

La informática forense (también conocida como ciencia forense informática ) [ 1 ] es una rama de la ciencia forense digital que se ocupa de las pruebas encontradas en ordenadores y soportes de almacenamiento digital . El objetivo de la informática forense es examinar los soportes digitales de forma forense rigurosa con el fin de identificar, preservar, recuperar, analizar y presentar hechos y opiniones sobre la información digital.
Aunque se asocia con mayor frecuencia a la investigación de una amplia variedad de delitos informáticos , la informática forense también puede utilizarse en procedimientos civiles. Esta disciplina emplea técnicas y principios similares a los de la recuperación de datos , pero con directrices y prácticas adicionales diseñadas para crear un registro de auditoría legal .
Las pruebas obtenidas en investigaciones forenses informáticas suelen estar sujetas a las mismas directrices y prácticas que otras pruebas digitales. Se han utilizado en varios casos de gran repercusión y se consideran fiables en los sistemas judiciales de Estados Unidos y Europa.
Descripción general
A principios de la década de 1980, las computadoras personales se volvieron más accesibles para los consumidores, lo que llevó a su mayor uso en actividades delictivas (por ejemplo, para ayudar a cometer fraude ). Al mismo tiempo, se reconocieron varios "delitos informáticos" nuevos (como el cracking ). La disciplina de la informática forense surgió durante este tiempo como un método para recuperar e investigar evidencia digital para su uso en los tribunales. Desde entonces, el delito informático y el delito relacionado con la informática han aumentado, con el FBI reportando 791.790 presuntos delitos en internet en 2020, un aumento del 69% con respecto a la cantidad reportada en 2019. [ 2 ] [ 3 ] Hoy en día, la informática forense se utiliza para investigar una amplia variedad de delitos, incluyendo pornografía infantil , fraude, espionaje , ciberacoso , asesinato y violación. La disciplina también se utiliza en procedimientos civiles como una forma de recopilación de información (por ejemplo, descubrimiento electrónico ).
Las técnicas forenses y el conocimiento experto se utilizan para explicar el estado actual de un artefacto digital , como un sistema informático, un medio de almacenamiento (por ejemplo, un disco duro o un CD-ROM ) o un documento electrónico (por ejemplo, un mensaje de correo electrónico o una imagen JPEG). [ 4 ] El alcance de un análisis forense puede variar desde la simple recuperación de información hasta la reconstrucción de una serie de eventos. En un libro de 2002, Computer Forensics , los autores Kruse y Heiser definen la informática forense como aquella que implica "la preservación, identificación, extracción, documentación e interpretación de datos informáticos". [ 5 ] Describen la disciplina como "más un arte que una ciencia", lo que indica que la metodología forense está respaldada por la flexibilidad y un amplio conocimiento del dominio . Sin embargo, si bien se pueden utilizar varios métodos para extraer evidencia de una computadora determinada, las estrategias utilizadas por las fuerzas del orden son bastante rígidas y carecen de la flexibilidad que se encuentra en el mundo civil. [ 6 ]
Ciberseguridad
La informática forense suele confundirse con la ciberseguridad . La ciberseguridad se centra en la prevención y la protección, mientras que la informática forense es más reactiva y proactiva, e incluye actividades como el rastreo y la exposición de vulnerabilidades. La seguridad de los sistemas generalmente abarca dos equipos: ciberseguridad e informática forense, que trabajan conjuntamente. Un equipo de ciberseguridad crea sistemas y programas para proteger los datos; si estos fallan, el equipo de informática forense recupera los datos e investiga la intrusión y el robo. Ambas áreas requieren conocimientos de informática. [ 7 ]
Delitos informáticos
La informática forense se utiliza para condenar a quienes participan en delitos físicos y digitales. Algunos de estos delitos informáticos incluyen la interrupción, la interceptación, la infracción de derechos de autor y la falsificación. La interrupción se refiere a la destrucción y el robo de componentes informáticos y archivos digitales. La interceptación es el acceso no autorizado a archivos e información almacenados en dispositivos tecnológicos. [ 8 ] La infracción de derechos de autor se refiere al uso, la reproducción y la distribución de información protegida por derechos de autor, incluida la piratería de software. La falsificación implica acusar a alguien de usar datos e información falsos insertados en el sistema a través de una fuente no autorizada. Ejemplos de interceptaciones incluyen el caso del Banco NSP, el caso de Sony.Sambandh.com y las estafas de compromiso de correo electrónico empresarial. [ 9 ]
Utilizar como prueba
En los tribunales, la evidencia forense informática está sujeta a los requisitos habituales para la evidencia digital . Esto exige que la información sea auténtica, obtenida de forma fiable y admisible. [ 10 ] Los distintos países cuentan con directrices y prácticas específicas para la recuperación de evidencia. En el Reino Unido , los peritos suelen seguir las directrices de la Asociación de Jefes de Policía , que contribuyen a garantizar la autenticidad e integridad de la evidencia. Si bien son voluntarias, estas directrices gozan de amplia aceptación en los tribunales británicos.
