Blog DFIR

Questions Clients Ask Before Starting

Antes de firmar el encargo, casi todo responsable de sistemas o gerente de TI pregunta lo mismo. No son preguntas caprichosas: son las que definen si el peritaje va a servir o no en una instancia judicial. Reunimos las que más se repiten en consultas reales de equipos en Chile, Argentina y Colombia.

Publicado el 12 de marzo de 2025 Lectura: 7 minutos Autor: equipo EdgeForensic

"¿Puedo seguir usando el equipo mientras se analiza?"

Es la primera pregunta y la respuesta corta es no. Cualquier arranque, actualización o conexión a la red modifica marcas de tiempo, registros de eventos y artefactos en memoria. En un caso de exfiltración en una consultora de Buenos Aires, el equipo siguió operativo dos días después del incidente y perdimos el contenido de la caché del navegador que hubiera mostrado la carga al servicio de transferencia. Si el negocio necesita continuar, se clona el disco con un write blocker y se trabaja sobre la copia, dejando el original sellado.

"¿Cuánto tarda y de qué depende?"

Depende de tres cosas concretas: el tamaño del volumen a adquirir, si hay cifrado de por medio y cuántos endpoints están involucrados. Un disco de 500 GB sin cifrado se vuelca en pocas horas; un volumen BitLocker con clave de recuperación gestionada por el área de TI puede llevar medio día solo en la parte de documentación y desbloqueo. Los plazos se acuerdan por escrito antes de empezar, con hitos parciales para que el cliente sepa qué va a recibir y cuándo.

"¿Qué necesitan de mi parte para empezar?"

Tres cosas: autorización firmada del responsable legal del equipo, acceso físico al dispositivo sin que nadie lo manipule antes, y un contacto técnico que pueda responder consultas sobre la configuración del entorno. Si hay un EDR o SIEM, los logs exportados ayudan a correlacionar lo que aparece en el disco con lo que pasó en la red. Sin esos tres elementos, cualquier hallazgo queda débil frente a una impugnación.

"¿El informe sirve para presentarlo en un juzgado?"

Sirve si la cadena de custodia está documentada desde el primer minuto. Eso incluye acta de adquisición, hash del volcado antes y después, registro de quién tuvo acceso al dispositivo y en qué horario. El contenido técnico es importante, pero un informe sin trazabilidad se cae en la primera objeción. Varios peritos del foro comparten sus plantillas de acta justamente porque ese documento es el que más se descuida.

"¿Puedo hacer parte del trabajo yo mismo?"

En algunos casos sí, siempre que quede registrado. Si el equipo de TI interno puede exportar logs del firewall o del EDR con un procedimiento acordado, se ahorra tiempo y se reduce el costo. Lo que no conviene es que personal sin formación forense abra la máquina, conecte discos externos o intente "limpiar" el malware antes de que llegue el perito. Ese tipo de intervención es la que más daño hace a la evidencia.

Blog DFIR / Nota 03

Questions Clients Ask Before Starting

Lo que suelen consultar los equipos legales, los responsables de TI y los analistas SOC cuando todavia no hay una imagen forense sobre la mesa.

Hay una conversacion que se repite casi igual en cada caso nuevo. Antes de hablar de herramientas, de plazos o de presupuesto, aparecen las mismas dudas de fondo: que se puede recuperar, que se pierde si se apaga el equipo, quien firma el acta y hasta donde llega el alcance del informe. No son preguntas tecnicas en sentido estricto, pero condicionan todo lo que viene despues.

En hilos anteriores del foro ya se discutio como adquirir una imagen con BitLocker activo y como ordenar el triage de memoria volatil con Volatility 3. Esta nota va un paso antes: el momento en que el cliente todavia no sabe si lo que tiene es un incidente, una sospecha interna o un reclamo laboral, y necesita entender que se puede hacer con la evidencia disponible.

Que se puede recuperar todavia

Depende del estado del equipo, del cifrado y de cuanto tiempo paso desde el evento. No hay respuesta unica sin revisar primero.

Quien autoriza la adquisicion

En muchos casos el area legal define el alcance y el responsable de TI entrega accesos. Conviene dejarlo por escrito antes de tocar el equipo.

Que se documenta y como

Hashes, hora de volcado, estado de la pantalla y firmas del acta. La cadena de custodia se arma desde el primer minuto, no al final.

Configuracion de cookies

Usamos cookies para mantener el sitio estable, recordar opciones basicas y entender que paginas resultan utiles. Puedes aceptar, rechazar o revisar la configuracion antes de continuar.