12.07.2015 Views

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

4.1.2. Acciones que deben evitarseSe deben evitar las siguientes acciones con el fin de no invalidar el proceso de recolección deinformación ya que debe preservarse su integridad con el fin de que los resultados obtenidospuedan ser utilizados en un juicio en el caso de que sea necesario:• No apagar el ordenador hasta que se haya recopilado toda la información volátil.• No confiar en la información proporcionada por los programas del sistema ya quepueden haberse visto comprometidos. Se debe recopilar la información medianteprogramas desde un medio protegido como se explicará más adelante.• No ejecutar programas que modifiquen la fecha y hora de acceso de todos los ficherosdel sistema.4.1.3. Consideraciones de privacidadHay que asegurarse que toda la información recopilada durante el proceso sea tratada dentrodel marco legal establecido, manteniendo la privacidad exigida. Los ficheros log estánincluidos en este apartado ya que pueden almacenar patrones de comportamiento del usuariodel equipo.4.1.4. Consideraciones legalesSe debe tener presente que la legislación es diferente en cada país por lo que las <strong>evidencias</strong>pueden ser admitidas en un país y en otro no. En todo caso dichas <strong>evidencias</strong> deben teneruna serie de características comunes:• Admisible: se debe cumplir las normas de la legislación vigente con el fin de que las<strong>evidencias</strong> tengan validez judicial.• Auténtica: se debe poder probar que la evidencia corresponde al incidente encuestión.• Completa: debe corresponder a la información completa y no a una visión parcial.• Confiable: no debe existir ninguna duda acerca de cómo se ha obtenido la evidenciay la posterior manipulación que pueda arrojar dudas sobre su autenticidad y veracidad.• Creíble: debe de ser verosímil y fácilmente comprensible por un tribunal.4.2. PROCEDIMIENTO DE RECOLECCIÓNEl procedimiento de recolección debe de ser lo más detallado posible, procurando que no seaambiguo y reduciendo al mínimo la <strong>toma</strong> de decisiones.4.2.1. ReproducibleLos métodos utilizados para recolectar <strong>evidencias</strong> deben de ser transparentes y reproducibles.Se debe estar preparado para reproducir con precisión los métodos usados, y que dichosmétodos hayan sido testados por expertos independientes.4.2.2. Pasos• ¿Dónde está la evidencia? Listar qué sistemas están involucrados en el incidente y decuáles de ellos se deben <strong>toma</strong>r <strong>evidencias</strong>.Toma de <strong>evidencias</strong> en entornos Windows 17

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!