0Pricing
Cyber Security Academy · Aula

Fundamentos forenses e cadeia de custódia

Lide corretamente com evidências.

Fundamentos forenses e cadeia de custódia é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é a perícia digital

A perícia digital é a recuperação, preservação e análise metódicas de evidências digitais para que as conclusões resistam ao escrutínio, inclusive em tribunal.

Não se trata apenas de recuperação de dados. O requisito fundamental é a defensibilidade: toda ação deve ser documentada, repetível e imparcial.

  • Identificação das fontes de evidência relevantes
  • Preservação sem alteração
  • Análise usando métodos validados
  • Apresentação em relatórios claros e reproduzíveis

Ordem de volatilidade

Ao responder a um incidente ativo, colete evidências da fonte mais volátil à menos volátil. Os dados que desaparecem mais rapidamente devem ser capturados primeiro.

  • Registradores e cache da CPU
  • Tabela de roteamento, cache ARP, lista de processos, conexões de rede
  • RAM (memória)
  • Sistemas de arquivos temporários
  • Disco
  • Registros remotos e mídias de arquivamento

A RFC 3227 codifica esse princípio. Adquira a imagem do disco cedo demais e perderá para sempre artefatos da RAM ativa.

Cadeia de custódia

A cadeia de custódia é o registro cronológico documentado que mostra quem manuseou a evidência, quando, por quê e o que fez com ela.

Uma única lacuna pode tornar a evidência inadmissível. Cada transferência é registrada.

  • Quem coletou e recebeu o item
  • O que é o item (número de série, resumo criptográfico, descrição)
  • Quando ocorreu cada transferência
  • Onde ele foi armazenado
  • Por que a custódia mudou
Custody Log Entry
-----------------
Item ID:    EVD-2024-0042
Description: 1TB SATA SSD, S/N WX21A8
SHA-256:    a3f1...9c2e
Collected:  2024-06-04 09:12 UTC by J. Doe
Received:   2024-06-04 11:30 UTC by Lab Custodian (signature)
Storage:    Evidence locker 3, tamper seal #00871

Resumos criptográficos para garantir a integridade

Resumos criptográficos comprovam que a evidência não foi alterada. Calcule o resumo no momento da aquisição e repita o cálculo posteriormente; valores correspondentes comprovam a integridade.

Use SHA-256 como padrão moderno. MD5 e SHA-1 ainda aparecem em ferramentas legadas, mas são fracos contra colisões; muitos laboratórios registram ambos para verificação cruzada.

# Hash a source device before imaging
sha256sum /dev/sdb

# Hash the resulting image and compare
sha256sum evidence.dd

# Verify two hashes match exactly
diff <(sha256sum source.dd | awk '{print $1}') \
     <(sha256sum copy.dd   | awk '{print $1}')

Bloqueadores de escrita

Um bloqueador de escrita fica entre o perito e a unidade de evidência, permitindo leituras e negando fisicamente ou logicamente as gravações. Isso garante que o original nunca seja modificado durante a aquisição.

  • Bloqueadores de escrita de hardware são dispositivos em linha, preferidos em trabalhos judiciais
  • Bloqueadores de escrita de software configuram o OS para montagem somente leitura

Mesmo montar uma unidade normalmente pode atualizar as marcas de data e hora de acesso, portanto um bloqueador é obrigatório para a mídia original.

# Linux software read-only mount (still prefer a hardware blocker)
blockdev --setro /dev/sdb
mount -o ro,noexec,noload /dev/sdb1 /mnt/evidence

# Confirm read-only state
blockdev --getro /dev/sdb   # 1 = read-only

Trabalhe em cópias, nunca nos originais

A regra de ouro: analise uma cópia verificada e preserve o original. O original vai para o armazenamento de evidências e deve ser manuseado o mínimo possível.

