0Pricing
Cyber Security Academy · Lección

Recopilación de evidencias y cadena de custodia

Aprenda a recopilar evidencias de forma forense, calcular hashes y mantener la cadena de custodia.

Recopilación de evidencias y cadena de custodia es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Por qué son importantes las evidencias

Las evidencias digitales recopiladas durante la respuesta a incidentes pueden utilizarse en procedimientos legales, medidas disciplinarias de RR. HH. o revisiones normativas. Las evidencias deben recopilarse, preservarse y documentarse siguiendo los procedimientos adecuados para mantener su admisibilidad y su integridad.

Tipos de evidencias digitales

Categorías de evidencias:

  • Volátiles: contenido de la RAM, procesos en ejecución y conexiones de red; se pierden al reiniciar
  • No volátiles: imágenes de disco, archivos de registro y registros de bases de datos
  • De red: capturas de paquetes y registros de NetFlow
  • De aplicaciones: registros de acceso, registros de auditoría y correos electrónicos

Primero, las evidencias volátiles

Recopile los datos volátiles antes de apagar un sistema:

# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition

# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txt

Creación de imágenes de disco

Cree una imagen forense (una copia bit a bit) del medio de almacenamiento. Utilice bloqueadores de escritura para evitar cualquier modificación del original. Verifique mediante un hash:

dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrity

Bloqueadores de escritura

Un bloqueador de escritura es un dispositivo de hardware o software que impide realizar escrituras en el medio que contiene las evidencias durante la creación de imágenes. Sin un bloqueador de escritura, el propio proceso de creación de imágenes podría modificar las marcas de tiempo de acceso u otros metadatos y contaminar las evidencias.

Cadena de custodia

La cadena de custodia documenta quién manipuló las evidencias, cuándo y por qué. Incluye:

  • Identificador y descripción de las evidencias
  • Fecha y hora de recopilación
  • Persona que las recopiló (nombre y firma)
  • Ubicación de almacenamiento
  • Registros de transferencia (quién las recibió y cuándo)

Preservación de evidencias

Preservación de evidencias:

  • Almacene los originales en bolsas de evidencias selladas y etiquetadas
  • Trabaje únicamente con copias verificadas
  • Almacene las evidencias en ubicaciones seguras con acceso controlado
  • Documente los valores hash para verificar la integridad
  • No trabaje nunca con el medio original que contiene las evidencias

Preservación de registros

Los registros suelen ser las evidencias más valiosas. Preserve:

# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gaps

Retención legal

Cuando se prevea un litigio o una investigación normativa, emita una retención legal: una directiva para preservar todos los registros potencialmente relevantes. Esto suspende los calendarios normales de retención de datos. No preservar los datos puede dar lugar a sanciones por destrucción de pruebas.

Herramientas forenses

Herramientas forenses comunes:

  • Autopsy/Sleuth Kit — análisis forense de discos
  • Volatility — análisis de memoria
  • Wireshark — análisis de capturas de paquetes
  • FTK Imager — creación de imágenes de disco
  • SIFT Workstation — distribución forense basada en Ubuntu

Evidencias de dispositivos móviles

Los dispositivos móviles requieren un tratamiento especializado: active el modo avión para impedir el borrado remoto y colóquelos en una bolsa de Faraday para bloquear las señales. Utilice herramientas de análisis forense móvil (Cellebrite, Oxygen Forensic) que comprendan los sistemas de archivos móviles y las estructuras de datos de las aplicaciones.

Comprobación rápida: recopilación de evidencias

¿Por qué debe recopilarse la memoria volátil (RAM) antes que los demás tipos de evidencias?

Resumen de la lección

La recopilación de evidencias debe seguir los procedimientos adecuados para que estas sean admisibles. Recopile primero los datos volátiles (RAM, procesos y conexiones), ya que desaparecen al reiniciar. Utilice bloqueadores de escritura para crear imágenes de disco. Mantenga la documentación de la cadena de custodia. Calcule el hash de todo para demostrar la integridad. La retención legal suspende la eliminación de datos. Trabaje únicamente con copias verificadas, nunca con los originales.

Preguntas frecuentes

¿La lección «Recopilación de evidencias y cadena de custodia» es gratis?

Sí — el texto completo de «Recopilación de evidencias y cadena de custodia» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Recopilación de evidencias y cadena de custodia»?

Aprenda a recopilar evidencias de forma forense, calcular hashes y mantener la cadena de custodia. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Recopilación de evidencias y cadena de custodia»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. El ciclo de vida de la respuesta a incidentes: preparación, identificación y contención
  2. Recopilación de evidencias y cadena de custodia
  3. Erradicación, recuperación y lecciones aprendidas
  4. Redacción de un informe de incidentes
← Volver a Cyber Security Academy