Delitos informáticos. Introducción al Análisis Forense

Fundamentos de la Seguridad en el Software y en los Componentes — Máster Universitario en Ciberseguridad. Susel Fernández Melián.

Contenidos

  • Introducción
  • Delitos informáticos
  • Análisis forense informático
  • Definición y características principales
  • Aplicaciones
  • Metodología
  • Herramientas

Introducción

Internet y su uso generalizado han convertido al mundo en una pequeña aldea: miles de millones de personas se comunican e intercambian datos digitales en la era de la información. Esto trae enormes beneficios a nuestra sociedad, pero también diferentes tipos de riesgos: todo tipo de actores maliciosos están utilizando Internet de manera eficaz para llevar a cabo sus delitos, y las formas de “crimen clásico” extienden su campo de acción al ciberespacio. El volumen de incidentes relacionados con la seguridad informática es muy grande y va en aumento: accesos no autorizados, uso inapropiado de recursos, robo de información, robo de propiedad intelectual, fraude, malware, denegación de servicio, extorsión ( tomado de https://www.incibe-cert.es/blog/rfc3227). Entre los nuevos riesgos está la ciber-guerra ( guerra cibernética): conflicto entre estados o gobiernos que toma el ciberespacio y las TIC como campo de acción, y que incluye espionaje ( robo de información, falsificación), ataques a infraestructuras críticas ( DoS), y terrorismo ( captación, comunicación, organización, control). La web profunda ( Deep Web) se suele describir en niveles: nivel 1, la web visible; nivel 2, páginas menos conocidas pero de fácil acceso ( foros, material explícito); nivel 3, páginas de descarga masiva ( contenidos de legalidad dudosa, torrents, etc.); nivel 4, sitios completamente ilegales, accesibles mediante proxy para anonimato como Tor ( Dark Web); nivel 5, pornografía infantil, hackers a sueldo, tráfico de drogas, armas, órganos, etc.; y nivel 6, contenido clasificado, de difícil acceso ( https://www.maestrodelacomputacion.net/que-es-la-deep-web-o-internet-profunda/). También surgen “nuevas” amenazas asociadas al IoT, los hogares/oficinas/ciudades inteligentes, los vehículos conectados, la conducción autónoma, etc.

Protección

Cyber Ranges: plataforma oficial de la Unión Internacional de Telecomunicaciones ( UIT) de la ONU para la realización de simulacros cibernéticos nacionales, regionales y globales ( http://map.norsecorp.com). Unidades de los Cuerpos de Seguridad del Estado: los delitos telemáticos se investigan para evitarlos, mientras que el análisis forense investiga después del delito. Asuntos de estado: CNI, Unidad de Información de Policía, Mando Conjunto de Ciberdefensa. CERT ( Computer Emergency Response Team) y otras organizaciones: recogen y publican las principales amenazas, y ofrecen formación y concienciación. Otros actores de protección:

Seguridad operacional

Incluye la respuesta ante incidentes ( Red Team, Blue Team) y la investigación, dentro de la cual se encuadra el análisis forense.

Análisis forense

Objetivos: conocer qué ha sucedido, evaluar daños, resolver problemas causados, y obtener evidencias del delito para su uso en la acusación ante tribunales. El análisis forense es la aplicación de la ciencia para resolver un problema legal. La ley y la ciencia deben estar integradas —ninguna de las dos debe aplicarse sin la otra—, porque la mejor evidencia científica del mundo no tiene valor si es inadmisible en un tribunal de justicia.

Análisis forense informático

Si se han usado las Tecnologías de la Información y las Comunicaciones, el análisis forense informático es aplicable a todos los delitos en los que hay implicación de algún componente tecnológico. Es la investigación con un propósito legal después de producirse un delito con implicación de las TIC, e incluye el análisis de ordenadores portátiles y de escritorio, dispositivos móviles, redes, sistemas “en la nube” y archivos digitales ( imágenes, vídeos, audio, etc.). Fuentes de información:

  • Tráfico de red**: direcciones IP, conexiones/puertos, contenido, línea temporal ( timeline), configuración…
  • Sistemas de archivos**: logs del sistema y aplicaciones, archivos, línea temporal…
  • Memoria del sistema**: procesos en ejecución, malware, línea temporal… Para recomponer lo sucedido es muy importante establecer la línea temporal ( timeline) de los datos extraídos en cada evidencia ( sistema de archivos móvil, sistema de archivos de ordenador, memoria de ordenador) y combinarlos.

