Análisis forense digital 101: recopilar y preservar evidencias tras un incidente
Cuando ocurre una brecha, la integridad forense importa. Aprenda los fundamentos de la recopilación de evidencias, la cadena de custodia y la investigación forense para no especialistas.
Tabla de contenidos
Por qué importa la integridad forense
Cuando ocurre un incidente de seguridad, el instinto suele ser remediar de inmediato: restaurar desde una copia de seguridad, reinstalar la imagen de la máquina, restablecer credenciales. Este instinto, aunque comprensible, puede destruir evidencias críticas necesarias para entender qué pasó, quién lo hizo, a qué datos se accedió y cómo prevenir que se repita. En casos que implican obligaciones regulatorias o acciones legales, una evidencia mal manejada también puede ser inadmisible.
El análisis forense digital es la disciplina de recopilar, preservar y analizar evidencias digitales de manera que se mantenga su integridad y admisibilidad. No necesita ser un especialista forense para aplicar sus principios básicos durante una respuesta inicial, pero sí necesita saber lo suficiente como para no empeorar las cosas.
El orden de volatilidad
Las evidencias digitales van desde las muy volátiles (desaparecen al cortar la energía) hasta las persistentes (sobreviven a reinicios y cambios de disco). Recopile las evidencias en orden, de la más volátil a la menos volátil:
- Registros y caché de la CPU (se pierden de inmediato al apagar)
- Contenido de la RAM / memoria (se pierde al apagar: contiene procesos en ejecución, conexiones de red, claves de descifrado, contraseñas en texto claro)
- Conexiones de red (estado TCP actual, caché ARP, tabla de enrutamiento)
- Procesos en ejecución (lista de procesos, manejadores de archivos abiertos, módulos cargados)
- Contenido del disco (sobrevive al apagado: archivos, registros, artefactos)
- Datos de registro y supervisión remotos (SIEM, syslog: ya están fuera del sistema)
- Medios físicos y copias de seguridad
Nunca apague un sistema presuntamente comprometido antes de capturar los datos volátiles, a menos que mantenerlo en funcionamiento suponga un riesgo inaceptable (por ejemplo, ransomware activo cifrando archivos).
Recopilación en sistemas en vivo
Antes de tocar nada, documente el estado actual:
# Capturar marca de tiempo, usuarios conectados, estado de red, lista de procesos
date > evidence_$(hostname)_$(date +%Y%m%d%H%M%S).txt
who >> evidence.txt
netstat -antp >> evidence.txt
ps aux >> evidence.txt
lsof -n >> evidence.txt
arp -a >> evidence.txt
Para la adquisición de memoria, use herramientas dedicadas:
- Linux: módulo del kernel
LiME(Linux Memory Extractor) - Windows:
WinPmem,DumpIto herramientas comerciales como Magnet RAM Capture - macOS:
OSXpmem
Escriba los volcados de memoria en medios externos (unidad USB o recurso de red compartido), nunca en el disco local de la máquina que se investiga: escribir datos modifica el sistema de archivos que intenta preservar.
Imagen de disco: crear copias forenses
Nunca trabaje directamente sobre la evidencia original. Cree una imagen forense bit a bit y trabaje solo con copias:
# Crear una imagen forense con dd
dd if=/dev/sda of=/mnt/external/evidence.img bs=4M conv=noerror,sync status=progress
# Verificar la integridad con un hash
sha256sum /dev/sda > original.sha256
sha256sum /mnt/external/evidence.img > copy.sha256
diff original.sha256 copy.sha256 # Deben coincidir
Prefiera dcfldd o dc3dd en lugar de dd sin más: admiten cálculo de hash integrado durante la adquisición e informan del progreso. FTK Imager (Windows, gratuito) ofrece una interfaz gráfica y produce imágenes forenses fiables en formato E01.
Escriba el hash en su registro de evidencias antes y después de crear la imagen. El hash es la huella de la integridad de la evidencia: si alguien cuestiona la evidencia, podrá demostrar que no ha cambiado desde su recopilación.
Cadena de custodia
La cadena de custodia es el rastro documentado que muestra quién tuvo acceso a la evidencia, cuándo y qué se hizo con ella. Cada elemento de evidencia debe tener:
- Un identificador único (número de caso, número de elemento de evidencia)
- Descripción (marca, modelo, número de serie del medio; nombre de host e IP de un servidor)
- Valores de hash (MD5 y SHA-256)
- Detalles de recopilación: quién la recopiló, cuándo, dónde y con qué herramientas
- Registro de transferencias: cada vez que la evidencia cambia de manos, se registra con firma
Use bolsas de evidencia físicas con sellos que evidencien manipulación para el hardware. Para la evidencia digital, mantenga los registros en un sistema separado del que se está investigando.
Análisis de registros: encontrar la historia
Una vez aseguradas las imágenes de disco y los volcados de memoria, comienza el análisis. Artefactos clave a examinar:
- Registros de autenticación:
/var/log/auth.log(Linux), Registro de eventos de seguridad de Windows (ID de evento 4624/4625 para inicio de sesión correcto/fallido) - Registros del servidor web: registros de acceso que muestran URL, agentes de usuario, IP de origen y códigos de respuesta
- Historial de la shell:
.bash_history,.zsh_history: los atacantes a menudo olvidan borrarlos - Mecanismos de persistencia: tareas cron, servicios systemd, claves Run de Windows, carpetas de inicio, suscripciones WMI
- Archivos Prefetch (Windows): registro de programas ejecutados recientemente, útiles para demostrar que se ejecutó una herramienta
- Artefactos del navegador: historial, descargas, credenciales en caché
Herramientas como Autopsy (código abierto), Volatility (análisis de memoria) y Plaso/log2timeline (generación de líneas de tiempo) automatizan gran parte de la extracción de artefactos.
Construir una línea de tiempo
El resultado forense más valioso suele ser una línea de tiempo de los eventos, que traza las acciones del atacante de forma cronológica:
- Acceso inicial (correo de phishing abierto a las 14:32 UTC)
- Ejecución de malware (cmd.exe generado desde el proceso de Word a las 14:33)
- Reconocimiento (comandos net user, whoami a las 14:34)
- Movimiento lateral (conexión a 10.0.0.15 mediante RDP a las 14:51)
- Exfiltración de datos (gran transferencia saliente a 203.0.113.42 a las 16:20)
Plaso procesa docenas de formatos de registro y tipos de artefactos para construir líneas de tiempo unificadas. Un registro de tiempo preciso entre sistemas requiere una configuración NTP coherente: las discrepancias en los relojes del sistema complican la correlación.
Documente todo a medida que avanza. Sus notas de análisis también son evidencia.