Professional Documents
Culture Documents
8.1. Objetivos
Entender o funcionamento de mquinas virtuais Entender o funcionamento de virtualizao em cloud computing Compreender como se desenrola o processo de anlise forense em sistemas operacionais virtualizados
8.2. Introduo
Com o avano da tecnologia, vrias solues surgiram para diminuir custos e aumentar a disponibilidade dos sistemas e servios oferecidos pelo setor de TI. Uma dessas solues, a virtualizao de sistemas operacionais completos, o que possibilitou uma incrvel diminuio nos gastos com hardware para as organizaes. No entanto, com a virtualizao, surge um novo paradigma computacional, completamente diferente do anterior, onde no podemos ter acesso memria fsica de sistemas virtualizados que compartilham os mesmo dispositivos de hardware. Como tudo virtualizado, os processos do sistema tambm so virtualizados, assim como os discos e mdias, que antes eram fsicos. E como atualmente muitos sistemas esto migrando para a web, mesmo clusters completos de servidores, a virtualizao migrou junto. E nesse contexto, surge o que conhecido como Cloud Computing, ou computao em nuvem. Nesse novo paradigma, nem aos servidores com os sistemas virtualizados, temos acesso fisicamente. E como os crimes e comprometido no so prerrogativas apenas de sistemas tradicionais, essas mesmas questes tambm ocorrem em mquina virtualizadas e sistemas em nuvem. O problema nesse caso, que precisamos entender como essa tecnologia funciona, como podemos realizar a anlise de seus dados e, principalmente, como utilizar essa tecnologia em benfcio prprio como peritos forense.
A aquisio de dados dentro da nuvem Como coletar dados Quais dados recolher Como lidar movimento Como respeitar a privacidade dos outros host que no esto sob investigao. com os dados que normalmente esto sempre em
Captulo 8 Forense em Mquinas Virtuais - 198 aquisio chegar ao final, o contedo capturado do incio da mdia j pode ter sido alterado. Com isso, o hash no ser capaz de comprovar integridade com a mdia, por exemplo. Nesse caso, a captura de uma imagem forense de uma mquina virtual oferece uma terceira opo. Ela funciona como uma semi-live. A idia bem simples, no fim das contas. Basta ir no gerenciador da mquina virtual e interromper a execuo dela temporariamente. Em geral, o comando que realiza essa tarefa semelhante a uma pausa. Pode-se interromper e retornar a execuo de uma mquina virtual a qualquer momento. Ao interromper, o arquivo de disco virtual pode ser copiado normalmente. Ao fim da cpia, retorna-se a mquina ao estado de execuo sem mais demoras. O maior benefcio dessa tcnica pode ser a possibilidade de ter novamente uma viso esttica da mdia, alm de permitir retornar a mquina bem mais rpido que no caso de uma aquisio post-mortem.
Captulo 8 Forense em Mquinas Virtuais - 199 virtualizados. Porm, uma coisa a mais podemos acrescentar: a aquisio de dados em sistemas virtualizados bem mais fcil e tranquila do que em um servidor real em produo, pois basta, na maior parte das vezes, duplicar a imagem do disco e remont-lo em um ambiente virtualizado, sem prejuzos para o sistema em produo.