Podcast
Questions and Answers
¿Cuál de los siguientes elementos no es un objetivo principal al analizar la evidencia digital en informática forense?
¿Cuál de los siguientes elementos no es un objetivo principal al analizar la evidencia digital en informática forense?
- Clasificar las evidencias conforme a su volatilidad para su correcta adquisición.
- Clasificar las evidencias según su coste económico para su posterior tasación. (correct)
- Entender la importancia de la prueba dentro de un procedimiento judicial.
- Comprender qué es una evidencia digital y sus características.
Según el principio de intercambio de Locard, ¿cuál de las siguientes afirmaciones es la más precisa?
Según el principio de intercambio de Locard, ¿cuál de las siguientes afirmaciones es la más precisa?
- Toda acción delictiva deja rastros, permitiendo conectar al delincuente con la escena del crimen. (correct)
- La intensidad de un crimen es directamente proporcional a la cantidad de evidencia dejada en la escena.
- El delincuente solo deja rastros en la escena del crimen si interactúa físicamente con ella.
- Es posible cometer un crimen sin dejar rastro si se utilizan las técnicas adecuadas.
¿Qué implica la 'libre valoración de la prueba' en el contexto de la evidencia digital presentada ante un tribunal?
¿Qué implica la 'libre valoración de la prueba' en el contexto de la evidencia digital presentada ante un tribunal?
- Los peritos informáticos son los únicos que pueden valorar la evidencia digital, determinando su admisibilidad.
- El juez decide el valor probatorio de la evidencia digital, determinando si es suficiente para probar un hecho. (correct)
- La evidencia digital se valora únicamente en función de si fue obtenida siguiendo los procedimientos legales.
- El juez está obligado a admitir cualquier evidencia digital presentada, sin cuestionar su origen.
¿Cuál es la diferencia clave entre la evidencia digital y el 'contenedor' de la evidencia digital?
¿Cuál es la diferencia clave entre la evidencia digital y el 'contenedor' de la evidencia digital?
¿Cuál de las siguientes opciones describe mejor el concepto de 'relevancia' como característica de la evidencia digital?
¿Cuál de las siguientes opciones describe mejor el concepto de 'relevancia' como característica de la evidencia digital?
¿Qué implica la característica de 'confianza' en la evidencia digital?
¿Qué implica la característica de 'confianza' en la evidencia digital?
¿Por qué es crucial que la adquisición de evidencias digitales sea 'suficiente'?
¿Por qué es crucial que la adquisición de evidencias digitales sea 'suficiente'?
En la adquisición de evidencia digital, ¿qué problema podría surgir si solo se adquieren los archivos solicitados por un juez sin considerar otros datos del sistema?
En la adquisición de evidencia digital, ¿qué problema podría surgir si solo se adquieren los archivos solicitados por un juez sin considerar otros datos del sistema?
¿Cuál de los siguientes tipos de archivos no se considera comúnmente como una evidencia digital?
¿Cuál de los siguientes tipos de archivos no se considera comúnmente como una evidencia digital?
¿Por qué los logs de aplicaciones y del sistema operativo son valiosos en las investigaciones forenses digitales?
¿Por qué los logs de aplicaciones y del sistema operativo son valiosos en las investigaciones forenses digitales?
¿En qué se diferencian las evidencias digitales volátiles de las no volátiles?
¿En qué se diferencian las evidencias digitales volátiles de las no volátiles?
Según el orden de volatilidad de las evidencias, ¿cuál de las siguientes debe ser recolectada primero en una investigación?
Según el orden de volatilidad de las evidencias, ¿cuál de las siguientes debe ser recolectada primero en una investigación?
¿Por qué se considera poco práctico intentar adquirir los registros y la caché del procesador en un análisis forense?
¿Por qué se considera poco práctico intentar adquirir los registros y la caché del procesador en un análisis forense?
En un escenario donde se sospecha de una intrusión en la red de una organización, ¿qué tipo de evidencia digital es especialmente importante recopilar?
En un escenario donde se sospecha de una intrusión en la red de una organización, ¿qué tipo de evidencia digital es especialmente importante recopilar?
¿Qué principio fundamental del derecho se relaciona directamente con la necesidad de presentar pruebas en un juicio?
¿Qué principio fundamental del derecho se relaciona directamente con la necesidad de presentar pruebas en un juicio?
¿Qué implica la 'carga de la prueba' en un procedimiento judicial?
¿Qué implica la 'carga de la prueba' en un procedimiento judicial?
¿Cómo define la norma ISO/IEC 27037 la evidencia digital?
¿Cómo define la norma ISO/IEC 27037 la evidencia digital?
