Bitácora DFIR

Choosing a Service Format That Actually Fits

Un post enfocado en decisiones prácticas y restricciones reales: qué modalidad conviene según el tipo de evidencia, los plazos y quién va a leer el informe.

Publicado el 14 de marzo de 2025 Lectura de 7 minutos Por el equipo de análisis forense

Cuando llega un caso a la mesa, la primera pregunta no suele ser técnica. Es logística: ¿hace falta una adquisición completa del disco o alcanza con un triage de los artefactos volátiles? ¿El cliente necesita un informe pericial firmado para presentar en un juzgado, o solo una nota interna para su equipo de TI? La respuesta cambia por completo el alcance del trabajo y, sobre todo, lo que se puede prometer con los plazos disponibles.

En la práctica hemos visto tres formatos que se repiten. El primero es la intervención puntual sobre un endpoint: se documenta el estado, se vuelca memoria, se preservan los logs relevantes y se entrega un resumen de hallazgos. Sirve cuando el equipo sigue encendido y hay sospecha de actividad activa. El segundo es la adquisición forense completa, con write blocker, hash antes y después, y acta de cadena de custodia. Es más lento pero es lo que sostiene una causa judicial. El tercero es la revisión de evidencia ya adquirida por terceros, donde el trabajo se concentra en validar integridad y reconstruir la línea de tiempo.

Elegir mal el formato tiene consecuencias concretas. Si se hace un triage cuando el caso va a terminar en un tribunal, la defensa puede cuestionar la falta de preservación. Si se hace una adquisición completa para un incidente que se resuelve internamente, se gastan horas que no aportan nada al hallazgo. La decisión depende de tres variables: quién va a leer el resultado, cuánto tiempo hay antes de que la evidencia se degrade o se sobrescriba, y qué nivel de detalle exige el destinatario.

Un detalle que suele pasarse por alto: el formato también define qué herramientas conviene usar. En un triage rápido sobre memoria, Volatility 3 con los plugins de procesos y conexiones da resultados en minutos. En una adquisición completa, la prioridad es la integridad del volcado y la trazabilidad del hash. Mezclar ambas lógicas en el mismo caso suele terminar en un informe que no cierra por ningún lado.

Si estás armando tu primer caso o definiendo cómo ofrecer el servicio, conviene escribir el alcance antes de tocar el equipo. Qué se va a adquirir, qué se va a analizar, qué se va a entregar y en qué plazo. Esa nota interna es la que después se convierte en el índice del informe.

Materiales relacionados

Blog / DFIR

Choosing a Service Format That Actually Fits

Un post enfocado en decisiones prácticas y restricciones reales del trabajo forense.

Cuando un equipo de respuesta a incidentes recibe un caso, la primera decisión no es qué herramienta usar, sino qué formato de trabajo adoptar. No es lo mismo una adquisición de imagen forense en un endpoint aislado que un triage en memoria volátil sobre un servidor que sigue en producción. La elección del formato condiciona la cadena de custodia, los plazos de entrega y hasta la validez del informe pericial.

En la práctica, los formatos más comunes que discutimos en el foro son tres: adquisición completa con write blocker, triage en vivo con volcado selectivo, y análisis post-mortem sobre imágenes ya recolectadas. Cada uno tiene un costo operativo distinto. El primero exige detener el equipo y documentar cada paso con hashes antes y después. El segundo prioriza velocidad pero deja artefactos volátiles sin capturar si no se planifica bien. El tercero depende de que alguien haya hecho bien su trabajo antes.

Un error frecuente es elegir el formato por costumbre y no por contexto. Si el equipo sigue encendido y hay procesos inyectados, apagarlo para hacer una imagen completa puede destruir la evidencia más útil. Si el disco está cifrado con BitLocker, el triage en vivo gana terreno porque el volumen ya está desbloqueado. Si el caso va a juicio, la cadena de custodia pesa más que la velocidad.

En los hilos del foro compartimos plantillas de acta de adquisición, comparativas de herramientas como Volatility, Autopsy o FTK Imager, y experiencias concretas sobre plazos de retención de logs. La idea no es imponer un formato único, sino entender qué restricciones tiene cada caso antes de comprometerse con uno.

Configuracion de cookies

Usamos cookies para mantener el sitio estable, recordar opciones basicas y entender que paginas resultan utiles. Puedes aceptar, rechazar o revisar la configuracion antes de continuar.