Articulo de referencia

Análisis forense de redes

La investigación forense de redes es una rama de la investigación forense digital relacionada con el monitoreo y análisis del tráfico de redes informáticas con el propósito de r...

La investigación forense de redes es una rama de la investigación forense digital relacionada con el monitoreo y análisis del tráfico de redes informáticas con el propósito de recopilar información, obtener evidencia legal o detectar intrusiones . [1] A diferencia de otras áreas de la investigación forense digital, las investigaciones de redes se ocupan de información volátil y dinámica. El tráfico de red se transmite y luego se pierde, por lo que la investigación forense de redes suele ser una investigación proactiva. [2]

La investigación forense de redes tiene dos usos. El primero, relacionado con la seguridad, implica monitorear una red para detectar tráfico anómalo e identificar intrusiones. Un atacante podría borrar todos los archivos de registro en un host comprometido; por lo tanto, la evidencia basada en la red podría ser la única evidencia disponible para el análisis forense. [3] La segunda forma se relaciona con la aplicación de la ley. En este caso, el análisis del tráfico de red capturado puede incluir tareas como volver a ensamblar archivos transferidos, buscar palabras clave y analizar la comunicación humana, como correos electrónicos o sesiones de chat.

Se utilizan comúnmente dos sistemas para recopilar datos de red: un método de fuerza bruta del tipo "capturarlo como puedas" y un método más inteligente del tipo "detenerse, mirar, escuchar".

Descripción general

La informática forense es un campo relativamente nuevo de la ciencia forense. La creciente popularidad de Internet en los hogares significa que la informática se ha vuelto centrada en la red y que los datos ahora están disponibles fuera de la evidencia digital basada en discos . La informática forense puede realizarse como una investigación independiente o junto con un análisis forense informático (donde se utiliza a menudo para revelar vínculos entre dispositivos digitales o reconstruir cómo se cometió un delito). [2]

A Marcus Ranum se le atribuye la definición de la informática forense de redes como "la captura, grabación y análisis de eventos de red para descubrir el origen de ataques de seguridad u otros incidentes problemáticos". [4]

En comparación con la informática forense, donde las pruebas suelen conservarse en discos, los datos de red son más volátiles e impredecibles. Los investigadores suelen tener material para examinar solo si se instalaron filtros de paquetes, cortafuegos y sistemas de detección de intrusos para anticipar las violaciones de seguridad. [2]

Los sistemas utilizados para recopilar datos de red para uso forense suelen presentarse en dos formas: [5]

  • "Capturar lo que se pueda": en este método, todos los paquetes que pasan por un determinado punto de tráfico se capturan y se escriben en el almacenamiento, y el análisis se realiza posteriormente en modo por lotes. Este enfoque requiere grandes cantidades de almacenamiento.
  • "Detenerse, mirar y escuchar": aquí se analiza cada paquete de forma rudimentaria en la memoria y solo se guarda cierta información para un análisis futuro. Este enfoque requiere un procesador más rápido para seguir el ritmo del tráfico entrante.

Tipos

Ethernet

Wireshark , una herramienta común utilizada para monitorear y registrar el tráfico de la red

Apt permite al usuario filtrar todos los datos de esta capa en función de diferentes eventos. Con estas herramientas, las páginas web, los archivos adjuntos de correo electrónico y otro tráfico de red se pueden reconstruir solo si se transmiten o reciben sin cifrar. Una ventaja de recopilar estos datos es que están directamente relacionados con un host. Si, por ejemplo, se conoce la dirección IP o la dirección MAC de un host en un momento determinado, se pueden filtrar todos los datos enviados hacia o desde esta dirección IP o MAC.

Para establecer la conexión entre la dirección IP y la MAC, es útil analizar en detalle los protocolos de red auxiliares. Las tablas del Protocolo de resolución de direcciones (ARP) enumeran las direcciones MAC con las direcciones IP correspondientes.

Para recopilar datos en esta capa, la tarjeta de interfaz de red (NIC) de un host se puede poner en " modo promiscuo ". De esta manera, todo el tráfico pasará a la CPU, no solo el tráfico destinado al host.

Sin embargo, si un intruso o atacante sabe que su conexión puede ser interceptada, puede utilizar el cifrado para protegerla. Hoy en día es casi imposible romper el cifrado, pero el hecho de que la conexión de un sospechoso a otro host esté cifrada todo el tiempo puede indicar que el otro host es cómplice del sospechoso.

Protocolo TCP/IP

En la capa de red, el Protocolo de Internet (IP) es responsable de dirigir los paquetes generados por TCP a través de la red (por ejemplo, Internet) agregando información de origen y destino que puede ser interpretada por los enrutadores de toda la red. Las redes de paquetes digitales celulares, como GPRS , utilizan protocolos similares a IP, por lo que los métodos descritos para IP también funcionan con ellas.

