Cadeia de custódia de ciberforense em Azure

Automatização do Azure
Azure Key Vault
Contas de Armazenamento do Azure

Este artigo descreve um processo de infraestrutura e fluxo de trabalho projetado para ajudar as equipes a fornecer provas digitais que demonstrem uma cadeia de custódia válida em resposta a solicitações legais. Este artigo descreve como manter uma cadeia de custódia válida durante os estágios de aquisição, preservação e acesso de evidências.

Nota

Este artigo baseia-se no conhecimento teórico e prático dos autores. Antes de usá-lo para fins legais, valide sua aplicabilidade com seu departamento jurídico.

Arquitetura

O design arquitetónico segue os princípios da Azure landing zone no Cloud Adoption Framework para Azure.

Este cenário utiliza uma topologia de rede de hub e raios, que é mostrada no diagrama seguinte.

Diagrama que mostra a arquitetura da cadeia de custódia.

Descarregue um ficheiro Visio desta arquitetura.

Workflow

Na arquitetura, as máquinas virtuais de produção (VMs) fazem parte de uma rede virtual Azure de modelo spoke. Os discos da VM são encriptados via encriptação no anfitrião , utilizando chaves geridas pela plataforma. Para mais informações, consulte Visão geral das opções de encriptação de disco gerida.

Nota

Esta arquitetura assume encriptação no host através de chaves geridas pela plataforma.

Se a encriptação no host não cumprir os seus requisitos, pode usar uma solução de encriptação ao nível do sistema operativo, como o BitLocker no Windows ou o dm-crypt no Linux. Estas implementações de encriptação são específicas para cada ambiente e não são descritas neste artigo. Avalie as suas necessidades para determinar a abordagem adequada.

A equipa do centro de operações de segurança (SOC) utiliza uma subscrição discreta Azure SOC. A equipe tem acesso exclusivo a essa assinatura, que contém os recursos que devem ser mantidos protegidos, invioláveis e monitorados. A conta Armazenamento do Azure na subscrição SOC aloja cópias de instantâneos de disco em armazenamento de blob imutável. Um cofre de chaves dedicado armazena cópias dos valores de hash dos snapshots.

Em resposta a um pedido para capturar a evidência digital de uma VM, um membro da equipa SOC inicia sessão na subscrição do Azure SOC e utiliza uma VM híbrida de runbook Azure worker a partir de Automatização do Azure para executar o runbook Copy-VmDigitalEvidence. O trabalhador de runbook híbrido de Automation oferece controlo de todos os mecanismos incluídos na captura.

O runbook implementa as seguintes etapas macro: Copy-VmDigitalEvidence

  1. Use a identidade gerida pelo sistema atribuída a uma conta de Automação para iniciar sessão no Azure. Esta identidade concede acesso aos recursos da VM alvo e aos outros serviços Azure necessários para a solução.

  2. Gere instantâneos de disco do sistema operacional (SO) e dos discos de dados da VM.

  3. Transfira os instantâneos para o armazenamento de blobs imutáveis da assinatura SOC e para uma partilha de ficheiros temporária.

  4. Calcule o hash das cópias instantâneas usando a cópia armazenada na partilha de ficheiros.

  5. Armazene os valores de hash obtidos no cofre de chaves SOC.

  6. Remova todas as cópias dos snapshots, com exceção da cópia no armazenamento de blob imutável.

Componentes

  • Automatização do Azure é um serviço baseado na cloud que automatiza tarefas operacionais utilizando runbooks e scripts. Nessa arquitetura, ele orquestra o processo de captura de evidências executando o Copy-VmDigitalEvidence runbook para criar instantâneos e transferir discos de VM com segurança. Esse processo ajuda a garantir a integridade das evidências.

  • Armazenamento do Azure é uma solução escalável de armazenamento na nuvem para vários tipos de dados, incluindo armazenamento de objetos, ficheiros, discos, filas e tabelas. Nessa arquitetura, instantâneos de disco de VM são armazenados em contentores de blob imutáveis para preservar evidências digitais num formato inviolável.

  • Armazenamento de Blobs do Azure é uma solução baseada na cloud que fornece armazenamento de objetos otimizado para dados não estruturados. Nesta arquitetura, mantém instantâneos imutáveis dos discos VM para garantir a integridade e a não repudiação das provas digitais.

