Interfaz en Línea de Comando de Shodan

Body

Shodan CLI “Command Line Interface”, o por su traducción al idioma español, Interfaz en Línea de Comando, proporciona una manera para realizar búsquedas en Shodan desde una terminal en Linux. Esta no está instalada por defecto en Kali Linux, razón por la cual se requiere primero realizar su instalación. También se necesita iniciar el programa con una llave API.

La Interfaz en Línea de Comando de Shodan está empaquetada con la librería oficial de Python para Shodan, lo cual significa si se está utilizando la versión más reciente de la librería, ya se tiene acceso hacia el CLI. Se procede a instalar la herramienta.

# easy_install shodan

Una vez instalada la herramienta se debe iniciar el entorno con la llave API.

# shodan init LLAVE_API

Se procede obtener un mensaje de ayuda sobre las opciones del comando “shodan”.

# shodan -h

Ahora es factible ejecutar Shodan directamente desde la shell de comandos en Kali Linux.

El comando “search” permite buscar en Shodan y visualizar los resultados en la terminal de manera amigable. Por defecto muestra la dirección IP, puerto, nombres del host y datos. Se puede utilizar el parámetro “--fields” para imprimir campos de banners en los cuales se está interesado.

# shodan search --fields ip_str,port,org,hostnames microsoft iis 7.0

El comando “host” permite visualizar información sobre un host, tal como donde esta ubicado, cuales puertos están abiertos, y cual organización es propietaria de la dirección IP.

# shodan host DIRECCION_IP

El comando “download” busca en Shodan y descarga los resultados en un archivo donde cada línea es un banner JSON. Por defecto descarga los 1,000 resultados, si se requiere descargar más, utilizar la opción “--limit”.

# shodan download /tmp/nginx_pe nginx country:pe



El comando “download” se debería utilizar frecuentemente cuando se obtengan resultados desde Shodan, pues permite guardar los resultados y procesarlos luego utilizando el comando “parse”. Debido a la paginación a través de los resultados utiliza créditos para las consultas, tiene sentido siempre almacenar las búsquedas realizadas, de tal manera no se necesitará utilizar créditos luego para una búsqueda ya realizada anteriormente.

El comando “count” devuelve el número de resultados para una consulta de búsqueda.

# shodan search --fields ip_str,port,org,hostnames apache

Y el comando “myip” devuelve a dirección IP de cada a Internet.

# shodan myip

Fuentes:

https://cli.shodan.io/
https://www.shodan.io/
https://developer.shodan.io/api/banner-specification

Características Adicionales de Shodan

Body

Shodan Maps

Los mapas de Shodan proporcionan una agradable interfaz gráfica para las búsquedas en Shodan, los cuales muestran los resultados en un mapa global. Cuando se ingresa un termino de búsqueda, todos los resultados son listados al lado izquierdo de la pantalla, y los resultados individuales son resaltados sobre un mapa mundial.

Se puede navegar por el mapa y se puede hacer un acercamiento como en cualquier programa de mapeo normal. Si se hace clic en algún punto resaltado, se obtendrá una miniatura estadística del resultado. Si se hace clic en “View Details” se presentará con una pantalla de información regular de Shodan sobre el sistema.

Shodan Exploits

Como las búsquedas en Shodan ayudan a encontrar sistemas vulnerables en línea, los Exploits de Shodan proporcionan una base de datos para aprender sobre vulnerabilidades existentes e incluso como explotarlos. Los Exploits de Shodan son bastantes sencillos, sólo se deben navegar por la sección respectiva, ingresar el termino de búsqueda para el software o sistema el cual se requiere verificar, y este devolverá enlaces desde tres de las principales bases de datos sobre vulnerabilidades; CVE, Exploit-DB y Metasploit.

En este ejemplo, los Exploits de Shodan devolverán más de 300 posibles vulnerabilidades para las diferentes versiones de IIS. Se puede utilizar el menú ubicado al lado izquierdo para encontrar información de la vulnerabilidad por fuente, plataforma o tipo , o simplemente hacer clic en cualquiera de los enlaces en el menú principal.