La informática forense se ha utilizado como prueba en el derecho penal desde mediados de la década de 1980. Algunos ejemplos notables incluyen: [ 11 ]
- Asesino BTK : Dennis Rader fue condenado por una serie de asesinatos en serie a lo largo de dieciséis años. Hacia el final de este período, Rader envió cartas a la policía en un disquete. [ 12 ] Los metadatos de los documentos implicaban a un autor llamado "Dennis" en la "Iglesia Luterana de Cristo", lo que contribuyó a la detención de Rader. [ 13 ]
- Joseph Edward Duncan : Una hoja de cálculo recuperada del ordenador de Duncan contenía pruebas que demostraban que planeaba sus crímenes. Los fiscales la utilizaron para demostrar la premeditación y conseguir la pena de muerte . [ 14 ]
- Sharon Lopatka : Cientos de correos electrónicos en la computadora de Lopatka llevaron a los investigadores hasta su asesino, Robert Glass. [ 11 ]
- Grupo Corcoran : En este caso, la informática forense confirmó la obligación de las partes de preservar la evidencia digital una vez iniciado el litigio o cuando este era razonablemente previsible. Se analizaron los discos duros , aunque el experto no encontró evidencia de eliminación, y la evidencia demostró que los demandados destruyeron intencionalmente los correos electrónicos. [ 11 ]
- Dr. Conrad Murray : El Dr. Conrad Murray, médico de Michael Jackson , fue condenado en parte gracias a pruebas digitales, incluyendo documentación médica que demostraba cantidades letales de propofol .
- Mark Twitchell , también conocido como el "Asesino de Dexter", fue condenado gracias a un documento borrado recuperado de su computadora portátil titulado "SKConfessions". Este archivo, que detallaba sus actividades delictivas, fue una prueba clave en el caso.
proceso forense
Las investigaciones forenses informáticas suelen seguir el proceso forense digital estándar, que consta de cuatro fases: adquisición, examen, análisis e informe. Generalmente, las investigaciones se realizan sobre datos estáticos (es decir, imágenes adquiridas ) en lugar de sistemas en tiempo real. Esto difiere de las primeras prácticas forenses, cuando la falta de herramientas especializadas obligaba a los investigadores a trabajar con datos en tiempo real.
laboratorio de informática forense
El laboratorio de informática forense es un entorno seguro donde los datos electrónicos pueden conservarse, gestionarse y consultarse en condiciones controladas, minimizando el riesgo de daños o alteraciones en las pruebas. Los peritos forenses disponen de los recursos necesarios para extraer datos relevantes de los dispositivos que examinan. [ 15 ]
Técnicas
En las investigaciones forenses informáticas se utilizan diversas técnicas, entre ellas:
- Análisis de transmisión cruzada
- Esta técnica correlaciona la información encontrada en múltiples discos duros y puede utilizarse para identificar redes sociales o detectar anomalías. [ 16 ] [ 17 ]
- Análisis en directo
- El examen de ordenadores desde dentro del sistema operativo mediante herramientas forenses o de administración de sistemas existentes para extraer pruebas. Esta técnica es especialmente útil para trabajar con sistemas de archivos cifrados, donde se pueden recuperar las claves de cifrado, o para crear una imagen del volumen lógico del disco duro (una adquisición en vivo) antes de apagar el ordenador. El análisis en vivo también resulta beneficioso al examinar sistemas en red o dispositivos basados en la nube a los que no se puede acceder físicamente. [ 18 ]
- Archivos eliminados
- Una técnica forense común consiste en recuperar archivos borrados. La mayoría de los sistemas operativos y de archivos no eliminan los datos físicos de los archivos, lo que permite a los investigadores reconstruirlos a partir de los sectores físicos del disco . El software forense puede recuperar archivos buscando encabezados de archivo conocidos y reconstruyendo los datos borrados.