  • Ficheiros do Azure é um serviço totalmente gerido de armazenamento de ficheiros na nuvem que fornece sistemas de ficheiros partilhados que podem ser acedidos através do protocolo padrão da indústria Server Message Block (SMB), do protocolo Network File System (NFS) e da API Ficheiros do Azure REST. Pode montar partilhas simultaneamente através de implementações na cloud ou on-premises do Windows, Linux e macOS. Também pode armazenar partilhas de ficheiros em cache no Windows Server usando o Azure File Sync para acesso rápido perto do local de utilização de dados. Nesta arquitetura, o Ficheiros do Azure armazena temporariamente snapshots de disco para calcular os valores de hash antes de os transferir para armazenamento imutável.

  • Key Vault é um serviço de cloud seguro para gerir segredos, chaves de encriptação e certificados. Nesta arquitetura, ele armazena valores hash de snapshots de disco para verificar a integridade da evidência digital.

  • Microsoft Entra ID é um serviço de identidade baseado na cloud que ajuda a controlar o acesso à Azure e a outras aplicações na cloud. Nessa arquitetura, ele garante que apenas o pessoal SOC autorizado possa acessar e gerenciar operações confidenciais de tratamento de evidências.

  • Azure Monitor é um serviço de monitorização que fornece observabilidade através de métricas, registos e alertas. Ele suporta operações em escala, ajudando-o a maximizar o desempenho e a disponibilidade de seus recursos, enquanto identifica proativamente possíveis problemas. Nessa arquitetura, ele arquiva registros de atividades para dar suporte à auditoria, conformidade e monitoramento da cadeia de custódia de evidências.

Automatização

A equipa SOC utiliza uma conta de Automação para criar e manter o Copy-VmDigitalEvidence runbook. A equipa também utiliza Automação para criar os agentes de runbook híbridos que executam o runbook.

Trabalhador de Runbook Híbrido

A runbook worker híbrido VM está integrada na conta de automação. A equipe SOC usa essa VM exclusivamente para executar o runbook Copy-VmDigitalEvidence.

Você deve colocar a máquina virtual do trabalhador de runbook híbrido numa sub-rede que possa aceder à conta de armazenamento. Configure o acesso à conta de Armazenamento adicionando a sub-rede híbrida do runbook worker VM às regras de lista de permissões do firewall da conta de Armazenamento.

Conceda acesso a essa VM somente aos membros da equipe SOC para atividades de manutenção.

Para isolar a rede virtual que a VM usa, evite conectar a rede virtual ao hub.

O trabalhador híbrido do runbook utiliza a identidade gerida atribuída pelo sistema Automação para aceder aos recursos da VM alvo e aos outros serviços Azure que a solução necessita.

As permissões mínimas Azure de controlo de acesso baseado em funções (Azure RBAC) exigidas para uma identidade gerida atribuída pelo sistema dividem-se em duas categorias:

  • Permissões de acesso à arquitetura SOC Azure que contém os componentes centrais da solução
  • Permissões de acesso à arquitetura de destino que contém os recursos da VM de destino

O acesso à arquitetura SOC Azure inclui as seguintes funções:

  • Contribuidor de Conta de Armazenamento na Conta de Armazenamento Imutável do SOC
  • Key Vault Secrets Officer no cofre de chaves SOC para gestão de valor de hash

O acesso à arquitetura de destino inclui a função de Contribuinte no grupo de recursos da VM de destino, que fornece direitos de captura de instantâneos nos discos da VM.

Conta de armazenamento

A conta de armazenamento na subscrição SOC aloja as snapshots do disco num contentor configurado com uma política de retenção legal como armazenamento de blobs imutáveis da Azure. O armazenamento de blob imutável armazena objetos de dados críticos para os negócios em um estado de gravação única, leitura múltipla (WORM - write once, read many). O estado WORM torna os dados não apagáveis e não editáveis para um intervalo especificado pelo usuário.

Certifique-se de ativar as propriedades de transferência segura e firewall de armazenamento. O firewall concede acesso somente da rede virtual SOC.

A conta de armazenamento também aloja uma partilha de ficheiros Azure classic como repositório temporário que é usada para calcular o valor de hash do snapshot.

Cofre de Chaves

A subscrição SOC tem a sua própria instância de Key Vault, que armazena os valores de hash dos snapshots de disco que o trabalhador híbrido do runbook calcula durante as operações de captura.

Certifique-se de que o firewall esteja ativado no cofre de chaves. Deve conceder acesso exclusivamente a partir da rede virtual SOC.