Shodan ICS Radas

El radar ICS o Sistemas de Control Industrial de Shodan, es más una infografía a una herramienta funcional, pero sigue siendo muy interesante. Este radar muestra un mapa mundial de Sistemas de Control Industrial factibles de ser accedidos sobre la web.

Con el crecimiento mundial en lo concerniente a “Ciber Guerra” y los objetivos específicos contra Sistemas de Control Industrial vulnerables, esta información del sitio proporciona un sentido sobre la escala de este problema.

Fuentes:

https://www.shodan.io/
https://maps.shodan.io/
https://exploits.shodan.io/welcome
https://blog.shodan.io/

Otros Filtros Interesantes para realizar Búsquedas en Shodan

Body

La búsquedas más efectivas en Shodan son realizadas combinando términos y filtros para la búsqueda. Con algunas palabras clave se podría buscar por todos los servidores Microsoft ejecutando II/7.0 en Denver, con la siguiente búsqueda: “IIS /7.90 city:Denver”. O se podría hacer un rápido escaneo por sistemas antiguos los cuales necesitan ser actualizados. Por ejemplo para sistemas IIS/5.0 en Italia, con la siguiente búsqueda: “IIS/5.0 country:IT”.

Las búsquedas por título funcionan también de manera excelente. Muchas cámaras web utilizan la palabra “camera” en la información del título. Por ejemplo para buscar algunas cámaras web en Perú se puede utilizar “title:camera country:PE”.

Buscar utilizando coordenadas geográficas abre algunas capacidades interesantes, especialmente para OSINT y entidades del gobierno. De tal manera si se requiere crear un mapa de red, o se desea buscar por servidores Linux cerca a Israel, se puede utilizar la siguiente búsqueda; “geo:31.30,34.45 os:Linux”

Por alguna razón no todos los sistemas podrían ser correctamente etiquetados por ciudad o país, y la palabra clave “geo” ayuda a identificar sistemas adicionales los cuales no serían mostrados de otra manera.

Los filtros “after” y “before” permiten buscar por fecha. Por ejemplo; “after:26/08/2017” o before:26/09/2017.

También se puede buscar por códigos de error en páginas web. Por ejemplo; “200 ok”, “401 unauthorized” o “403 forbidden”. Por ejemplo para buscar por mensajes “403 forbidden” en Checoslovaquia se puede utilizar; “403 forbidden country:CH”.

Aquellos quienes busquen por dispositivos abiertos frecuentemente utilizan el código “200 OK”. Esto significa el motor de búsqueda de Shodan fue capaz de acceder hacia la página sin ningún problema.

Los filtros de búsqueda pueden rápidamente indicar si el dispositivo o página web sobre el dominio son accedibles a través de Internet, los cuales supuestamente no podrían estar disponibles. El error 401 significa algún tipo de autenticación se requiere para visualizar la página, y el 403 significa el cliente no tiene los derechos para acceder hacia la página,

Se podría también saltar cualquier página “401 unauthorized” y “302 moved”, sólo utilizando el símbolo menor y el código de error HTML. Por ejemplo; “apache/2.4.10 -401 -302”

El comando de filtrado “has_screenshot” muestra los sistemas quienes tienen una captura de pantalla disponible, y muestra la captura de pantalla en los resultados de búsqueda. Por ejemplo; “hash_screenshot:true”.

Este filtro puede ser utilizado sin ningún parámetro, y se puede percibir como las personas dejan aberturas en Internet.

Todo lo expuesto sobre Shodan debe ser utilizado para aprender como realizar búsquedas propias. Intentando utilizar diferentes filtros hasta sentirse confortable con ellos. La regla de oro es; mientras más grande sea la organización o empresa, más probabilidades existen de encontrar un sistema, él cual se suponía no estaba en Internet, o se desconocía estaba en Internet. Y como siempre recordar; es ilegal acceder o manipular sistemas, para los cuales no se tiene un permiso expreso para hacerlo.

