Aspectos más importantes de esta disciplina
La informática forense hace su aparición en el año 1989, con la creación de la primera Ciencia de la Computación Forense en la Ley Federal de Estados Unidos; y desde entonces, es considerada como una disciplina auxiliar de la justicia moderna como principal herramienta para resolver un delito informático.
Como definición: la informática forense es la encargada de realizar la recolección de pruebas digitales, desde un equipo de cómputo, teléfono celular o cualquier medio electrónico que tenga capacidad de almacenamiento; aplicando técnicas de análisis y de investigación, donde se examinan las evidencias, a través de la búsqueda de información y de indicios y así; con el objeto, de determinar los hechos desde una línea de tiempo alrededor del incidente.
siendo más prácticos, la informática forense es la encargada de:
- Adquirir e identificar
- Preservar
- Obtener
- y presentar
Delito Informático
El principal enfoque de la informática forense, se fundamenta en la intervención sobre un incidente o delito informático, el cual se establece como todo acto o conducta delictiva dirigida a atentar contra la confidencialidad, integridad y disponibilidad de los datos y sistemas informáticos, producto de la alteración, extracción, manipulación indebida un sistema informático o alguno de sus componentes.
A continuación se indican los más reconocidos delitos informáticos realizados a traves de la historia:
- "Fraude en el campo de la informática.
- Falsificación en materia informática.
- Sabotaje informático y daños a datos computarizados o programas informáticos.
- Acceso no autorizado.
- Intercepción sin autorización.
- Reproducción no autorizada de un programa informático protegido.
- Espionaje informático.
- Uso no autorizado de una computadora.
- Tráfico de claves informáticas obtenidas por medio ilícito.
- Distribución de virus o programas delictivos." (1)
Delitos que obedecen a distintos tipos de conductas delictivas o indevidas sin autorización, en materia informática y de las cuales se distinguen:
Hacking: es la conducta de acceder a un sistema informático sin autorización; vulnerando los mecanismos de protección dispuestos para tal fín. La persona que realiza esta actividad se denomina hacker.
Craking:
es la conducta de acceder a un sistema informático, con el objeto de destruir un sistema informático. La persona que realiza esta actividad se denomina cracker.
Phreaking: es la conducta de obtener ventajas de la lineas telefónicas, con el objeto de no pagar los costos de este servicio . La persona que realiza esta actividad se denomina phreaker.
Carding: es la conducta de cometer un fraude o estafa por medio de un número de tarjeta de crédito real o ficticio, con el objeto de realizar compras por internet y efectuar pagos.
Ley 1273 de 2009, protección de la información y de los datos en Colombia
De acuerdo a este tipo de conductas, en Colombia se estableció la Ley 1273 de 2009 donde se establece la normativa para penalizar los delitos informáticos y así, preservar integralmente los sistemas que utilicen tecnologías de la información y las comunicaciones, entre otras disposiciones. Dentro de esta ley se contemplan los siguientes capítulos y sus correspondientes artículos:
Capítulo 1
De los atentados contra la confidencialidad, la integridad y la disponibilidad de los datos y de los sistemas informáticos.
Capítulo 2
De los atentados informáticos y otras infracciones.Fases de la Informática Forense
Conocidos
los aspectos y normatividad más importante del contexto de la
informática forense, ahora entraremos a identificar las fases de esta
disciplina, en las cuales se desenvuelve el desarrollo de un caso, llevado a cabo por profesionales expertos e investigadores de esta materia, los cuales siguen actividades y tareas primordiales definidas como las fases de la informática forense, así:
Fase de identificación
En la fase de identificación, se rotulan los elementos y dispositivos (equipos de cómputo, diskettes, discos duros, memorias usb, entre otros) que se encuentran en la escena donde ocurrio el incidente informático denunciado. Cada rotulo, debe contener las características físicas de cada elemento, ya que con esta información, se realiza el análisis forense.
Fase de Validación y preservación de las evidencias obtenidas
En la fase de validación y preservación, se toman los elementos identificados que correspondan a equipos o medios de almacenamiento, las cuales ahora corresponden a evidencias del caso; y mediante una herramienta de software especializado, se generan imágenes bit a bit del contenido de las evidencias y se genera el respectivo código de validación denominado hash; el cual sirve para corroborar la autenticidad de la evidencia original y se pueda establecer la respectiva cadena de custodia para su preservación.
Fase de Análisis y descubrimiento de la evidencia
Su punto de partida, comienza en detectar el tipo de ataque informático realizado de acuerdo a las declaraciones de como sucedió el incidente; de acuerdo a dicha información se indaga los posibles procediminetos a realizar y a buscar sobre la evidencia.
