12.07.2015 Views

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

incibe_toma_evidencias_analisis_forense

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

2.3. CARACTERÍSTICASEl procedimiento de análisis <strong>forense</strong> debe poseer las siguientes características:• Verificable: se debe poder comprobar la veracidad de las conclusiones extraídas a partirde la realización del análisis.• Reproducible: se deben poder reproducir en todo momento las pruebas realizadasdurante el proceso.• Documentado: todo el proceso debe estar correctamente documentado y debe realizarsede manera comprensible y detallada.• Independiente: las conclusiones obtenidas deben ser las mismas, independientementede la persona que realice el proceso y de la metodología utilizada.2.4. FASESEl procedimiento de análisis <strong>forense</strong> consta de las siguientes fases:Preservación Adquisición Análisis Documentación Presentación• Preservación: corresponde a la fase en la que se debe garantizar que no se pierdan las<strong>evidencias</strong> que deben ser recopiladas para su posterior análisis. El desconocimientopuede provocar que se pierda información relevante y que podría resultar decisiva para laresolución del incidente. Aspectos críticos como que no se apaguen los equipos parapoder preservar la información volátil o la correcta rotulación de los elementos a analizarse realizan durante esta fase.Así mismo, se debe mantener un registro continuo de las operaciones que se vanrealizando sobre el material a analizar con el fin de mantener la validez jurídica de las<strong>evidencias</strong> que se recopilen a posteriori, en el caso de que sea necesario. Si los materialesdeben ser transportados, se debe realizar con sumo cuidado, evitando que la informaciónsea alterada o que se vea expuesta a temperaturas extremas o camposelectromagnéticos.• Adquisición: Esta es la fase en la que se centra esta guía, y la que se explicará con mayordetalle, y corresponde a la etapa en la que se recopilan las <strong>evidencias</strong>. Una evidenciapuede ser definida como cualquier prueba que pueda ser utilizada en un proceso legal,aunque no siempre sea así.Características de las <strong>evidencias</strong>:Ilustración 2: Fases del análisis <strong>forense</strong> digital.­ Admisible: debe tener valor legal.­ Auténtica: debe ser verídica y no haber sufrido manipulación alguna. Para ello,deben haberse sacado los correspondientes hashes con el fin de asegurar laintegridad.Toma de <strong>evidencias</strong> en entornos Windows 9

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!