forumAbrir tema

Tras la filtración la aseguradora pidió "prueba digital" — ¿qué es esto y quién la recopila?

PPınar Ç***Experto
Cargo
Agente de call center
Sector
Ganadería
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2022
Mensaje
189
#1

Somos una plataforma de comercio al por mayor basada en Londres con 20 empleados. Hace dos semanas comprometieron la cuenta de correo de nuestra directora de contabilidad y desviaron un pago de 42.000 libras de un proveedor a una cuenta bancaria falsa. En cuanto nos dimos cuenta, notificamos al banco y a la agencia que nos vendió el seguro de ciberriesgo.

La aseguradora abrió el expediente de siniestro, pero ayer nos envió un escrito formal pidiendo un "informe de evidencia digital recopilado por un perito informático acreditado bajo las reglas de la cadena de custodia (chain of custody)". Nuestro personal de TI tomó capturas de pantalla de los servidores y paneles de correo y guardó los logs de la cola en un archivo de texto, pero la aseguradora dice que eso no cuenta como evidencia válida.

¿Qué abarca exactamente esta evidencia forense digital? ¿Por qué no podemos recopilarla nosotros mismos, dónde encontramos a este especialista y cuánto nos va a costar? Nos da pánico gestionar mal el proceso y perder la indemnización.

NNazlı T***Nuevo miembro
Cargo
Contable
Sector
Productos del mar
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
may 2026
Mensaje
32
Más útil#2

Respuesta corta: La evidencia informática forense son datos técnicos que demuestran bajo estándares forenses cómo ocurrió el ataque, qué sistemas se vieron afectados y que los datos no han sido manipulados. Las capturas o logs copiados por tu propio personal no valen para un tribunal o aseguradora porque se consideran vulnerables a manipulación.

Al investigar un PC o servidor, abrir un archivo cualquiera cambia la última fecha de acceso y contamina la prueba. Los peritos acreditados extraen un volcado de memoria (RAM dump) del endpoint en el momento del incidente, hacen un clon bit a bit del disco (bit-stream image) y generan un valor hash criptográfico (SHA-256) para cada imagen. El documento de cadena de custodia registra quién, cuándo, con qué equipo tomó ese disco y dónde quedó bajo llave.

Jamás dejes este proceso en manos de tu personal interno de TI. La mayoría de pólizas de ciberriesgo tienen un panel de proveedores aprobados (panel of approved vendors). Habla con tu aseguradora y pide que asignen una empresa de sus listas autorizadas de análisis forense (DFIR).

Si tu póliza cubre los costes de peritaje especializado, el importe se descuenta del límite de la cobertura o se liquida contra tu deducible. Si te toca contratar un experto externo independiente, calcula un presupuesto de entre 4.000 y 9.000 libras por caso.

ZZuhalParticipante
Cargo
Encargado de tienda
Tipo de organización
cadena de tiendas
Miembro desde
jul 2024
Mensaje
82
#3

Lo primero que tenéis que hacer ahora mismo es NO apagar esos ordenadores y NUNCA reiniciarlos. Aisla los equipos de la red quitando el cable de red o apagando el Wi-Fi. Si los apagas, los rastros del atacante en la memoria RAM se borran y la prueba desaparece.

KKoray B***ExpertoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
235
#4

Tuvimos un caso idéntico de factura falsa y perdimos 36.000 libras. Una firma forense del panel de la aseguradora sacó las imágenes en dos días. El informe costó 6.500 libras; pagamos las 2.500 libras de la franquicia y el seguro cubrió el resto, tanto el informe como la totalidad del dinero robado.

HHakan U***Participante
Cargo
Director regional
Sector
Deportes y fitness
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ago 2022
Mensaje
13

Doki · Contrato de mantenimiento de servidores · 2025

#5

Revisa con lupa la cláusula de "Acreditación de Pruebas y Carga de la Prueba" en las condiciones generales de tu póliza. Los informes redactados por peritos externos no aprobados por la aseguradora pueden ser rechazados formalmente por el comité de indemnizaciones.

HHilal B***Veterano
Cargo
Diseñador gráfico
Sector
Electricidad-electrónica
Tipo de organización
distribuidor regional
Miembro desde
dic 2023
Mensaje
17
#6

Una captura de pantalla no sirve como prueba; hay que analizar las IP de origen, tokens de sesión y reglas de la bandeja de entrada (inbox rules) en los logs locales. Puede que el atacante creara una regla de reenvío oculta en el correo del contable; el forense lo detecta en los logs de auditoría y lo incluye en el informe validado con hash.