Análise de Registos

Um espaço de trabalho Log Analytics armazena registos de atividade usados para auditar todos os eventos relevantes na subscrição do SOC. Log Analytics é uma funcionalidade do Monitor.

Detalhes do cenário

A ciência forense digital é uma ciência que trata da recuperação e investigação de dados digitais para apoiar investigações criminais ou processos civis. A perícia forense computacional é um ramo da perícia digital que captura e analisa dados de computadores, VMs e mídias de armazenamento digital.

As empresas devem garantir que as provas digitais que fornecem em resposta a solicitações legais demonstram uma cadeia de custódia válida ao longo das etapas de aquisição, preservação e acesso de provas.

Potenciais casos de utilização

  • A equipe SOC de uma empresa pode implementar essa solução técnica para dar suporte a uma cadeia de custódia válida para provas digitais.

  • Os investigadores podem anexar cópias de disco obtidas usando esta técnica em um computador dedicado à análise forense. Eles podem anexar as cópias de disco sem ligar ou acessar a VM de origem original.

Conformidade regulamentar da cadeia de custódia

Se for necessário submeter a solução proposta a um processo de validação de conformidade regulamentar, considere os materiais na seção considerações durante o processo de validação da solução da cadeia de custódia.

Nota

Deve incluir o seu departamento jurídico no processo de validação.

Considerações

Estas considerações implementam os pilares do Azure Well-Architected Framework, que é um conjunto de princípios orientadores que pode usar para melhorar a qualidade de uma carga de trabalho. Para obter mais informações, consulte Well-Architected Framework.

Os princípios que validam essa solução como uma cadeia de custódia são descritos nesta seção. Para ajudar a garantir uma cadeia de custódia válida, o armazenamento de provas digitais deve demonstrar controle de acesso adequado, proteção e integridade de dados, monitoramento e alerta, registro e auditoria.

Segurança

A segurança fornece garantias contra ataques deliberados e o uso indevido de seus valiosos dados e sistemas. Para obter mais informações, consulte Lista de verificação de revisão de design para segurança.

Conformidade com normas e regulamentos de segurança

Quando você valida uma solução de cadeia de custódia, um dos requisitos a serem avaliados é a conformidade com normas e regulamentos de segurança.

Todos os componentes incluídos na arquitetura são Azure serviços padrão construídos sobre uma base que suporta confiança, segurança e conformidade.

A Azure possui uma vasta gama de certificações de conformidade, incluindo certificações adaptadas a países ou regiões, e para setores-chave como saúde, governo, finanças e educação.

Para obter mais informações sobre relatórios de auditoria atualizados que detalham a conformidade dos padrões para os serviços usados nesta solução, consulte Service Trust Portal.

A avaliação de conformidade Armazenamento do Azure Cohasset fornece detalhes sobre os seguintes requisitos:

  • Securities and Exchange Commission (SEC) em 17 CFR § 240.17a-4(f), que regula membros da exchange, corretores ou dealers.

  • Regra 4511(c) da Autoridade Reguladora do Setor Financeiro (FINRA), que defere os requisitos de formato e mídia da Regra 17a-4(f) da SEC.

  • Commodity Futures Trading Commission (CFTC) no regulamento 17 CFR § 1.31(c)-(d), que regula a negociação de futuros de mercadorias.

Na opinião de Cohasset, a Armazenamento do Azure, com a funcionalidade de armazenamento imutável de Armazenamento de Blobs e opção de bloqueio de política, mantém blobs baseados no tempo (ou c0) num formato não apagável nem reescrivível e cumpre os requisitos de armazenamento relevantes da Regra 17a-4(f) da SEC, Regra 4511(c) da FINRA, e os requisitos baseados em princípios da Regra 1.31(c)-(d) da CFTC.

Privilégio mínimo

Quando os papéis da equipa SOC são atribuídos, apenas dois indivíduos na equipa, conhecidos como custodiantes da equipa SOC, devem ter direitos para modificar a configuração Azure RBAC da subscrição e os seus dados. Conceda a outros indivíduos apenas direitos mínimos de acesso aos subconjuntos de dados de que necessitam para realizar o seu trabalho.

Menos acesso

Somente a rede virtual na assinatura SOC tem acesso à conta de armazenamento SOC e ao cofre de chaves que arquiva as evidências. Os membros autorizados da equipe SOC podem conceder aos investigadores acesso temporário às evidências no armazenamento SOC.

