← CISA: auditar IT, controlos e resiliência
17 / 17 · 65 MIN

Reexecução, integridade e proveniência da evidência

Distingue igualdade de totais, integridade de bytes e confiança na origem, mantendo um caminho reproduzível até à conclusão.

Totais iguais podem esconder diferenças

No laboratório, a cópia contém A=50, B=250 e C=300. Um segundo ficheiro apresenta A=75, B=225 e C=300. Ambos têm três linhas e total 600, mas a distribuição mudou. Contagem e soma são controlos úteis para detetar certas falhas, sem constituir uma comparação completa. Se a decisão depende de saldos por titular, compara as chaves e os valores relevantes. Não confundas compensação entre erros com reconciliação bem-sucedida. Também documenta a unidade: 600 cêntimos não são 600 euros. O exercício usa inteiros para evitar que a demonstração misture diferenças de registos com arredondamento de ponto flutuante.

O que um hash permite verificar

Calcula-se SHA-256 sobre os bytes do primeiro CSV e conserva-se o valor como referência do exercício. O CSV alterado produz outro valor. Comparar o ficheiro recebido com uma referência anterior protegida permite detetar a alteração destes bytes. Contudo, se quem substitui o ficheiro também fornece um novo hash, a igualdade entre o ficheiro novo e esse hash não demonstra a sua origem. Uma mudança de finais de linha pode alterar bytes sem mudar os valores interpretados; uma transformação legítima precisa de documentação. Por isso, distingue comparação binária de comparação semântica. O laboratório não demonstra identidade do remetente, autorização das operações nem validade jurídica da evidência.

Preservar a origem e trabalhar numa cópia

Um papel de trabalho deve permitir seguir quem obteve a evidência, de onde, quando, com que autorização e através de que passos. Conserva a extração original segundo as regras aplicáveis e executa transformações numa cópia identificada. Regista filtros, código, versões, parâmetros e exclusões, incluindo os resultados que contrariam a hipótese inicial. Uma folha de cálculo sem histórico pode esconder correções manuais; exporta a lógica ou documenta-a de modo a permitir reexecução. Se existir necessidade de utilização disciplinar ou judicial, envolve os responsáveis competentes e os procedimentos aplicáveis. Um hash e um ticket, por si, não demonstram que todas as exigências de preservação foram satisfeitas.

Refazer o cálculo e desafiar o âmbito

Um segundo auditor recebe a cópia fixa e o procedimento. Deve conseguir reconstruir a contagem, o total e as exceções, sem depender de instruções orais não registadas. Se obtiver outro resultado, compara primeiro versão dos dados, parâmetros, ordenação quando relevante e transformação. Evita escolher a execução que produz a conclusão mais favorável. Reprodutibilidade tem um limite: duas pessoas podem executar a mesma consulta errada e obter o mesmo resultado. O revisor deve também desafiar se os filtros correspondem à pergunta e se faltam fontes. No caso de uma migração, uma amostra comparada por chave pode revelar troca de valores que os totais agregados não detetam.

Reporting proporcional à evidência

Se apenas se demonstrou que a cópia conserva três linhas e total 600, escreve essa conclusão. Para afirmar que a migração está correta, são necessários critérios adicionais sobre conteúdo, âmbito e transformações. Para afirmar que as operações foram autorizadas, relaciona os registos com a evidência desse controlo. Quando a origem não pode ser confirmada, comunica a limitação e o efeito na conclusão; não substituas a fonte por confiança pessoal no fornecedor. Coordena acesso e retenção para proteger dados sensíveis sem impedir revisão autorizada. Num ambiente bancário fictício, a equipa APS ajuda a explicar o funcionamento da extração, enquanto o auditor conserva a responsabilidade de avaliar suficiência e adequação da evidência.

# Inspect the JSON evidence from the preceding lab.
# Compare observations.originalRows and observations.alteredRows.
# Both totals are 600 cents; per-key amounts and SHA-256 differ.
# A newly supplied hash does not independently authenticate origin.
NA PRÁTICA

Dois CSV têm contagem e soma iguais, mas saldos diferentes por chave. O hash identifica bytes alterados quando comparado com a referência anterior.

Armadilhas comuns

Totais iguais como valores iguais; hash como identidade; reexecução como consulta correta; resultados favoráveis como únicos resultados a conservar.

Tópicos relacionados: Populações e papéis de trabalho · Bases de dados e operação · Integridade e proveniência

Leva esta ideia contigo

Conserva o caminho da evidência e limita cada conclusão ao que os controlos realmente demonstram.

Criar conta

Referência: Guide to Integrating Forensic Techniques into Incident Response · CISA outline effective August 1, 2024

CISA® é uma marca registada de ISACA. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISACA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.