Para que el enrutamiento sea correcto, cada enrutador intermedio debe tener una tabla de enrutamiento para saber a dónde enviar el paquete a continuación. Estas tablas de enrutamiento son una de las mejores fuentes de información si se investiga un delito digital y se intenta rastrear a un atacante. Para ello, es necesario seguir los paquetes del atacante, invertir la ruta de envío y encontrar el equipo del que proviene el paquete (es decir, el atacante).

Análisis de tráfico cifrado

Dada la proliferación del cifrado TLS en Internet, a partir de abril de 2021 [update]se estima que la mitad de todo el malware utiliza TLS para evadir la detección. [6] El análisis del tráfico cifrado inspecciona el tráfico para identificar el tráfico cifrado que proviene de malware y otras amenazas al detectar combinaciones sospechosas de características TLS, generalmente a redes poco comunes [7] o servidores. [8] Otro enfoque para el análisis del tráfico cifrado utiliza una base de datos generada de huellas dactilares, [9] aunque estas técnicas han sido criticadas por ser fácilmente eludidas por los piratas informáticos [10] [11] e inexactas.

Internet

Internet puede ser una rica fuente de evidencia digital, que incluye la navegación web, el correo electrónico, los grupos de noticias , el chat sincrónico y el tráfico peer to peer . Por ejemplo, los registros de servidores web se pueden utilizar para mostrar cuándo (o si) un sospechoso accedió a información relacionada con una actividad delictiva. Las cuentas de correo electrónico a menudo pueden contener evidencia útil; pero los encabezados de correo electrónico son fácilmente falsificables y, por lo tanto, la investigación forense de redes se puede utilizar para demostrar el origen exacto del material incriminatorio. La investigación forense de redes también se puede utilizar para averiguar quién está utilizando una computadora en particular [12] extrayendo información de la cuenta de usuario del tráfico de la red.

Informática forense inalámbrica

La ciencia forense inalámbrica es una subdisciplina de la ciencia forense de redes. El objetivo principal de la ciencia forense inalámbrica es proporcionar la metodología y las herramientas necesarias para recopilar y analizar el tráfico de redes (inalámbricas) que se pueda presentar como evidencia digital válida en un tribunal de justicia. La evidencia recopilada puede corresponder a datos simples o, con el uso amplio de tecnologías de voz sobre IP (VoIP), especialmente a través de redes inalámbricas, puede incluir conversaciones de voz.

El análisis del tráfico de una red inalámbrica es similar al de las redes cableadas, sin embargo, puede haber una consideración adicional de medidas de seguridad inalámbrica .

Referencias

  1. ^ Gary Palmer, A Road Map for Digital Forensic Research, Informe de DFRWS 2001, Primer taller de investigación forense digital, Utica, Nueva York, 7 y 8 de agosto de 2001, página(s) 27-30
  2. ^ abc Casey, Eoghan (2004). Evidencia digital y delitos informáticos, segunda edición. Elsevier. ISBN 0-12-163104-4.
  3. ^ Erik Hjelmvik, Análisis de seguridad de red pasiva con NetworkMiner http://www.forensicfocus.com/passive-network-security-analysis-networkminer Archivado el 23 de febrero de 2012 en Wayback Machine.
  4. ^ Marcus Ranum, Grabadora de vuelo en red, http://www.ranum.com
  5. ^ Simson Garfinkel, Análisis forense de redes: cómo espiar Internet http://www.oreillynet.com/pub/a/network/2002/04/26/nettap.html
  6. ^ Gallagher, Sean (21 de abril de 2021). "Casi la mitad del malware ahora usa TLS para ocultar las comunicaciones". Noticias de Sophos . Consultado el 29 de abril de 2021 .
  7. ^ Números del sistema autónomo
  8. ^ Análisis de tráfico cifrado (parte 1): detectar, no descifrar, archivado desde el original el 20 de diciembre de 2021 , consultado el 29 de abril de 2021
  9. ^ Althouse, John. "Huellas digitales TLS con JA3 y JA3S".
  10. ^ Rinaldi, Matthew (3 de noviembre de 2020). "Suplantación de huellas dactilares JA3". Medium . Consultado el 29 de abril de 2021 .
  11. ^ "Firmas JA3/S y cómo evitarlas". BC Security . 2020-04-16 . Consultado el 2021-04-29 .
  12. ^ "Facebook, SSL y análisis forense de redes", Blog de seguridad de redes NETRESEC, 2011
  • Descripción general de las herramientas y los conjuntos de datos forenses de redes (2021)
  • Wiki Forense (2010)
Retrieved from "https://en.wikipedia.org/w/index.php?title=Network_forensics&oldid=1211737992"