Si en un equipo se encuentra una fotografía genérica de un paisaje, ¿cuándo podría considerarse evidencia digital?
Si en un equipo se encuentra una fotografía genérica de un paisaje, ¿cuándo podría considerarse evidencia digital?
¿Qué establece el RFC 3227 sobre la recolección y el archivo de evidencia?
¿Qué establece el RFC 3227 sobre la recolección y el archivo de evidencia?
¿Cuál de las siguientes acciones no es necesaria para adquirir una evidencia digital de manera forense?
¿Cuál de las siguientes acciones no es necesaria para adquirir una evidencia digital de manera forense?
¿Cuál de las siguientes opciones describe mejor el propósito de un volcado de memoria (memory dump) en informática forense?
¿Cuál de las siguientes opciones describe mejor el propósito de un volcado de memoria (memory dump) en informática forense?
¿Qué se entiende por 'datos almacenados en remoto' cuando se habla de evidencia digital, y cómo se deberían abordar?
¿Qué se entiende por 'datos almacenados en remoto' cuando se habla de evidencia digital, y cómo se deberían abordar?
¿Qué tipo de información se puede encontrar en las cookies del explorador que sea relevante para una investigación forense?
¿Qué tipo de información se puede encontrar en las cookies del explorador que sea relevante para una investigación forense?
¿Por qué es importante verificar la hora del sistema al adquirir evidencia digital?
¿Por qué es importante verificar la hora del sistema al adquirir evidencia digital?
¿Cuál de las siguientes afirmaciones sobre la alteración de la hora del sistema es la más precisa en el contexto forense?
¿Cuál de las siguientes afirmaciones sobre la alteración de la hora del sistema es la más precisa en el contexto forense?
¿Qué significa que una evidencia digital debe ser 'suficiente' para ser admisible en un juicio?
¿Qué significa que una evidencia digital debe ser 'suficiente' para ser admisible en un juicio?
Al recolectar evidencia de un disco duro, ¿cuál de las siguientes acciones es la más importante para mantener la integridad de la evidencia?
Al recolectar evidencia de un disco duro, ¿cuál de las siguientes acciones es la más importante para mantener la integridad de la evidencia?
En un caso de malware, ¿qué tipo de evidencia digital sería más útil para identificar la fuente de la infección?
En un caso de malware, ¿qué tipo de evidencia digital sería más útil para identificar la fuente de la infección?
¿Cuál de los siguientes NO corresponde a una evidencia volátil?
¿Cuál de los siguientes NO corresponde a una evidencia volátil?
¿Cuál de las siguientes NO es una característica de la evidencia digital?
¿Cuál de las siguientes NO es una característica de la evidencia digital?
Según el principio de intercambio de Locard, que se considera la base de todas las ciencias forenses, ¿qué se puede afirmar?
Según el principio de intercambio de Locard, que se considera la base de todas las ciencias forenses, ¿qué se puede afirmar?
En el contexto de la evidencia digital, ¿qué estrategia de defensa se centra en cuestionar la forma en que se obtuvo la evidencia?
En el contexto de la evidencia digital, ¿qué estrategia de defensa se centra en cuestionar la forma en que se obtuvo la evidencia?
Si un perito informático presenta un informe pericial basado en la hora de creación de unos archivos, pero no considera la posibilidad de que la hora del sistema haya sido alterada, ¿qué característica de la evidencia digital no está cumpliendo?
Si un perito informático presenta un informe pericial basado en la hora de creación de unos archivos, pero no considera la posibilidad de que la hora del sistema haya sido alterada, ¿qué característica de la evidencia digital no está cumpliendo?
¿Qué tipo de información no se considera una evidencia digital común?
¿Qué tipo de información no se considera una evidencia digital común?
Si en un equipo se encuentra una fotografía de pornografía infantil, ¿cuándo se considera esta una evidencia digital?
Si en un equipo se encuentra una fotografía de pornografía infantil, ¿cuándo se considera esta una evidencia digital?
Al adquirir evidencia digital, ¿por qué es importante clasificarla según su volatilidad?
Al adquirir evidencia digital, ¿por qué es importante clasificarla según su volatilidad?
En un escenario en el que un usuario borra archivos de su ordenador antes de ser incautado, ¿qué tipo de evidencia podría ser útil para demostrar que esos archivos existieron?
En un escenario en el que un usuario borra archivos de su ordenador antes de ser incautado, ¿qué tipo de evidencia podría ser útil para demostrar que esos archivos existieron?
¿Cuál de las siguientes evidencias es más volátil?
¿Cuál de las siguientes evidencias es más volátil?
