"¿Puedo seguir usando el equipo mientras se analiza?"
Es la primera pregunta y la respuesta corta es no. Cualquier arranque, actualización o conexión a la red modifica marcas de tiempo, registros de eventos y artefactos en memoria. En un caso de exfiltración en una consultora de Buenos Aires, el equipo siguió operativo dos días después del incidente y perdimos el contenido de la caché del navegador que hubiera mostrado la carga al servicio de transferencia. Si el negocio necesita continuar, se clona el disco con un write blocker y se trabaja sobre la copia, dejando el original sellado.
"¿Cuánto tarda y de qué depende?"
Depende de tres cosas concretas: el tamaño del volumen a adquirir, si hay cifrado de por medio y cuántos endpoints están involucrados. Un disco de 500 GB sin cifrado se vuelca en pocas horas; un volumen BitLocker con clave de recuperación gestionada por el área de TI puede llevar medio día solo en la parte de documentación y desbloqueo. Los plazos se acuerdan por escrito antes de empezar, con hitos parciales para que el cliente sepa qué va a recibir y cuándo.
"¿Qué necesitan de mi parte para empezar?"
Tres cosas: autorización firmada del responsable legal del equipo, acceso físico al dispositivo sin que nadie lo manipule antes, y un contacto técnico que pueda responder consultas sobre la configuración del entorno. Si hay un EDR o SIEM, los logs exportados ayudan a correlacionar lo que aparece en el disco con lo que pasó en la red. Sin esos tres elementos, cualquier hallazgo queda débil frente a una impugnación.
"¿El informe sirve para presentarlo en un juzgado?"
Sirve si la cadena de custodia está documentada desde el primer minuto. Eso incluye acta de adquisición, hash del volcado antes y después, registro de quién tuvo acceso al dispositivo y en qué horario. El contenido técnico es importante, pero un informe sin trazabilidad se cae en la primera objeción. Varios peritos del foro comparten sus plantillas de acta justamente porque ese documento es el que más se descuida.
"¿Puedo hacer parte del trabajo yo mismo?"
En algunos casos sí, siempre que quede registrado. Si el equipo de TI interno puede exportar logs del firewall o del EDR con un procedimiento acordado, se ahorra tiempo y se reduce el costo. Lo que no conviene es que personal sin formación forense abra la máquina, conecte discos externos o intente "limpiar" el malware antes de que llegue el perito. Ese tipo de intervención es la que más daño hace a la evidencia.