Está en la página 1de 8

14

LA INFORMÁTICA FORESE:
EL RASTRO DIGITAL DEL CRIMEN

la INFORMÁTICA
FORENSE: EL RASTRO
DIGITAL DEL CRIMEN
FORENSIC COMPUTING:
THE DIGITAL TRAIL OF CRIME
FRANCISCA RODRÍGUEZ
ALFREDO DOMÉNECH
PALABRAS CLAVE / KEYWORDS
Pruebas digitales e informáticas |
Principios básicos | Metodología científica

Digital and Computer Evidences | Basic Principles |


Scientific Methodology

RESUMEN / ABSTRACT
Este artículo te acerca al proceso técnico y
científico para recopilar y analizar pruebas
evidencias digitales de dispositivos informáticos
o electrónicos con el objetivo de presentarlas
ante un tribunal.
This article will approach the technical and
scientific process to collect and analyze digital
evidence from computer or electronic devices in
order to present them at Court.

AUTORÍA DEL ARTÍCULO


Francisca Rodríguez Más
Licenciada en Criminología
francisca.rodriguez.mas@gmail.com
Alfredo Doménech Rosado
CNP | Especialista en informática forense
alfre.domenech@gmail.com
LA INFORMÁTICA FORESE:
EL RASTRO DIGITAL DEL CRIMEN
15

E
“Las pruebas l cadáver se halla a un lado de la cama. no hay discos compactos grabados, no hay
genéticas fueron Un armario, una mesa y una silla com- papel, sólo un ordenador y algunos perifé-
utilizadas por pletan el mobiliario de tan adusta ricos, máquinas cortadoras, impresoras, cá-
primera vez en un dependencia. Mientras los investigadores maras fotográficas, impresoras de tarjetas,
tribunal a finales indagan sobre la tormentosa vida conyu- tarjetas blancas con banda magnética, y
del siglo XX, en el gal de la víctima, los especialistas de policía otro tipo de material. Parece ser que no hay
año 1996.” científica continúan con su labor, exami- pruebas claras de la comisión de un ilícito
nando la escena, tomando fotografías y penal. Pero... ¿qué hacer con el ordenador?
realizando un reportaje videográfico. Un ¿La impresora? ¿La cámara?...
arma de fuego corta asoma tras el cuerpo
Estas situaciones reales, que suceden
de la víctima, y al otro lado de la habitación,
a nuestro alrededor –con más o menos
sobre una puerta, se adivina la oquedad de-
frecuencia– ponen de manifiesto que,
jada por un proyectil, el cual, no ha sido en-
si bien es cierto que las técnicas forense
contrado... todavía. ¿Suicidio? ¿Asesinato?
tradicionales no pueden ser en absoluto
Encima de la mesa hay un ordenador por-
descartadas, no es menos cierto que es
tátil y un teléfono móvil. Todas las eviden-
necesario la aplicación de nuevas discipli-
cias lofoscópicas, biológicas y balísticas se
nas que apoyen las hipótesis formuladas
recogen aplicando las técnicas adecuadas,
para el esclarecimiento de ciertos hechos.
pero... ¿qué hacer con el ordenador?... ¿Qué
hacer con el teléfono móvil?... Las huellas digitales, con valor identifi-
cativo, no fueron usadas hasta finales del
Oculto tras el anonimato, en su oscuro
siglo XIX. Las pruebas genéticas fueron
despacho, solamente iluminado por la tenue
utilizadas por primera vez en un tribunal
luz del atardecer, consulta sus mensajes elec-
a finales del siglo XX, en el año 1996.
trónicos privados y profesionales, y... ¿por
qué no?... los de algunos de sus compañeros A lo largo de todos estos años, la ciencia
de trabajo también. ¿Qué clientes tienen? forense, sin perder su espíritu, ha ido evolu-
¿Alguna relación amorosa inconfesable? cionando hacia un campo muy bien docu-
¿Algún problema económico? ¿Algún escán- mentado y disciplinado, con gran variedad
dalo político? En fin, algún dato que pueda de niveles de calidad, los cuales son cada
ser tenido en cuenta... profesionalmente o vez más exigentes, ya que ha medida que
como chismorreo. Sobresaltado por la apari- el conocimiento técnico y científico se ex-
ción en la puerta del director y una comitiva, pande, así también lo hace la ciencia foren-
trata de cerrar las ventanas que estaba con- se. Aún así, ésta siempre irá por detrás de
sultando... demasiado tarde... le han pillado. los avances de la ciencia en algún aspecto;
Pero... ¿qué hacer con el ordenador?... ¿cuá- sirva como ejemplo que en los años 80 la
les son los pasos a seguir?... prueba genética ya fue utilizada en Nueva
Zelanda, pero no aparece como prueba vá-
En la calle no hay ni un alma. Hace de-
lida hasta años después, en los tribunales
masiado calor. Es el momento ideal. Tres
de los Estados Unidos de América.
individuos suben una fotocopiadora... pero
los agentes, vigilantes y sigilosos, aprove- Considerando pues los aspectos de
chan el momento para subir tras ellos e ini- que la ciencia forense como disciplina
ciar un registro en el local. En ese momento se está desarrollando desde hace más de
16
LA INFORMÁTICA FORESE:
EL RASTRO DIGITAL DEL CRIMEN

