Pular para o conteúdo
Categoria: Forensics9 min de leitura

Cadeia de custodia e manuseio de evidencia para DFIR

Por Lucas Andrade ·

Guia pratico de DFIR sobre cadeia de custodia: ordem de volatilidade, imagem forense, hashing, registro e armazenamento seguro.

Neste artigo

Na forense digital e na resposta a incidentes, o brilhantismo tecnico de uma analise nao vale nada se a evidencia nao for confiavel. A cadeia de custodia e a disciplina que torna um artefato defensavel: um registro continuo e documentado de quem coletou cada item, quando, como e todos que o tocaram desde entao. Seja uma investigacao que termina em um tribunal, em um processo disciplinar interno ou simplesmente em um relatorio honesto de causa raiz, vale o mesmo principio: voce precisa poder mostrar que os bytes que analisou sao os mesmos que existiam no sistema, inalterados pelo seu manuseio. Este guia foi escrito para defensores e profissionais de DFIR. Ele explica o que a cadeia de custodia significa, como adquirir e preservar evidencia corretamente e os erros que destroem em silencio a admissibilidade muito antes de alguem abrir o processo.

O que significa a cadeia de custodia#

A cadeia de custodia e o historico auditavel de uma peca de evidencia desde o momento em que e identificada ate o momento em que e apresentada ou destruida. Ela responde a uma pergunta adversarial simples: isto poderia ter sido alterado, e voce pode provar que nao foi. Na pratica combina duas coisas. Primeiro, integridade: uma prova criptografica, geralmente um hash, de que os dados nao mudaram. Segundo, responsabilizacao: uma trilha ininterrupta em papel ou digital que nomeia cada pessoa que possuiu o item, os momentos de transferencia e o proposito de cada acesso. Se qualquer uma se quebra, uma parte contraria pode alegar que a evidencia nao e confiavel. O objetivo nao e a burocracia por si mesma, mas remover a duvida razoavel sobre a autenticidade do que voce encontrou.

Por que ha mais em jogo do que parece#

Mesmo em investigacoes que nunca chegam a um tribunal, a cadeia de custodia protege todos os envolvidos. Um registro limpo protege o respondedor de acusacoes de adulteracao, protege o acusado de um caso fabricado e da a lideranca a confianca de que as conclusoes repousam sobre terreno solido. Quando os assuntos de fato se tornam legais, o manuseio desleixado e uma das razoes mais comuns pela qual a evidencia e excluida. Reguladores, seguradoras e auditores esperam cada vez mais o mesmo rigor em investigacoes de violacao. Tratar a custodia como opcional porque este caso e so interno e uma armadilha, porque raramente voce sabe no inicio de um incidente ate onde ele vai chegar. A postura mais segura e manusear cada aquisicao como se um dia pudesse ser escrutinada por um perito hostil.

Ordem de volatilidade: coletar na sequencia certa#

A evidencia digital se degrada. Parte dela some no instante em que uma maquina e desligada ou mesmo se deixada ligada. A ordem de volatilidade diz para capturar primeiro os dados mais frageis. De modo geral, isso significa registradores e cache da CPU, depois o conteudo da RAM e o estado dos processos em execucao e das conexoes de rede, depois dados temporarios e de swap, depois o disco e por fim fontes de arquivo como backups e logs remotos. Em termos praticos, se um sistema esta vivo e voce tem autoridade para agir, capturar uma imagem de memoria antes de cortar a energia pode preservar chaves de cifra, malware em memoria e estado de rede que uma imagem de disco sozinha nunca mostrara. Documente a sequencia que escolheu e por que, porque a ordem de aquisicao em si e parte do registro.

Aquisicao: imagem e hashing#

A aquisicao correta e onde a integridade e ganha ou perdida. O principio e trabalhar sobre uma copia, nunca o original. Para discos, use um bloqueador de escrita e crie uma imagem forense bit a bit, depois calcule um hash criptografico tanto da fonte quanto da imagem para provar que coincidem. Historicamente usava-se MD5 e SHA-1, mas a pratica moderna prefere SHA-256 para evitar discussoes sobre fraquezas de colisao. Registre a ferramenta, sua versao, o operador, os carimbos de tempo e os valores de hash resultantes em suas notas no momento da aquisicao, nao depois de memoria. A partir de entao, toda analise roda contra uma copia de trabalho verificada, e voce faz o hash novamente antes e depois do manuseio para demonstrar que seu exame nao mudou nada.

Rotulagem, lacre e o registro de custodia#

Uma vez adquirido, um item deve ser identificavel de forma unica e controlado fisica ou logicamente. Atribua um identificador de evidencia unico, rotule a midia ou imagem com o numero do caso, a data, o coletor e uma descricao, e onde houver midia fisica use sacos a prova de adulteracao com lacres assinados. O registro de custodia e o coracao da responsabilizacao: cada transferencia registra quem liberou o item, quem o recebeu, a data e hora e o motivo. Cada passagem de mao deve ser assinada. Para evidencia digital armazenada em um sistema, o equivalente e um repositorio com controle de acesso e log de auditoria imutavel para que cada leitura, copia e exportacao seja atribuivel. Uma lacuna no registro, mesmo inocente, e exatamente o que um perito contrario procura.

