Ciberseguridad
Forense digital
Qué pasó, por dónde entraron y qué se llevaron.
En qué consiste este trabajo
Preservamos la evidencia, reconstruimos la línea de tiempo y decimos qué fue lo que realmente pasó, ya sea en un dispositivo incautado o en los registros de los sistemas. Si el resultado puede terminar en un proceso judicial, la cadena de custodia debe estar intacta desde el primer contacto. Por eso la peor decisión ante una sospecha es que el equipo de TI manipule algo antes de llamar a alguien.
Lo que examinamos depende del caso. En archivos y registros, analizamos logs de acceso, de aplicación, de red y de correo junto con los archivos involucrados, para investigar uso indebido, desvío de información o intrusión. En dispositivos y computadoras, la copia se hace bit a bit, el original queda preservado intacto y la custodia se documenta, para que el análisis no sea impugnado después.
La profundidad acompaña lo que está en juego. El análisis de lo que está visible resuelve la mayoría de las investigaciones internas. Ir más allá, hacia artefactos de sistema, rastros de ejecución y correlación entre fuentes, sostiene una decisión disciplinaria o una conversación con el regulador. El nivel avanzado recupera lo que fue borrado, detecta intentos de ocultar rastros y produce el dictamen pericial.
Necesitamos acceso al material a examinar y la autorización formal de su dueño. Recibes la línea de tiempo hora por hora y el informe técnico; en el examen de dispositivos, la cadena de custodia documentada; y, en el nivel avanzado, el dictamen pericial firmado, en el formato aceptado en juicio.
Cómo conducimos, etapa por etapa
Las etapas y los entregables de abajo describen la modalidad Archivos y registros de sistema · Intermedio. Las demás modalidades aparecen cuando pides la propuesta.
Preservación de la evidencia
Copiamos y lacramos antes de cualquier análisis. El original queda intacto y la custodia se documenta desde el primer toque.
Análisis
Reconstruimos lo que ocurrió a partir de los rastros, cruzando fuentes distintas hasta que la línea de tiempo cierre.
Informe
Consolidamos los hallazgos en un informe donde cada punto viene con gravedad, evidencia y el camino de corrección. Escribimos para que lo lea quien va a actuar, no para engordar páginas.
Lo que no está incluido
- Contención del incidente en curso, que es respuesta a incidentes y viene antes
- Recuperación de los datos o de los sistemas afectados, que es trabajo de restauración y no de peritaje
- Recuperación de contenido borrado y detección de anti-forense fuera del nivel avanzado, que es el nivel que produce ese resultado
- Representación en juicio: entregamos el dictamen, la defensa corresponde a los abogados
- Reparación o devolución del dispositivo en funcionamiento: trabajamos sobre la copia y preservamos el original como evidencia
- Atribución de autoría a una persona cuando el rastro no lo sostiene: decimos lo que la evidencia prueba, no más allá de ella
- Vulneración de la confidencialidad o acceso a un dispositivo sin la autorización formal del dueño
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.