Concluindo uma coleta de evidências forenses
Para concluir uma coleta de evidências forense, você deve sempre:
Informar o usuário sobre os resultados
Preservar as evidências
Restaurar o dispositivo ao seu estado original
Infecções por malware
Se forem encontradas infecções por malware em um dispositivo, aplica-se o procedimento usual de Resposta a Incidentes:
Contenção
Erradicação
Recuperação
Lições aprendidas / retenção de evidências
Consulte o guia em inglês Computer Security Incident Handling Guide do NIST (National Institute of Standards and Technology, ou Instituto Nacional de Normas e Tecnologia, em tradução livre) para obter mais informações.
O procedimento de resposta a incidentes muda muito dependendo das situações. Por exemplo:
Um aplicativo que rouba os contatos do usuário foi instalado e usado: avalie se o vazamento dos contatos do usuário colocaria alguém em perigo. Caso contrário, simplesmente remova o aplicativo.
Um malware que tenta roubar os cookies de login de outros aplicativos: altere as senhas de todas as contas de login, faça logout de todas as sessões e faça login novamente. Se o malware abusar e violar as proteções do sistema, faça o reset do sistema para a configuração original ou formatação, e instale as atualizações mais recentes do sistema. Se o hardware do dispositivo estiver desatualizado, peça ao usuário para trocar por um novo dispositivo, se as condições permitirem.
Last updated