Fuentes:

https://www.shodan.io
http://www.nationmaster.com/country-info/stats/Geography/Geographic-coo…
http://www.reydes.com/d/?q=Escanear_una_Red_con_Shodan
http://www.reydes.com/d/?q=Busquedas_Basicas_en_Shodan
http://www.reydes.com/d/?q=Busquedas_Avanzadas_en_Shodan_utilizando_Fil…

Búsquedas Avanzadas en Shodan utilizando Filtros

Body

Utilizando los comandos para filtrado se puede restringir rápidamente las búsquedas hacia cosas muy específicas. A continuación se abarcan de manera más cercana estos filtros individuales. Nuevamente, para utilizar estos filtros o para obtener más de una página con resultados, es necesario estar registrado con una cuenta en Shodan.

Comandos de Ubicación

Los comandos “country”, “state” y “city”, permiten acortar por ubicación geográfica las búsquedas. Por ejemplo; “country:US”, “state:LA”, “city:Denver”, “postal:12345”.

Utilizando cualquiera de estos filtros es factible buscar dispositivos por ubicación geográfica. También siendo factible combinar filtros individuales si se requiere.

Comandos de Red

Los comandos “org”, “net”, “hostname” y “port” permiten acortar las búsquedas utilizando filtros basados en red. “org” busca organizaciones individuales por nombre, “net” busca por direcciones IP individuales o un rango completo de red. “hostname” permite escanear Internet completa por dominios individuales, se puede utilizar parte del FDQN, como “bing” o el sitio web completo como “www. sony. com”. “port” busca sistemas por puertos abiertos. Por ejemplo; “org:Bing”, “net:192.168.0.50”, “hostname:sony.com”, “port:3309”

Comandos de Página Web

Los filtros “title” y “html” permiten acortar las búsquedas utilizando los filtros basados en páginas web. El filtro “title” es probablemente uno de los parámetros de búsqueda más obviados. Se puede escanear Internet completo o un dominio completo buscando por palabras clave en el título. El filtro “html” permite escanear por una palabra específica o cadena en el código html de la página web.

Comandos de Software

Los filtros “os”, “product” y “version” permiten acortar las búsquedas utilizando filtros basados en software. Por ejemplo; “os:Linux”, “product:Apache” y “version:1.6.8”. Estos permiten buscar por sistema operativo, tipo de producto y versión de software.

Probablemente la manera más popular para buscar en Shodan es utilizando la búsqueda de palabra clave en el cuerpo. Si se conoce el tipo de servidor del sistema objetivo utilizando el nombre de un servidor incorporado, y se desea buscar por únicamente páginas web “200 OK”, entonces la búsqueda por palabra clave en el cuerpo es aquella a utilizar.

Por ejemplo, si se desea encontrar todos los servidores Apache versión 2.4.10 y únicamente por sitios abiertos, o sitios los cuales no devuelven un error cuando son escaneados “200 OK”, se puede utilizar las siguientes palabras clave “Apache/2.4.10 200 OK”.

Fuentes:

https://www.shodan.io/
http://www.reydes.com/d/?q=Escanear_una_Red_con_Shodan
http://www.reydes.com/d/?q=Busquedas_Basicas_en_Shodan

Búsquedas Básicas en Shodan

Body

Para utilizar Shodan simplemente se debe dirigir el navegador web hacia su sitio web. La primera sugerencia es crear una cuenta en el sitio web. Si no se hace esto, las capacidades de búsqueda serán muy reducidas. El registro es libre y permite un mayor acceso hacia los resultados de búsqueda, filtros para búsqueda, y también permite utilizar algunas funcionalidades de la API de Shodan. Para un completo acceso hacia las capacidades del sitio se necesita comprar un plan API. Existiendo varios planes disponibles.

Búsquedas Básicas

Realizar una búsqueda básica es extremadamente fácil en Shodan. Sólo escribir aquello lo cual se esté buscando en la barra de búsqueda, para luego hacer clic en el botón de búsqueda. Por ejemplo; si se requiere buscar por routers Cisco, únicamente se debe escribir “cisco”, y luego hacer clic en el ícono de búsqueda.

