0Pricing
Cyber Security Academy · Aula

Coleta de Evidências e Cadeia de Custódia

Aprenda a coletar evidências de forma forense, calcular hashes e manter a cadeia de custódia.

Coleta de Evidências e Cadeia de Custódia é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que as evidências são importantes

Evidências digitais coletadas durante a resposta a incidentes podem ser usadas em processos judiciais, ações de HR ou revisões regulatórias. As evidências devem ser coletadas, preservadas e documentadas seguindo os procedimentos adequados para manter sua admissibilidade e integridade.

Tipos de evidências digitais

Categorias de evidências:

  • Voláteis: conteúdo da RAM, processos em execução, conexões de rede — perdidos após a reinicialização
  • Não voláteis: imagens de disco, arquivos de registro, registros de banco de dados
  • De rede: capturas de pacotes, registros de NetFlow
  • De aplicativos: registros de acesso, registros de auditoria, e-mails

Colete primeiro as evidências voláteis

Colete os dados voláteis antes de desligar um sistema:

# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition

# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txt

Criação de imagens de disco

Crie uma imagem forense (cópia bit a bit) da mídia de armazenamento. Use bloqueadores de gravação para impedir qualquer modificação do original. Verifique com um resumo criptográfico:

dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrity

Bloqueadores de gravação

Um bloqueador de gravação é um dispositivo físico ou programa que impede qualquer gravação na mídia de evidências durante a criação da imagem. Sem um bloqueador de gravação, o próprio processo de criação da imagem pode modificar as marcas de data e hora de acesso ou outros metadados, contaminando as evidências.

Cadeia de custódia

A cadeia de custódia documenta todas as pessoas que manusearam as evidências, quando e por quê. Ela inclui:

  • Identificador e descrição da evidência
  • Data/hora da coleta
  • Responsável pela coleta (nome, assinatura)
  • Local de armazenamento
  • Registros de transferência (quem recebeu, quando)

Preservação de evidências

Preservação de evidências:

  • Armazene os originais em sacos de evidências lacrados e rotulados
  • Trabalhe somente com cópias verificadas
  • Armazene em locais seguros e com acesso controlado
  • Documente os valores dos resumos criptográficos para verificar a integridade
  • Nunca trabalhe com a mídia de evidências original

Preservação de registros

Os registros costumam ser as evidências mais valiosas. Preserve:

# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gaps

Preservação legal

Quando um processo judicial ou uma investigação regulatória for previsto, emita uma ordem de preservação legal — uma diretriz para preservar todos os registros potencialmente relevantes. Isso suspende os cronogramas normais de retenção de dados. A falha na preservação pode resultar em sanções por destruição de provas.

Ferramentas forenses

Ferramentas forenses comuns:

  • Autopsy/Sleuth Kit — perícia de discos
  • Volatility — análise de memória
  • Wireshark — análise de captura de pacotes
  • FTK Imager — criação de imagens de disco
  • SIFT Workstation — distribuição forense baseada em Ubuntu

Evidências de dispositivos móveis

Dispositivos móveis exigem tratamento especializado: ative o modo avião para impedir o apagamento remoto e coloque o dispositivo em uma bolsa de Faraday para bloquear os sinais. Use ferramentas de perícia móvel (Cellebrite, Oxygen Forensic) que compreendam sistemas de arquivos móveis e estruturas de dados de aplicativos.

Verificação rápida: coleta de evidências

Por que a memória volátil (RAM) deve ser coletada antes dos outros tipos de evidência?

Resumo da lição

A coleta de evidências deve seguir os procedimentos adequados para ser admissível. Colete primeiro os dados voláteis (RAM, processos, conexões) — eles desaparecem após a reinicialização. Use bloqueadores de gravação para criar imagens de disco. Mantenha a documentação da cadeia de custódia. Calcule resumos criptográficos de tudo para comprovar a integridade. A preservação legal suspende a exclusão de dados. Trabalhe somente com cópias verificadas, nunca com os originais.

Perguntas Frequentes

A aula “Coleta de Evidências e Cadeia de Custódia” é grátis?

Sim — o texto completo de “Coleta de Evidências e Cadeia de Custódia” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Coleta de Evidências e Cadeia de Custódia”?

Aprenda a coletar evidências de forma forense, calcular hashes e manter a cadeia de custódia. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Coleta de Evidências e Cadeia de Custódia”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O Ciclo de Vida de IR: Preparar, Identificar, Conter
  2. Coleta de Evidências e Cadeia de Custódia
  3. Erradicação, Recuperação e Lições Aprendidas
  4. Redação de um Relatório de Incidente
← Voltar para Cyber Security Academy