[[hack_roadmap-0|Up]]
====== Introducción a la Informática Forense ======
La informática forense es una rama de la ciencia forense digital que se centra
en la identificación, preservación, análisis y presentación de datos
informáticos para ser utilizados como evidencia en procedimientos legales. Es
fundamental en investigaciones de delitos cibernéticos, fraudes, violaciones de
seguridad y otras actividades ilícitas que involucran sistemas informáticos.
===== Definición y Objetivos de la Informática Forense =====
==== Conceptos Clave: ====
* **Informática Forense:** Disciplina que aplica técnicas científicas y analíticas especializadas para identificar, preservar, analizar y presentar datos válidos dentro de un proceso judicial.
* **Evidencia Digital:** Información almacenada o transmitida en formato digital que puede ser utilizada en un tribunal.
==== Objetivos Principales: ====
* **Identificación:** Localizar y reconocer datos relevantes.
* **Preservación:** Proteger y mantener la integridad de los datos.
* **Análisis:** Examinar los datos para extraer información relevante.
* **Presentación:** Presentar los hallazgos de manera comprensible y válida legalmente.
==== Recursos: ====
* [[https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-86.pdf|NIST Guide to Integrating Forensic Techniques into Incident Response]]
===== Proceso de la Informática Forense =====
==== Identificación: ====
* Determinar qué datos son relevantes y dónde se encuentran.
* Herramientas: **FTK Imager**, **EnCase**.
==== Preservación: ====
* Proteger los datos contra la modificación o destrucción.
* Crear copias forenses (imágenes) de discos duros y otros medios.
* Herramientas: **dd**, **FTK Imager**.
dd if=/dev/sda of=/path/to/image.img bs=4M
==== Análisis: ====
* Examinar los datos para encontrar evidencia relevante.
* Técnicas: Análisis de archivos, recuperación de datos eliminados, análisis de tráfico de red.
* Herramientas: **Autopsy**, **Sleuth Kit**, **Wireshark**.
==== Presentación: ====
* Preparar y presentar los hallazgos de manera clara y comprensible.
* Creación de informes detallados que puedan ser utilizados en tribunales.
==== Recursos: ====
* [[https://www.sans.org/posters/digital-forensics/|SANS Digital Forensics and Incident Response Poster]]
===== Herramientas Comunes en Informática Forense =====
==== FTK Imager: ====
Herramienta gratuita para crear copias forenses de discos duros y analizar imágenes de disco.
[[https://accessdata.com/product-download|FTK Imager]]
==== Autopsy and Sleuth Kit: ====
Herramienta de análisis forense de código abierto que permite examinar discos duros y sistemas de archivos.
[[https://www.sleuthkit.org/autopsy/|Autopsy]]
==== EnCase: ====
Herramienta comercial ampliamente utilizada en investigaciones forenses.
[[https://www.guidancesoftware.com/encase-forensic|EnCase]]
==== Wireshark: ====
Analizador de protocolos de red utilizado para el análisis de tráfico de red.
[[https://www.wireshark.org/|Wireshark]]
===== Tipos de Análisis Forense =====
==== Análisis de Discos Duros: ====
* Recuperación y análisis de datos de discos duros.
* Técnicas: Recuperación de archivos borrados, análisis de sistemas de archivos.
==== Análisis de Memoria: ====
* Examinación de la memoria RAM para identificar datos volátiles.
* Herramientas: **Volatility**, **Rekall**.
[[https://www.volatilityfoundation.org/|Volatility]]
==== Análisis de Tráfico de Red: ====
* Monitoreo y análisis de tráfico de red para identificar actividades sospechosas.
* Herramientas: **Wireshark**, **tcpdump**.
tcpdump -i eth0 -w capture.pcap
==== Análisis de Dispositivos Móviles: ====
* Recuperación y análisis de datos de dispositivos móviles.
* Herramientas: **Cellebrite**, **Oxygen Forensic Suite**.
===== Preservación y Cadena de Custodia =====
==== Preservación de Evidencia: ====
* Asegurar que los datos se mantengan en su estado original.
* Utilización de procedimientos estandarizados para la captura y almacenamiento de datos.
==== Cadena de Custodia: ====
* Documentar cada paso del manejo de la evidencia para garantizar su integridad.
* Incluir detalles sobre quién tuvo acceso a la evidencia y cuándo.
| Fecha | Hora | Acción | Persona |
|-------------|------------|-----------------|-----------------|
| 2024-07-16 | 10:00 AM | Captura de Imagen | John Doe |
| 2024-07-16 | 10:30 AM | Transferencia | Jane Smith |
==== Recursos: ====
* [[https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-86.pdf|NIST Guide to Integrating Forensic Techniques into Incident Response]]
===== Desafíos en la Informática Forense =====
==== Evolución Tecnológica: ====
* Adaptarse a nuevas tecnologías y métodos de almacenamiento de datos.
* Mantenerse actualizado con las últimas herramientas y técnicas.
==== Encriptación: ====
Manejar datos encriptados que pueden ser difíciles de acceder y analizar.
==== Volumen de Datos: ====
Gestionar y analizar grandes volúmenes de datos de manera eficiente.
==== Privacidad y Legalidad: ====
Asegurarse de cumplir con leyes y regulaciones de privacidad y manejo de datos.
===== Casos de Uso y Aplicaciones =====
==== Investigación de Delitos Cibernéticos: ====
Analizar evidencias relacionadas con hacking, malware, y otros delitos informáticos.
==== Fraudes y Violaciones de Seguridad: ====
Identificar y analizar actividades fraudulentas o violaciones de seguridad.
==== Litigios Civiles: ====
Proporcionar evidencias en casos de disputas legales y litigios civiles.
==== Cumplimiento Normativo: ====
Asegurar que las organizaciones cumplan con regulaciones y estándares de
seguridad.
===== Conclusión =====
La informática forense es una disciplina vital en la lucha contra el crimen
digital y la protección de la integridad de los sistemas informáticos. Mediante
la aplicación de técnicas rigurosas para la identificación, preservación,
análisis y presentación de evidencias digitales, los profesionales de la
informática forense pueden ayudar a resolver delitos, prevenir fraudes y
asegurar el cumplimiento normativo. Mantenerse actualizado con las herramientas
y técnicas más recientes es esencial para enfrentar los desafíos en constante
evolución de este campo.
===== Recursos Adicionales =====
* [[https://www.coursera.org/learn/digital-forensics|Digital Forensics Concepts]] (Coursera)