Shodan devuelve enlaces cercanos al millón de resultados a nivel mundial. En la página principal de se visualizará un listado de los dispositivos individuales. Se puede hacer clic en cualquier dirección IP para navegar hacia una página con información sobre el dispositivo encontrado.

En el lado izquierdo de la pantalla, Shodan también muestra cuantos de los dispositivos en total son de cierto país o ubicación. Si se hace clic en cualquier país del mapa mostrado, esto es similar a utilizar filtros de palabras clave directamente en la barra de búsqueda para afinar los resultados. Haciendo clic en el el país “Perú”, Shodan muestra los resultados pertinentes.

Esta es una funcionalidad muy interesante, pues muchas veces sólo se necesitan utilizar los comandos para filtrar las búsquedas. Al visualizar la barra de búsqueda, Shodan automáticamente muestra lo siguiente “cisco country:pe”. Se puede visualizar el filtro de país utilizado con el código de país de dos letras de “Perú”.

En la parte principal de la página de Shodan, se visualizan los resultados individuales encontrados. Si se hace clic en el hiperenlace correspondiente a la dirección IP de uno de estos resultados, se visualizará información más detallada sobre este dispositivo.

Esto incluye la ubicación del dispositivo, puertos comunes y servicios, además de su ubicación genérica. Se puede incluso hacer un acercamiento en el mapa o desplazarse. Els hacer búsquedas básicas en divertido, pero el verdadero poder de Shodan se revela cuando se utilizan los filtros.

Fuentes:

https://www.shodan.io/
https://account.shodan.io/register
https://developer.shodan.io/api

Escanear una Red con Shodan

Body

Shodan es uno de los sitios web más sorprendentes en Internet. Es un motor de búsqueda para computadoras. Shodan permite encontrar computadoras en la web, buscándolas por palabras clave. Por ejemplo, se puede buscar por todos los servidores Microsoft IIS 7.0 en China, o por todos los sistemas utilizando GNU/Linux en Australia. Pero también puede mostrar cualquier sistema con acceso público utilizado en una organización.

Si se está familiarizado con el termino “Google Dorks”, Shodan es similar, pero es una manera más sencilla de encontrar sistemas en la amplitud de Internet. El truco para utilizar efectivamente Shodan es conocer las palabras claves correctas. Usualmente son el nombre del fabricante, número de modelo del dispositivo, pero algunas veces son el nombre de un muy obscuro servidor web incorporado, el cual nunca se pensó encontrar. Pero una vez se conozcan estas claves mágicas, en segundos se puede encontrar en el mundo a estos dispositivos. Utilizando comandos de filtrado se puede refinar la búsqueda a ciertos fabricantes o ubicaciones específicas.

Un profesional en seguridad puede utilizar Shodan, para rápidamente evaluar cuales sistemas en la red están siendo expuestas públicamente, cuando no deberían estarlo. También permite encontrar posibles dispositivos inapropiados o no autorizados, los cuales han sido añadidos a la red de la empresa.

¿ Porque escanear una red con Shodan?

Existe un gran número de sistemas aparentemente no asegurados, los cuales nunca deben estar públicamente disponibles en Internet. Todos pueden ser encontrados fácilmente con sólo un par de búsquedas utilizando palabras clave. Todo desde sistemas abiertos, desactualizados o inseguros, encaminadores, almacenamiento de red, y sistemas telefónicos, hasta cámaras de seguridad, controles de edificios, o incluso sistemas de seguridad.

Pero esto no es todo. Impresoras abiertas en red y dispositivos incorporados pueden también ser una fuente de información para los atacantes maliciosos, obteniendo información sobre la infraestructura de la red, SNMP, además posiblemente incluso nombres de cuentas y contraseñas.

Tristemente en este nuevo mundo de alta tecnología, los sistemas de cómputo son las únicas cosas a encontrarse en linea. Se pueden encontrar grandes entornos HVAC industriales y controles de temperatura para edificios, completamente abiertas e inseguras. Pero también se puede encontrar otros dispositivos desconocidos como acuarios con una interfaz de control en línea, e incluso puertas controladas remotamente.