¿Qué dice el principio de intercambio de Locard?
¿Qué dice el principio de intercambio de Locard?
¿Cuáles de las anteriores son características de las evidencias volátiles?
¿Cuáles de las anteriores son características de las evidencias volátiles?
¿Qué significa que una evidencia digital es confiable?
¿Qué significa que una evidencia digital es confiable?
¿Qué es la presunción de inocencia?
¿Qué es la presunción de inocencia?
¿Cuál de las siguientes evidencias no vamos a poder adquirir?
¿Cuál de las siguientes evidencias no vamos a poder adquirir?
¿Qué es una evidencia digital?
¿Qué es una evidencia digital?
¿Cuál de las siguientes piezas de información puede ser una evidencia?
¿Cuál de las siguientes piezas de información puede ser una evidencia?
Flashcards
¿Qué es la presunción de inocencia?
¿Qué es la presunción de inocencia?
Es un principio fundamental que presume la inocencia hasta que se demuestre lo contrario.
¿Qué es la carga de la prueba?
¿Qué es la carga de la prueba?
Quien acusa debe probarlo; se necesitan pruebas para demostrar un delito.
¿Qué es razonar la prueba?
¿Qué es razonar la prueba?
Obligación del juez de explicar por qué otorga valor a una prueba específica.
¿Qué es el principio de intercambio de Locard?
¿Qué es el principio de intercambio de Locard?
Signup and view all the flashcards
¿Qué es evidencia digital?
¿Qué es evidencia digital?
Signup and view all the flashcards
¿Qué es el contenedor de la evidencia?
¿Qué es el contenedor de la evidencia?
Signup and view all the flashcards
¿Cuáles son relevancia, confianza y suficiencia?
¿Cuáles son relevancia, confianza y suficiencia?
Signup and view all the flashcards
¿Qué es la relevancia de la evidencia?
¿Qué es la relevancia de la evidencia?
Signup and view all the flashcards
¿Qué es la confianza de la evidencia?
¿Qué es la confianza de la evidencia?
Signup and view all the flashcards
¿Qué es la suficiencia de la evidencia?
¿Qué es la suficiencia de la evidencia?
Signup and view all the flashcards
¿En qué consiste la adquisición de evidencias digitales?
¿En qué consiste la adquisición de evidencias digitales?
Signup and view all the flashcards
¿Qué determina la volatilidad de las evidencias?
¿Qué determina la volatilidad de las evidencias?
Signup and view all the flashcards
¿Qué son las evidencias volátiles?
¿Qué son las evidencias volátiles?
Signup and view all the flashcards
¿Qué son las evidencias no volátiles?
¿Qué son las evidencias no volátiles?
Signup and view all the flashcards
¿Cuál es el orden de volatilidad de las evidencias digitales?
¿Cuál es el orden de volatilidad de las evidencias digitales?
Signup and view all the flashcards
¿Qué son archivos de texto o archivos ofimáticos?
¿Qué son archivos de texto o archivos ofimáticos?
Signup and view all the flashcards
¿Qué son archivos de imagen o de video?
¿Qué son archivos de imagen o de video?
Signup and view all the flashcards
¿Qué son logs de aplicaciones?
¿Qué son logs de aplicaciones?
Signup and view all the flashcards
¿Qué son registros del sistema operativo?
¿Qué son registros del sistema operativo?
Signup and view all the flashcards
¿Qué son cookies del explorador?
¿Qué son cookies del explorador?
Signup and view all the flashcards
¿Qué son registros de tráfico de red?
¿Qué son registros de tráfico de red?
Signup and view all the flashcards
¿Cuándo un archivo puede ser considerado una evidencia?
¿Cuándo un archivo puede ser considerado una evidencia?
Signup and view all the flashcards
Study Notes
Tema 2. La evidencia digital
Introducción y objetivos
- En este tema, se analiza la importancia de la evidencia digital como elemento fundamental de la informática forense, tanto a nivel legal como tecnológico.
- Se busca entender la importancia de la prueba en un procedimiento judicial.
- Además, se busca comprender y clasificar las evidencias según su volatilidad para su correcta adquisición.
¿Qué es una evidencia digital?
- La presunción de inocencia es base del derecho en países democráticos, recogido en la Constitución Española (art. 24.2) y en el art. 11.1 de la Declaración Universal de los Derechos Humanos.
- Se requiere de pruebas para demostrar un delito, lo que se conoce como «la carga de la prueba».
- El juez debe explicar las razones por las que otorga valor a una prueba.
- El principio de intercambio de Locard es fundamental en ciencias forenses: al cometer un crimen, se dejan rastros y se llevan indicios.
