Alcance del peritaje
El trabajo se limita a los sistemas, cuentas y periodos que figuren en el acuerdo firmado. Un endpoint comprometido no habilita a revisar el resto de la red sin autorizacion expresa del responsable de TI.
Casos de adquisición de evidencia, triage en endpoints comprometidos y documentación de hallazgos cuando el incidente ya ocurrió y hay que sostener la actividad de la empresa mientras se investiga.
Cuando una empresa, un estudio juridico o un area de sistemas nos contacta por primera vez, casi siempre hay supuestos que conviene despejar por escrito. Estas son las definiciones y condiciones que aplicamos en cualquier trabajo de analisis forense digital y respuesta a incidentes, para que el alcance quede claro desde el inicio y no se preste a interpretaciones distintas entre las partes.
El trabajo se limita a los sistemas, cuentas y periodos que figuren en el acuerdo firmado. Un endpoint comprometido no habilita a revisar el resto de la red sin autorizacion expresa del responsable de TI.
Toda evidencia se documenta con hash, hora de adquisicion y responsable del traslado. Si el equipo permanece encendido, se registra el estado de la sesion antes de cualquier volcado de memoria volatil.
Usamos Volatility, Autopsy, FTK Imager y utilidades propias segun el tipo de evidencia. La eleccion se justifica en el informe; no se presentan resultados sin indicar con que version y configuracion se obtuvieron.
Los plazos de conservacion dependen de la politica interna de cada organizacion y del marco legal aplicable. Si los registros ya fueron rotados, lo indicamos antes de aceptar el caso.
El informe pericial se redacta con lenguaje tecnico y anexos reproducibles. No garantizamos un resultado procesal: aportamos hallazgos verificables y la metodologia para sostenerlos ante un tribunal.
Los casos compartidos en el foro se publican anonimizados y con autorizacion. La informacion del cliente no se reutiliza como material de discusion sin consentimiento previo por escrito.
Si alguna de estas condiciones no encaja con la situacion de tu equipo, conviene plantearlo antes de firmar el acuerdo. Es mas util ajustar el alcance al inicio que discutirlo cuando el caso ya esta en curso.
En la pagina For Business reunimos los escenarios donde una empresa necesita peritaje informatico con trazabilidad: endpoint comprometido, disco cifrado con BitLocker, memoria volatil que se pierde al apagar la maquina o logs que vencen antes de que alguien los lea. Antes de mover cualquier equipo, conviene fijar que se va a preservar, quien autoriza el acceso y como se documenta cada hash. Ese es el punto donde la mayoria de los casos se complica.
Si todavia estas definiendo el alcance, revisa el flujo de trabajo en process.html o cuentanos tu situacion directamente desde contact.html.
Siguiente paso
Describe el tipo de equipo, el sistema operativo y si el disco esta cifrado. Con eso podemos indicarte si conviene adquirir la imagen en sitio o si el volcado remoto es viable sin alterar la evidencia.
Abrir un caso con el equipoTambien puedes ver el indice general en index.html.
Casos reales, plantillas y criterios que ya pasaron por revisión de otros peritos. Sin teoría de manual: lo que se usa cuando hay un endpoint comprometido, un plazo judicial o un volumen cifrado que no se puede tocar dos veces.
Flujos probados para discos cifrados, equipos encendidos y volcados con write blocker. Incluye formularios de acta y verificación de hash antes y después, para que la cadena de custodia no se caiga en la audiencia.
Qué volcar primero, qué plugin de Volatility 3 rinde en cada caso y cómo correlacionar memoria con telemetría del EDR. Discusiones donde varios analistas comparan salidas reales de terminal.
Autopsy, FTK Imager y alternativas medidas sobre el mismo set de imágenes. Tiempos de indexado, manejo de artefactos de Windows y qué tan limpio sale el export para el informe pericial.
Estructuras que ya se presentaron en juzgados de la región: redacción de hallazgos, anexos técnicos y cómo describir limitaciones del análisis sin debilitar la conclusión.
Debates abiertos sobre plazos reales según tipo de incidente, normativa local y capacidad de almacenamiento. Útil cuando hay que justificar por qué un log ya no está disponible.
Sección separada para dudas de DFIR inicial: cómo montar un laboratorio mínimo, qué leer antes del primer caso y cómo pedir revisión de un procedimiento sin quedar expuesto.
Si querés ver cómo se aplica esto en un caso concreto, revisá el proceso de trabajo o escribinos desde contacto.