Recopilación y análisis de las pruebas forenses - Guía del usuario de Respuesta frente a incidencias de seguridad de AWS

Recopilación y análisis de las pruebas forenses

La ciencia forense, como se menciona en la sección Preparación de este documento, es el proceso de recopilar y analizar artefactos durante la respuesta ante incidentes. En AWS, esto se aplica a los recursos del dominio de infraestructura, como las capturas de paquetes de tráfico de red o el volcado de memoria del sistema operativo, y a los recursos del dominio de servicio, como los registros de AWS CloudTrail.

El proceso forense tiene las siguientes características fundamentales:

  • Coherente: sigue los pasos exactos documentados, sin desviaciones.

  • Repetible: produce exactamente los mismos resultados cuando se repite en el mismo artefacto.

  • Común: está documentado públicamente y se ha adoptado ampliamente.

Es importante mantener una cadena de custodia para los artefactos recolectados durante la respuesta ante incidentes. La automatización y la generación automática de la documentación de esta colección pueden ayudar, además del almacenamiento de los artefactos en repositorios de solo lectura. El análisis solo debe realizarse en réplicas exactas de los artefactos recopilados para mantener la integridad.