Informática forense · macOS
Análisis forense de FileVault: evaluación del estado del cifrado y de las posibilidades de acceso
FileVault protege los datos de un Mac mediante cifrado. En los Mac con Apple Silicon o el chip de seguridad Apple T2, los datos ya están cifrados a nivel de hardware; FileVault añade una capa adicional de protección al vincular el acceso a las credenciales de inicio de sesión del usuario o a mecanismos de recuperación adecuados. En los Macs Intel más antiguos que no cuentan con el chip T2, la situación técnica es diferente y debe evaluarse por separado.
Para la investigación forense, FileVault es relevante sobre todo porque el estado de cifrado y desbloqueo influye directamente en qué datos son accesibles en un sistema incautado o entregado. FileVault no es un indicio de actividad y, por sí solo, no permite determinar quién ha creado o utilizado determinados archivos.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Documentamos el estado de cifrado detectable, la plataforma de hardware, las estructuras APFS existentes y los requisitos de acceso relevantes para un registro que garantice la validez de las pruebas. El contexto del usuario y de recuperación solo se evalúa en el marco de la información realmente disponible y facilitada de forma legítima.
En el caso de los sistemas en funcionamiento o desbloqueados, se documenta con especial cuidado la situación actual de acceso, ya que un cambio posterior en dicho estado puede alterar considerablemente las posibilidades de registro.
Ámbitos de aplicación habituales
Así es como se lleva a cabo la investigación forense
En primer lugar, se documentan el modelo, la plataforma del procesador y la estructura del soporte de datos. A continuación, se comprueba qué volúmenes APFS existen y en qué estado se encuentran para el acceso. El análisis se lleva a cabo sin realizar modificaciones innecesarias en el sistema original.
El procedimiento concreto depende en gran medida de si el Mac se ha entregado apagado, encendido, con sesión iniciada o ya desbloqueado. En la documentación se distingue claramente entre estos estados, ya que influyen en los métodos de copia de seguridad técnicamente posibles.
¿Por qué este ámbito de investigación es relevante desde el punto de vista forense?
FileVault es uno de los elementos fundamentales de un proceso moderno de recogida de pruebas en macOS. Especialmente en los sistemas Apple Silicon y T2, es necesario tener en cuenta los mecanismos de claves vinculados al hardware y el estado actual del dispositivo.
Por lo tanto, desde el punto de vista forense, lo decisivo no es solo constatar que „FileVault está activo“, sino documentar con exactitud la plataforma, el estado del cifrado y los permisos de acceso disponibles en el momento de la copia de seguridad.
Preguntas frecuentes
🔗 Temas relacionados
LanCologne – Análisis forense de macOS en Colonia
¿Necesita un análisis forense profesional de un Mac protegido con FileVault? LanCologne le ayuda a realizar un registro que cumpla con los requisitos probatorios y una evaluación técnicamente fundamentada.
En relación con este tema
- Clasificación forense del Secure Enclave: cómo evaluar correctamente los mecanismos de seguridad vinculados al hardware
- Análisis forense de FSEvents: reconstrucción de los cambios en el sistema de archivos en macOS
- Análisis forense de instantáneas de Time Machine: cómo examinar versiones anteriores de archivos en macOS
- Analizar forénsicamente la base de datos KnowledgeC de macOS