Requisitos do disco do sistema operativo

As VMs de produção sujeitas a captura forense devem usar discos de SO geridos persistentes. Não uses discos de sistema operativo efémeros em VMs onde é necessária recolha digital de provas. Os discos do sistema operativo efémero são armazenados apenas no host local da VM e não suportam snapshots de disco. Como o fluxo de trabalho de captura de evidências baseado em snapshots depende da capacidade de criar e transferir snapshots em pontos específicos no tempo dos discos do sistema operativo e de dados, os discos efémeros do sistema operativo são incompatíveis com este processo de cadeia de custódia.

Aquisição de provas

Os registos de auditoria do Azure podem documentar a aquisição de provas ao registar a ação de tirar um snapshot do disco da VM. Os logs incluem detalhes como quem realiza as capturas e quando elas são tiradas.

Integridade da prova

Use Automation para mover evidências para seu destino final de arquivamento, sem intervenção humana. Essa abordagem ajuda a garantir que os artefatos de evidência permaneçam inalterados.

Ao aplicar uma política de bloqueio legal ao armazenamento de destino, as evidências são imediatamente congeladas assim que são gravadas. Uma retenção legal comprova que a cadeia de custódia é completamente assegurada dentro do Azure. Também indica que não há oportunidade de alterar as provas desde o momento em que as imagens do disco estão numa VM ativa até ao momento em que são armazenadas como prova na conta de armazenamento.

Por fim, você pode usar a solução fornecida como um mecanismo de integridade para calcular os valores de hash das imagens de disco. Os algoritmos de hash suportados são MD5, SHA256, SKEIN e KECCAK (ou SHA3).

Produção de provas

Os investigadores precisam de ter acesso às provas para poderem realizar análises. Esse acesso deve ser rastreado e explicitamente autorizado.

Forneça aos investigadores uma chave de armazenamento URI (identificador uniforme de recursos) de assinatura de acesso partilhado (SAS) para acessar evidências. Um URI SAS pode gerar informações de log relevantes quando é criado. Pode obter uma cópia das provas sempre que for utilizado o SAS.

Por exemplo, se uma equipe jurídica precisar transferir um disco rígido virtual preservado, um dos dois custodiantes da equipe SOC gerará uma chave URI SAS somente leitura que expira após oito horas. O SAS restringe o acesso aos investigadores dentro de um período de tempo especificado.

A equipa SOC deve colocar explicitamente os endereços IP dos investigadores que necessitam de acesso numa lista de permissão no firewall de armazenamento.

Loja regional

Para cumprimento, alguns padrões ou regulamentos exigem que a evidência e a infraestrutura de suporte sejam mantidas na mesma região do Azure.

Todos os componentes da solução, incluindo a conta de Armazenamento que arquiva as evidências, estão alojados na mesma região do Azure que os sistemas em investigação.

Otimização de Custos

A Otimização de Custos concentra-se em formas de reduzir despesas desnecessárias e melhorar a eficiência operacional. Para obter mais informações, consulte Lista de verificação de revisão de projeto para Otimização de custos.

Esta arquitetura tem uma combinação de componentes de custo fixo e custo variável. Os componentes de custo fixo funcionam continuamente e independentemente da frequência da investigação. Os componentes de custo variável escalam com o volume e a dimensão das capturas forenses.

Componentes de custo fixo

Os seguintes componentes acarretam custos contínuos, quer realize ou não recolhas de evidência:

  • VM de execução automática híbrida: Esta VM está em execução contínua na subscrição SOC para estar disponível para captura de provas por solicitação. O tamanho da VM é a principal alavanca de custo. A captura de evidências não é intensiva em computação, exceto para computação de hash, por isso usa uma pequena VM de uso geral, como uma Standard_D2s_v5. Para reduzir o custo desta VM, considere reservas do Azure ou os planos de poupança para um contrato de um ou três anos.

  • Automatização do Azure account: A conta de Automação que aloja o runbook Copy-VmDigitalEvidence e a configuração híbrida de worker tem um custo base baixo.

  • Key Vault: O SOC key vault armazena os valores de hash como segredos. O custo por operação secreta é nominal, e o custo total do Key Vault é mínimo para esta carga de trabalho.