ZZehra D***Experto
Cargo
Director de TI
Sector
Distribución alimentaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2025
Mensaje
44

Doki · Contrato de mantenimiento de servidores · 2024

#7

Las aseguradoras suelen usar el requisito de las pruebas como excusa para no pagar o alargar el tema meses. Como no sigas el procedimiento al pie de la letra dirán que "has contaminado tus propias pruebas" y te cerrarán el expediente al instante, tened mucho cuidado.

EElif D***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
98
#8

¿Tenías incluida la cobertura de "Respuesta a Incidentes e Investigación Forense" cuando contrataste el ciberseguro? Si la tienes, la propia aseguradora debe mandar a su equipo forense, no pueden cargarte a ti la responsabilidad de buscar empresa.

Nota: esto es mi experiencia, puede no aplicar a todos.

BBurak A***Participante
Cargo
Director de TI
Sector
Comercio electrónico
Tipo de organización
startup recién creada
Miembro desde
may 2023
Mensaje
126
#9

ni se os ocurra borrar el perfil de outlook del PC del contable ni nada de eso. cada archivo borrado genera sospechas, dejadlo tal cual y esperad a q llegue el especialista.

NNurayParticipante
Cargo
Editorial
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2023
Mensaje
92
#10

Lo que voy a preguntar sonará un poco novato perdonadme. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Eso es todo disculpa si me he extendido demasiado.

YYavuz P***Veterano
Cargo
Gestor de proyectos
Sector
Transporte
Tipo de organización
negocio unipersonal
Miembro desde
oct 2024
Mensaje
35

Doki · Configuración de gestión de logs · 2023

#11

Me han quedado claras las dudas, gracias.

OOsman K***Participante
Cargo
Planificación logística
Sector
Energía
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2025
Mensaje
125
#12

Si no me equivoco, quieres decir esto: Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada. Esta es mi opinión, no lo escribo como una verdad absoluta.

NNeslihan B***Experto
Cargo
Gestor de proyectos
Sector
Cosmética
Tipo de organización
distribuidor regional
Miembro desde
jun 2025
Mensaje
129
#13

La discusión se ha dispersado, voy a ordenarla. bueno la seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Esta es mi opinión, no lo escribo como una verdad absoluta.

GGökhan Y***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
223
#14

Entrando en detalle: Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación. Corrijanme si me equivoco.

BBurcu V***Participante
Cargo
Representante de ventas de campo
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de 120 empleados
Miembro desde
may 2023
Mensaje
2
#15

Yo también tengo curiosidad. o sea la seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Si escribís el resultado aquí, también servirá de ayuda a otros.

NNecati B***Participante
Cargo
Editor de contenido
Sector
Turismo
Tipo de organización
empresa dentro de un holding
Miembro desde
may 2023
Mensaje
249

Doki · Consultoría SEO · 2026

#16

no te olvides de: Si regañas las falsas alarmas, nadie volverá a reportar.

eso es todo disculpa si me he extendido demasiado.

MMehmet K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
237
#17

A mí me pasó justo al revés por eso escribo. Si decidimos sin medir, siempre acabamos en el mismo punto.

Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones. También me gustaría saber si alguien lo hace de otra manera.

MMustafa M***Participante
Cargo
Técnico de control de calidad
Sector
Distribución alimentaria
Tipo de organización
distribuidor regional
Miembro desde
feb 2024
Mensaje
106
#18

Aquí hay una trampa, no puedo dejar de mencionarla. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

También me gustaría saber si alguien lo hace de otra manera.

BBora A***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
118
#19

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Las decisiones apresuradas son las que hay que corregir seis meses después.

Lo importante no es la cifra, sino en qué se basa esa cifra. Eso es todo, disculpa si me he extendido demasiado.

DDilekNuevo miembro
Cargo
Pastelería
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2024
Mensaje
19
#20

totalmente. si tuviera que añadir algo más: Empezad con una pequeña prueba no lo integréis todo de golpe.

tomar medidas sin hacer inventario es dejar abierta una pueta que no ves.

Responder