IEC 27037:2012

función del tiempo y los recursos informáticos disponibles en la escena del hecho ... El DEFR es el ¿perito? que concurre a la escena del hecho mientras que el ...
971KB Größe 507 Downloads 305 vistas
S. Roatta M. E. Casco M. Fogliato Universidad Nacional de Rosario Universidad Abierta Interamericana Ministerio de Justicia de la Provincia de Santa Fe

El tratamiento de la evidencia digital y las normas ISO/IEC 27037:2012

Análisis Digital Forense Hardware Electrónica digital, comunicaciones y sistemas embebidos Software Sistemas operativos, sistemas de archivos + etc., etc., etc., etc…… Derecho Derecho procesal + etc., etc., etc., etc……

Análisis Digital Forense Hardware Electrónica digital, comunicaciones y sistemas embebidos Software Sistemas operativos, sistemas de archivos + etc., etc., etc., etc…… Derecho Derecho procesal + etc., etc., etc., etc……

¿Cómo trabajábamos antes de las ISO/IEC 27037:2012?

La norma ISO/IEC 27037:2012 define los siguientes procesos para el manejo de la evidencia digital: Identificación: es el reconocimiento de donde se halla la evidencia digital, sea esta física o lógica. Recolección: Se deberá tomar la decisión de solo recolectar la evidencia y trasladarla al laboratorio para su adquisición, en función del tiempo y los recursos informáticos disponibles en la escena del hecho o además adquirirla Adquisición: es el proceso de realizar imágenes forenses para obtener copias binarias exactas del contenido de los objetos involucrados en la investigación Preservación: Se debe asegurar la integridad de la evidencia durante todo el proceso.

La evidencia debe ser: Relevante: (concepto jurídico) debe estar relacionada con los hechos investigados. Confiable: repetible y auditable por un tercero que usando el mismo principio de operación llegue a idénticos resultados. Suficiente: la evidencia recolectada debe ser suficiente para sustentar los hallazgos obtenidos.

¿Qué proporciona credibilidad en una investigación? • La metodología aplicada durante el proceso • y la calificación de los individuos que intervienen en el desarrollo de las tareas especificadas en la metodología

¿Qué se pretende obtener? • • • •

Calidad probatoria, precisión en el análisis, restauración del servicio o minimizar el costo de la recolección de la evidencia

¿Recolectar los elementos físicos que podrían contener evidencia digital? o hacer una copia forense en la escena? ¿El equipo está en funcionamiento o está apagado?

Ej. Recolectar los elementos físicos que podrían contener evidencia digital en un equipo que está en funcionamiento

DEFR : Digital Evidence Forensic Responder: Individuo autorizado, entrenado y calificado para actuar en el primer momento en la escena del hecho con capacidad para recolectar y adquirir la evidencia digital DES Digital Evidence Specialist: es un individuo que posee el conocimiento especializado para resolver situaciones técnicas vinculadas con el manejo de evidencia digital y efectuar el análisis forense requerido. El DEFR es el ¿perito? que concurre a la escena del hecho mientras que el DES es el perito que efectúa el análisis forense y produce el dictamen pericial.

¿Qué estamos desarrollando?

Nuestros temas de investigación:

• Un protocolo de actuación • Un laboratorio • Un bloqueador hardware SATA

• JTAG y Off Chip forensic • Pirated Chinese Shanzhai Mobile Phones • Benchmarking de GNU tools

Preguntas • • • •

¿Estamos cerca o lejos de la norma? ¿? ¿? ¿?