Cómo se ordena un peritaje forense, etapa por etapa

Desde la recepción del equipo hasta la entrega del informe, esta página describe el orden real de trabajo, los tiempos que suelen manejarse y las limitaciones que aparecen cuando la evidencia digital tiene que sostenerse ante un tribunal.

Cronología de un caso forense, etapa por etapa

Lo que sigue es el orden real que solemos seguir desde que entra un pedido hasta que el informe queda firmado. No es un ideal: es lo que funciona cuando hay plazos, discos cifrados y un juzgado esperando.

  1. Día 0

    Recepción y encargo

    Se define el alcance con quien contrata: qué equipo, qué período, qué pregunta hay que responder. Quedan por escrito las limitaciones (equipos apagados, discos sin llave de recuperación, logs rotados) antes de tocar nada.

  2. Día 1 a 2

    Adquisición y cadena de custodia

    Registro fotográfico del estado del equipo, volcado con write blocker y hash antes y después. En volúmenes BitLocker se documenta la hora exacta del desbloqueo y quién autorizó la extracción de la clave. El acta se firma el mismo día.

  3. Día 3 a 5

    Triage y memoria volátil

    Si el endpoint sigue encendido, se vuelca RAM antes de aislarlo. Con Volatility 3 revisamos pslist, malfind y netscan, y cruzamos con la telemetría del EDR. Los procesos inyectados que aparecen acá suelen marcar el resto del análisis.

  4. Día 6 a 12

    Análisis profundo y línea de tiempo

    Autopsy o FTK Imager según el tipo de evidencia y el tiempo disponible. Se reconstruye la línea de tiempo, se aíslan artefactos de Windows y se separa lo relevante de lo ruidoso. Cada hallazgo queda referenciado a su fuente.

  5. Día 13 a 18

    Informe pericial

    Redacción con plantilla propia: metodología, herramientas y versiones, hallazgos con hashes, y anexos con capturas de terminal. Se revisa que cada afirmación sea sostenible ante preguntas en audiencia.

  6. Después

    Retención y seguimiento

    Las imágenes y los logs se conservan según el plazo acordado con el cliente y lo que exija el expediente. Si el caso sigue abierto, dejamos el material listo para una segunda revisión sin repetir la adquisición.

Qué gana un perito cuando ordena su flujo de trabajo

La página de etapas describe el recorrido completo de un caso DFIR: desde el primer contacto hasta la entrega del informe. Estas son las ventajas concretas que reportan los miembros del foro cuando aplican ese orden en incidentes reales.

Cadena de custodia sin huecos

Cada volcado queda con hash previo, hash posterior y hora exacta del desbloqueo. Si el volumen estaba cifrado, el acta refleja quién autorizó la extracción de la clave y en qué momento.

Triage antes de apagar el equipo

Volcar RAM primero evita perder procesos inyectados y conexiones activas. El orden de plugins en Volatility 3 se decide según lo que el EDR ya reportó, no al azar.

Herramienta según la fase

Autopsy y FTK Imager no compiten: cada una ahorra tiempo en un tramo distinto del caso. Saber cuál usar en cada etapa reduce horas de indexado y exportación.

Informe listo para presentar

Las plantillas del foro siguen la estructura que suelen pedir los juzgados: identificación del equipo, metodología, hallazgos con artefactos citados y anexos técnicos separados del cuerpo principal.

Plazos de retención claros

Definir cuánto tiempo se conservan logs y volcados antes de que el caso se cierre evita discusiones posteriores sobre evidencia que ya no existe.

Acompañamiento en el primer caso

Quien recién arranca en DFIR puede publicar su caso anonimizado y recibir observaciones de peritos con experiencia antes de firmar el informe.

Si quieres ver cómo se encadenan estas etapas en un caso completo, revisa el detalle del proceso o escríbenos desde contacto.

Configuracion de cookies

Usamos cookies para mantener el sitio estable, recordar opciones basicas y entender que paginas resultan utiles. Puedes aceptar, rechazar o revisar la configuracion antes de continuar.