forumAbrir tema

Hay que recopilar pruebas de los restos del ataque (forense). ¿Quién lo hace? ¿Cómo se hace?

KKader A***hace 3 meses·49 mensajes·4,6 mil visualizacionesCerrado#forense#investigación#prueba
KKader A***Participante
Cargo
Encargado de tienda
Sector
Cosmética
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2022
Mensaje
183
#1

Sé que no debo encender el ordenador para comprobarlo tras el ataque. Pero ¿cómo se recopilan las pruebas del disco? ¿Lo hace la policía, el asesor legal?

¿Qué pone en el informe de pericia informática (digital forensics)? ¿Es difícil entender los hallazgos?

¿Qué riesgo hay de desperdiciar pruebas? Si hago algo mal, ¿se invalidan las pruebas? ¿Conservan valor legal?

BBarış K***Experto
Cargo
Director de TI corporativo
Miembro desde
jun 2023
Mensaje
172
Más útil#2

Pericia Informática Forense (Digital Forensics): Recopilación y análisis de pruebas de ciberataques. Quiénes lo hacen: 1) Empresa de pentesting (preliminar), 2) Perito informático forense (certificado), 3) Policía (Brigada de Delitos Telemáticos) — para casos penales, 4) Asesores privados (investigación de terceros independiente). Proceso: 1) Preservación de la escena (no tocar nada tras el incidente), 2) Adquisición del dispositivo (imagen de disco: copia solo lectura, verificación de hash), 3) Análisis (recuperación de archivos, reconstrucción de timeline, análisis de malware), 4) Cadena de custodia (documentación: quién lo tiene, cuándo), 5) Informe (hallazgos, metodología, conclusión). Contenido del informe: 1) Resumen ejecutivo (qué se encontró, resultado), 2) Metodología (cómo se analizó), 3) Hallazgos detallados (timeline de archivos, firmas de malware, logs de actividad de usuario), 4) Anexo (detalles técnicos, valores hash, capturas). Valor de la prueba: Depende de la ciencia y la conformidad del tratamiento (la cadena de custodia debe estar intacta). Aceptación legal: En casos penales iniciados con la policía, la fiscalía puede pedir un informe pericial privado; en demandas de indemnización, la aseguradora/la parte contraria aceptan informes de pares. Coste: $2k-10k dependiendo de la complejidad (número de dispositivos, complejidad del malware).

RRecep S***Participante
Cargo
Planificación de producción
Sector
Retail
Tipo de organización
negocio unipersonal
Miembro desde
sept 2023
Mensaje
103
#3

contrata a un perito informático forense denuncia también a la policía... no toques el disco, que un profesional haga la imagen. encuentra el timeline, el malware y redacta el informe. documenta la cadena de custodia — las pruebas deben ser admitidas en juicio...

TTuğçe K***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
310
#4

Flujo de trabajo de informática forense: 1) Adquisición (herramienta dd: dd if=/dev/sda of=image.img bs=1M, verificar hash MD5), 2) Análisis (FTK Imager, EnCase, análisis de memoria Volatility), 3) Cronología (marcas de tiempo de archivos: creación, modificación, acceso — tiempos MAC), 4) Recuperación de artefactos (hives del Registro de Windows, caché del navegador, bases de datos de correo), 5) Análisis de malware (estático + dinámico: ejecución en sandbox, análisis de volcado de memoria), 6) Informe (formato SANS: metodología, hallazgos, recomendaciones). Cadena de custodia: identificador del dispositivo, fecha/hora de entrega, firma del técnico, condiciones de almacenamiento, registro de accesos (quién, cuándo). Admisibilidad judicial (Código Procesal Penal turco): certificados de pericia, validación de metodología, reproducibilidad (¿otro experto obtendría el mismo resultado?).

İİlker Ö***Experto
Cargo
Empleado de tienda
Sector
Fabricación de muebles
Tipo de organización
empresa familiar
Miembro desde
jul 2022
Mensaje
9
#5

no toques la computadora, contrata a un experto forense. haz una imagen del disco, documenta el hash. documenta la cadena de custodia — quién lo tiene cuándo. en el informe: cronología, análsis de malware. la aceptación de la prueba en derecho depende de la exactitud de la metodología...