Frecuentemente los dispositivos en línea tienen seguridad, pero estos son desactivados por defecto por el fabricante, y todos los usuarios necesitan activarlo o asignarle una contraseña.

Y muchas veces cuando se utiliza una contraseña, esta se deja a la contraseña por defecto (fácilmente factible de ser encontrada) o una contraseña simple (fácilmente factible de ser rota).

El propietario de la empresa puede no haber sido el único (directamente) quien puso estos dispositivos en línea. Existen diversos reportes de controles para edificios habilitados en Internet, para las principales empresas encontradas en línea a través de los años. Alguien como un constructor de edificaciones o un grupo de soporte, quienes no entienden completamente la seguridad de computadoras, podrían instalar el dispositivos y luego dejarlo completamente abierto o con credenciales por defecto. Y con la explosión del “Internet de las Cosas” (IoT), se pone un servidor incorporado en Internet en todo, desde tostadoras hasta equipos de televisión, estos problemas son sólo el inicio.

Buscar por sistemas abiertos utilizando Shodan se ha convertido en algo muy popular. Y una vez sistemas interesantes son encontrados con Shodan, las palabras clave para la búsqueda son usualmente compartidas entre amigos, o públicamente expuestos en Internet. Por supuesto muchos únicamente utilizarán Shodan para obtener capturas de pantalla de cosas ridículas lo cual las personas ponen en la web, pero es también una herramienta la cual se podría también utilizar con propósitos nefastos. Esta es la razón por la cual se debe verificar y ver si se tienen sistemas públicamente visibles o factibles de ser accedidos desde las web.

Fuentes:

https://www.shodan.io/

Documentación en Forense Digital

Body

La importancia de una documentación completa y precisa no puede ser exagerada. Existen diferentes tipos de documentación y reportes utilizados a través de todo el proceso forense. Estos deben ser explicados en los SOPs y manuales de políticas de los laboratorios o agencias. Formularios de envío, registros de cadena de custodia, notas del analista y el reporte final del analista, forman el punto crucial de la información requerida.

Normalmente todos los trámites asociados con un caso específico se recolectan dentro de un archivo del caso. El archivo contiene toda la documentación pertinente al caso, incluyendo el papeleo generado por el analista y otros. Usualmente se incluyen los formularios de envío del caso, peticiones de asistencia, notas de los analistas, reportes de la escena del crimen, reporte del caso, copia a la autorización para la búsqueda, cadena de custodia, y otros.

Formularios

Los formularios previamente impresos se utilizan ampliamente ya sea en el campo como en el laboratorio. Estos ayudan a guiar al personal a través del proceso, y aseguran se mantiene un alto nivel de calidad. Los formularios aseguran toda la información necesaria es capturada de manera uniforme. Típicamente, los formularios son utilizados para describir la evidencia con detalle (marca, modelo, número de serie, etc.), documentar la cadena de custodia, solicitar un análisis, etc.

Notas del Analista

Las notas del analista abarcan la mayoría, sino todas, las acciones y observaciones del analista junto con sus correspondientes fechas. Estos deben ser lo suficientemente detallados para permitir a otro analista duplique el proceso utilizado durante el análisis. Entre las cosas típicamente registradas se incluyen:

  • Discusiones con los actores clave, incluyendo fiscales e investigadores.
  • Irregularidades detectadas y acciones asociadas.
  • Sistemas operativos, versiones y estado de parche.
  • Contraseñas.
  • Cualquier cambio realizado en el sistema por parte del personal del laboratorio y de la fuerza legal.

Si alguna vez se ha trabajo en el sistema legal, entonces se conoce las ruedas de la justicia pueden ser muy, muy lentas. Esto se aplica hacia casos criminales y civiles. Pueden ser meses o incluso años antes de un caso llegue a juicio. Al momento de testificar, se podría únicamente ser capaz de recordar algún o tal vez ningún hecho del caso. La documentación del caso, y las anotaciones particulares, podrían ser una gran herramienta para refrescar el recuerdo.

