Articulo de referencia

búsqueda forense

La búsqueda forense es un campo emergente de la informática forense . Se centra en datos creados por el usuario, como archivos de correo electrónico, registros telefónicos, docu...

La búsqueda forense es un campo emergente de la informática forense . Se centra en datos creados por el usuario, como archivos de correo electrónico, registros telefónicos, documentos de oficina, archivos PDF y otros archivos que una persona puede interpretar fácilmente.

La búsqueda forense se diferencia del análisis forense informático en que no busca revisar ni analizar los archivos del sistema de nivel inferior, como el registro , los archivos de enlace o los problemas a nivel de disco, que se asocian más comúnmente con el análisis forense informático tradicional.

Objetivo

La búsqueda forense ha surgido debido a una serie de factores, entre ellos:

  • Las mejoras tecnológicas permiten a usuarios con menor cualificación realizar búsquedas y análisis de datos que antes solo podía llevar a cabo un experto en informática forense. (Esta tendencia se observa en muchos sectores).
  • Existe la necesidad de reducir el elevado coste de realizar un análisis forense informático completo del ordenador de un usuario, cuando en la mayoría de los casos la evidencia encontrada en los datos creados por el usuario es la más útil y todo lo que se requiere.
  • El auge de la computación en la nube ha supuesto un cambio del almacenamiento de datos en hardware informático local al almacenamiento de datos en cualquier número de ubicaciones remotas. [ 1 ]
  • Falta de expertos forenses informáticos cualificados.
  • La necesidad de abordar el retraso en los casos en la mayoría de las agencias policiales donde la información basada en computadora requiere revisión. [ 2 ] [ 3 ]
  • La necesidad de involucrar otros tipos de conocimientos especializados para una correcta evaluación de las pruebas, por ejemplo, conocimientos de normativa contable, conocimientos jurídicos, etc.

Objetivos

The objective of forensic search software is to allow a person with only a general knowledge of computers, but skilled in document review or investigation techniques, to undertake and search user created electronically stored information (ESI). Data that is typically considered to be user created ESI is made up of emails, documents, pictures and other file types created by a user, as opposed to data created by the computer's operating system (i.e. registry files, link files, unallocated space. These are controlled or created by the computer and not the user). The objective of reviewing the user created data is to find information that may be used to base decisions on as part of an investigation.

Forensic search software

Forensic search software differs from using the native applications (e.g. Outlook) or desktop search software (e.g. Google Desktop) to search the data in that no changes are made to the data during processing or searching that may impact the results or skew the findings. Forensic search software will also allow access to the base metadata of items not available via the native application. A good example of this would be the metadata in MS Word documents.[4] A number of forensic search software products will be able to perform data recovery on a range of email file types.

Some examples of how using the native application or non-forensic application can affect the data:

  • Opening a Microsoft Word document in Microsoft Word may change the created, modified or last accessed dates in the document. This could lead to the incorrect dates being supplied in evidence.
  • Reviewing data in some native applications will trigger the systems antivirus software, again changing data or altering evidence.
  • Failure to freeze the evidence prior to opening the files, coupled with the fact that merely opening the files changes them, can and has invalidated critical evidence.[5]

Forensic search software has become popular as a method of reducing the time and cost of search and analysis of larger data sets by focusing on the user data that most often yields evidence or results.

E-mail tends to be personal, plentiful and candid. For most adults, e-mail is their primary means of written communication and is often sought after for evidence.[6] A new generation of tools is being developed in order to address the challenges being faced by digital forensic and ediscovery practitioners.[7]

Other types of review

El software de búsqueda forense se ha comparado con el software de revisión de eDiscovery , pero no es del todo exacto. Si bien el software de revisión de eDiscovery maneja muchos de los mismos tipos de registros informáticos y opciones de búsqueda, ofrece funcionalidades adicionales en comparación con el software de búsqueda forense. Funciones como la anonimización y la retención legal son estándar en el software de revisión de eDiscovery. Además, el software de búsqueda forense no cubre las tareas más complejas descritas en el modelo de referencia de descubrimiento electrónico (EDRM), ampliamente aceptado. Tareas como la identificación, la recopilación, la reserva o la presentación generalmente no están cubiertas por el software de búsqueda forense.

Sin embargo, la revisión de eDiscovery propiamente dicha es generalmente competencia de profesionales legales o empresas cualificadas. [ 8 ] [ 9 ]

En algunos ámbitos, el término eDiscovery se ha convertido en un término genérico para referirse al procesamiento y la búsqueda de información almacenada electrónicamente (ESI). Sin embargo, esta no es una descripción precisa del concepto. Para una comprensión más detallada de eDiscovery, el Modelo de Referencia de Descubrimiento Electrónico (EDRM) resulta una buena guía. Podría decirse que la búsqueda forense está más relacionada con la evaluación temprana de casos (ECA) que con eDiscovery, ya que la ECA no requiere el rigor de una revisión completa de eDiscovery.

