
Cómo cambia la evidencia cuando depende de logs, APIs y proveedores.
En un servidor tradicional podíamos imaginar “el disco” como fuente principal. En cloud, la evidencia puede vivir en logs, snapshots, APIs, servicios de identidad y registros administrados por el proveedor.
Qué cambia
La preservación depende más de configuración previa, permisos, retención y exportaciones. Si un log nunca estuvo habilitado, no existe una herramienta forense capaz de inventarlo después.
La lección
La capacidad forense se diseña antes del incidente: logging, sincronización temporal, retención, acceso y procedimientos de exportación.
Un caso para situar el problema
Una cuenta administrativa modifica permisos en un servicio cloud. No existe un disco físico que pueda retirarse y entregarse a un laboratorio. La actividad se distribuye entre identidades, APIs y registros del proveedor.
Qué permite comprender este caso
La preservación puede exigir exportar logs de control, conservar identificadores y zonas horarias, tomar snapshots compatibles con el servicio y registrar qué herramientas y permisos se utilizaron.
La consecuencia práctica
El contrato, los períodos de retención y la configuración previa determinan qué evidencias estarán disponibles cuando ocurra el incidente.
