Entender a prova digital
ISO/IEC 27037: as boas práticas para coletar e preservar evidência digital
Resposta curta
A ISO/IEC 27037 — publicada no Brasil como ABNT NBR ISO/IEC 27037 — é a norma internacional com diretrizes para identificar, coletar, adquirir e preservar evidência digital. Não é lei, mas é a referência técnica que peritos usam para avaliar se uma coleta foi bem feita: método documentado, mínima alteração da evidência, rastreabilidade e possibilidade de outra pessoa repetir e chegar ao mesmo resultado.
As quatro etapas da norma
| Etapa | O que significa |
|---|---|
| Identificação | Reconhecer onde está a evidência digital relevante e documentar o local e o estado em que foi encontrada. |
| Coleta | Recolher o item que contém a evidência, quando for o caso, sem alterá-lo. |
| Aquisição | Produzir uma cópia fiel dos dados, com registro do método e verificação de integridade (hash). |
| Preservação | Proteger a evidência e a cópia contra alteração, mantendo a cadeia de custódia. |
Os princípios que um perito vai checar
A norma organiza a avaliação em torno de relevância, confiabilidade e suficiência da evidência, e pede que o processo seja:
- Auditável: um terceiro consegue avaliar o que foi feito, porque está documentado.
- Repetível: o mesmo profissional, com o mesmo método, chega ao mesmo resultado.
- Reprodutível: outro profissional, com o método descrito, chega ao mesmo resultado.
- Justificável: cada escolha do método tem uma razão demonstrável.
Como isso se traduz na coleta do dia a dia
- Usar um ambiente limpo e controlado para acessar o conteúdo, em vez do computador pessoal.
- Gravar o processo inteiro, não só o resultado.
- Registrar hash no momento da aquisição e conferi-lo a cada transferência.
- Documentar quem, quando, onde e com qual equipamento.
- Guardar os originais e trabalhar sempre sobre cópias.
Onde a Prova Protegida se encaixa
A metodologia da Prova Protegida segue essas boas práticas: navegador novo e isolado a cada sessão de captura web, vídeo da sessão inteira, hash SHA-256 no dispositivo e no servidor, metadados de dispositivo e localização, cadeia de custódia e originais preservados para reexame.
A Prova Protegida não é certificada pela ISO; ela adota uma metodologia alinhada às boas práticas da ISO/IEC 27037. O relatório técnico apoia o trabalho do perito, que continua responsável pelo laudo assinado.
Perguntas frequentes
A ISO/IEC 27037 é obrigatória?
Não. É uma norma técnica de adesão voluntária. Mas é a referência que peritos e tribunais usam para avaliar a qualidade de uma coleta, por isso segui-la fortalece a prova.
Qual a diferença entre ISO/IEC 27037 e as normas 27041, 27042 e 27043?
A 27037 trata da identificação, coleta, aquisição e preservação. As outras da mesma família tratam da adequação dos métodos de investigação, da análise e interpretação da evidência e dos princípios do processo de investigação.