Componentes de custo variável

Os seguintes componentes escalam com o número de investigações e o tamanho das provas recolhidas:

  • Armazenamento do Azure (armazenamento de blob imutável): O armazenamento é o principal custo variável nesta arquitetura. Cada captura forense gera snapshots completos do disco do sistema operativo e dos discos de dados da VM alvo, que podem variar de dezenas a centenas de GB por VM. Os custos de armazenamento são cumulativos porque não se podem apagar snapshots que têm uma política legal de retenção. O tamanho de um snapshot aumenta a cada investigação e com o número e o tamanho dos discos em cada VM. Para gerir os custos de armazenamento, avalie o nível de acesso para snapshots retidos. Snapshots aos quais raramente acede após a verificação inicial do hash podem beneficiar do nível Cool ou Cold, que oferece taxas de armazenamento mais baixas em troca de custos de acesso mais elevados.

  • Ficheiros do Azure: A partilha temporária de ficheiros que calcula os valores de hash tem um custo apenas durante a duração em que os dados do instantâneo estão presentes. O runbook remove estes dados após o cálculo do hash, pelo que o custo é transitório e proporcional ao tamanho do snapshot.

  • Log Analytics workspace: Os custos de ingestão do Log Analytics aumentam com o número de operações realizadas na subscrição SOC. Capturas de evidências mais frequentes e monitorização mais ativa geram mais dados de registo. Configure as políticas de retenção de dados para corresponderem aos seus requisitos de conformidade e evitar a retenção desnecessária de dados.

Estimativa de custos

Para estimar o custo desta arquitetura para a sua carga de trabalho, use a estimativa pré-configurada na calculadora de preços Azure. Ajusta os valores para corresponder ao volume de investigação esperado e ao tamanho dos discos da VM. A estimativa inclui os seguintes componentes:

  • Uma VM de uso geral (Standard_D2s_v5) para o processador de runbooks híbrido
  • Armazenamento de Blobs do Azure (Standard, Hot, LRS) para instantâneos de provas imutáveis
  • Ficheiros do Azure (Standard, Pay-as-you-go) para armazenamento transitório durante o cálculo de hash
  • Key Vault (Standard) para armazenamento de valores hash
  • Automatização do Azure (Process Automation) para execução de runbooks
  • Azure Monitor (Log Analytics) para ingestão e retenção de logs

Excelência Operacional

A Excelência Operacional abrange os processos operacionais que implantam um aplicativo e o mantêm em execução na produção. Para obter mais informações, consulte Lista de verificação de revisão de design para excelência operacional.

Monitorização e alertas

O Azure fornece serviços a todos os clientes para monitorização e alerta sobre anomalias relacionadas com as suas subscrições e recursos. Estes serviços incluem:

Nota

A configuração desses serviços não é descrita neste artigo.

Implementar este cenário

Siga as instruções de implantação do laboratório de cadeia de custódia para criar e implantar esse cenário em um ambiente de laboratório.

O ambiente de laboratório representa uma versão simplificada da arquitetura descrita neste artigo. Você implanta dois grupos de recursos na mesma assinatura. O primeiro grupo de recursos simula o ambiente de produção, abrigando evidências digitais, enquanto o segundo grupo de recursos detém o ambiente SOC.

Selecione Deploy para Azure para implementar apenas o grupo de recursos SOC num ambiente de produção.

Implementar para Azure

Nota

Se implementar a solução num ambiente de produção, certifique-se de que a identidade gerida atribuída pelo sistema da conta de Automação tem permissões de Contribuinte no grupo de recursos de produção da VM alvo. O papel de Contribuinte cria instantâneos.

Configuração estendida

Você pode implantar um runbook worker híbrido no local ou em diferentes ambientes de nuvem.

Nesse cenário, você deve personalizar o runbook de Copy‑VmDigitalEvidence para habilitar a captura de evidências em diferentes ambientes de destino e arquivá-las no armazenamento.

Nota

O runbook Copy-VmDigitalEvidence fornecido na secção Deploy this scenario foi desenvolvido e testado apenas em Azure. Para estender a solução para outras plataformas, você deve personalizar o runbook para trabalhar com essas plataformas. Se ativares o firewall do Key Vault, permite que a máquina virtual híbrida do runbook tenha o endereço IP público da VM.

Contribuidores

A Microsoft mantém este artigo. Os seguintes colaboradores escreveram este artigo.

Principais autores:

Para ver perfis de LinkedIn não públicos, inicie sessão no LinkedIn.

Próximos passos

Para mais informações sobre as funcionalidades de proteção de dados do Azure, veja:

Para mais informações sobre as funcionalidades de registo e auditoria do Azure, veja:

Para mais informações sobre a conformidade com o Microsoft Azure, veja: