Coleta de Evidências e Cadeia de Custódia
Aprenda a coletar evidências de forma forense, calcular hashes e manter a cadeia de custódia.
Coleta de Evidências e Cadeia de Custódia é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Por que as evidências são importantes
Evidências digitais coletadas durante a resposta a incidentes podem ser usadas em processos judiciais, ações de HR ou revisões regulatórias. As evidências devem ser coletadas, preservadas e documentadas seguindo os procedimentos adequados para manter sua admissibilidade e integridade.
Tipos de evidências digitais
Categorias de evidências:
- Voláteis: conteúdo da RAM, processos em execução, conexões de rede — perdidos após a reinicialização
- Não voláteis: imagens de disco, arquivos de registro, registros de banco de dados
- De rede: capturas de pacotes, registros de NetFlow
- De aplicativos: registros de acesso, registros de auditoria, e-mails
Colete primeiro as evidências voláteis
Colete os dados voláteis antes de desligar um sistema:
# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition
# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txtCriação de imagens de disco
Crie uma imagem forense (cópia bit a bit) da mídia de armazenamento. Use bloqueadores de gravação para impedir qualquer modificação do original. Verifique com um resumo criptográfico:
dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrityBloqueadores de gravação
Um bloqueador de gravação é um dispositivo físico ou programa que impede qualquer gravação na mídia de evidências durante a criação da imagem. Sem um bloqueador de gravação, o próprio processo de criação da imagem pode modificar as marcas de data e hora de acesso ou outros metadados, contaminando as evidências.
Cadeia de custódia
A cadeia de custódia documenta todas as pessoas que manusearam as evidências, quando e por quê. Ela inclui:
- Identificador e descrição da evidência
- Data/hora da coleta
- Responsável pela coleta (nome, assinatura)
- Local de armazenamento
- Registros de transferência (quem recebeu, quando)
Preservação de evidências
Preservação de evidências:
- Armazene os originais em sacos de evidências lacrados e rotulados
- Trabalhe somente com cópias verificadas
- Armazene em locais seguros e com acesso controlado
- Documente os valores dos resumos criptográficos para verificar a integridade
- Nunca trabalhe com a mídia de evidências original
Preservação de registros
Os registros costumam ser as evidências mais valiosas. Preserve:
# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gapsPreservação legal
Quando um processo judicial ou uma investigação regulatória for previsto, emita uma ordem de preservação legal — uma diretriz para preservar todos os registros potencialmente relevantes. Isso suspende os cronogramas normais de retenção de dados. A falha na preservação pode resultar em sanções por destruição de provas.
Ferramentas forenses
Ferramentas forenses comuns:
- Autopsy/Sleuth Kit — perícia de discos
- Volatility — análise de memória
- Wireshark — análise de captura de pacotes
- FTK Imager — criação de imagens de disco
- SIFT Workstation — distribuição forense baseada em Ubuntu
Evidências de dispositivos móveis
Dispositivos móveis exigem tratamento especializado: ative o modo avião para impedir o apagamento remoto e coloque o dispositivo em uma bolsa de Faraday para bloquear os sinais. Use ferramentas de perícia móvel (Cellebrite, Oxygen Forensic) que compreendam sistemas de arquivos móveis e estruturas de dados de aplicativos.
Verificação rápida: coleta de evidências
Por que a memória volátil (RAM) deve ser coletada antes dos outros tipos de evidência?
Resumo da lição
A coleta de evidências deve seguir os procedimentos adequados para ser admissível. Colete primeiro os dados voláteis (RAM, processos, conexões) — eles desaparecem após a reinicialização. Use bloqueadores de gravação para criar imagens de disco. Mantenha a documentação da cadeia de custódia. Calcule resumos criptográficos de tudo para comprovar a integridade. A preservação legal suspende a exclusão de dados. Trabalhe somente com cópias verificadas, nunca com os originais.
Perguntas Frequentes
A aula “Coleta de Evidências e Cadeia de Custódia” é grátis?
Sim — o texto completo de “Coleta de Evidências e Cadeia de Custódia” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Coleta de Evidências e Cadeia de Custódia”?
Aprenda a coletar evidências de forma forense, calcular hashes e manter a cadeia de custódia. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Coleta de Evidências e Cadeia de Custódia”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O Ciclo de Vida de IR: Preparar, Identificar, Conter
- Coleta de Evidências e Cadeia de Custódia
- Erradicação, Recuperação e Lições Aprendidas
- Redação de um Relatório de Incidente