Fundamentos forenses y cadena de custodia
Gestione las evidencias correctamente.
Fundamentos forenses y cadena de custodia es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Qué es la informática forense
La informática forense es la recuperación, preservación y análisis disciplinados de evidencia digital para que los hallazgos resistan el escrutinio, incluso en los tribunales.
No se trata solo de recuperar datos. El requisito que la define es la capacidad de defensa: toda acción debe documentarse, poder repetirse y ser imparcial.
- Identificación de las fuentes de evidencia pertinentes
- Preservación sin alteraciones
- Análisis mediante métodos validados
- Presentación en informes claros y reproducibles
Orden de volatilidad
Al responder a un incidente activo, recopile la evidencia desde la fuente más volátil hasta la menos volátil. Los datos que desaparecen más rápido deben capturarse primero.
- Registros de la CPU y caché
- Tabla de enrutamiento, caché ARP, lista de procesos y conexiones de red
- RAM (memoria)
- Sistemas de archivos temporales
- Disco
- Registros remotos y medios de archivo
RFC 3227 codifica este principio. Si obtiene la imagen del disco demasiado pronto, perderá para siempre los artefactos activos de la RAM.
Cadena de custodia
La cadena de custodia es el registro cronológico documentado que muestra quién manipuló la evidencia, cuándo, por qué y qué hizo con ella.
Una sola laguna puede hacer que la evidencia sea inadmisible. Se registra cada transferencia.
- Quién recogió y recibió el elemento
- Qué es el elemento (número de serie, hash, descripción)
- Cuándo ocurrió cada entrega
- Dónde se almacenó
- Por qué cambió la custodia
Custody Log Entry
-----------------
Item ID: EVD-2024-0042
Description: 1TB SATA SSD, S/N WX21A8
SHA-256: a3f1...9c2e
Collected: 2024-06-04 09:12 UTC by J. Doe
Received: 2024-06-04 11:30 UTC by Lab Custodian (signature)
Storage: Evidence locker 3, tamper seal #00871Hashing para garantizar la integridad
Los hashes criptográficos demuestran que la evidencia no ha cambiado. Calcule el hash durante la adquisición y vuelva a calcularlo más adelante; los valores coincidentes demuestran la integridad.
Utilice SHA-256 como estándar moderno. MD5 y SHA-1 todavía aparecen en herramientas antiguas, pero son vulnerables a colisiones; muchos laboratorios registran ambos para la verificación cruzada.
# Hash a source device before imaging
sha256sum /dev/sdb
# Hash the resulting image and compare
sha256sum evidence.dd
# Verify two hashes match exactly
diff <(sha256sum source.dd | awk '{print $1}') \
<(sha256sum copy.dd | awk '{print $1}')Bloqueadores de escritura
Un bloqueador de escritura se coloca entre el investigador y la unidad que contiene la evidencia, permite las lecturas y deniega física o lógicamente las escrituras. Esto garantiza que el original nunca se modifique durante la adquisición.
- Los bloqueadores de escritura de hardware son dispositivos en línea, preferidos para trabajos destinados a los tribunales
- Los bloqueadores de escritura de software configuran el sistema operativo para montar en solo lectura
Incluso montar una unidad normalmente puede actualizar las marcas de tiempo de acceso, por lo que un bloqueador es obligatorio para los medios originales.
# Linux software read-only mount (still prefer a hardware blocker)
blockdev --setro /dev/sdb
mount -o ro,noexec,noload /dev/sdb1 /mnt/evidence
# Confirm read-only state
blockdev --getro /dev/sdb # 1 = read-onlyTrabajar con copias, nunca con originales
La regla de oro: analice una copia verificada y preserve el original. El original se guarda como evidencia y se manipula lo menos posible.
La práctica recomendada consiste en crear al menos dos copias: una imagen de trabajo para el análisis y una copia maestra de archivo que se mantenga intacta. Los hashes de ambas deben coincidir con los de la fuente.
Documentación y notas
Las notas tomadas en el momento también son evidencia. Registre las acciones mientras las realiza, no después basándose en la memoria.
- Registre la hora de cada acción (use UTC para evitar ambigüedades)
- Fotografíe la escena y el estado del dispositivo
- Anote los nombres y las versiones de las herramientas
- Registre cualquier anomalía o error
Si no queda por escrito, ante un tribunal es como si no hubiera sucedido.
Autoridad legal y alcance
Antes de tocar nada, confirme la autoridad legal: una orden judicial, consentimiento, autorización interna o normativa aplicable. Exceder el alcance puede contaminar todo el caso y exponer al investigador a responsabilidad legal.
La informática forense está sujeta a la jurisdicción. Los datos transfronterizos, las expectativas de privacidad de los empleados y las leyes de protección de datos (GDPR, KVKK) limitan tanto lo que puede recopilar como la forma de hacerlo.
Reproducibilidad y validación de herramientas
Los hallazgos deben ser reproducibles: otro perito que utilice herramientas validadas sobre la misma evidencia debería llegar a la misma conclusión.
Por eso los laboratorios utilizan herramientas confiables y controladas por versiones (probadas por NIST CFTT cuando es posible) y documentan sus versiones. Los scripts personalizados o no examinados debilitan la solidez de la defensa.
La estación de trabajo forense
Una estación de trabajo dedicada y aislada evita la contaminación cruzada y la filtración accidental de evidencia a través de la red.
- Aislada físicamente o protegida con un firewall estricto
- Medios de destino esterilizados (borrados y verificados) para las imágenes
- Conjunto de herramientas validado (Autopsy, Sleuth Kit, Volatility, Wireshark)
- Acceso registrado
# Wipe and verify a target drive before storing an image on it
shred -vzn 1 /dev/sdc # overwrite once with zeros
sha256sum /dev/sdc # baseline of sterilized mediaIntegridad de la evidencia a lo largo del tiempo
La integridad debe poder demostrarse no solo durante la adquisición, sino durante todo el almacenamiento. Calcule de nuevo el hash periódicamente y después de cada transferencia, comparándolo con el valor de referencia de la adquisición.
- Sellos de seguridad contra manipulaciones en los medios físicos
- Almacenamiento de evidencia con acceso controlado y registrado
- Hash registrado en cada transferencia de custodia
Si un hash posterior difiere del original, la evidencia se considera comprometida y sus conclusiones se ponen en duda.
# Re-verify a stored image against its acquisition baseline
echo 'a3f1...9c2e evidence.dd' | sha256sum -c -
# evidence.dd: OK -> integrity intactComprobación rápida
Ponga a prueba su comprensión del orden de adquisición.
Resumen
Ha cubierto los fundamentos de una informática forense defendible:
- El orden de volatilidad determina la secuencia de recopilación
- La cadena de custodia documenta cada transferencia
- El hashing (SHA-256) demuestra la integridad
- Los bloqueadores de escritura protegen los originales
- Trabaje siempre con copias verificadas
- La documentación, el alcance legal y la reproducibilidad hacen que la evidencia sea admisible
A continuación: convertir estos principios en imágenes de disco reales y recuperar artefactos.
Preguntas frecuentes
¿La lección «Fundamentos forenses y cadena de custodia» es gratis?
Sí — el texto completo de «Fundamentos forenses y cadena de custodia» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Fundamentos forenses y cadena de custodia»?
Gestione las evidencias correctamente. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Fundamentos forenses y cadena de custodia»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Fundamentos forenses y cadena de custodia
- Creación de imágenes de disco y análisis del sistema de archivos
- Análisis forense de red con PCAP
- Análisis de líneas temporales e informes