Como principales actividades dentro de esta fase se tienen:
1. Reconocimiento del sistema operativo (equipos de cómputo, discos duros, memorias usb, cintas magneticas, etc.
2. llevar a cabo la recolección de las evidencias: en esta actividad se sugiere siguiente:
3. Llevar un orden en la recopliación de la información contenida en las copias de las evidencias a las cuales se les va a realizar el análisis.
4. Buscar la evidencia determinando donde puede encontrarse la evidencia que se esta buscando, de acuerdo al incidente informático.
5. Determinar la relevancia de los datos, recopilando toda la información necesaria sin excluir ninguna prueba trascendental para el desarrollo del caso.
6. Determinar la volatilidad de la información, de acuerdo a la identificación de los lugares en los cuales se va a buscar la información; pues algunos dispositivos con esta característica de volatilidad, pueden contener información escencial dentro del analisis forense y en caso de no recibir el tratamineto adecuado se puede perder la información que en ella se contiene.
7. Eliminar la interferencia exterior, impidiendo cualquier alteración de la evidencia.
8. Recoger la información utilizando las herraminetas de software que permiten llevar a cabo esta tarea.
9. Documentar todas las acciones realizadas a las evidencias, ya que esta información garantiza que cada actividad fue debidamente realizada o autorizada.
3. Llevar un orden en la recopliación de la información contenida en las copias de las evidencias a las cuales se les va a realizar el análisis.
4. Buscar la evidencia determinando donde puede encontrarse la evidencia que se esta buscando, de acuerdo al incidente informático.
5. Determinar la relevancia de los datos, recopilando toda la información necesaria sin excluir ninguna prueba trascendental para el desarrollo del caso.
6. Determinar la volatilidad de la información, de acuerdo a la identificación de los lugares en los cuales se va a buscar la información; pues algunos dispositivos con esta característica de volatilidad, pueden contener información escencial dentro del analisis forense y en caso de no recibir el tratamineto adecuado se puede perder la información que en ella se contiene.
7. Eliminar la interferencia exterior, impidiendo cualquier alteración de la evidencia.
8. Recoger la información utilizando las herraminetas de software que permiten llevar a cabo esta tarea.
9. Documentar todas las acciones realizadas a las evidencias, ya que esta información garantiza que cada actividad fue debidamente realizada o autorizada.
Herramientas de software con las cuales se puede realizar el análisis de las evidencias
Como herramientas utilizadas y sugeridas en el desarrollo del curso de Informática Forense, se trabajaron las siguientes:
Autopsy en entorno Windows:
Esta herramienta de analisis forense se caracteriza por ser open source y permite el análisis de imágenes de discos o dispositivos de almacenamiento. Su manejo es bastante sencillo e intuitivo.
Caine - Herramienta Autopsy en linux:
Es una herramienta de interfaz gráfica que se destaca en el sistema operativo Caine Linux, a través de ella se pueden analizar discos UNIX y Windows, además de sistemas de archivos (NTFS, FAT, UFS1/2 y Ext2/3).
Autopsy puede ser ejecutado en plataformas UNIX. Como Autopsy se basa en HTML, se puede conectar al servidor. Autopsy desde cualquier plataforma utilizando un navegador HTML. Autopsy proporciona una interfaz tipo “Manejador de Archivos”, y muestra detalles sobre datos borrados y estructuras del sistema de archivos.
Osforensics
Es una herramienta de investigación digital que le permite extraer datos forenses o descubrir información oculta de una computadora. Ofrece una variedad de características de búsquedas avanzadas que le permiten descubrir las actividades realizadas en el equipo o en Internet, archivos borrados, contraseñas almacenadas y otras informaciones forenses.
Posee varias opciones avanzadas que le permiten crear conjuntos de hash y firmas para verificar los archivos y contenidos de las carpetas, crear y montar imágenes de disco y ver el contenido sin formato de una unidad física. Otras características incluyen una opción para instalar un disco duro portátil, un visor de la memoria activa, verificador de unidad, gestión de casos y mucho más.
De igual manera, podemos encontrar herramientas que permiten realizar un analisis forense y que sus utilidades se fundamentan en:
"1. ADQUISICIÓN Y ANÁLISIS DE LA MEMORIA: Utilidades que permiten la adquisición de la memoria ram para posteriormente hacer un análisis con ella.
2. MONTAJE DE DISCOS: Utilidades para montar imágenes de disco o virtualizar unidades de forma que se tenga acceso al sistema de ficheros para posteriormente analizarla.
