A perícia digital investiga o que aconteceu após um incidente de segurança. Os investigadores recolhem provas de discos, memória, registos de rede e dispositivos móveis. Preservam-nas cuidadosamente para que sejam válidas em tribunal. O trabalho é em parte técnico e em parte processual. Um único passo mal executado pode tornar as provas inadmissíveis. A cadeia de custódia, os bloqueadores de escrita e a verificação de hash são práticas padrão.
A investigação responde a perguntas. Como entrou o invasor? A que acedeu? Quanto tempo permaneceu dentro do sistema? Exfiltrou dados? As respostas moldam a resposta e a estratégia jurídica. A perícia forense também auxilia na resposta a incidentes. Compreender o ataque ajuda a contê-lo e a prevenir recorrências. As ferramentas variam desde suites comerciais como EnCase e FTK até opções de código aberto como Autopsy e Volatility. A perícia forense à memória é especialmente valiosa porque o malware geralmente reside apenas na RAM e não deixa rasto no disco. A perícia forense em dispositivos móveis é uma especialidade à parte, com dispositivos encriptados e cópias de segurança na nuvem a acrescentar complexidade. A área está sempre a evoluir. Novos dispositivos, novos sistemas operativos e novos esquemas de encriptação criam novos desafios. Os investigadores adaptam-se.
Fontes de provas forenses
- Imagens de disco — ficheiros, dados apagados e artefactos.
- Despejos de memória — processos em execução e malware na RAM
- Registos de rede — padrões de tráfego e ligações
- Dispositivos móveis — mensagens, aplicações e dados de localização
A ciência forense não se resume a prender criminosos. Trata-se de compreender o que aconteceu para que não se repita.
Comments
No comments yet. Be the first to share a thought.
Leave a comment