Valor probatorio de los datos creados por el usuario frente a otros tipos de datos.

Al presentar datos en un informe que pueda utilizarse para tomar decisiones o como evidencia, es fundamental que se representen correctamente para que el lector los comprenda. En el caso de generar informes sobre datos generados por el sistema, como archivos de registro, archivos de enlace y otros datos generados por el sistema, esto puede resultar costoso. Además, puede darse el caso de que no exista una respuesta o explicación sencilla.

Un ejemplo de esto sería intentar explicar a una persona sin conocimientos técnicos el método y las técnicas para decodificar la clave UserAssist en el registro del sistema Windows. La clave UserAssist puede contener mucha información sobre las acciones del usuario del ordenador. Sin embargo, para explicar esta clave, quien la explique debe ser capaz de identificarla e interpretar correctamente su configuración. Las claves suelen estar codificadas con ROT 13. [ 10 ]

Una vez que estas claves se decodifican a formatos legibles para humanos, el revisor debe demostrar cómo se relaciona cada configuración con el caso. A menudo, revisar cientos, incluso miles, de configuraciones que en ocasiones solo arrojan hallazgos circunstanciales y, a veces, controvertidos, resulta laborioso. Al revisar datos creados por el usuario, como correos electrónicos o contratos, informar y comprender los hallazgos suele ser mucho más sencillo. Un usuario con conocimientos básicos generalmente comprende bien el funcionamiento del correo electrónico, ya que lo utiliza en su trabajo diario. Una persona con formación jurídica comprenderá un contrato y no necesita conocimientos forenses especializados para ello. Esto puede resultar en costos de revisión mucho menores y hallazgos menos controvertidos o circunstanciales.

Funcionalidad de alto nivel del software de búsqueda forense

Las funciones del software de búsqueda forense se centran en permitir al usuario buscar y visualizar una amplia gama de datos y archivos de usuarios simultáneamente.

Las características específicas del software de búsqueda forense incluyen:

  • La capacidad de procesar diversos tipos de datos, lo que permite que el revisor los busque con pocos o ningún conocimiento forense informático.
  • Búsqueda por palabras clave en todos los datos y tipos de datos procesados
  • La capacidad de crear búsquedas complejas, como incluir o excluir datos.
  • Utilizar MD5 y otros algoritmos para buscar e identificar archivos y datos.
  • La capacidad de filtrar en función de metadatos como fechas, direcciones de correo electrónico y tipos de archivos.
  • La capacidad de revisar diferentes datos introducidos en los mismos resultados de búsqueda.
  • La posibilidad de ver todos los resultados en la misma interfaz de usuario.
  • Posibilidad de exportar elementos a varios formatos, por ejemplo, correo electrónico, Word, HTML.
  • La capacidad de crear informes compartibles

Cambios en la informática forense

Hay muchos campos nuevos y emergentes de la informática forense, como la informática forense en la nube, la informática forense de teléfonos móviles, la informática forense de redes, el análisis de memoria, la informática forense de navegadores, el triaje forense y la informática forense de Internet. [ 11 ] En un pasado no muy lejano, la función más común de un experto en informática forense era acudir al domicilio, lugar de trabajo o centro de datos de una persona para "imagen" forense [ 12 ] de todos los ordenadores o dispositivos que pudieran estar implicados en un caso. Esto se clasificaba como la fase de recopilación.

Una vez finalizada la fase de recopilación, estas imágenes fueron revisadas y la información electrónica relevante se proporcionó a las partes interesadas. Esto requirió que el investigador forense informático tuviera una amplia experiencia y formación en:

  • Identificar qué ordenador, aplicaciones o dispositivos pueden estar involucrados
  • Cómo desmontar un ordenador y extraer los discos duros sin dañarlos.
  • Cómo tomar correctamente una imagen forense para mantener la cadena de custodia.
  • Cómo utilizar el software de análisis forense para interpretar correctamente y proporcionar los resultados.

Este proceso fue largo y costoso. La función principal del experto en informática forense es investigar la evidencia informática (ESI). Es posible que no estuviera tan familiarizado con el caso o los objetivos como el agente del caso, el detective, el perito contable forense o el analista criminal. Esto a menudo conllevaba una identificación imperfecta o lenta de las pruebas correctas entre las distintas partes. Lo que llamaría inmediatamente la atención de un detective con un profundo conocimiento del caso y de las partes involucradas podría pasar desapercibido para un experto en informática forense. Un ejemplo sería un correo electrónico de un sospechoso de otro caso a un sospechoso de este caso, o las llamadas telefónicas o de contacto a un testigo por parte de un sospechoso.

