01 Informática Forense
01 Informática Forense
01 Informática Forense
"High-tech crime is one of the most important priorities La ciencia forense nos proporciona los principios y
of the Department of Justice"[JaRe96]. Con esta frase técnicas que facilitan la investigación del delito
podemos ver cómo poco a poco los crímenes criminal, en otras palabras: cualquier principio o técnica
informáticos, su prevención, y procesamiento se que puede ser aplicada para identificar, recuperar,
vuelven cada vez más importantes. Esto es respaldado reconstruir o analizar la evidencia durante una
por estudios sobre el número de incidentes reportados investigación criminal forma parte de la ciencia forense.
por las empresas debido a crímenes relacionados con la [ForIRT01]
informática. (Ver [CERT06])
Los principios científicos que hay detrás del
Sin embargo, la importancia real de la informática procesamiento de una evidencia son reconocidos y
forense proviene de sus objetivos. usados en procedimientos como:
Recoger y examinar huellas dactilares y ADN. En este ejemplo hemos hablado de evidencias físicas,
Recuperar documentos de un dispositivo en la ciencia forense tradicional hay varios tipos de
dañado. evidencias físicas:
Hacer una copia exacta de una evidencia digital. Evidencia transitoria: como su nombre indica
Generar una huella digital con un algoritmo es temporal por naturaleza, por ejemplo, un
hash MD5 o SHA1 de un texto para asegurar olor, la temperatura, o unas letras sobre la
que este no se ha modificado. arena o nieve (un objeto blando o cambiante).
Firmar digitalmente un documento para poder Evidencia curso o patrón: producidas por
afirmar que es auténtico y preservar la cadena contacto, por ejemplo, la trayectoria de una
de evidencias. bala, un patrón de rotura de un cristal, patrones
de posicionamiento de muebles, etc.
Un forense aporta su entrenamiento para ayudar a los Evidencia condicional: causadas por una acción
investigadores a reconstruir el crimen y encontrar o un evento en la escena del crimen, por
pistas. Aplicando un método científico analiza las ejemplo, la localización de una evidencia en
evidencias disponibles, crea hipótesis sobre lo ocurrido relación con el cuerpo, una ventana abierta o
para crear la evidencia y realiza pruebas, controles para cerrada, una radio encendida o apagada,
confirmar o contradecir esas hipótesis. Esto puede dirección del humo, etc.
llevar a una gran cantidad de posibilidades sobre lo que Evidencia transferida: generalmente
pudo ocurrir, esto es debido a que un forense no puede producidas por contacto entre personas, entre
conocer el pasado, no puede saber qué ocurrió ya que objetos o entre personas y objetos. Aquí
sólo dispone de una información limitada. Por esto, sólo descubrimos el concepto de relación.
puede presentar posibilidades basadas en la
información limitada que posee. En la práctica las evidencias transferidas se dividen en
dos tipos, conocidas como:
Un principio fundamental en la ciencia forense, que Transferencia por rastro: aquí entra la sangre,
usaremos continuamente para relacionar un criminal semen, pelo, etc.
con el crimen que ha cometido, es el Principio de Transferencia por huella: huellas de zapato,
Intercambio o transferencia de Locard, (Edmond dactilares, etc.
Locard, francés fundador del instituto de criminalistica
de la universidad de Lion, podemos ver el esquema en Aunque en la realidad, estas últimas suelen mezclarse,
la figura 1. por ejemplo, una huella de zapato sobre un charco de
sangre.
Brevemente, la ciencia forense facilita las Debe tenerse en cuenta que los datos digitales
herramientas, técnicas y métodos sistemáticos (pero adquiridos de copias no se deben alterar de los
científicos) que pueden ser usados para analizar una originales del disco, porque esto invalidaría la
evidencia digital y usar dicha evidencia para reconstruir evidencia; por esto los investigadores deben revisar con
qué ocurrió durante la realización del crimen con el frecuencia que sus copias sean exactas a las del disco
último propósito de relacionar al autor, a la víctima y la del sospechoso, para esto se utilizan varias tecnologías,
escena del crimen. como por ejemplo checksums o hash MD5 [DaVa01].