Desde la recepción del equipo hasta la entrega del informe pericial: qué se hace en cada etapa, qué necesitamos de tu lado y qué plazos son realistas según el tipo de evidencia y el volumen de datos a procesar.
Desde que un perito publica el primer indicio hasta que el hilo queda documentado con hallazgos verificables. Sin atajos: cada etapa deja rastro y cada rastro se puede auditar.
Se abre un hilo en la categoría correspondiente con el contexto mínimo: tipo de incidente, sistema operativo, estado del equipo al momento de la intervención y qué evidencia ya se preservó. Los casos se anonimizan antes de publicar.
Otros analistas del foro leen el planteo y señalan vacíos: cadena de custodia incompleta, hashes sin registrar, ventanas de tiempo mal acotadas. Es la parte más incómoda y la más útil.
Se define si conviene volcar memoria antes de apagar, qué write blocker usar y qué herramientas aplican según el tipo de disco. Se comparten salidas de Volatility, Autopsy o FTK Imager para contrastar resultados.
Los hallazgos se cruzan con telemetría del EDR, logs del SOC y artefactos del endpoint. Aquí aparecen las discusiones sobre plazos de retención de logs y sobre qué artefactos sobreviven a un reinicio.
Se arma el informe con plantillas compartidas por la comunidad: acta de adquisición, registro de hashes, línea de tiempo y anexos técnicos. El objetivo es que resista una revisión judicial sin rehacer el trabajo.
El caso se marca como resuelto, se resumen las conclusiones y queda disponible en la biblioteca de guías. Los errores también se documentan: sirven más que los aciertos para quien viene detrás.
Antes de escribir, revisá si tu consulta entra en las etapas de implementación ya documentadas. Si el caso es puntual (un error al cargar evidencia, un permiso que no aplica, una duda sobre plazos de retención de logs), el canal directo funciona mejor que abrir un hilo nuevo en el foro.
Para temas que afectan a todo el equipo, conviene dejar registro público en la sección de discusiones. Así otros peritos y analistas SOC pueden aportar contexto desde casos similares.
Si tu duda es sobre el proceso de implementación, revisá primero las condiciones generales del servicio y el alcance de cada etapa. Muchas consultas repetidas ya están cubiertas ahí.