La informática forense investiga lo ocurrido tras un incidente de seguridad. Los investigadores recopilan pruebas de discos, memoria, registros de red y dispositivos móviles. Las preservan cuidadosamente para que sean admisibles en un juicio. El trabajo es en parte técnico y en parte procedimental. Un solo error puede invalidar las pruebas. La cadena de custodia, los bloqueadores de escritura y la verificación hash son prácticas habituales.
La investigación responde preguntas. ¿Cómo entró el atacante? ¿A qué accedió? ¿Cuánto tiempo estuvo dentro? ¿Exfiltró datos? Las respuestas dan forma a la respuesta y a la estrategia legal. La informática forense también apoya la respuesta a incidentes. Comprender el ataque ayuda a contenerlo y prevenir su recurrencia. Las herramientas van desde suites comerciales como EnCase y FTK hasta opciones de código abierto como Autopsy y Volatility. La informática forense de memoria es especialmente valiosa porque el malware a menudo reside solo en la RAM y no deja rastro en el disco. La informática forense móvil es una especialidad en sí misma, con dispositivos cifrados y copias de seguridad en la nube que añaden complejidad. El campo siempre está a la zaga. Los nuevos dispositivos, los nuevos sistemas operativos y los nuevos esquemas de cifrado crean nuevos desafíos. Los investigadores se adaptan.
fuentes de evidencia forense
- Imágenes de disco: archivos, datos eliminados y artefactos.
- Volcados de memoria: procesos en ejecución y malware en la RAM
- Registros de red: patrones de tráfico y conexiones
- Dispositivos móviles: mensajes, aplicaciones y datos de ubicación.
La ciencia forense no se trata solo de atrapar criminales. Se trata de comprender lo que sucedió para que no vuelva a suceder.
Comments
No comments yet. Be the first to share a thought.
Leave a comment