Informática forense · Linux
Análisis forense de las marcas de tiempo atime/mtime/ctime: cómo interpretar correctamente las marcas de tiempo del sistema de archivos
Los sistemas de archivos de Linux suelen mantener varias marcas de tiempo diferentes para cada archivo, entre ellas la fecha y hora del último acceso, la última modificación del contenido y la última modificación de los metadatos.
La interpretación correcta de estas marcas de tiempo requiere un conocimiento preciso de su significado respectivo, así como de los posibles factores que pueden influir en ellas, ya que incluso un simple acceso de lectura puede alterar involuntariamente determinadas marcas de tiempo.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Analizamos las marcas de tiempo del sistema de archivos teniendo en cuenta su significado técnico respectivo, así como los posibles factores que influyen en ellas, y a partir de ahí reconstruimos una cronología fiable de los eventos relevantes relacionados con los archivos.
Ámbitos de aplicación habituales
Así se lleva a cabo un análisis de marcas de tiempo
Tras realizar una copia de seguridad que cumpla con los requisitos forenses —lo que excluye cualquier alteración involuntaria de las marcas de tiempo—, se leen sistemáticamente las marcas de tiempo relevantes y se clasifican según su significado técnico respectivo. Las combinaciones de marcas de tiempo que resulten sospechosas o contradictorias se investigan de forma específica.
¿Por qué el análisis de marcas de tiempo es relevante desde el punto de vista forense?
Una interpretación correcta y con base técnica de los distintos tipos de marcas de tiempo es un requisito fundamental para obtener una línea temporal forense fiable y, al mismo tiempo, protege frente a interpretaciones erróneas por parte de personal sin la formación adecuada.
Dado que es posible manipular determinadas marcas de tiempo, estas siempre se verifican en el contexto de otros elementos independientes, en lugar de analizarse de forma aislada.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesita un análisis forense profesional sobre el „análisis forense de los sellos de tiempo atime/mtime/ctime"? LanCologne le ayuda a realizar un kopias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.
En relación con este tema
- Evaluación forense de la sincronización NTP: comprobación de la precisión temporal como base de las líneas temporales forenses
- Uso forense de sumas de comprobación y mecanismos de integridad: demostración criptográfica de la integridad de los archivos
- Análisis forense de los indicadores inmutables y los atributos «chattr»: evaluación de los atributos avanzados de protección del sistema de archivos
- Realizar una copia de seguridad del sistema Linux en ejecución (captura en vivo)