800 años, y que lleva menos de un siglo de los datos digitales que se pueden ex- “(...) el FBI
presentándose normalmente ante los traer de un sistema o conjunto de dispositi- observó que
tribunales, el campo de la informática fo- vos informáticos o electrónicos, y todo ello las evidencias
rense está en su más tierna infancia. con el propósito de ser presentados ante digitales tenían
un tribunal. El fin último y principal objeti- el potencial de
Breve historia de vo que se deduce de la palabra forense, es convertirse en
la informática forense su uso en un procedimiento judicial. un elemento
Muchas son las definiciones que de in- de prueba tan
A comienzo de los años 90, el FBI (Fe-
formática forense podemos encontrar poderoso (...)
deral Bureau of Investigation) observó que
en gran número de publicaciones, pero como lo era el de
las pruebas o evidencias digitales tenían
todas ellas –de una manera u otra– hacen la identificación
el potencial de convertirse en un elemen-
hincapié en unos puntos esenciales; así, por ADN.”
to de prueba tan poderoso para la lucha
de una forma simple, podríamos definir contra la delincuencia, como lo era el de
la informática forense como un proceso la identificación por ADN. Para ello, man-
metodológico para la recogida y análisis de tuvo reuniones en su ámbito, y a finales
los datos digitales de un sistema de disposi- de los años 90 se creó la IOCE (Internatio-
tivos de forma que pueda ser presentado y nal Organization of Computer Evidence)
admitido ante los tribunales. con la intención de compartir informa-
ción sobre las prácticas de informática
De la definición vemos que se trata de
forense en todo el mundo.
un proceso, técnico y científico, que debe
estar sujeto a una metodología, tendente En marzo del año 1998, el G8 –a través
primero a la recogida y después al análisis del subgrupo de trabajo denominado The
LA INFORMÁTICA FORESE:
EL RASTRO DIGITAL DEL CRIMEN
17

