12.07.2015 Views

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

­ Tráfico de red.­ Procesos del sistema.­ Logs del sistema: como por ejemplo el registro de sucesos relativos al sistema, ala seguridad o a las aplicaciones.Es fundamental que todo el proceso sea realizado desde un punto de vista objetivo,sin descartar lo que para el analista pueda ser considerado como obvio.• Documentación: un aspecto fundamental en el proceso del análisis <strong>forense</strong> es el de ladocumentación por lo que se debe realizar dicha fase de una manera muy metódica ydetallada. Se pueden realizar, entre otras, las siguientes acciones:­ Fotografiar las pruebas.­ Cadena de custodia.­ Documentar todos y cada uno de los pasos realizados durante el proceso,manteniendo una bitácora con fechas y horas de cada acción realizada sobre las<strong>evidencias</strong>.­ Elaborar dos tipos de informe de conclusiones: uno ejecutivo y uno técnico.• Presentación: la fase de presentación de la información es tan importante o más que lasanteriores ya que se deben hacer accesibles y comprensibles las conclusiones que se hanobtenido del proceso del análisis <strong>forense</strong>.Para ello, es recomendable seguir las siguientes pautas:­ Preparar una presentación de manera pedagógica que sea fácilmentecomprensible.­ Detallar las conclusiones.­ Explicar de manera clara el proceso que se ha llevado para la obtención de las<strong>evidencias</strong>.­ Evitar las afirmaciones no demostrables o los juicios de valor.­ Elaborar las conclusiones desde un punto de vista objetivo.Hay que tener presente que las fases no son secuenciales sino que están entrelazadas entresí. Por ejemplo, la fase de documentación comienza en la fase de preservación.2.5. METODOLOGÍAS Y GUÍASExisten diferentes metodologías o guías a la hora de realizar un análisis <strong>forense</strong>, si bien todastienen aspectos comunes. Como referencia para este documento se va a <strong>toma</strong>r el RFC 3227 1«directrices para la recopilación de <strong>evidencias</strong> y su almacenamiento», el cual refleja de unamanera completa el proceso de actuación y las pautas que se deben seguir a la hora derealizar un análisis de éste tipo.1http://www.ietf.org/rfc/rfc3227.txtToma de <strong>evidencias</strong> en entornos Windows 11

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!