Evidencia digital

Evidencia en cloud: preservar sin “tener el disco”

Cómo cambia la evidencia cuando depende de logs, APIs y proveedores.

Evidencia en cloud: preservar sin “tener el disco”
Imagen ilustrativa generada con inteligencia artificial.
Idea central

Cómo cambia la evidencia cuando depende de logs, APIs y proveedores.

En un servidor tradicional podíamos imaginar “el disco” como fuente principal. En cloud, la evidencia puede vivir en logs, snapshots, APIs, servicios de identidad y registros administrados por el proveedor.

Qué cambia

La preservación depende más de configuración previa, permisos, retención y exportaciones. Si un log nunca estuvo habilitado, no existe una herramienta forense capaz de inventarlo después.

La lección

La capacidad forense se diseña antes del incidente: logging, sincronización temporal, retención, acceso y procedimientos de exportación.

Un caso para situar el problema

Una cuenta administrativa modifica permisos en un servicio cloud. No existe un disco físico que pueda retirarse y entregarse a un laboratorio. La actividad se distribuye entre identidades, APIs y registros del proveedor.

Qué permite comprender este caso

La preservación puede exigir exportar logs de control, conservar identificadores y zonas horarias, tomar snapshots compatibles con el servicio y registrar qué herramientas y permisos se utilizaron.

La consecuencia práctica

El contrato, los períodos de retención y la configuración previa determinan qué evidencias estarán disponibles cuando ocurra el incidente.