Análisis Forense Informático-Fuentes de Evidencia

 





 ¿Cuál de los dispositivos o componentes de un computador contendrá evidencias tipo archivos?

Un computador almacena la mayoría de sus archivos en su disco duro local, aquí se podría extraer la mayor parte de la información de un usuario, la memoria RAM también contiene registros y archivos, la diferencia es que estos se pueden perder fácilmente al ser información volátil. Por último se podría encontrar información en los pendrives asociados a la computadora, cosas como memorias USB o microSD, en caso de estar asociadas al equipo en cuestión.

¿Qué tipo de evidencias puede contener el sistema operativo?

En el sistema operativo se guardan todos los procesos que el usuario crea cuando usa su equipo, de aquí podemos extraer información de los mismos archivos generados por el usuario y por el propio sistema, como lo son los logs o los registros de usuario, copias de seguridad de los estados del sistema, archivos de hibernación entre otros.

¿Se podrán encontrar evidencias en la memoria principal? 

Cuando hablamos de memoria principal asumo que estaremos hablando del disco duro principal del equipo, o en caso de hablar de la memoria RAM pues la respuesta sería similar pero con ciertas diferencias, es igual en el punto en que ambas nos pueden dar información sobre lo que un usuario ha hecho en su equipo obteniendo de estas información en forma de archivos y registros, la diferencia es la volatilidad de la información, en la RAM la información se puede perder fácilmente, en el disco duro es más difícil pues esta siempre es constante.


Comentarios