El reporte final del analista

El informe final del analista es el documento formal entregado a los fiscales, investigadores, abogado opositor, y así sucesivamente hasta o cerca al final de una investigación. Estos reportes están típicamente constituidos de:

  • Identidad de la agencia generadora del reporte.
  • Número para la identificación del caso y número de envío.
  • Identidad de la persona quien presenta el caso y del investigador del caso.
  • Fechas de recepción del reporte.
  • Descripción detallada de los ítemes de evidencia presentados, incluyendo número de serie, marcas, modelos, etc.
  • Identidad del analista.
  • Descripción de las medidas adoptadas durante el proceso de análisis.
  • Resultados y conclusiones.

Al redactar el reporte final del analista, es crítico tener en consideración la audiencia objetivo, el cual es principalmente gente “normal”. Los abogados, investigadores, jueces, y clientes tendrán probablemente poca o ninguna experiencia técnica. Con demasiada frecuencia estos reportes están llenos de jergas técnicas y detalles las cuales únicamente sirven para frustrar y confundir a la mayoría de la audiencia objetivo. Estos reportes deben ser comprensibles a una audiencia no técnica. Las jergas y acrónimos deben ser mantenidas a un mínimo absoluto.

Dos secciones principales del reporte son el resumen y los detalles de los hallazgos. El resumen es una breve descripción de los resultados del análisis. Los usuarios finales de los reportes encuentran esta característica útil, especialmente a la luz de la masiva carga trabajo y cantidad de información con las cuales típicamente trata. Los hallazgos incluidos deben ser apoyados y explicados en los detalles de los hallazgos.

Los hallazgos detallados proporcionan la substancia del reporte. Estos proporcionan los detalles del análisis, pasos tomados, resultados, etc. Típicamente se pueden encontrar detalles relacionados con:

  • Archivos directamente pertinentes hacia la solicitud./li>
  • Archivos los cuales apoyen los hallazgos.
  • Correos electrónico, cache web, registros de conversaciones, etc.
  • Búsqueda de palabras clave.
  • Evidencia de propiedad sobre e dispositivo.

Un glosario es una adición útil hacia el reporte del analista. Cualquier cosa factible de hacer, de tal manera la audiencia objetivo camine a través de jerga y acrónimos no familiares, es siempre algo bueno. Transmitir estos resultados en una forma la cual puede ser entendida, es una responsabilidad para el profesional forense.

Fuentes:

http://www.forensicfocus.com/computer-forensics-reports
https://digital-forensics.sans.org/blog/2010/08/25/intro-report-writing…
https://www.sampletemplates.com/business-templates/forensic-report.html
https://www.ncjrs.gov/pdffiles1/nij/199408.pdf

Aseguramiento de la Calidad en Forense Digital

Body

El aseguramiento de la calidad (QA) es un principio básico el cual sustenta todas las disciplinas en la ciencia forense. Como tal, cada laboratorio forense debe tener un programa de QA. El aseguramiento de la calidad se define como “un sistema bien documentado de protocolos utilizados para asegurar la precisión y fiabilidad de resultados analíticos”. Un buen programa de QA abarcará una amplia gama de temas, incluyendo análisis para la revisión de reportes, manejo de evidencia, documentación de casos, entrenamiento del personal del laboratorio, y más.

El proceso de revisión puede ser dividido en dos tipos discretos, una revisión técnica y una revisión administrativa.

  • La revisión técnica, realizada por un analista independiente, se centra en los resultados y conclusiones. La cuestión central en una revisión técnica es “¿Son los resultados reportados por el analista original apoyados por la evidencia en el caso?”.
  • En contraste, el enfoque de la revisión administrativa es asegurar todo los trámites estén presentes y sean completados correctamente.