High Tech Crime, conocido como el Grupo Siempre que sea posible, no se realiza-
de Lyón– encargó a la IOCE el desarrollo rá ninguna acción, durante la búsque-
de una serie de principios aplicables a los da, recolección, o manipulación de las
procedimientos para actuaciones sobre pruebas digitales, que conlleve una
pruebas digitales, así como la armoniza- alteración de la misma. En caso de que
ción de métodos y procedimientos entre se tenga que actuar de tal forma que se
las naciones que garantizasen la fiabili- altere la prueba, las acciones deberán
dad en el uso de las pruebas digitales re- ser completamente documentadas.
cogidas por un estado para ser utilizadas
· Cuando sea necesario que una perso-
en tribunales de justicia de otro estado.
na tenga acceso a una prueba digital
La IOCE, trabajó en el desarrollo de estos
original, dicha persona debe estar
principios a lo largo de dos años. formada para ese propósito. Aunque
La Scientific Working Group on Digital es ampliamente aceptado que la mejor
Evidence (SWGDE), principal portavoz de práctica es realizar una imagen digital de
la IOCE en Estados Unidos, y la Association la prueba a analizar, y actuar sobre la co-
of Chief Police Officers (ACPO) del Reino pia, puede haber ocasiones, en el curso
Unido, propusieron una serie de pun- de una actuación, en que se tenga que
tos que luego englobaron los principios acceder a la prueba digital original. Di-
generales que se presentaron en el año cha acción, además de seguir el principio
2000 al Grupo de Lyón. anterior, debe realizarse por una persona
que esté formada en dicho aspecto.
Principios básicos
· Toda actividad relativa a la recogida,
Una vez estudiado el informe, el G8 apro- acceso, almacenamiento, o trans-
bó un conjunto de principios básicos para ferencia de pruebas digitales debe
luego dictar una serie de recomendacio- ser completamente documentada,
nes aplicables a las evidencias digitales: conservada y disponible para su es-
· Todos los principios generales de tudio. Todas las manipulaciones que
procedimientos y técnicas foren- se lleven a cabo deben ser documenta-
ses deben ser aplicados cuando se das de forma total y comprensible, de
manera que las acciones que se están
manipulen pruebas digitales. Cual-
registrando puedan ser reproducidas
quier institución con atribuciones en
si fuera necesario. Es vital mantener la
la búsqueda, recolección, y análisis de
cadena de custodia.
pruebas debe tener una metodología
o unos principios generales definidos · Cada persona es responsable de to-
con el objetivo de proteger los intere- das las acciones tomadas con respec-
ses de todas las partes. Dichos princi- to a la prueba digital mientras dicha
pios han de tener en cuenta las peculia- prueba esté a su cargo. Dicha respon-
ridades de cada ordenamiento jurídico. sabilidad es personal y no corporativa.
· En la manipulación de pruebas di- · Cualquier institución o grupo, que sea
gitales, las acciones que se lleven a responsable de la recogida, acceso,
cabo no deben alterar dicha prueba. almacenamiento, o transferencia de
18
LA INFORMÁTICA FORESE:
EL RASTRO DIGITAL DEL CRIMEN

una prueba digital, es responsable de ble a la informática forense que, en térmi-


cumplir y hacer cumplir estos princi- nos generales, debe seguir estos puntos:
pios. Las instituciones con atribuciones
· Identificación: Consiste en el conoci-
en la recogida y manipulación de prue-
miento y la comprobación del hecho
bas digitales, velarán para que estos prin-
delictivo. Por regla general la actuación
cipios se lleven a cabo, siendo un marco
será iniciada a requerimiento de un
de referencia y trasladándose éstos a los
grupo investigador o bien a requeri-
procedimientos de actuación que se de-
miento de la autoridad judicial.
sarrollen en dichas instituciones.
· Preparación: La preparación y planifi-
Todas las técnicas utilizadas para la re-
cación de las herramientas, las técnicas
cogida y análisis de evidencias digitales,
a utilizar y la obtención de los permisos
deben estar respaldadas por una buena necesarios para efectuar las acciones
metodología científica y documentadas pertinentes. Los equipos de laboratorio
en un protocolo de actuación, que recoja deben estar revisados, actualizados, en
tanto los aspectos técnicos de la informá- buen estado, y no contaminados. Los
tica como los aspectos legales que se de- manuales de operación y los manuales
rivan de su peculiaridad forense. de instrucción deben estar preparados,
Para asegurar que las pruebas digitales y las aplicaciones de creación de copias
son recogidas, preservadas, examinadas o y de análisis han de estar comprobados
transferidas de manera que se salvaguar- y validados. La formación de los espe-
de su integridad, fiabilidad, y precisión, cialistas debe ser la adecuada y debe
todas las instituciones forenses, cuya fun- ser continua.
ción esté relacionada con dichas pruebas · Planificación estratégica: Desarrollar
digitales, deberán establecer y mantener una estrategia tendente a maximizar
un sistema de calidad efectivo, sin olvidar la recolección de pruebas y minimizar
tampoco la formación del personal. el impacto sobre la víctima. Cuando un
registro vaya a ser llevado a cabo, en
Metodología
donde estén o no envueltos equipos o
Diversas metodologías han surgido publi- dispositivos electrónicos, una prepara-
cadas por diversas instituciones y organi- ción preliminar es conveniente.
zaciones, así como por expertos en la ma-
En lo que se refiere a pruebas digitales,
teria, encajando algunos modelos mejor
es necesario obtener la máxima infor-
que otros, según el tipo de investigación
mación posible sobre el tipo, lugar, y
que se esté llevando a cabo. Podríamos ha-
conexiones de cualquier sistema de or-
blar pues de dos metodologías principales
denadores. Si se sospecha la existencia
atendiendo al hecho, su repercusión, y la
de redes de ordenadores medias o gran-
actuación de unos especialistas u otros.
des, se debería contar con el asesora-
Desde el punto de vista de la comisión miento de especialistas, mientras que si,
de un hecho delictivo, y de la actuación como en la mayoría de los casos, se trata
de los Cuerpos y Fuerzas de Seguridad, se de ordenadores personales, cualquier
puede establecer una metodología aplica- persona, con una formación básica, es
LA INFORMÁTICA FORESE:
EL RASTRO DIGITAL DEL CRIMEN
19