Armazenamento e integridade ao longo do tempo#

A evidencia muitas vezes espera meses antes de ser necessaria, entao a preservacao nao e um ato unico. Armazene as imagens em um local seguro e de acesso restrito, idealmente com redundancia para que uma unica falha de disco nao destrua a unica copia. Reverifique os hashes periodicamente para provar a integridade continua e registre essas verificacoes. Restrinja quem pode acessar o repositorio e registre cada acesso. Para casos de longa duracao, considere midia de escrita unica ou armazenamento de objetos com retencao legal e bloqueio de objeto para que ninguem, inclusive administradores, possa modificar ou apagar um item em silencio. A pergunta que voce sempre deve poder responder e se o artefato armazenado hoje e comprovadamente identico ao que voce adquiriu, e seus registros devem tornar essa resposta trivial.

Evidencia em nuvem e remota#

Incidentes modernos abrangem sistemas que voce nao possui fisicamente. Evidencia em nuvem, exportacoes SaaS e logs de servicos gerenciados exigem o mesmo rigor adaptado ao meio. Quando voce exporta dados de um provedor, capture as chamadas exatas de API ou as acoes de console, a conta e identidade usadas, os carimbos de tempo e um hash do artefato exportado. Observe que voce esta coletando uma copia que o provedor produziu, e documente as proprias garantias de integridade do provedor onde existirem. Como logs remotos podem ter retencao curta, priorize preserva-los cedo e registre o momento da coleta com precisao. Os principios da cadeia de custodia nao mudam na nuvem; o que muda e que voce tambem deve documentar a confianca que deposita nos sistemas de um terceiro e como verificou a exportacao.

Armadilhas comuns#

Varios erros se repetem e cada um pode afundar um caso. Analistas examinam a midia original em vez de uma copia verificada, alterando carimbos de tempo no processo. Alguem esquece de fazer o hash na aquisicao, entao nao ha linha de base para provar integridade depois. O registro de custodia tem uma lacuna onde um item passou a noite sobre uma mesa sem entrada. As notas sao escritas de memoria horas depois, introduzindo inconsistencias que um interrogador explorara. Os relogios dos sistemas nunca sao reconciliados, entao a linha do tempo se contradiz. E uma sutil: um respondedor age sem autorizacao documentada para apreender ou acessar os dados, contaminando tudo o que segue. O remedio para todos e a mesma disciplina aplicada de forma consistente e documentacao contemporanea que nunca dependa da lembranca.

Checklist de cadeia de custodia DFIR#

Use isto como sequencia de trabalho. 1. Confirme a autorizacao e o escopo por escrito antes de tocar em qualquer coisa. 2. Fotografe e documente a cena e o estado do sistema. 3. Colete por ordem de volatilidade, capturando memoria antes de desligar quando apropriado. 4. Use um bloqueador de escrita e crie uma imagem forense; nao trabalhe sobre originais. 5. Faca o hash da fonte e da imagem com SHA-256 e registre os valores imediatamente. 6. Atribua um ID unico, rotule e lacre a evidencia. 7. Mantenha o registro de custodia para cada transferencia, assinado de ambos os lados. 8. Armazene com seguranca, com redundancia e reverificacao periodica de hashes. 9. Analise apenas copias de trabalho verificadas e refaca o hash antes e depois. 10. Documente cada passo de forma contemporanea, nunca de memoria.

FAQ: qual algoritmo de hash devo usar para a evidencia?#

Use SHA-256 por padrao. MD5 e SHA-1 ainda aparecem em ferramentas antigas e nao sao inuteis para uma checagem rapida de integridade, mas ambos tem fraquezas de colisao conhecidas que um perito contrario habil pode levantar para semear duvida. Calcular SHA-256 e registra-lo no momento da aquisicao evita esse argumento por completo. E comum e razoavel registrar mais de um hash para defesa em profundidade. O algoritmo especifico importa menos que a disciplina ao redor dele: faca o hash da fonte e da imagem, registre os valores de forma contemporanea e reverifique ao longo do tempo para poder sempre demonstrar que nada mudou sob seu controle.

FAQ: preciso capturar a memoria, ou basta uma imagem de disco?#

Depende do incidente, mas para um host vivo e potencialmente comprometido, a memoria e muitas vezes a evidencia mais valiosa e mais pereciva que voce jamais obtera. A RAM pode conter chaves de cifra, dados decifrados, codigo injetado que nunca toca o disco e o estado de rede ao vivo, tudo o que some ao desligar. Se voce tem a autoridade e um metodo seguro, capture a memoria antes de desligar. Dito isso, a aquisicao de memoria em um sistema vivo perturba levemente a maquina, entao documente seu metodo e sua pegada. Para um sistema ja desligado, voce trabalha com o disco e os logs disponiveis, e anota que os dados volateis ja nao estavam disponiveis quando voce chegou.

Conclusao#

A cadeia de custodia e o alicerce silencioso que permite a uma investigacao DFIR resistir ao escrutinio. Ela repousa sobre dois pilares, integridade comprovavel via hashing e responsabilizacao ininterrupta via documentacao, aplicados desde o primeiro momento da coleta ate a disposicao final. Colete por ordem de volatilidade, trabalhe apenas sobre copias verificadas, faca o hash cedo e reverifique com frequencia, mantenha um registro de custodia assinado sem lacunas e escreva tudo enquanto acontece em vez de faze-lo de memoria. Trate cada aquisicao como se fosse enfrentar um perito hostil, e voce protege nao apenas o caso mas todos os envolvidos nele. Os habitos sao simples; a disciplina de aplica-los toda vez e o que torna a evidencia confiavel.

Leituras relacionadas

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly