Fundamentos forenses e cadeia de custódia
Lide corretamente com evidências.
Fundamentos forenses e cadeia de custódia é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é a perícia digital
A perícia digital é a recuperação, preservação e análise metódicas de evidências digitais para que as conclusões resistam ao escrutínio, inclusive em tribunal.
Não se trata apenas de recuperação de dados. O requisito fundamental é a defensibilidade: toda ação deve ser documentada, repetível e imparcial.
- Identificação das fontes de evidência relevantes
- Preservação sem alteração
- Análise usando métodos validados
- Apresentação em relatórios claros e reproduzíveis
Ordem de volatilidade
Ao responder a um incidente ativo, colete evidências da fonte mais volátil à menos volátil. Os dados que desaparecem mais rapidamente devem ser capturados primeiro.
- Registradores e cache da CPU
- Tabela de roteamento, cache ARP, lista de processos, conexões de rede
- RAM (memória)
- Sistemas de arquivos temporários
- Disco
- Registros remotos e mídias de arquivamento
A RFC 3227 codifica esse princípio. Adquira a imagem do disco cedo demais e perderá para sempre artefatos da RAM ativa.
Cadeia de custódia
A cadeia de custódia é o registro cronológico documentado que mostra quem manuseou a evidência, quando, por quê e o que fez com ela.
Uma única lacuna pode tornar a evidência inadmissível. Cada transferência é registrada.
- Quem coletou e recebeu o item
- O que é o item (número de série, resumo criptográfico, descrição)
- Quando ocorreu cada transferência
- Onde ele foi armazenado
- Por que a custódia mudou
Custody Log Entry
-----------------
Item ID: EVD-2024-0042
Description: 1TB SATA SSD, S/N WX21A8
SHA-256: a3f1...9c2e
Collected: 2024-06-04 09:12 UTC by J. Doe
Received: 2024-06-04 11:30 UTC by Lab Custodian (signature)
Storage: Evidence locker 3, tamper seal #00871Resumos criptográficos para garantir a integridade
Resumos criptográficos comprovam que a evidência não foi alterada. Calcule o resumo no momento da aquisição e repita o cálculo posteriormente; valores correspondentes comprovam a integridade.
Use SHA-256 como padrão moderno. MD5 e SHA-1 ainda aparecem em ferramentas legadas, mas são fracos contra colisões; muitos laboratórios registram ambos para verificação cruzada.
# Hash a source device before imaging
sha256sum /dev/sdb
# Hash the resulting image and compare
sha256sum evidence.dd
# Verify two hashes match exactly
diff <(sha256sum source.dd | awk '{print $1}') \
<(sha256sum copy.dd | awk '{print $1}')Bloqueadores de escrita
Um bloqueador de escrita fica entre o perito e a unidade de evidência, permitindo leituras e negando fisicamente ou logicamente as gravações. Isso garante que o original nunca seja modificado durante a aquisição.
- Bloqueadores de escrita de hardware são dispositivos em linha, preferidos em trabalhos judiciais
- Bloqueadores de escrita de software configuram o OS para montagem somente leitura
Mesmo montar uma unidade normalmente pode atualizar as marcas de data e hora de acesso, portanto um bloqueador é obrigatório para a mídia original.
# Linux software read-only mount (still prefer a hardware blocker)
blockdev --setro /dev/sdb
mount -o ro,noexec,noload /dev/sdb1 /mnt/evidence
# Confirm read-only state
blockdev --getro /dev/sdb # 1 = read-onlyTrabalhe em cópias, nunca nos originais
A regra de ouro: analise uma cópia verificada e preserve o original. O original vai para o armazenamento de evidências e deve ser manuseado o mínimo possível.
A melhor prática é criar pelo menos duas cópias: uma imagem de trabalho para análise e uma cópia-mestra de arquivamento mantida intacta. Ambas devem corresponder ao resumo criptográfico da fonte.
Documentação e anotações
Anotações feitas no momento também são evidências. Registre as ações enquanto as executa, não depois, de memória.
- Registre a data e a hora de cada ação (use UTC para evitar ambiguidades)
- Fotografe o local e o estado do dispositivo
- Anote os nomes e as versões das ferramentas
- Registre quaisquer anomalias ou erros
Se não foi registrado, no tribunal, é como se não tivesse acontecido.
Autoridade legal e escopo
Antes de tocar em qualquer coisa, confirme a autoridade legal: um mandado, consentimento, autorização interna ou regulamentação aplicável. Exceder o escopo pode contaminar todo o caso e expor o perito a responsabilidade jurídica.
A perícia está sujeita à jurisdição. Dados transfronteiriços, expectativas de privacidade dos funcionários e a legislação de proteção de dados (GDPR, KVKK) restringem o que pode ser coletado e como.
Repetibilidade e validação de ferramentas
As conclusões devem ser repetíveis: outro perito que use ferramentas validadas na mesma evidência deve chegar à mesma conclusão.
Por isso, os laboratórios usam ferramentas comprovadamente confiáveis e controladas por versão (testadas pelo NIST CFTT, quando possível) e documentam as versões. Scripts personalizados ou não avaliados comprometem a defensibilidade.
A estação de trabalho forense
Uma estação de trabalho dedicada e isolada evita a contaminação cruzada e o vazamento acidental de evidências para a rede.
- Sem conexão com a rede ou protegida por firewall rigoroso
- Mídia de destino esterilizada (apagada e verificada) para as imagens
- Conjunto de ferramentas validado (Autopsy, Sleuth Kit, Volatility, Wireshark)
- Acesso registrado
# Wipe and verify a target drive before storing an image on it
shred -vzn 1 /dev/sdc # overwrite once with zeros
sha256sum /dev/sdc # baseline of sterilized mediaIntegridade da evidência ao longo do tempo
A integridade deve ser comprovável não apenas no momento da aquisição, mas durante todo o armazenamento. Recalcule o resumo criptográfico periodicamente e após cada transferência, comparando-o com a linha de base da aquisição.
- Lacres que evidenciem violação em mídias físicas
- Armazenamento de evidências com acesso controlado e registros
- Resumo criptográfico registrado a cada transferência de custódia
Se um resumo criptográfico posterior divergir do original, a evidência será tratada como comprometida e suas conclusões serão contestadas.
# Re-verify a stored image against its acquisition baseline
echo 'a3f1...9c2e evidence.dd' | sha256sum -c -
# evidence.dd: OK -> integrity intactVerificação rápida
Teste sua compreensão da ordem de aquisição.
Revisão
Você estudou os fundamentos da perícia forense defensável:
- Ordem de volatilidade determina a sequência de coleta
- Cadeia de custódia documenta cada transferência
- Geração de resumos criptográficos (SHA-256) comprova a integridade
- Bloqueadores de gravação protegem os originais
- Sempre trabalhe com cópias verificadas
- Documentação, escopo legal e repetibilidade tornam as evidências admissíveis
A seguir: transformar esses princípios em imagens de disco reais e recuperação de artefatos.
Perguntas Frequentes
A aula “Fundamentos forenses e cadeia de custódia” é grátis?
Sim — o texto completo de “Fundamentos forenses e cadeia de custódia” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Fundamentos forenses e cadeia de custódia”?
Lide corretamente com evidências. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Fundamentos forenses e cadeia de custódia”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Fundamentos forenses e cadeia de custódia
- Imagens de disco e análise do sistema de arquivos
- Perícia de rede com PCAP
- Análise de linha do tempo e elaboração de relatórios