Capítulo 20 · Software, operaciones e incidentes

Informática Forense y Cadena de Custodia Digital

Adquirir metodología para identificar, preservar, adquirir, examinar y documentar evidencia digital manteniendo integridad, reproducibilidad y cadena de custodia.

Principios de informática forense

La informática forense examina información digital mediante métodos destinados a preservar integridad y permitir revisiones posteriores. Una evidencia puede ser volátil: la memoria de un equipo cambia constantemente, mientras que ciertos archivos persisten más tiempo. El orden de actuación depende del objetivo, del sistema y de los riesgos de alteración. El hash ayuda a verificar que una copia no cambió, pero no acredita por sí solo el origen de los datos ni la licitud de la obtención. Cada intervención requiere documentar fecha, herramienta, versión, operador y limitaciones. Una conclusión forense debe corresponder a lo observado y evitar atribuciones que los artefactos no sostienen.

Conceptos de este apartado

  • Objetivos y límites
  • Volatilidad de la evidencia
  • Reproducibilidad
  • Integridad y hashing
  • Contaminación y alteración
  • Documentación de cada intervención

Adquisición y preservación

Adquirir evidencia puede significar realizar una imagen bit a bit, copiar determinados archivos o exportar registros mediante una API. Cada método captura información distinta y tiene limitaciones. Un bloqueador de escritura reduce riesgos al examinar determinados soportes físicos; una captura de memoria puede requerir operar sobre un sistema encendido y alterar algunos datos. Por eso se documenta el procedimiento, se calcula integridad cuando corresponde y se conservan originales con accesos restringidos. El etiquetado y las transferencias deben permitir identificar inequívocamente cada elemento. No siempre es posible obtener una «copia perfecta» de un servicio cloud en funcionamiento.

Conceptos de este apartado

  • Orden de volatilidad
  • Imágenes bit a bit
  • Write blockers: concepto
  • Captura de memoria
  • Adquisición lógica y física
  • Etiquetado, sellado y almacenamiento

Forense de sistemas de archivos

Los sistemas de archivos conservan estructuras, metadatos, fechas y artefactos de uso que permiten reconstruir ciertas acciones. Un archivo marcado como borrado puede conservar contenido recuperable, pero eso depende del sistema, del uso posterior y del almacenamiento. Las marcas temporales muestran eventos registrados por mecanismos concretos; no siempre reflejan el instante de creación humana del contenido. El investigador debe distinguir modificación, acceso, copia y sincronización. Un historial o archivo temporal puede aportar contexto, aunque su ausencia no demuestra que una acción no ocurrió. Las conclusiones tienen que explicar qué interpretaciones alternativas son compatibles con los datos.

Conceptos de este apartado

  • Particiones y sistemas de archivos
  • Archivos borrados y metadatos
  • Timestamps y artefactos
  • Registros de sistema
  • Historiales y archivos temporales
  • Límites de inferencia

Forense de memoria y procesos

La memoria RAM conserva procesos y conexiones activos, módulos cargados y otros artefactos que pueden desaparecer al apagar un equipo. Analizarla permite identificar actividad que no dejó huella persistente, pero la adquisición también puede modificar el estado del sistema. Las credenciales y secretos encontrados requieren protección reforzada por el riesgo de exposición. Una cadena de procesos y conexiones puede indicar comportamiento sospechoso sin acreditar todavía intención o autoría. Los snapshots permiten revisar estados de determinados entornos cuando están disponibles. La reproducibilidad exige documentar herramientas, procedimientos y límites técnicos propios de cada adquisición.

Conceptos de este apartado

  • Memoria RAM
  • Procesos, conexiones y módulos
  • Credenciales y secretos en memoria: riesgos
  • Artefactos de ejecución
  • Persistencia observable
  • Análisis de snapshots

Forense de red, nube y servicios

En redes y servicios distribuidos la evidencia suele encontrarse dispersa: capturas PCAP, registros de firewall, cabeceras de correo, logs de autenticación y eventos cloud. Reconstruir un episodio exige correlacionar identificadores y horas, considerando la sincronización temporal y los formatos de cada proveedor. Una comunicación cifrada puede revelar metadatos sin mostrar contenido; un registro de acceso puede informar una acción sin demostrar qué persona la ejecutó. En entornos SaaS la adquisición puede depender de capacidades de exportación y condiciones contractuales. Conservar contexto y documentación de consultas es esencial para que el resultado sea verificable.

Conceptos de este apartado

  • PCAP y flujos
  • Logs de firewall y proxy
  • Correo electrónico y cabeceras
  • Adquisición en entornos cloud
  • Logs de identidad y SaaS
  • Preservación mediante exportaciones y APIs

Cadena de custodia e informe forense

La cadena de custodia documenta quién tuvo acceso a un elemento probatorio, qué operaciones realizó y cómo se preservó su integridad. No sustituye por sí sola el examen de autenticidad o pertinencia, pero ayuda a detectar y explicar posibles alteraciones. Un informe forense presenta objetivos, fuentes, herramientas, procedimientos, hallazgos y limitaciones. Los anexos deberían permitir comprobar hashes, cronologías y artefactos relevantes sin divulgar datos innecesarios. La existencia de procedimientos cuidadosos aumenta confiabilidad, aunque la admisibilidad y valoración final de la prueba corresponden al marco procesal aplicable. La técnica forense y la eficacia jurídica están relacionadas, pero no son lo mismo.

Conceptos de este apartado

  • Registro de custodia
  • Roles y transferencias
  • Hashes de control
  • Bitácora de herramientas y versiones
  • Informe de hallazgos y limitaciones
  • Preparación de anexos y material reproducible

Un caso para comprenderlo

Un disco y varios registros cloud se aportan para reconstruir un acceso indebido. Las adquisiciones se documentan con método, responsable, tiempo y hashes cuando corresponda. La cronología combina artefactos de distintas fuentes y advierte expresamente que una cuenta utilizada no identifica sin más a la persona que actuó.

Cómo aplicar estos conceptos

El punto de partida es describir el sistema o situación con precisión, distinguir hechos de suposiciones y seleccionar qué información permitiría comprobar una conclusión. A partir de ahí se identifican riesgos, controles, responsabilidades y evidencias posibles. La utilidad de estos conocimientos aumenta cuando se relacionan con otras áreas de la ciberseguridad y del Derecho informático.

Lecturas relacionadas