
Este artigo explica como preservar evidência digital de forma defensável: a ordem de recolha, a demonstração de integridade e o registo que liga cada passo. Para quem gere infraestrutura, a questão não é se será preciso, mas quando.
Não é preciso inventar o procedimento, porque já está escrito. A RFC 3227, publicada pelo IETF em 2002, é o documento de referência para a recolha e o arquivo de evidência em incidentes de segurança. Foi redigida para administradores de sistemas e equipas de resposta. Apesar da idade, os seus princípios continuam a ser a base do que hoje se ensina.
Três regras estão no centro, e cada uma contraria um instinto natural:
- Recolher primeiro, analisar depois. Investigar antes de preservar é a forma mais comum de destruir prova. Preserva-se tudo e a análise faz-se mais tarde, sobre a cópia.
- Minimizar as alterações aos dados. Toda a interação com o sistema o altera de algum modo. O objectivo é reduzir essa alteração ao mínimo e documentar a que for inevitável, sem fingir que não existiu.
- Documentar cada ação. Documentação incompleta conduz à contestação e à inadmissibilidade da prova. Para efeitos de defesa, o que não está registado não aconteceu.
Saltar estas regras não torna a recolha mais rápida. Torna-a inútil no momento em que mais importa.
Nem toda a evidência dura o mesmo tempo, e é aqui que mais se falha, com consequências irreversíveis. A RFC 3227 define uma ordem de volatilidade: recolhe-se primeiro o que é mais efémero. Do mais volátil ao mais persistente:
- Registos e cache do processador: desaparecem num instante.
- Estado da rede e tabela de processos: tabela de routing, cache ARP, ligações ativas e processos em execução. Perdem-se ao desligar.
- Memória (RAM): o conteúdo vivo do sistema, que se perde com a energia.
- Sistemas de ficheiros temporários: duram um pouco mais, mas são rapidamente reescritos.
- Disco: persistente, mas alterável enquanto o sistema estiver ligado.
- Logs remotos e dados de monitorização: mais estáveis, desde que a política de retenção os preserve.
- Configuração física e topologia da rede: o mais estável de tudo.
Integridade: a prova matemática de que nada mudou
Como se demonstra que uma evidência não foi alterada entre a recolha e a sua utilização? Não é com a palavra de quem a recolheu, mas com um hash. Trata-se de uma função criptográfica que transforma qualquer ficheiro numa impressão digital única, de tamanho fixo. Basta mudar um único bit para o hash ser completamente diferente. Se o hash calculado no fim coincidir com o da recolha, o conteúdo é idêntico.
Na prática forense, calcula-se o hash de cada item no momento em que é recolhido, tipicamente com SHA-256 e, por vezes, com um segundo algoritmo. Esse valor torna-se a referência para verificar a integridade em cada etapa seguinte (estudo forense, arXiv). É a diferença entre “confie em mim, não mexi” e “a matemática confirma que não mexi”.
Daqui resulta a regra de ouro da forense digital: nunca trabalhar sobre o original. Cria-se uma cópia bit a bit, uma imagem forense feita com uma ferramenta validada, e toda a análise decorre sobre essa cópia, depois de confirmado que o hash coincide com o do original. O original fica guardado, intacto e protegido contra escrita. Analisá-lo directamente arrisca alterá-lo: até abrir um ficheiro pode mudar a data do último acesso. Quem investiga no sistema de produção e mexe nos logs e ficheiros originais contamina a prova a cada comando que executa.
Cadeia de custódia: quem, quando, o quê
Tudo o que foi dito converge aqui. A cadeia de custódia é o registo cronológico que documenta quem recolheu a evidência, quando, por que método, e como foi guardada e transferida. Para evidência recolhida em sistemas activos, a RFC 3227 define o mínimo a registar:
- a diferença entre o relógio do sistema e a hora real;
- os comandos usados na recolha;
- a identidade de quem recolhe;
- o hash criptográfico de cada item adquirido.
Em cada transferência, regista-se onde, quando, por quem e como.
O ponto crítico é que uma única lacuna no registo põe tudo em causa. Se houve um período em que ninguém sabe onde a evidência esteve ou quem lhe teve acesso, fica aberta a dúvida de que tenha sido adulterada nesse intervalo, e essa dúvida basta para derrubar a prova. O acesso deve ser rigorosamente restrito e cada intervenção documentada.
As armadilhas que quebram a cadeia são quase sempre bem-intencionadas:
- “Copiei para o meu computador para analisar melhor.” Introduziu-se um elo não documentado e uma cópia não verificada.
- Reiniciar antes de recolher. Destrói a evidência volátil.
- Usar ferramentas não validadas. Uma ferramenta que altera o que lê não serve.
- Relógios não sincronizados. Sem NTP, os timestamps de fontes diferentes não se correlacionam, e a cronologia, que é o coração da prova, torna-se contestável.
- Confundir recolher com concluir. Preservar é uma fase e interpretar é outra. Primeiro garante-se o facto intacto; só depois se avalia o seu significado.
Preservar primeiro, investigar depois
Se este artigo coubesse numa frase, seria esta: preservar primeiro, investigar depois. O instinto técnico de abrir, executar comandos, reiniciar e copiar para onde der jeito é exactamente o que destrói a prova. A disciplina inverte-o: congela-se o estado, prova-se a integridade com um hash, regista-se quem fez o quê e só então se analisa, sempre sobre a cópia.
Há ainda um limite institucional a respeitar. Quando um incidente pode ter consequências disciplinares ou legais para uma pessoa, a recolha tem frequentemente enquadramento próprio e pode exigir pessoas ou procedimentos específicos. A cadeia de custódia tem de estar correcta desde o primeiro minuto, porque não se corrige retroactivamente: o que se preserva mal na primeira hora não se repara na segunda. Saber quem envolver, e quando, faz parte do procedimento e define-se antes da crise, não durante.
A lição vale também fora do trabalho: desconfie de “provas” sem proveniência. Uma captura de ecrã sem contexto, uma gravação possivelmente editada ou uma mensagem reencaminhada sem origem clara não são factos só porque parecem. São alegações com aparência de prova. A pergunta que valida a sua recolha valida a de qualquer pessoa: de onde veio, quem lhe tocou e como sei que é o que diz ser? Quem não sabe responder não tem uma prova, tem uma história.