3. CARVING Y HERRAMIENTAS DE DISCO: Utilidades para la recuperación de datos perdidos, borrados, búsqueda de patrones y ficheros con contenido determinado como por ejemplo imágenes, vídeos. Recuperación de particiones y tratamiento de estructuras de discos.
4. UTILIDADES PARA EL SISTEMA DE FICHEROS: Conjunto de herramientas para el análisis de datos y ficheros esenciales en la búsqueda de un incidente.
5. ANÁLISIS DE MALWARE: Herramientas para el análisis y búsqueda de ficheros maliciosos.
6. FRAMEWORKS: Conjunto estandarizado de conceptos, prácticas y criterios en base a el análisis forense de un caso.
7. ANÁLISIS DEL REGISTRO DE WINDOWS: Herramientas que permiten obtener datos del registro como usuarios, permisos, ficheros ejecutados, información del sistema, direcciones IP, información de aplicaciones.
8. HERRAMIENTAS DE RED: Utilidades que permiten verificar lo relacionado con el tráfico de red, en busca de patrones anómalos, malware, conexiones sospechosas, identificación de ataques, etc.
9. RECUPERACIÓN DE CONTRASEÑAS: Utilidades que permiten la recuperación de contraseñas en Windows, por fuerza bruta, en formularios, en navegadores.
10. DISPOSITIVOS MÓVILES: Utilidades y herramientas para la recuperación de datos y análisis forense de dispositivos móviles, tales como iPhone, BlackBerry y Android." (2)
De acuerdo a lo anterior, se puede consultar en el siguiente blog: http://conexioninversa.blogspot.com/2013/09/forensics-powertools-listado-de.html, el listado de las herramientas que realizan las funciones anteriormente mencionadas.
Fase de Documentación y presentación de las pruebas
La fase de documentación y presentación de pruebas, se realiza la recopilacion de los registros documentales obtenidos durante cada fase de informática forense; en ella se indican todas las actividades y procediminetos que se llevaron a cabo desde el cominezo de la investigación. Cabe resaltar, que este fase garantiza la validez de lo realizado en el desarrollo del incidente, esto con el fin de que sea valorado a nivel judicial.
Esta fase se compone de las siguientes estapas:
Etapa 1 - Utilización de formularios de registro de incidente: durante el proceso investigativo y de analisis de las evidencias, se emplean los siguientes formularios donde se recopila toda la información del incidente y cada una de las fases del análisis forense.
- Documento de custodia de la evidencia.
- Formulario de Identificación de los equipos y componentes.
- Formualrio de incidencias.
- Formulario de publicación del incidente.
- Formulario de recogida de evidencias.
- Formulario de discos duros y/o medios de almacenamiento.
Estos formularios son dilignciados con las personas afectadas, que pueden ser el personal de la organización afectada o el administrador de los equipos.
Etapa 2- Informé técnico: en este inform se presentan de manera detallada la metodología, técnicas y hallazgos de lo realizado por el grupo de expertos del equipo forense. dentro de estas actividades se destacan:
- Los antecedentes del incidente.
- Recolección de los datos.
- Descripción de las evidencias.
- Információn del sistema o dispositivos analizados.
- Análisis de las evidencias.
- Herramientas utilizadas en el análisis.
- Descripción de los hallazgos.
- Origen, alcance y herramientas utilizadas por el atacante.
- Cronología de los hechos en los que se dio el incidente.
- Conclusiones
- Recomendaciones específicas., entre otros.
Etapa 3 - Informe Ejecutivo: este informe es un resumen de las actividades realizadas durante el análisis, y se caracteriza por no contener información técnica; de tal manera que sea sencilla su interpretación y entendimiento. constará de:
- Introducción: se indica el objetivo del análisis de los sistemas disposistivos atacados y de las evidencias del caso.
- Análisis: se describe el entorno sobre el cual se desarrollo el trabajo y las herraminetas de análisis forense utilizadas.
- Resumen del incidente.
- Principales conclusiones del análisis.
- Recomendaciones finales.
Finalmente, es imporatante resaltar que cada una de las fases de la informática forense, estan encaminadas a ser desarrolladas por un equipo de expertos de esta disciplina; los cuales cuentan con los conociminatos, herramientas y dispositivos de hardware y software para llevar a cabo un caso o incidente informático.
(1) CARRION, Hugo Daniel. Tesis "Presupuestos para la Punibilidad del Hacking". Julio 2001. http://www.delitosinformaticos.com/tesis.htm
(2) SANCHEZ CORDERO, Pedro. Blog "Forensics Power Tools (Listado de Herramientas Forenses)". http://conexioninversa.blogspot.com/2013/09/forensics-powertools-listado-de.html