- Análisis forense estocástico
- Este método aprovecha las propiedades estocásticas de un sistema para investigar actividades sin los artefactos digitales tradicionales, lo que suele ser útil en casos de robo de datos .
- Esteganografía
- La esteganografía consiste en ocultar datos dentro de otro archivo, como por ejemplo, contenido ilegal dentro de una imagen. Los investigadores forenses detectan la esteganografía comparando los hashes de los archivos, ya que cualquier dato oculto alterará el valor hash del archivo.
Análisis forense de dispositivos móviles
- Registros telefónicos
- Las compañías telefónicas suelen conservar registros de las llamadas recibidas, lo que puede ayudar a crear cronogramas y establecer la ubicación de los sospechosos en el momento de un delito. [ 19 ]
- Contactos
- Las listas de contactos son útiles para reducir la lista de sospechosos en función de sus conexiones con la víctima. [ 19 ]
- Mensajes de texto
- Los mensajes de texto contienen marcas de tiempo y permanecen en los servidores de la empresa, a menudo indefinidamente, incluso si se eliminan del dispositivo. Estos registros son evidencia valiosa para reconstruir la comunicación entre individuos. [ 19 ]
- Fotos
- Las fotos pueden proporcionar evidencia crucial, apoyando o refutando coartadas al mostrar el lugar y la hora en que fueron tomadas. [ 19 ]
- grabaciones de audio
- Algunas víctimas pueden haber grabado momentos clave, capturando detalles como la voz del atacante, lo que podría proporcionar pruebas cruciales. [ 19 ]
Datos volátiles
Los datos volátiles se almacenan en la memoria o durante la transmisión y se pierden al apagar el ordenador. Residen en ubicaciones como el registro, la caché y la RAM. La investigación de datos volátiles se denomina "análisis forense en tiempo real".
Al incautar pruebas, si un equipo aún está activo, los datos volátiles almacenados únicamente en la RAM pueden perderse si no se recuperan antes de apagar el sistema. El análisis en tiempo real permite recuperar datos de la RAM (por ejemplo, con las herramientas COFEE , WinDD y WindowsSCOPE de Microsoft ) antes de retirar el equipo. Herramientas como CaptureGUARD Gateway permiten acceder a la memoria física de un ordenador bloqueado.
En ocasiones, es posible recuperar datos de la memoria RAM tras un corte de energía, ya que la carga eléctrica en las celdas de memoria se disipa lentamente. Técnicas como el ataque de arranque en frío aprovechan esta propiedad. Temperaturas más bajas y voltajes más altos aumentan la probabilidad de recuperación, pero a menudo resulta poco práctico implementar estas técnicas en investigaciones de campo.
Las herramientas que extraen datos volátiles a menudo requieren que el ordenador se encuentre en un laboratorio forense para mantener la cadena de custodia. En algunos casos, se puede transportar un ordenador en funcionamiento utilizando herramientas como un dispositivo para mover el ratón y evitar que entre en modo de suspensión, y un sistema de alimentación ininterrumpida (SAI) para mantener la alimentación.
Los archivos de paginación de sistemas de archivos con funciones de registro de transacciones, como NTFS y ReiserFS , también se pueden volver a ensamblar para recuperar los datos de la RAM almacenados durante el funcionamiento del sistema.
Herramientas de análisis
Existen numerosas herramientas de código abierto y comerciales para la informática forense. El análisis forense habitual incluye la revisión manual de medios de almacenamiento, el análisis del registro de Windows, el descifrado de contraseñas, la búsqueda de palabras clave y la extracción de correos electrónicos e imágenes. Herramientas como Autopsy (software) , Belkasoft Evidence Center X , Forensic Toolkit (FTK) y EnCase se utilizan ampliamente en la informática forense.
