Bitacora del foro
Publicado el 14 de marzo de 2025 · Lectura de 6 minutos
La mayoria de las consultas que llegan al foro empiezan igual: alguien del area legal o de sistemas escribe pidiendo "un analisis forense" sin mas contexto. Cuando recien arrancas en DFIR eso genera dos problemas concretos. Primero, no sabes si el caso entra en tu alcance. Segundo, si aceptas sin preguntar, terminas pidiendo informacion a mitad del trabajo y eso retrasa todo.
Lo que sigue es una lista corta de lo que conviene tener a mano antes de la primera reunion. No es un formulario rigido, es lo que en la practica evita idas y vueltas.
Sistema operativo y version, si el disco esta cifrado (BitLocker, LUKS, FileVault), si el equipo sigue encendido o ya se apago, y desde cuando se detecto la anomalia. Si hay un EDR o antivirus instalado, el nombre del producto y quien administra la consola. Ese ultimo dato define si vas a poder correlacionar telemetria o vas a depender solo de artefactos locales.
Tambien conviene aclarar quien tiene la custodia fisica del equipo. Si esta en una oficina, en un deposito judicial o en manos del usuario, cambia por completo la logistica de adquisicion.
Antes de tocar cualquier cosa necesitas saber quien autoriza la intervencion y con que documento. En causas judiciales suele ser el juez o el fiscal; en casos internos, el responsable de cumplimiento o el area legal de la empresa. Pide el alcance por escrito: que sistemas entran, que rango de fechas se va a revisar y si hay limites sobre datos personales de terceros.
Si el caso involucra correo corporativo o servicios en la nube, aclara desde el inicio si vas a trabajar sobre exportaciones o si necesitas acceso directo con credenciales. Eso define plazos y responsabilidades.
Con esas respuestas sobre la mesa, la primera reunion deja de ser una conversacion a ciegas y se convierte en una planificacion. Si todavia no tenes claro como armar el informe, en el foro hay plantillas comentadas y casos anonimizados que sirven de referencia.
Materiales relacionados
Autor del hilo
Antes de abrir un caso en el foro conviene saber quién responde. Este perfil resume la experiencia de quien mantiene los hilos de adquisición de evidencia, análisis de memoria y documentación pericial en EdgeForensic.
Perito informático · Analista DFIR · Moderador del foro
Trabaja desde hace más de una década en respuesta a incidentes para pymes y estudios jurídicos en Argentina, Chile y Colombia. Se especializa en adquisición de imágenes forenses en equipos con disco cifrado, análisis de memoria volátil con Volatility y armado de informes que resistan una revisión en sede judicial.
En el foro mantiene los hilos de cadena de custodia, las plantillas de acta de adquisición y las comparativas de herramientas de triage. También responde en la sección de preguntas para quienes recién arrancan en DFIR.
Casos documentados
120+
Incidentes con evidencia presentada en instancias judiciales.
Para consultas sobre un caso puntual o para sumar un hilo al foro, estos son los canales directos.
Los aportes en el foro se publican con casos anonimizados y sin datos que permitan identificar a las partes. Si vas a plantear una consulta, revisa primero los hilos fijados de cadena de custodia y plantillas de informe: la mayoría de las dudas iniciales ya están resueltas ahí.