suficiente para llevar a cabo la tarea. Hay de aquellos vestigios que sean suscep-
que recordar, que no sólo en los ordena- tibles de ser enviados a los laboratorios
dores se puede encontrar información para su examen (huellas digitales, ADN,
que puede resultar imprescindible para elementos balísticos, etc.), así se deben
el esclarecimiento de un hecho. tomar las debidas precauciones para
“ Todas las no contaminar la escena digital, ya sea
De cualquier forma no siempre es posi-
técnicas por medios físicos o electrónicos.
utilizadas para ble una información tan detallada, por
la recogida lo que queda a decisión del investiga- La contaminación física puede alterar
y análisis de dor la mejor opción a la hora de reco- una evidencia digital: una manipula-
evidencias ger las pruebas, teniendo en cuenta el ción incorrecta puede conllevar una
digitales, motivo por el que se realiza el registro. modificación e incluso una pérdida to-
deben estar No se debe perder de vista el riesgo tal de la evidencia. Sirva como ejemplo
respaldadas que conlleva una mala actuación sobre que la electricidad estática que pode-
por una buena una prueba digital. mos portar, al tocar un circuito, puede
metodología · Aseguramiento de la escena, tanto inutilizar éste completamente; un imán
científica y física como digital: En todo escenario cerca de un dispositivo altera los datos
documentadas de un hecho delictivo, y al igual que se almacenados en el mismo; los golpes
en un protocolo no se llevan bien con las partes mecá-
toman las debidas medidas y precau-
de actuación.“
ciones para no contaminar la escena nicas de un disco duro; etcétera.
20
LA INFORMÁTICA FORESE:
EL RASTRO DIGITAL DEL CRIMEN

La contaminación electrónica provie- · Examen: Tanto esta fase como la siguien-
“ Allí donde sea
ne de un mal aislamiento del disposi- te, requieren una mayor especialización
posible, los
tivo frente a su entorno, sobre todo en técnica. No se ha de olvidar el cumpli-
elementos deben
su embalaje. Dispositivos que acepten miento exacto de la cadena de custodia,
ser examinados
datos de forma inalámbrica (routers, y se debe estar en posesión de la auto-
en un laboratorio
teléfonos móviles, agendas electró- rización necesaria para proceder al exa-
en vez de ser
nicas, tablets, etc.) deben ser aislados men y análisis de las evidencias. Se realiza
examinados
adecuadamente para que la congela- un estudio preliminar de los dispositivos
in situ.“
ción de la escena sea efectiva, espe- recogidos en cuanto a características físi-
cialmente aquellos que no deben ser cas y técnicas, estructura, formato, etc.
apagados.  nálisis e interpretación: Analizar me-
· A
· Recogida de pruebas: Registrar la es- tódicamente las pruebas. Interpretar
cena del delito, recoger y empaquetar los datos que se obtengan e interrela-
adecuadamente las evidencias digita- cionarlos adecuadamente para tratar
les, garantizando su integridad, y pres- de explicar los hechos y su distribución
tando atención a la cadena de custodia temporal. Es la fase más larga de todo el
son, posiblemente, las acciones en que proceso, y está íntimamente relaciona-
más cuidado hay que tener debido a la da con el hecho que
gran cantidad de situaciones y eviden- se está inves-
cias que se pueden hallar. tigando.