Complejidad de la investigación

Hay una gran cantidad de datos: imágenes de varios sistemas operativos, memoria, tráfico. Es imposible analizarlo todo, por lo que hace falta seleccionar los datos más relevantes. Esto exige un examinador forense con experiencia, intuición, capacidad de relación y el uso de buenas herramientas que le ayuden a seguir el camino correcto.

Tareas a corto y a largo plazo

A corto plazo, la respuesta a un incidente; a largo plazo, el informe judicial.

Escenarios de aplicación del análisis forense informático

  • Investigaciones criminales**: pornografía infantil, robo de identidad, homicidio, agresión sexual, robo, secuestro, asesinato, etc.
  • Litigios civiles**: en la actualidad la práctica basada en papel está casi extinta; las partes ya no hablan de archivadores, libros de contabilidad y notas en papel, sino de discos duros, hojas de cálculo, tipos de archivos, etc. Algunos materiales en papel pueden entrar en juego, pero es más la excepción que la regla. Al cambiar el panorama probatorio, los tribunales han comenzado a modificar las reglas de evidencia, que rigen cómo se puede admitir evidencia digital durante un litigio civil.
  • Inteligencia**: espionaje de gobiernos extranjeros, terrorismo — utilizan las tecnologías de información para reclutar, planificar y difundir ataques.
  • Cuestiones administrativas**: las violaciones de políticas y procedimientos a menudo involucran algún tipo de información almacenada electrónicamente. Ejemplo: un empleado con un negocio secundario personal que usa los ordenadores de la empresa en horario laboral —eso puede no constituir una violación de la ley, pero puede justificar una investigación interna.

Rol del examinador forense en el sistema judicial

El examinador forense digital suele desempeñar el papel de testigo experto: en el sentido legal, un experto es alguien que puede ayudar al juez o al jurado a comprender e interpretar pruebas con las que puede no estar familiarizado. Los expertos deben comunicarse adecuadamente con el juez y el jurado, y llevar a cabo sus funciones sin prejuicios, siguiendo la evidencia sin ninguna idea preconcebida de lo ocurrido.

Fases del análisis forense informático

Preparación, autorización de búsqueda, adquisición de evidencias ( documentación de la escena, cadena de custodia, herramientas validadas, imagen forense, repetibilidad), análisis de evidencias, informes, presentación.

Autorización de búsqueda

Siempre es el primer paso: sin la autorización de búsqueda adecuada, cualquier evidencia que se adquiera, por convincente que sea, probablemente será suprimida. En un caso penal se necesita una orden de registro, citación, etc.; en un caso civil, las partes podrían dar su consentimiento para una búsqueda, o esta podría ser ordenada por el tribunal. Este paso solo se aplica en un contexto legal: puede haber situaciones sin problemas legales ( por ejemplo, un teléfono móvil incautado en un campo de batalla) o circunstancias en las que las consecuencias legales se vuelven secundarias a la obtención de la evidencia ( por ejemplo, cuando un niño está perdido o en peligro).