Para complicar aún más la situación, se ha producido un aumento masivo en el volumen de datos que el experto forense informático necesita recopilar. Ahora, a menudo, no es posible crear una imagen del disco duro, por ejemplo, si el ordenador que contiene la evidencia es demasiado grande o si el sistema no se puede apagar para crear una imagen, ya que se trata de un servidor crítico, como un servidor de correo electrónico o un servidor de archivos de la empresa. El auge de la computación en la nube también ha añadido desafíos a la recopilación de evidencia. Los datos que requieren recopilación y revisión pueden residir en la nube. En este caso, no hay ningún ordenador disponible para crear una imagen. El experto forense entonces necesita recopilar la información utilizando software forense diseñado para funcionar con determinados proveedores de la nube. [ 13 ]

En resumen, la recopilación de pruebas ha cambiado significativamente en los últimos años. Ante estos desafíos, se ha debatido el concepto de Informática Forense Híbrida y la creación de herramientas que adoptan un enfoque diferente para la recopilación de datos. El concepto de Informática Forense Híbrida consiste en la recopilación selectiva de datos de sistemas en funcionamiento de forma que puedan considerarse pruebas fiables en un tribunal. [ 14 ]

Obstáculos para la adopción de la búsqueda forense en las fuerzas del orden

Las fuerzas del orden, al igual que muchas otras organizaciones, se dividen en unidades especializadas. En el ámbito de la informática forense y el ciberdelito, estas unidades se responsabilizan de todos los aspectos de la información electrónica almacenada (ESI). Por lo general, estas unidades tienen poco tiempo y recursos limitados.

Si bien el tiempo y los recursos son limitados, el conocimiento principal de la unidad proviene de oficiales o consultores con más de siete años de experiencia (lo que precede a la mayoría de las titulaciones en informática forense disponibles). Estos oficiales se han familiarizado con el tiempo con la metodología de uso de un paquete de software de análisis forense, ya que era lo único que se ofrecía cuando comenzaron en el campo. Por lo tanto, cuando se dispone de nuevos oficiales o recursos, se prioriza el software de análisis forense sobre software más reciente y específico, así como sobre nuevos tipos de análisis forense.

Referencias

  1. Crawford, Stephanie (8 de agosto de 2011). "HowStuffWorks: ¿Están mis archivos realmente seguros si los almaceno en la nube?"" . Computer.howstuffworks.com . Consultado el 24 de octubre de 2012 .
  2. "El retraso en la Unidad de Delitos Informáticos de Maine mantiene a los pedófilos en las calles — Estado — Bangor Daily News — BDN Maine" . Bangordailynews.com. 25/11/2011 . Consultado el 24/10/2012 .
  3. Matrix Group International, Inc. Alexandria, VA 2003. "Ver artículo" . Revista Police Chief . Consultado el 24 de octubre de 2012 .{{cite web}}: CS1 maint: nombres múltiples: lista de autores ( enlace ) CS1 maint: nombres numéricos: lista de autores ( enlace )
  4. "Microsoft Word le da un buen golpe a Tony Blair" . Computerbytesman.com. Archivado del original el 18 de octubre de 2012. Consultado el 24 de octubre de 2012 .
  5. Ryan, Daniel J.; Gal, Shpantzer. "Aspectos legales de la informática forense" (PDF) . Consultado el 26 de enero de 2022 .
  6. Ball, Craig (abril de 2005 – julio de 2013). "Reflexiones sobre el descubrimiento electrónico: "La pelota está en tu tejado"" (PDF) . Consultado el 26 de enero de 2022 .
  7. Richard, Adams; Graham, Mann; Valerie, Hobbs (2017). "ISEEK, una herramienta para la adquisición de datos forenses distribuidos, concurrentes y de alta velocidad" . Research Online . doi : 10.4225/75/5a838d3b1d27f .
  8. "Dictamen ético 362: Propiedad de proveedores de servicios de descubrimiento por personas que no son abogados" . Dcbar.org. 12 de enero de 2012. Consultado el 24 de octubre de 2012 .
  9. "Colegio de Abogados del Distrito de Columbia: Los proveedores de eDiscovery que emplean a personas que no son abogados no pueden ejercer la abogacía" . IT-Lex. 11 de julio de 2012. Consultado el 24 de octubre de 2012 .
  10. Stevens, Didier. "UserAssist" . blog.didierstevens.com . Consultado el 26 de enero de 2022 .
  11. "Facilitando una búsqueda forense" . www.e-discovery.co.nz . 26 de julio de 2012. Consultado el 26 de enero de 2022 .
  12. "'imagen'" . www.forensicswiki.org . Archivado del original el 24-10-2012 . Consultado el 24-10-2012 .
  13. "F-Response 4.0.4 y el nuevo Cloud Connector" . F-response.com. 24 de julio de 2012. Consultado el 24 de octubre de 2012 .
  14. Adams, Richard (5 de noviembre de 2014). "Fusionando la informática forense, el descubrimiento electrónico y la respuesta a incidentes" . www.slideshare.net .
Obtenido de " https://en.wikipedia.org/w/index.php?title=Forensic_search&oldid=1315150410 "