Formación profesional y carreras profesionales
Analista forense digital
Un analista forense digital es responsable de preservar la evidencia digital, catalogar la evidencia recopilada, analizar la evidencia relevante para el caso en curso, responder a las brechas de seguridad cibernética (a menudo en un contexto corporativo), redactar informes con los hallazgos y testificar en los tribunales. [ 20 ] A un analista forense digital también se le puede denominar analista forense informático, examinador forense digital, analista forense cibernético, técnico forense u otros títulos similares, aunque estos roles desempeñan funciones parecidas. [ 21 ]
Certificaciones
Existen varias certificaciones en informática forense, como la ISFCE Certified Computer Examiner, la Digital Forensics Investigation Professional (DFIP) y la IACRB Certified Computer Forensics Examiner. La certificación independiente de proveedores más prestigiosa, especialmente en la UE, es la Certified Cyber Forensics Professional (CCFP). [ 22 ] [ 23 ]
Muchas empresas de software forense comercial también ofrecen certificaciones propietarias. [ 24 ]
Véase también
Referencias
- ↑ Michael G. Noblett; Mark M. Pollitt; Lawrence A. Presley (octubre de 2000). "Recuperación y examen de evidencia forense informática" . Consultado el 26 de julio de 2010 .
- ↑ "Informe sobre delitos informáticos de 2020" (PDF) . IC3.gov .
- ↑ "IC3 publica el informe de delitos informáticos de 2020" . Oficina Federal de Investigación .
- ↑ Yasinsac, A.; Erbacher, RF; Marks, DG; Pollitt, MM; Sommer, PM (julio de 2003). "Educación en informática forense". IEEE Security & Privacy . 1 (4): 15– 23. Bibcode : 2003ISPri..99d..15Y . doi : 10.1109/MSECP.2003.1219052 .
- ↑ Warren G. Kruse; Jay G. Heiser (2002). Informática forense: aspectos esenciales de la respuesta a incidentes . Addison-Wesley. pág . 392. ISBN 978-0-201-70719-9. Consultado el 6 de diciembre de 2010 .
- ↑ Gunsch, G (agosto de 2002). "Un examen de los modelos forenses digitales" (PDF) .
- ↑ "¿Qué es la informática forense?" . Western Governors University .
- ↑ Kruse II, Warren G.; Heiser, Jay G. (2001). Computer Forensics: Incident Response Essentials . Pearson Education. ISBN 978-0-672-33408-5.
- ↑ Sabry, Fouad (2022). Informática forense digital: Cómo la informática forense digital está ayudando a llevar el trabajo de investigación de la escena del crimen al mundo real . One Billion Knowledgeable. ISBN 978-1-792-30942-6.
{{cite book}}: Valor de comprobación|isbn=: suma de comprobación ( ayuda ) - ↑ Adams, R. (2012). ""El Modelo Avanzado de Adquisición de Datos (ADAM): Un modelo de proceso para la práctica forense digital" .
- 1 2 3 Casey, Eoghan (2004). Evidencia digital y delitos informáticos, segunda edición . Elsevier. ISBN 978-0-12-163104-8.
- ↑ "La captura del asesino en serie Dennis Rader, BTK" . Psychology Today .
- ↑ Dooley, Sean. "Hija del asesino en serie BTK: 'Estábamos viviendo nuestra vida normal... Entonces todo cambió'"" . ABC Noticias .
- ↑ Varios (2009). Eoghan Casey (ed.). Manual de informática forense e investigación . Academic Press . pág. 567. ISBN 978-0-12-374267-4Consultado el 27 de agosto de 2010 .
- ↑ "Capítulo 3: Fundamentos de la informática forense - Informática forense investigativa: Guía práctica para abogados, contables, investigadores y ejecutivos de negocios [ Libro ] " . www.oreilly.com . Consultado el 4 de marzo de 2022 .