Escena

Hay que asegurar la evidencia, protegiéndola de compromisos accidentales o intencionales. Asegurar una escena del crimen tradicional implica limitar el acceso físico a quienes no tienen una razón legítima para estar allí, pero una escena con evidencia digital presenta una dimensión de acceso completamente nueva, porque la mayoría de los dispositivos digitales están conectados a Internet u otras redes que permiten acceso remoto a la evidencia. Los ordenadores deben desconectarse de la red, y los teléfonos móviles aislarse de las señales de red. Documentación de la escena. Se anota todo desde el momento en que los investigadores llegan, generalmente en orden cronológico: fecha y hora de llegada; identificación de todas las personas presentes; descripciones detalladas de cada evidencia adquirida ( ubicación, quién la descubrió y adquirió, cómo se adquirió, estado de cada elemento —especialmente si hay daños visibles—, tipo, marca, modelo y número de serie de cada elemento, y si el dispositivo está encendido, apagado o conectado a otros dispositivos o a una red). La escena debe fotografiarse de forma general ( de una perspectiva amplia, del exterior al interior) y específica ( detalles de cada evidencia individual), mostrando la condición del artículo tal como se encontró ( números de serie, daños, conexiones). Dado que probablemente sea la única oportunidad de capturar la escena, en caso de duda es mejor fotografiar de más que de menos. Es habitual, por ejemplo, marcar con etiquetas los cables en ambos extremos, desde la parte posterior de un PC, para documentar el estado físico de las conexiones en el momento en que se encontraron ( tomado de System Forensics, Investigation, and Response, 3ª ed., Easttom, Jones & Bartlett Learning, agosto 2017). Adquisición de evidencias. Puede incluir medios de almacenamiento extraíbles ( DVDs, discos duros externos, memorias USB, tarjetas de memoria), ordenadores ( registros, memoria, correos electrónicos, navegación, discos duros, archivos), teléfonos móviles ( mensajes de texto, correos, registros de llamadas, contactos —útiles, por ejemplo, para determinar la última persona en contacto con una víctima, establecer coartadas o ubicaciones) y otros dispositivos como los de IoT. Los teléfonos móviles requieren aislarse por completo: apagarlos, o aislarlos y dejarlos encendidos si tienen contraseña, colocándolos en un contenedor especial que los proteja de las señales electromagnéticas ( una bolsa de Faraday, hecha de material conductor o malla que repele dichas señales). La adquisición de evidencias debe priorizarse en orden de volatilidad, de más volátil a menos volátil: 1) datos volátiles ( memoria: conexiones, procesos en ejecución, etc.); 2) datos temporales ( sistema de archivos temporales, etc.); 3) datos persistentes ( datos en disco duro u otro medio de almacenamiento). Cadena de custodia. Consiste en documentar el recorrido de cada elemento de evidencia desde el momento en que se adquiere hasta el momento en que se presenta en el tribunal: un rastro detallado que sigue la evidencia en su camino hacia el juicio ( se recopila, se registra en el laboratorio, se almacena, se extrae para analizar, se vuelve a registrar para almacenar, etc.), y que sirve para demostrar que los datos analizados no han sido alterados. Cada vez que la evidencia cambia de manos debe registrarse; si se rompe la cadena, la evidencia podría excluirse del juicio. Una cadena de custodia bien documentada es esencial para mantener la integridad de la evidencia. La propia evidencia se marca con iniciales, fechas, números de caso, etc. Imagen forense ( clonación). Examinar los medios originales es algo que debe evitarse siempre que sea posible, porque la evidencia original podría modificarse o incluso destruirse. Por eso se realiza una clonación o imagen forense —copia exacta bit a bit de la evidencia— y todos los exámenes se realizan sobre este duplicado. Copiar y pegar no basta, porque solo se obtienen los datos activos ( accesibles para el usuario desde el sistema operativo), sin acceder a los datos en el espacio no asignado, incluidos archivos eliminados y parcialmente sobrescritos. La clonación debe realizarse en un laboratorio y no en la escena, ya que lleva tiempo pero ofrece un entorno más estable y mayor control sobre el proceso. Como en un entorno legal siempre se prefiere la evidencia original a una copia, es necesario verificar que la clonación ha sido exitosa mediante hashing. Hashing. El hash es un valor único, la “huella digital” o “ADN digital” de un archivo o medio de almacenamiento, que se usa para comparar la evidencia original con la imagen forense: si coinciden exactamente, para todos los efectos son idénticas. Los tribunales han aceptado repetidamente imágenes forenses gracias a que se puede demostrar que son matemáticamente idénticas a las evidencias originales. Recolección de evidencias “en vivo”. Cuando el dispositivo está encendido, no debe apagarse como primer paso. Hay que documentar la fecha y hora tal como aparecen en el dispositivo, registrar los iconos visibles en el escritorio, usar una herramienta de captura de memoria validada para recopilar la evidencia volátil en la RAM, y documentar los procesos en ejecución, identificando cualquier malware —una de las defensas más populares, especialmente en casos de pornografía infantil, es afirmar que los archivos fueron depositados por un tercero mediante un troyano. Finalmente, se procede a un apagado adecuado del dispositivo.

Análisis

Los examinadores analizan la evidencia y emiten una opinión en grados de probabilidad ( improbable, probable, etc.) según los hechos y circunstancias de la investigación. Entre las tareas típicas: vincular alguna actividad con una cuenta de usuario específica; establecer un cronograma de eventos; determinar si un dispositivo de almacenamiento USB estaba conectado a la máquina; identificar relaciones o conexiones entre individuos ( por ejemplo, sospechoso y víctima); identificar sitios web visitados; determinar si ciertos archivos fueron abiertos o descargados; identificar qué consultas de motores de búsqueda se han realizado; localizar contrabando ( por ejemplo, pornografía infantil); determinar qué aplicaciones se han instalado o desinstalado; y recuperar archivos borrados.

