Archivo de la categoría: Unidad V

5.1 Informática Forense

La informática forense está adquiriendo una gran importancia dentro del área de la información electrónica, esto debido al aumento del valor de la información y/o al uso que se le da a ésta, al desarrollo de nuevos espacios donde es usada y al extenso uso de computadores por parte de las compañías de negocios tradicionales. Es por esto que cuando se comete un crimen, muchas veces la información queda almacenada en forma digital. Es de aquí que surge el estudio de la computación forense como una ciencia relativamente nueva, tiene sus fundamentos en las leyes de la física, de la electricidad y el magnetismo. La informática forense, aplicando procedimientos estrictos y rigurosos puede ayudar a resolver grandes crímenes.

Definición

Según el FBI, la informática (o computación) forense es la ciencia de adquirir, preservar, obtener y presentar datos que han sido procesados electrónicamente y guardados en un medio computacional.

La informática forense aparece como una disciplina auxiliar para enfrentar los desafíos y técnicas de los intrusos informáticos, así como garante de la verdad alrededor de la evidencia digital. Desde 1984, el Laboratorio del FBI y otras agencias que persiguen el cumplimiento de la ley empezaron a desarrollar programas para examinar evidencia computacional. Dentro de lo forense encontramos varias definiciones:

  • Computación forense (computer forensics):Disciplina de las ciencias forenses, que procura descubrir e interpretar la información en los medios informáticos para establecer los hechos y formular las hipótesis relacionadas con el caso; los elementos propios de las tecnologías de los equipos de computación ofrece un análisis de la información residente en dichos equipos.
  • Forensia en redes (network forensics): Es un escenario aún más complejo, pues es necesario comprender la manera como los protocolos, configuraciones e infraestructuras de comunicaciones se conjugan para dar como resultado un momento específico en el tiempo y un comportamiento particular, siguiendo los protocolos y formación criminalística, de establecer los rastros, los movimientos y acciones que un intruso ha desarrollado, este contexto exige capacidad de correlación de evento, muchas veces disyuntos y aleatorios, que en equipos particulares, es poco frecuente.
  • Forensia digital (digital forensics):Forma de aplicar los conceptos, estrategias y procedimientos de la criminalística tradicional a los medios informáticos especializados, (¿quién?, ¿cómo?, ¿dónde?, ¿cuándo?, ¿porqué?) de eventos que podrían catalogarse como incidentes, fraudes o usos indebidos bien sea en el contexto de la justicia especializada o como apoyo a las acciones internas de las organizaciones en el contexto de la administración de la inseguridad informática.

Objetivos de la Informática Forense

La informática forense tiene 3 objetivos, a saber:

  1. La compensación de los daños causados por los criminales o intrusos.
  2. La persecución y procesamiento judicial de los criminales.
  3. La creación y aplicación de medidas para prevenir casos similares.

Estos objetivos son logrados de varias formas, la principal de ellas es la recolección de evidencia.

Usos de la Informática Forense

Existen varios usos de la informática forense:

  • Prosecución Criminal:Evidencia incriminatoria es usada para procesar una variedad de crímenes, incluyendo homicidios, fraude financiero, tráfico y venta de drogas, evasión de impuestos o pornografía infantil.
  • Litigación Civil:Casos que tratan con fraude, discriminación, acoso, divorcio, pueden ser ayudados por la informática forense.
  • Investigación de Seguros: La evidencia encontrada en computadores, puede ayudar a las compañías de seguros a disminuir los costos de los reclamos por accidentes y compensaciones.
  • Temas corporativos:Puede ser recolectada información en casos sobre acoso sexual, robo, mal uso o apropiación de información confidencial o propietaria, o aún de espionaje industrial.
  • Mantenimiento de la ley:La informática forense puede ser usada en la búsqueda inicial de órdenes judiciales, así como en la búsqueda de información una vez se tiene la orden judicial para hacer la búsqueda exhaustiva.

Ciencia Forense

La ciencia forense proporciona técnicas que facilitan la investigación del delito criminal, en otras palabras: cualquier principio o técnica que puede ser aplicada para identificar, recuperar, reconstruir o analizar la evidencia.

Imagen1

Los principios científicos que hay detrás del procesamiento de una evidencia son reconocidos y usados en procedimientos como: Recoger y examinar huellas dactilares y ADN. Recuperar documentos de un dispositivo dañado. Hacer una copia exacta de una evidencia digital. Generar una huella digital con un algoritmo hash (MD5 en desuso, SHA1 en desuso, SHA 256 y SHA 512) de un texto para asegurar que este no se ha modificado. Firmar digitalmente un documento para poder afirmar que es auténtico y preservar la cadena de evidencias.

Un forense ayuda a los investigadores a reconstruir el crimen y encontrar pistas. Analiza las evidencias, crea hipótesis, para crear la evidencia y realiza pruebas, para confirmar o contradecir esas hipótesis. Esto puede llevar a una gran cantidad de posibilidades sobre lo que pudo ocurrir, sólo puede presentar posibilidades basadas en la información limitada que posee. Un principio fundamental en la ciencia forense, que usaremos continuamente para relacionar un criminal con el crimen que ha cometido, es el Principio de Intercambio o transferencia de Locard, (Edmond Locard, francés fundador del Instituto de Criminalística de la Universidad de Lion.

Principio de transferencia de Locard.

Este principio fundamental viene a decir que cualquiera o cualquier objeto que entra en la escena del crimen deja un rastro en la escena o en la víctima y vice-versa (se lleva consigo), en otras palabras: “cada contacto deja un rastro”. En el mundo real significa que si piso la escena del crimen con toda seguridad dejaré algo mío ahí, pelo, sudor, huellas, etc. Pero también me llevaré algo conmigo cuando abandone la escena del crimen, ya sea barro, olor, una fibra, etc. En la práctica las evidencias transferidas se dividen en dos tipos, conocidas como: Transferencia por rastro: aquí entra la sangre, semen, pelo, etc. Transferencia por huella: huellas de zapato, dactilares, etc.

