|
Escrito por Zamora
|
Uno de los pasos a tener en cuenta en toda investigacion, sea la que sea, consiste en la captura de las evidencias. Por supuesto que el unico fin del analisis de las evidencias es saber con la mayor exactitud que fue lo que ocurrio.
- Podemos entender evidencia como:
- El ultimo acceso a un fichero o aplicacion (unidad de tiempo)
- Un Log en un fichero
- Una cookie en un disco duro
- El uptime de un sistema (Time to live o tiempo encendido)
- Un fichero en disco
- Un proceso en ejecucion
- Archivos temporales
- Restos de instalacion
- Un disco duro, pen-drive, etc...
El analisis forense permite obtener la mayor cantidad posible de informacion sobre:
- El metodo utilizado por el atacante para introducirse en el sistema
- Las actividades ilicitas realizadas por el intruso en el sistema
- El alcance y las implicaciones de dichas actividades
- Las puertas traseras instaladas por el intruso
Realizando un analisis forense nos permitira, entre otras cosas, recuperarnos del incidente de una manera mas segura y evitaremos en la medida de lo posible que se repita la misma situacion en cualquiera de nuestras maquinas.Un buen analisis forense debe dar respuestas a varias cuestiones, entre las que se encuentran las siguientes:
¿En que fecha exacta se ha realizado la intrusion o cambio?
¿Quién realizo la intrusion?
¿Como entro en el sistema?
¿Qué daños ha producido en el sistema?
 |
breitling navitimer replica