IDG.es
Información y recursos para el responsable de seguridad

CSO España - Noticias, artículos y vídeos para el responsable de seguridad

 

Construya su propio laboratorio forense digital por poco dinero



Demasiado frecuentemente nos encontramos con alguien que busca desesperadamente la forma de recuperar los archivos borrados del disco duro de un sospechoso. A menudo las pruebas del delito se pierden, o quedan inutilizadas en cuanto el sospechoso sabe que le están investigando. Con el hardware apropiado -que probablemente ya tenga- y herramientas gratuitas disponibles online podrá construir fácilmente su propio laboratorio informático forense que le ayudará a reducir los costes de recuperación y, lo que es más importante, conseguir pruebas valiosas para sus investigaciones.

La regla de oro para comenzar cualquier investigación forense es no tocar el disco duro o el ordenador del sospechoso. En televisión vemos a los detectives de CSI caminando por la escena del crimen, accediendo al ordenador del sospechoso y buscar pruebas. No lo haga. Nunca. Cualquier roce en el teclado, ratón o incluso el simple hecho de apagar el ordenador provoca cambios forenses en su disco duro.

Forensic ComboDock

Estos son los dos pasos esenciales que debe seguir:

1. Primero, desconecte el ordenador de la corriente retirando el cable del propio equipo y no de la toma de la pared. Si se trata de un portátil retire la batería y deje que se apague solo. Esto suele "congelar" el estado del disco duro con cualquier prueba útil que contenga.

2. En segundo lugar, nunca trate de ver el disco duro del sospechoso sin un dispositivo de bloqueo de lectura/escritura. Estos dispositivos evitan que se alteren los contenidos del disco mientras buscamos pruebas.

Sin estos dos pasos las pruebas no servirán en un juicio, así que tenga la precaución de seguirlos e incluso moléstese en hacer un duplicado del disco para revisarlo con toda tranquilidad. Lo primero para poder recopilar pruebas es hacer un reconocimiento. Previamente averigüe la marca y modelo del ordenador del sospechoso. Conocerlo le puede ayudar a determinar el tipo de disco duro (SATA o ATA), su tamaño (desde 40 GB hasta varios TB) y sobre todo cómo acceder a él físicamente y desconectarlo. Probablemente una simple búsqueda en YouTube le ayude a encontrar algún tutorial sobre cómo desconectar el disco duro de su PC.


Autor: CSO
28/07/2009
Votos: 4
Más sobre:   tecnologías  recursos  forense 
| Más
IDG.es

Hoy en IDG.es

©2012 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico : idg_nt@idg.es
AdtechOJDidg.es