A melhor prática é criar pelo menos duas cópias: uma imagem de trabalho para análise e uma cópia-mestra de arquivamento mantida intacta. Ambas devem corresponder ao resumo criptográfico da fonte.

Documentação e anotações

Anotações feitas no momento também são evidências. Registre as ações enquanto as executa, não depois, de memória.

  • Registre a data e a hora de cada ação (use UTC para evitar ambiguidades)
  • Fotografe o local e o estado do dispositivo
  • Anote os nomes e as versões das ferramentas
  • Registre quaisquer anomalias ou erros

Se não foi registrado, no tribunal, é como se não tivesse acontecido.

Autoridade legal e escopo

Antes de tocar em qualquer coisa, confirme a autoridade legal: um mandado, consentimento, autorização interna ou regulamentação aplicável. Exceder o escopo pode contaminar todo o caso e expor o perito a responsabilidade jurídica.

A perícia está sujeita à jurisdição. Dados transfronteiriços, expectativas de privacidade dos funcionários e a legislação de proteção de dados (GDPR, KVKK) restringem o que pode ser coletado e como.

Repetibilidade e validação de ferramentas

As conclusões devem ser repetíveis: outro perito que use ferramentas validadas na mesma evidência deve chegar à mesma conclusão.

Por isso, os laboratórios usam ferramentas comprovadamente confiáveis e controladas por versão (testadas pelo NIST CFTT, quando possível) e documentam as versões. Scripts personalizados ou não avaliados comprometem a defensibilidade.

A estação de trabalho forense

Uma estação de trabalho dedicada e isolada evita a contaminação cruzada e o vazamento acidental de evidências para a rede.

  • Sem conexão com a rede ou protegida por firewall rigoroso
  • Mídia de destino esterilizada (apagada e verificada) para as imagens
  • Conjunto de ferramentas validado (Autopsy, Sleuth Kit, Volatility, Wireshark)
  • Acesso registrado
# Wipe and verify a target drive before storing an image on it
shred -vzn 1 /dev/sdc          # overwrite once with zeros
sha256sum /dev/sdc            # baseline of sterilized media

Integridade da evidência ao longo do tempo

A integridade deve ser comprovável não apenas no momento da aquisição, mas durante todo o armazenamento. Recalcule o resumo criptográfico periodicamente e após cada transferência, comparando-o com a linha de base da aquisição.

  • Lacres que evidenciem violação em mídias físicas
  • Armazenamento de evidências com acesso controlado e registros
  • Resumo criptográfico registrado a cada transferência de custódia

Se um resumo criptográfico posterior divergir do original, a evidência será tratada como comprometida e suas conclusões serão contestadas.

# Re-verify a stored image against its acquisition baseline
echo 'a3f1...9c2e  evidence.dd' | sha256sum -c -
# evidence.dd: OK   -> integrity intact

Verificação rápida

Teste sua compreensão da ordem de aquisição.

Revisão

Você estudou os fundamentos da perícia forense defensável:

  • Ordem de volatilidade determina a sequência de coleta
  • Cadeia de custódia documenta cada transferência
  • Geração de resumos criptográficos (SHA-256) comprova a integridade
  • Bloqueadores de gravação protegem os originais
  • Sempre trabalhe com cópias verificadas
  • Documentação, escopo legal e repetibilidade tornam as evidências admissíveis

A seguir: transformar esses princípios em imagens de disco reais e recuperação de artefatos.

Perguntas Frequentes

A aula “Fundamentos forenses e cadeia de custódia” é grátis?

Sim — o texto completo de “Fundamentos forenses e cadeia de custódia” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Fundamentos forenses e cadeia de custódia”?

Lide corretamente com evidências. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Fundamentos forenses e cadeia de custódia”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Fundamentos forenses e cadeia de custódia
  2. Imagens de disco e análise do sistema de arquivos
  3. Perícia de rede com PCAP
  4. Análise de linha do tempo e elaboração de relatórios
← Voltar para Cyber Security Academy