- ↑ Garfinkel, Simson L. (1 de septiembre de 2006). "Extracción de características forenses y análisis entre unidades" . Investigación digital . Actas del 6.º Taller Anual de Investigación Forense Digital (DFRWS '06). 3 : 71–81 . doi : 10.1016/j.diin.2006.06.007 . ISSN 1742-2876 .
- ↑ David, Anne; Morris, Sarah; Appleby-Thomas, Gareth (2020-08-20). "Un modelo de dos etapas para investigaciones de redes sociales en informática forense" (PDF) . Journal of Digital Forensics, Security and Law . 15 (2). doi : 10.15394/jdfsl.2020.1667 . ISSN 1558-7223 . S2CID 221692362 .
- ↑ "El Marco Avanzado para la Evaluación de Agentes Remotos (AFERA): Un Marco para Profesionales de la Informática Forense" . curate.curtin.edu.au . Consultado el 29 de abril de 2026 .
- 1 2 3 4 5 Pollard, Carol (2008). Informática forense para principiantes . John Wiley & Sons, Incorporated. págs. 219–230 . ISBN 9780470434956.
- ↑ "¿Qué es un analista forense digital?" . Consejo Europeo . 28/12/2022. Archivado del original el 28/11/2022 . Consultado el 28/12/2022 .
- ↑ "Analista forense de ciberdefensa de CISA" . Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA) . 28 de diciembre de 2022. Archivado del original el 5 de noviembre de 2022. Consultado el 28 de diciembre de 2022 .
- ↑ "Certificación en Ciberseguridad" . isc2.org . Consultado el 18 de noviembre de 2022 .
- ↑ "Encuestas salariales de CCFP" . ITJobsWatch. Archivado del original el 19 de enero de 2017. Consultado el 15 de junio de 2017 .
- ↑ "Programa de Certificación X-PERT" . X-pert.eu . Consultado el 26 de noviembre de 2015 .
Lecturas adicionales
- Guía práctica de informática forense, primera edición (tapa blanda) por David Benton (autor), Frank Grindstaff (autor)
- Casey, Eoghan; Stellatos, Gerasimos J. (2008). "El impacto del cifrado de disco completo en la informática forense". Operating Systems Review . 42 (3): 93– 98. CiteSeerX 10.1.1.178.3917 . doi : 10.1145/1368506.1368519 . S2CID 5793873 .
- YiZhen Huang; YangJing Long (2008). "Reconocimiento de demosaico con aplicaciones en autenticación de fotos digitales basado en un modelo de correlación de píxeles cuadrático" (PDF) . Actas de la Conferencia IEEE sobre Visión por Computadora y Reconocimiento de Patrones : 1–8 . Archivado del original (PDF) el 17 de junio de 2010. Recuperado el 18 de diciembre de 2009 .
- Respuesta a incidentes y análisis forense informático, segunda edición (tapa blanda) por Chris Prosise (autor), Kevin Mandia (autor), Matt Pepe (autor) "La realidad supera la ficción..." (más)
- Ross, S.; Gow, A. (1999). ¿ Arqueología digital? Rescatando recursos de datos descuidados o dañados (PDF) . Bristol y Londres: British Library y Joint Information Systems Committee. ISBN 978-1-900508-51-3.
- George M. Mohay (2003). Análisis forense informático y de intrusiones . Artech House. pág. 395. ISBN 978-1-58053-369-0.
- Chuck Easttom (2013). Análisis forense, investigación y respuesta de sistemas . Jones & Bartlett. pág. 318. ISBN 978-1284031058Archivado del original el 14 de junio de 2013. Consultado el 23 de septiembre de 2013 .
Revistas relacionadas
- Transacciones IEEE sobre análisis forense de la información y seguridad
- Revista de informática forense, seguridad y derecho
- Revista Internacional de Delitos Digitales y Ciencias Forenses
- Revista de Investigación Digital
- Revista Internacional de Evidencia Digital
- Revista Internacional de Ciencias de la Computación Forense
- Revista de Práctica Forense Digital
- Criptología
- Revista de análisis forense de dispositivos digitales a pequeña escala
- Informática forense
- Procedimientos de seguridad informática
- equipo forense
- auditoría de tecnología de la información