Formatos de adquisición forense: AFF - AFF4

Publicado el 31 de Marzo de 2011 y archivado en Análisis forense, Estándares, Evidencias electrónicas, Prueba electrónica, Uncategorized

Como es sabido por todos el volumen y tamaño de las evidencias electronicas aumenta de forma exponencial, esto hace que su almacenamiento y manejo sea cada vez mas complejo.

Por otro lado el analisis forense requiere la adquision y gestión de diferentes tipos de evidencias:  unidades de disco, imagenes de memoria, datos de red, etc. Además para seguir complejizandolo todo una misma evidencia puede ser revisada por herramientas diferentes y analistas forenses en diferentes ubicaciones.

Tradicionalmente los formatos forenses tienen una serie de limitaciones que podemos resumir en las sguientes:

  • Formatos propietarios, de los que no se conocen los detalles de implemtación (salvo por ingenieria inversa). Esto incrementa el riesgo de corrupción de las evidencias al realizar conversiones interformatos.
  • Los formatos de archivo simple, son muy grandes al no estar comprimidos, además no suelen disponer de las opciones de cifrado ni firmado y no incorporan el almacenamiento de metadatos.
  • Suelen estar diseñados para el almacemamiento de un solo tipo de datos adquiridos, normalmente copias bit-a-bit de discos.

Uno de los formatos abiertos más representatios es AFF, al que sus autores definen como un ‘formato de archivo abierto y extensible para almacenar imágenes de disco y los metadatos asociados’. AFF es un formato abierto extensible para el almacenamiento de imágenes de disco y los correspondientes metadatos  forenses, fue desarrollado por Simson Garfinkel y Basis Technology. Las herramientas más extendidas soportan este formtato.

Durante la DFRWS 2009 celebrada en Montreal (Canada), fue presentado por M. I. Cohen, Simson Garfinkel y Bradley Schatz el Extending the advanced forensic format to accommodate multiple data sources, logical evidence, arbitrary information and forensic workflow.

Según sus autores, AFF4 formato es un completo rediseño de la arquitectura AFF. Es capaz de almacenar múltiples datos heterogéneos que aparecen en una investigacion forense moderna, incluyendo datos de multiples dispositivos, paquetes de red, imagenes de memoria, etc. Así mismo permite ser la base de un sistema distribuido de gestión de pruebas electronicas.

Quizas uno  de sus puntos fuertes sea la confidenciacialidad. Un archivo AFF4 puede contener múltiples volúmenes cifrados, cada uno de ellos cifrado con una clave maestra distinta y por lo tanto protegido por un secreto distinto  que podemos asignar a diferentes usuarios mediante el cifrado de las claves maestras con certificados distintos. Por supuesto tambien podemos decidir no cifrar.

Entre sus principales escenarios de uso tenemos:

  • Uso distribuido de evidencias
  • Adquisición remota
  • Adquisición de RAIDS
  • etc.

En próximos post continuaremos profundizando en los formatos de adquisición forense

Deja un comentario

Acerca de aedel

Con el fin de impulsar la seguridad y la confianza en la fiabilidad de las evidencias y pruebas electrónicas, un grupo de profesionales de la seguridad TI, el Derecho y la protección de datos han constituido AEDEL.
Seguir leyendo...

Opciones para suscribirte

 Suscríbete mediante un lector RSS o vía correo electrónico:

Teclee su email:  

BÚSQUEDA