Aunque en la realidad, estas últimas suelen mezclarse, por ejemplo una huella de zapato sobre un charco de sangre, el principio de intercambio de Locard se puede resumir así:

  1. El sospechoso se llevará lejos algún rastro de la escena y de la víctima.
  2. La víctima retendrá restos del sospechoso y puede dejar rastros de si mismo en el sospechoso.
  3. El sospechoso dejará algún rastro en la escena.

El objetivo es establecer una relación entre los diferentes componentes: la escena del crimen la víctima la evidencia física el sospechoso

Importante resaltar que todo puede ser una evidencia. La ciencia forense facilita las herramientas, técnicas y métodos sistemáticos que son usados para analizar una evidencia digital y usar dicha evidencia para reconstruir qué ocurrió durante la realización del crimen con el último propósito de relacionar al autor, a la víctima y la escena del crimen.

Evidencia Digital

Casey define la evidencia digital como cualquier dato que puede establecer que un crimen se ha ejecutado (commit) o puede proporcionar una enlace (link) entre un crimen y su víctima o un crimen y su autor. Cualquier información, que sujeta a una intervención humana u otra semejante, ha sido extraída de un medio informático.

A diferencia de la documentación en papel, la evidencia computacional es frágil y una copia de un documento almacenado en un archivo es idéntica al original. Otro aspecto único de la evidencia computacional es el potencial de realizar copias no autorizadas de archivos, sin dejar rastro de que se realizó una copia. Esta situación crea problemas concernientes a la investigación del robo de secretos comerciales, como listas de clientes, material de investigación, archivos de diseño asistidos por computador, fórmulas y software propietario. Debe tenerse en cuenta que los datos digitales adquiridos de copias no se deben alterar de los originales del disco, porque esto invalidaría la evidencia; por esto los investigadores deben revisar con frecuencia que sus copias sean exactas a las del disco del sospechoso, para esto se utilizan varias tecnologías, como por ejemplo checksums o hash.

Cuando ha sucedido un incidente, generalmente, las personas involucradas en el crimen intentan manipular y alterar la evidencia digital, tratando de borrar cualquier rastro que pueda dar muestras del daño. Sin embargo, este problema es mitigado con algunas características que posee la evidencia digital. La evidencia de Digital puede ser duplicada de forma exacta y se puede sacar una copia para ser examinada como si fuera la original.

Actualmente, con las herramientas existentes, es muy fácil comparar la evidencia digital con su original, y determinar si la evidencia digital ha sido alterada.

La evidencia de Digital es muy difícil de eliminar. Aún cuando un registro es borrado del disco duro del computador, y éste ha sido formateado, es posible recuperarlo.

Cuando los individuos involucrados en un crimen tratan de destruir la evidencia, existen copias que permanecen en otros sitios.

Clasificación de la evidencia digital

  • Registros generados por computador: Son aquellos, que como dice su nombre, son generados como efecto de la programación de un computador. Los registros generados por computador son inalterables por una persona. Estos son llamados registros de eventos de seguridad (logs) y sirven como prueba.
  • Registros no generados sino simplemente almacenados por o en computadores: Son aquellos generados por una persona, y que son almacenados en el computador, por ejemplo, un documento. En estos registros es importante lograr demostrar la identidad del generador, y probar hechos o afirmaciones contenidas en la evidencia misma. Para lo anterior se debe demostrar sucesos que muestren que las afirmaciones humanas contenidas en la evidencia son reales.
  • Registros híbridos que incluyen tanto registros generados por computador como almacenados en los mismos: Los híbridos son aquellos que combinan afirmaciones humanas y logs. Para que estos registros sirvan como prueba deben cumplir los dos requisitos anteriores.

Criterios de admisibilidad

En legislaciones modernas existen cuatro criterios en cuenta para analizar al momento de decidir sobre la admisibilidad de la evidencia: la autenticidad, la confiabilidad, la completitud o suficiencia, y el apego y respeto por las leyes y reglas del poder judicial.

Autenticidad: Una evidencia digital será autentica siempre y cuando se cumplan dos elementos: El primero, demostrar que dicha evidencia ha sido generada y registrada en el lugar de los hechos. La segunda, la evidencia digital debe mostrar que los medios originales no han sido modificados, que la los registros corresponden efectivamente a la realidad y que son un fiel reflejo de la misma.

Manipulación de la evidencia digital

  • Es importante tener presente los siguientes requisitos que se deben cumplir en cuanto a la manipulación de la evidencia digital. Hacer uso de medios forenses estériles (para copias de información)
  • Se debe mantener y controlar la integridad del medio original, las acciones realizadas no deben cambiar nunca esta evidencia.
  • Cuando sea necesario que una persona tenga acceso a evidencia digital forense, esa persona debe ser un profesional forense.
  • Las copias de los datos obtenidas, deben estar correctamente marcadas, controladas y preservadas. Y deben estar disponibles para su revisión. Siempre que la evidencia digital este en poder de algún individuo, éste será responsable de ella, mientras esté en su poder.
  • Las agencias responsables de llevar el proceso de recolección y análisis de la evidencia digital, serán quienes deben garantizar el cumplimiento de los principios anteriores

Fuentes: http://pegasus.javeriana.edu.co/~edigital/Docs/Informatica%20Forense/Informatica%20Forense%20v0.6.pdf   –   Enciclopedia Cubana