- La prueba debe permitir dirimir un hecho controvertido en un juicio y ser reconocida legalmente.
- Es esencial garantizar que la evidencia se haya recabado legalmente.
- Existen dos estrategias de defensa: sobre la forma (procedimientos legales) y sobre el fondo (validez de la evidencia).
- La libre valoración de la prueba otorga al juez la potestad de valorar si una prueba es suficiente para demostrar un hecho.
- La prueba debe ser obtenida por procedimientos adecuados y sin vulnerar la ley, sólida y consistente para su valoración positiva.
- La ISO/IEC 27037 define la evidencia digital como información almacenada o transmitida digitalmente que puede ser utilizada como medio de prueba.
- La evidencia son los datos digitales en cualquier formato, utilizables como prueba.
- El contenedor es el dispositivo que almacena o transmite la evidencia, mientras que la evidencia es la información que contiene.
- En informática forense, se habla de «evidencias digitales».
Características de la evidencia digital
- Según la ISO 27037, las evidencias digitales deben ser relevantes, confiables y suficientes.
- Relevancia: La evidencia debe estar relacionada con el hecho a probar y servir para demostrar la culpabilidad o inocencia. Debe ser clara y comprensible para los jueces.
- Confianza: La evidencia debe ser auténtica, real, relacionada con el incidente y no haber sido alterada. No debe haber dudas sobre su autenticidad y veracidad.
- Suficiencia: La evidencia debe contener toda la información necesaria para constatar el hecho investigado, dependiendo de la experiencia del perito para determinar qué es suficiente.
- Adquisición «suficiente» de evidencias: En casos como la determinación de la fecha de creación de archivos, es crucial asegurar la correcta adquisición de la información, ya que la hora del sistema puede ser alterada, invalidando la evidencia.
Ejemplos de evidencias digitales
- No se debe confundir la evidencia digital con el contenedor.
- La evidencia digital es información digital, el contenedor es el dispositivo que la contiene.
- Ejemplos comunes de evidencias digitales:
- Volcado de información de un dispositivo de almacenamiento.
- Archivos independientes:
- Archivos de texto u ofimáticos: cartas con amenazas, hojas de cálculo fraudulentas.
- Archivos de imagen o de vídeo: fotografías de acciones ilícitas, vídeos de seguridad, grabaciones de móviles.
- Logs de aplicaciones: ficheros de texto que registran la actividad de las aplicaciones.
- Registros del sistema operativo: información sobre dispositivos USB conectados, encendido/apagado, cambios de hora.
- Cookies del explorador: información de páginas visitadas e interacciones.
- Registros de tráfico de red: información sobre conexiones a Internet y a otras máquinas.
- Para que un archivo sea considerado evidencia digital, debe permitir probar un hecho determinado.
- Fotografías genéricas no son evidencia a menos que muestren un hecho delictivo.
Adquisición de evidencias digitales
- Las evidencias digitales tienen dos características únicas: no es necesario alterar la escena del crimen para adquirirlas y no es necesario modificarlas o destruirlas para analizarlas.
- La adquisición de evidencias digitales consiste en realizar copias exactas de la información original sin alterar la escena del crimen.
Volatilidad
- La volatilidad determina la facilidad con la que las evidencias se modifican con el tiempo.
- Las evidencias se agrupan en volátiles y no volátiles.
- Las evidencias volátiles cambian con mayor facilidad, como la memoria RAM. Desaparecen al apagar el equipo y deben adquirirse antes de que se pierdan.
- Las evidencias no volátiles varían más despacio y mantienen la información al apagar el equipo, como dispositivos flash USB.
- Es fundamental comenzar por las evidencias volátiles, capturando su estado antes de que cambien o se pierdan al interrumpir la corriente.
- El orden de volatilidad determina el orden en que las evidencias deben ser obtenidas: de mayor a menor volatilidad.
- Las evidencias no volátiles (que no cambian fácilmente y no desaparecen al apagar el equipo) incluyen:
- Dispositivos de almacenamiento removibles.
- Configuración física y de red del equipo.
- Datos almacenados en remoto.
- Discos duros.
- Las evidencias volátiles (que cambian fácilmente y se pierden al apagar el equipo) incluyen:
- Archivos temporales.
- Memoria RAM (tablas de enrutamiento, procesos en ejecución, archivos abiertos).
- No tiene sentido intentar adquirir los registros y la caché del procesador debido a su alta volatilidad y la complejidad de su análisis.
Studying That Suits You
Use AI to generate personalized quizzes and flashcards to suit your learning preferences.