A posse do dispositivo já não é necessariamente suficiente para acessar os dados de que as investigações digitais precisam. Smartphones, carteiras de criptomoedas, unidades de armazenamento e sistemas embarcados podem permitir que a equipe identifique o dispositivo e examine parte de seu ambiente de software, enquanto arquivos, comunicações ou registros de transações permanecem protegidos por mecanismos que operam na camada de hardware.
Essa é a ideia central de um artigo escrito por Marc Witteman, Thomas Ostrowski e Craig Mackson e publicado pela Semiconductor Engineering. O texto aponta que a inicialização segura, o elemento seguro (Secure Element), o ambiente de execução confiável (TEE), o armazenamento criptografado e outros meios de proteção com suporte de hardware podem determinar como o dispositivo é iniciado, como o acesso é autorizado e quais componentes podem acessar os dados protegidos.
O que muda na investigação digital?
As investigações tradicionais geralmente começam pelo sistema operacional, pelo sistema de arquivos, pelos backups ou pelas interfaces de aplicativos disponíveis. Porém, quando a informação necessária está atrás de uma barreira implementada por um chip ou componente de segurança, a questão deixa de ser apenas como extrair os dados. A equipe precisa primeiro determinar o que impede o acesso, onde o mecanismo de proteção é implementado e se existe um caminho técnico viável para examiná-lo.
Diagramas do dispositivo, seu código-fonte ou sua documentação de engenharia podem não estar disponíveis, especialmente se o dispositivo tiver sido apreendido, for proprietário, antigo ou projetado para resistir a acessos não autorizados. Por isso, o artigo propõe caracterizar diretamente o dispositivo, identificando seus componentes importantes, examinando suas interfaces disponíveis, monitorando seu comportamento durante operações sensíveis do ponto de vista da segurança e tentando descobrir quais componentes controlam o acesso. Essa caracterização não tem como objetivo analisar cada parte do dispositivo, mas identificar o mecanismo que separa o investigador dos dados relevantes para o caso.
Duas ferramentas quando é necessário chegar a uma camada mais profunda
O artigo menciona a análise de canais laterais (Side-Channel Analysis) e a injeção de falhas (Fault Injection) como duas técnicas possíveis no âmbito de investigações avançadas. A análise de canais laterais mede sinais físicos emitidos enquanto o dispositivo executa determinada operação e pode revelar atividade interna que não aparece pelas interfaces de software habituais.
Já a injeção de falhas baseia-se na criação de uma perturbação controlada durante a operação do dispositivo para descobrir se é possível influenciar um processo de segurança específico. O texto enfatiza que a escolha da técnica deve seguir o tipo de dispositivo, o mecanismo de proteção e a informação que a equipe tenta acessar. Entre os canais que podem ser estudados estão o tempo, o consumo de energia, as emissões eletromagnéticas e a luz, com diferentes níveis de adequação para cada canal conforme a possibilidade de acesso e o nível de proteção.
O artigo observa, por exemplo, que o exame das emissões eletromagnéticas pode ajudar a estudar o tipo de criptografia ou a forma como ela é implementada sem realizar modificações físicas, enquanto os pesquisadores podem utilizar uma perturbação temporal adequada para testar um processo de verificação de senha. Esses são exemplos técnicos sensíveis e, por isso, devem ser executados somente dentro de autorizações legais e de procedimentos forenses controlados e reproduzíveis.
Como desenvolver a capacidade adequada?
O teste de segurança de hardware não deve se transformar em um objetivo independente da investigação. O objetivo continua sendo acessar informações relacionadas ao caso, preservando a integridade das evidências, documentando as etapas e garantindo a possibilidade de reproduzir os resultados. Por isso, o artigo propõe que as organizações avaliem questões práticas antes de criar um laboratório interno, incluindo: o número de investigações nas quais o acesso a um dispositivo protegido foi impedido, os tipos de dispositivos mais difíceis, as informações normalmente necessárias, os conhecimentos e equipamentos disponíveis e o que precisa ser realizado internamente ou pode ser delegado a entidades especializadas.
Desenvolver conhecimento interno pode fazer mais sentido para organizações que lidam repetidamente com telefones protegidos, carteiras de criptomoedas, sistemas embarcados ou eletrônicos personalizados. Já os casos menos frequentes podem exigir a contratação de especialistas externos, em vez da criação de um grande laboratório desproporcional ao volume da necessidade.
Por que esta notícia é importante?
A mudança efetiva aqui é a transferência de parte da investigação forense digital da extração de dados por meio de software para a compreensão dos mecanismos físicos de proteção que controlam o acesso a eles. Isso amplia o conjunto de habilidades exigidas dos laboratórios, mas não comprova que todo dispositivo protegido possa ser violado ou que toda técnica produzirá evidências admissíveis. O resultado depende do projeto do dispositivo, da possibilidade de acesso aos seus componentes, do tipo de proteção, das limitações legais e da integridade da metodologia.
Vale observar que o artigo foi publicado em formato de blog patrocinado e que seus autores estão associados à Keysight Technologies, que, segundo o texto, fornece ferramentas, laboratórios e treinamento para equipes de perícia. Portanto, o artigo oferece uma estrutura útil para determinar necessidades, mas não representa uma avaliação independente do desempenho de ferramentas específicas nem apresenta resultados documentados de testes realizados em um dispositivo ou caso determinado.