Como en todo registro, la búsqueda y


recogida de dispositivos ha de hacerse
siguiendo los procedimientos generales
en casos de una entrada y registro y los
específicos sobre los dispositivos digita-
les. Allí donde sea posible, los elementos
deben ser examinados en un laboratorio
en vez de ser examinados in situ. En caso
de que no sea posible de este modo,
éstos han de ser examinados de forma
que no sean alterados o bien lo sean en
la menor medida posible, registrando
todos y cada uno de los pasos que se
están tomando. Es importante realizar la
copia o el clonado de la evidencia digital
y realizar su firma digital.
Mención especial deben tener los dis-
positivos de telefonía móvil, ya que su
correcta manipulación puede evitar
desagradables sorpresas en fases pos-
teriores.
LA INFORMÁTICA FORESE:
EL RASTRO DIGITAL DEL CRIMEN
21

· Documentación: El objetivo final de un Bibliografía


análisis forense, es plasmar por escrito
· Guidelines for Evidence Collection and
de una forma exacta, comprensible, cla-
Archiving; RFC 3227;
ra, y completa, los pasos realizados en el
http://www.faqs.org/rfcs/rfc3227.html
análisis, los hallazgos, su interpretación y
· G8 Proposed Principles For The Procedures
la conclusión que de ellos se derivan. No
Relating To Digital Evidence; International
hay que perder de vista el carácter forense
Organization on Computer Evidence
que tiene el análisis, por lo que, a lo largo
(IOCE); http://www.ioce.org
de la redacción del informe, hay que tener
· Good Practice Guide For Computer-Based
presente a quien va dirigido y en muchos
Electronic Evidence; Association of Chief
casos el destinatario final no tiene los co-
Police Officers (ACPO);
nocimientos técnicos suficientes sobre la
http://www.acpo.police.uk
materia, por lo que la terminología usada
· Forensic Examination of Digital Evidence:
y la manifestación de los hechos debe
A Guide for Law Enforcement; National
adecuarse a esta situación.
Institute of Justice; 2004;
El sentido común, la aplicación de http://www.nij.gov
una buena metodología, el desarrollo de · First Responders Guide to Computer
Procedimientos Básicos de Actuación, Forensics; Richard Nolan, Colin
y la formación general y especializada, O’Sullivan, Jake Branson, Cal Waits;
primordialmente, son, entre otras, carac- Carnegie Mellon University; 2005
terísticas esenciales y requisitos impres- · T he Evolution of Computer Forensic Best
cindibles para garantizar el buen hacer Practices: An Update on Programs and
ante cualquier reto de análisis y su puesta Publications; Alan E. Brill, Mark Pollit,
a disposición de la autoridad judicial. Carrie Morgan Whitcomb; Journal of
Digital Forensic Practice; 2006.
Todas las disciplinas forenses evolu-
“ En la · B est Practices for Computer Forensics;
cionan a medida que aparecen nuevos
informática Scientific Working Group on Digital
hallazgos, mejoran las técnicas y se desa-
forense los Evidence (SWGDE); 2006
rrollan nuevas metodologías científicas,
especialistas no · Special Considerations When Dealing
por lo que no es de extrañar que surjan
pueden bajar la With Cellular Phones; Scientific Working
más técnicas que favorezcan el trabajo de
guardia, ya que Group on Digital Evidence (SWGDE);
investigación y análisis que los especialis-
la evolución en 2007
tas forenses realizan día a día, y tampoco
este campo no · Modelos y Principios en la Informática
es descabellado pensar que aparecerán
puede medirse Forense; A. Doménech,
más disciplinas que puedan ser aplicadas
ni en años ni en A. Cebrián, E. Peiro; 2007
tanto para la resolución de hechos, cómo
meses, sino en · Model Standard Operating Procedures
para el apoyo a la autoridad judicial.
días.“ Manual for Computer Forensics;
Lo que sí es seguro es que en el ámbito SWGDE; 2011
de la informática forense los especialistas · E lectronic Crime Scene Investigation:
no pueden bajar la guardia, ya que la evo- A Guide for First Responders; National
lución en este campo no puede medirse Institute of Justice; 2008;
ni en años ni en meses, sino en días. http://www.nij.gov

También podría gustarte