Herramientas validadas

En el análisis forense nada se da por sentado, incluido el correcto funcionamiento de las herramientas. Las herramientas forenses, ya sean hardware o software, deben probarse antes de usarse para verificar la precisión de sus resultados, y tanto las nuevas herramientas como sus actualizaciones deben validarse. El proceso de validación debe documentarse cada vez que se realiza: en análisis forense, la documentación nunca se detiene.

Herramientas

Clasificación por categorías: frameworks de gestión de casos, análisis de memoria, imágenes de disco, recuperación y análisis de datos en disco, sistemas de archivos, y smartphones.

  • Frameworks de gestión de casos**: Encase, Autopsy.
  • Memoria**: captura con FTK Imager y Memorize; análisis con Volatility; captura y análisis combinados con Responder CE y RedLine.
  • Imágenes de disco**: creación de imágenes virtuales con LiveView; conversión de imagen dd o raw con raw2vmdk y vhdtool; controlador de disco virtual ImDisk; montaje de imágenes con FTK Imager y OSFMount.
  • Recuperación y análisis de datos de disco**: PhotoRec, RecoverRS, NTFS Recovery, Raid Reconstructor, Restoration; carving con IEF ( Internet Evidence Finder) y Bulk Extractor.
  • Carving**: consiste en analizar datos en disco sin conocer la estructura del sistema de archivos, mediante búsqueda de patrones, extensión, número mágico, etc. ( http://www.garykessler.net/library/filesigs.html). Ejemplo: la firma de un JPG es FF D8 FF E0 ... FF D9.
  • Sistemas de archivos**: analyzeMFT y MFT Extractor para la MFT; INDXParse para el índice de NTFS; Prefetch Parser y WinPrefetchView para el directorio Prefetch; Fileassassin para desbloquear ficheros bloqueados por aplicaciones.
  • Smartphones**: Cellebrite ( general); IphoneBrowser, Iphone Analyzer y Viaforensics para iPhone; Osaf y Androguard para Android.

Informes

Los informes pueden tomar muchas formas: su duración y formato vienen dictados por la organización o el cliente. Algunas herramientas forenses, como EnCase y FTK, tienen incorporada una sólida funcionalidad de generación de informes, personalizable para incluir dispositivos, archivos, etc. específicos. A menudo son muy técnicos, y la mayoría de las veces los escribe el propio examinador. Tipos de informes: resumen ejecutivo, listado de los elementos de evidencia examinados, métodos y herramientas utilizados, hallazgos, y conclusión con reporte final. Reporte final. Se realiza teniendo en cuenta la audiencia ( jueces, jurados), sin muchos tecnicismos ni código, detallando todo lo que se hizo y lo que se encontró: una narración detallada de todas las acciones tomadas por el examinador, comenzando en la escena. El examen debe documentarse con suficiente detalle para que otro examinador pueda reproducir el procedimiento bajo las mismas condiciones.

Repetibilidad ( garantía de calidad)

Hay que asegurarse de que los resultados sean precisos y correctos: los resultados de un examen forense deben poder reproducirse, de modo que un examinador independiente pueda repetir el proceso —usando la misma evidencia, pasos y herramientas— y llegar al mismo resultado. El aseguramiento de la calidad es una colección de prácticas y procedimientos que abarca todo el proceso forense y ayuda a garantizar la precisión de cualquier hallazgo: habilidad y capacitación de los examinadores, seguridad de la evidencia, instalación y confiabilidad de las herramientas, procesamiento de casos, e infraestructura.

Posible presentación de expertos

En un contexto puramente legal, el pináculo del proceso forense es la presentación de los resultados ante un juez o un jurado. Explicar la tecnología compleja a personas no técnicas no es tarea fácil, y el resultado de un juicio podría reducirse a la comprensión que el juez o el jurado tengan de una pieza específica de tecnología o proceso técnico: una falla en esta coyuntura podría negar por completo todo el buen trabajo realizado hasta ese punto. Con demasiada frecuencia, los expertos dan testimonio alto en jerga y bajo en explicaciones útiles.

Conclusiones

Con la evolución del uso de las nuevas tecnologías crece el número de delitos en red, y también se propaga el uso de las redes a la guerra ( ciberguerra). Es necesario preparar a la sociedad con concienciación, formación y entrenamiento. El análisis forense informático investiga lo sucedido en un delito buscando evidencias en el uso de la tecnología, y es importante preservar esa evidencia en los procesos judiciales. Existe una gran variedad de herramientas de extracción, búsqueda y análisis de evidencias, que deben estar debidamente validadas, y es fundamental una presentación adecuada de los resultados.