Informática forense · macOS

Análisis forense de los «gatekeepers» y la cuarentena: evaluación del origen y la ejecución del software

Gatekeeper es un mecanismo de seguridad fundamental de macOS. En el caso del software descargado de Internet, macOS comprueba, entre otras cosas, la firma del ID de desarrollador, la certificación notarial y la integridad, en función del origen y la configuración del sistema. Apple explica además que Gatekeeper solicita la autorización del usuario antes de abrir por primera vez el software descargado y realiza un seguimiento del origen de los archivos que crea dicho software.

Solicitar información sin compromiso

En el ámbito forense, la información sobre los filtros de acceso y la cuarentena puede proporcionar indicios importantes sobre el origen y el tratamiento de los programas o archivos descargados. Sin embargo, no constituyen un registro completo de descargas o ejecuciones. La ausencia de información sobre la cuarentena no prueba que un archivo no proceda de Internet o que nunca se haya ejecutado.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Analizamos la información disponible relacionada con la cuarentena y el Gatekeeper en el contexto de los archivos y aplicaciones afectados. Para ello, se tienen en cuenta, entre otros aspectos, los atributos avanzados de los archivos, el estado de la firma de código y la certificación notarial, los metadatos de los archivos, la estructura de las aplicaciones y otros rastros del sistema disponibles.

En el caso de software sospechoso, se realiza una correlación con los registros unificados, los mecanismos de ejecución y persistencia, el contexto de XProtect, así como los rastros del navegador y de las descargas, siempre que estén disponibles en el caso concreto. El objetivo es realizar una evaluación técnicamente verificable del origen y la ejecución, sin sobreinterpretar los rastros individuales.

Ámbitos de aplicación habituales

Análisis de programas y archivos descargados
Análisis de malware y de respuesta ante incidentes
Comprobación del origen y del contexto de la primera puesta en marcha
Evaluación de las alertas de seguridad ignoradas
Análisis del estado de la firma de código y la certificación
Correlación con el historial del navegador y de descargas
Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo la investigación forense

Tras la copia de seguridad, se identifican los archivos y las aplicaciones relevantes y se comprueba si contienen metadatos de cuarentena y seguridad. La firma de código, la certificación y la integridad se evalúan por separado del mero estado de cuarentena. A continuación, se comparan las posibles fuentes de descarga y las coincidencias temporales con otros artefactos.

Hay que tener especial precaución con las afirmaciones negativas: la información sobre la cuarentena puede faltar o estar alterada, y no todas las vías de transmisión dejan rastros idénticos. Por ello, solo se documenta lo que realmente se puede demostrar a partir de los datos disponibles.

¿Por qué este ámbito de investigación es relevante desde el punto de vista forense?

Gatekeeper y File Quarantine constituyen una parte importante de la arquitectura de seguridad de las aplicaciones de macOS. Apple indica que Gatekeeper comprueba el software descargado y puede solicitar la autorización del usuario antes de abrirlo por primera vez.

Desde el punto de vista forense, esto puede ayudar a determinar de dónde procedía el software y cómo lo gestionaba macOS en términos de seguridad. No obstante, los datos deben correlacionarse con los rastros de descarga, de archivos y de ejecución antes de poder extraer conclusiones sobre las acciones concretas de los usuarios.

Preguntas frecuentes

¿Qué comprueba Gatekeeper?+
En el caso del software descargado, macOS comprueba, entre otras cosas y según el caso, la identidad del desarrollador, la certificación y la integridad.
¿La certificación notarial equivale a una total fiabilidad?+
No. Se trata de una medida de seguridad y forma parte de la cadena de verificación de Apple, pero no sustituye a un análisis forense del malware específico de cada caso.
¿Demuestra una entrada en cuarentena que se ha ejecutado un archivo?+
No. Puede acreditar el origen y el contexto de seguridad de un archivo, pero por sí solo no constituye una prueba de ejecución segura.
¿El hecho de que no haya datos de cuarentena demuestra que el archivo se creó localmente?+
No. La falta de información sobre la cuarentena no permite llegar a una conclusión tan segura sin más indicios.

LanCologne – Análisis forense de macOS en Colonia

¿Necesita un análisis profesional de control de acceso, cuarentena o origen de un archivo de macOS? LanCologne le ayuda a realizar copias de seguridad válidas ante los tribunales y a realizar una clasificación técnicamente sólida.

Ponte en contacto con nosotros ahora