MMustafa O***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
77
#6

Fases de la investigación forense: Preservación (captura inmediata de evidencia, sin cambios en el sistema), Adquisición (copia bit a bit, verificación de hash criptográfico), Examen (parseo de datos, extracción de artefactos), Análisis (reconstrucción de cronología, vinculación de causalidad), Informe (documentación estructurada, validación de hallazgos). Aseguramiento de calidad: verificación independiente (revisión de un segundo analista), validación de herramientas (solo software forense aprobado), cualificación del experto (certificaciones: GCFE, CFE, ECCE). Admisibilidad legal: estándar Daubert (tribunales de EE.UU.) o equivalente (los tribunales de la UE/TR requieren metodología revisada por pares, tasas de error conocidas, aceptación general en el campo).

HHandeParticipante
Cargo
Consultor de comunicación
Miembro desde
ago 2024
Mensaje
92
#7

Me han quedado claras las dudas, gracias. Si decidimos sin medir, siempre acabamos en el mismo punto.

También me gustaría saber si alguien lo hace de otra manera.

BBarış I***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
2
#8

El año pasado nos pasó casi exactamente lo mismo. El tiempo que tardas en detectar un problema determina directamente su coste.

Lo dejo como nota, por si sirve.

ZZafer A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
152
#9

Rara vez se encuentra un texto que lo explique tan claro. Las decisiones apresuradas son las que hay que corregir seis meses después.

NNurParticipante
Cargo
Diseñador web
Miembro desde
ago 2024
Mensaje
96
#10

muchas gracias, lo probaré hoy. al tomar decisiones escribe también el peor escenario, no solo el mejor.

tommar medidas sin hacer inventario es dejar abierta una puerta que no ves.

ÜÜlkü O***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
14
#11

rara vez se encuentra un texto que lo expique tan claro.

PPolat E***Participante
Cargo
Técnico de servicio
Sector
Agricultura
Tipo de organización
cooperativa
Miembro desde
mar 2024
Mensaje
273
#12

No puedo estar totalmente de acuerdo. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

NNeslihan T***Experto
Cargo
Responsable de compras
Sector
Fabricación de maquinaria
Tipo de organización
taller
Miembro desde
dic 2024
Mensaje
229
#13

Estoy de acuerdo. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Yo seguiría por ese camino.

RRamazan K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
33
#14

Es correcto en general, pero falta un detalle. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Espero que le sea útil.

HHüsniye E***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
260
#15

El camino que parece barato suele salir caro a la larga. Las soluciones que funcionan a pequeña escala se rompen al crecer aprendí esto tarde.

Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar. Por supuesto cambia si tu situación es diferente.

HHasan G***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
144
#16

de acuerdo incluso me gustaría recalcarlo. si intentas cambiarlo todo a la vez nada termina de asentarse.

también me gustaría saber si alguieen lo hace de otra manera.

ZZerrin K***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
412
#17

El punto que más se pasa por alto sobre pericia informática forense es este: No confíes en una sola medida; ve capa por capa.

Antes de decidir, mirad qué datos tenéis en la mano. También me gustaría saber si alguien lo hace de otra manera.

YYasemin I***ParticipanteMiembro de la comunidad
Miembro desde
jun 2022
Mensaje
11
#18

No te olvides de: Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Una copia de seguridad no probada no es una copia de seguridad.

YYağmur T***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
283
#19

Ha sido una buena idea abrir este hilo. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Eso es todo, disculpa si me he extendido demasiado.

NNeslihan E***Participante
Cargo
Miembro del consejo de administración
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
abr 2025
Mensaje
35

Doki · Sitio web corporativo · 2023

#20

Sí, la situación con pericia informática forense es exactamente así. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo. Eso es todo, disculpa si me he extendido demasiado.

Este tema ha sido cerrado.El moderador de guardia ha marcado el tema como resuelto. Si tienes una situación similar, puedes abrir un nuevo hilo.
Abrir tema