La competencia de un analista debe ser confirmada y documentada de manera regular. En la comunidad forense, esto se conoce como prueba de aptitud. En las pruebas de aptitud, los analistas forenses deben demostrar su competencia con pruebas falsas. Existen cuatro tipos de pruebas de aptitud:

Prueba abierta: El analista o analistas y el personal de soporte técnico son conscientes de estar siendo evaluados.

Prueba ciega: El analista o analistas y el personal de soporte técnico no son conscientes de estar siendo evaluados.

Prueba interna: Realizado por la misma agencia.

Prueba externa: Realizado por una agencia independiente de la agencia evaluada.

Estas pruebas pueden ser realizadas en la propia agencia, con otro personal de laboratorio. Estos resultados deben ser documentados porque en algún momento, las conocimientos y habilidades de los analistas pueden ser cuestionadas durante un procedimiento judicial. Esta documentación será crítica si sucediera esto.

Fuentes:

http://ieeexplore.ieee.org/document/6320431/
https://www.forensicmag.com/article/2007/01/quality-assurance-practices…
https://www.forensicmag.com/article/2013/12/quality-assurance-practices…

Políticas y Procedimientos del Laboratorio Forense

Body

Como el laboratorio forense maneja evidencia, realiza análisis, mantiene registros, el asegurar su funcionamiento no debe dejarse al azar ni a caprichos de ningún individuo. Estas tareas deben ser gobernadas por políticas y “Standard Operating Procedures” (SOP), o por su traducción al español, Procedimientos de Operación Estándar. Los Procedimientos de Operación Estándar son documentos los cuales detallan entre otras cosas, como deben ser realizados los análisis forenses. El arte de escribir Procedimientos de Operación Estándar, radica en encontrar el balance correcto entre ser demasiado estrecho o demasiado amplio.

Si se es muy específico, los Procedimientos de Operación Estándar carecerán de la flexibilidad necesaria para abarcar condiciones inusuales las cuales puedan surgir. En forense digital, estas situaciones ocurren con mucho frecuencia de lo cual se cree. Si son demasiados amplios, estos pueden ser ineficientes en mantener las cosas consistentes y garantizar la integridad de la evidencia.

Existen peligros inherentes al no seguir las políticas y Procedimientos de Operación Estándar en la organización. Pues existen probabilidades, las preguntas sobre las políticas y SOPs de la organización, surgan durante el interrogatorio si un caso va hacia un juzgado.

Fuentes:

https://www.ncjrs.gov/pdffiles1/nij/199408.pdf
https://www.swgde.org/documents/Current%20Documents/SWGDE%20QAM%20and%2…
http://forensiccop.blogspot.pe/2013/04/standard-operating-procedures-so…

Almacenamiento de Evidencia en un Laboratorio Forense

Body

Cuando la evidencia no está siendo activamente examinada, esta debe debe ser almacenada en una ubicación segura con acceso limitado. Una de las mejores soluciones es una salvaguarda de datos. Estas salvaguardas vienen en múltiples tamaños y están especialmente diseñadas para proteger evidencia digital de robo o fuego. Algunos tipos de medios digitales son muy vulnerables al calor (por ejemplos cintas). Una salvaguarda de datos es capaz de mantener el medio a una temperatura aceptable el tiempo suficiente (con fortuna) para el fuego sea extinguido.

Las ubicaciones para el almacenamiento de evidencia deben ser mantenidos bloqueados en todo momento cuando no están siendo activamente utilizados. Un registro o rastro para auditoria también debe ser gestionada, detallando quien ingresó, cuando ingresó, y cuando fue retirado o regresado.

El acceso hacia el almacenamiento de la evidencia y otras áreas sensibles pueden ser controladas por una variedad de medios, incluyendo códigos de paso, y tarjetas de clave. Los controles electrónicos tienen algunas ventajas distintas sobre las claves. Una ventaja significativa es la capacidad de registrar toda vez un individuo accede a una área restringida. Este rastro de auditoria puede ser muy útil para vigilar y verificar la cadena de custodia.

Fuentes:

https://www.ncjrs.gov/pdffiles1/nij/199408.pdf
https://www.forensicmag.com/article/2010/09/packaging-transportation-an…