Informática forense · macOS
Análisis forense de los «gatekeepers» y la cuarentena: evaluación del origen y la ejecución del software
Gatekeeper es un mecanismo de seguridad fundamental de macOS. En el caso del software descargado de Internet, macOS comprueba, entre otras cosas, la firma del ID de desarrollador, la certificación notarial y la integridad, en función del origen y la configuración del sistema. Apple explica además que Gatekeeper solicita la autorización del usuario antes de abrir por primera vez el software descargado y realiza un seguimiento del origen de los archivos que crea dicho software.
En el ámbito forense, la información sobre los filtros de acceso y la cuarentena puede proporcionar indicios importantes sobre el origen y el tratamiento de los programas o archivos descargados. Sin embargo, no constituyen un registro completo de descargas o ejecuciones. La ausencia de información sobre la cuarentena no prueba que un archivo no proceda de Internet o que nunca se haya ejecutado.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Analizamos la información disponible relacionada con la cuarentena y el Gatekeeper en el contexto de los archivos y aplicaciones afectados. Para ello, se tienen en cuenta, entre otros aspectos, los atributos avanzados de los archivos, el estado de la firma de código y la certificación notarial, los metadatos de los archivos, la estructura de las aplicaciones y otros rastros del sistema disponibles.
En el caso de software sospechoso, se realiza una correlación con los registros unificados, los mecanismos de ejecución y persistencia, el contexto de XProtect, así como los rastros del navegador y de las descargas, siempre que estén disponibles en el caso concreto. El objetivo es realizar una evaluación técnicamente verificable del origen y la ejecución, sin sobreinterpretar los rastros individuales.
Ámbitos de aplicación habituales
Así es como se lleva a cabo la investigación forense
Tras la copia de seguridad, se identifican los archivos y las aplicaciones relevantes y se comprueba si contienen metadatos de cuarentena y seguridad. La firma de código, la certificación y la integridad se evalúan por separado del mero estado de cuarentena. A continuación, se comparan las posibles fuentes de descarga y las coincidencias temporales con otros artefactos.
Hay que tener especial precaución con las afirmaciones negativas: la información sobre la cuarentena puede faltar o estar alterada, y no todas las vías de transmisión dejan rastros idénticos. Por ello, solo se documenta lo que realmente se puede demostrar a partir de los datos disponibles.
¿Por qué este ámbito de investigación es relevante desde el punto de vista forense?
Gatekeeper y File Quarantine constituyen una parte importante de la arquitectura de seguridad de las aplicaciones de macOS. Apple indica que Gatekeeper comprueba el software descargado y puede solicitar la autorización del usuario antes de abrirlo por primera vez.
Desde el punto de vista forense, esto puede ayudar a determinar de dónde procedía el software y cómo lo gestionaba macOS en términos de seguridad. No obstante, los datos deben correlacionarse con los rastros de descarga, de archivos y de ejecución antes de poder extraer conclusiones sobre las acciones concretas de los usuarios.
Preguntas frecuentes
LanCologne – Análisis forense de macOS en Colonia
¿Necesita un análisis profesional de control de acceso, cuarentena o origen de un archivo de macOS? LanCologne le ayuda a realizar copias de seguridad válidas ante los tribunales y a realizar una clasificación técnicamente sólida.
En relación con este tema
- Análisis forense de XProtect: clasificación técnica de la protección integrada contra malware de Apple
- Análisis forense de los permisos de privacidad de macOS: evaluación del acceso de las aplicaciones a los recursos protegidos
- Análisis forense de Launch Services: evaluación de las asignaciones de aplicaciones y documentos en macOS
- Análisis forense de los informes de fallos de macOS: investigación de los fallos de procesos y la información de diagnóstico