Aplicación de metodologías de análisis forenses
El análisis forense digital es el conjunto de procedimientos, técnicas y herramientas utilizados para identificar, preservar, adquirir, analizar y documentar evidencias digitales relacionadas con un incidente de seguridad.
Su finalidad no consiste únicamente en descubrir qué ha ocurrido, sino en poder responder, de forma técnicamente fundamentada, a preguntas como:
- ¿Qué ocurrió?
- ¿Cuándo ocurrió?
- ¿Qué dispositivo o cuenta estuvo implicado?
- ¿Cómo se produjo el incidente?
- ¿Qué acciones realizó el atacante?
- ¿Qué información pudo haber sido consultada, modificada o extraída?
- ¿Qué evidencias permiten demostrar lo ocurrido?
- ¿Qué sistemas o usuarios resultaron afectados?
- ¿Se puede reconstruir una secuencia temporal de los acontecimientos?
El análisis forense puede aplicarse a numerosos escenarios:
- Ordenadores.
- Servidores.
- Dispositivos móviles.
- Redes.
- Servicios cloud.
- Dispositivos IoT.
- Sistemas industriales.
- Máquinas virtuales.
- Aplicaciones.
- Bases de datos.
Una investigación forense debe realizarse siguiendo una metodología estructurada. Una modificación accidental de una evidencia, una adquisición incorrecta o una documentación insuficiente pueden dificultar posteriormente la interpretación de los resultados.
Un esquema general sería:
Identificación
↓
Preservación
↓
Adquisición
↓
Extracción
↓
Análisis
↓
Interpretación
↓
Documentación
↓
Conclusiones
↓
Presentación
Es importante diferenciar entre evidencia, artefacto y conclusión.
Una evidencia puede ser, por ejemplo, un archivo, un registro de autenticación o una imagen forense de un disco.
Un artefacto es un elemento generado por un sistema que puede aportar información sobre una actividad. Por ejemplo, el historial de navegación, una entrada del registro de Windows o un registro de conexión.
La conclusión es la interpretación realizada a partir del conjunto de evidencias.
Identificación de los dispositivos a analizar
La primera fase consiste en determinar qué dispositivos, sistemas, cuentas y recursos pueden contener evidencias relevantes.
No siempre el dispositivo inicialmente identificado es el único que debe investigarse.
Por ejemplo, ante un posible robo de información desde un ordenador corporativo pueden ser relevantes:
- Ordenador del usuario.
- Servidor de archivos.
- Servidor de autenticación.
- Firewall.
- Sistema SIEM.
- Correo electrónico.
- Teléfono móvil.
- Servicios cloud.
- Dispositivos USB.
- Equipos de otros usuarios.
Inventario inicial
Debe elaborarse un inventario de los elementos que pueden tener relación con el incidente.
Puede incluir:
| Elemento | Información |
|---|---|
| Equipo | Identificador del dispositivo |
| Usuario | Usuario asociado |
| IP | Dirección IP |
| MAC | Dirección MAC |
| Sistema operativo | Windows/Linux/macOS |
| Número de serie | Identificación física |
| Ubicación | Ubicación del equipo |
| Estado | Encendido/apagado |
| Fecha | Momento de adquisición |
Identificación física
Cuando se dispone físicamente del dispositivo se debe registrar su estado.
Por ejemplo:
Equipo: PC-025
Marca: Dell
Número de serie: XXXXX
Sistema: Windows 11
Estado: Encendido
Usuario: usuario01
Fecha: 01/10/2026
Hora: 10:35
También pueden realizarse fotografías del equipo, conexiones, puertos, cables y periféricos.
Identificación lógica
También deben identificarse elementos como:
- Nombre del equipo.
- Dirección IP.
- Dirección MAC.
- Usuarios.
- Procesos.
- Servicios.
- Unidades de almacenamiento.
- Recursos compartidos.
- Conexiones de red.
- Máquinas virtuales.
Priorización
No siempre es posible analizar todos los dispositivos simultáneamente.
Por ello se priorizan según criterios como:
- Probabilidad de contener evidencias.
- Importancia del sistema.
- Riesgo de pérdida de información.
- Volatilidad de los datos.
- Impacto del incidente.
Una memoria RAM puede perder su contenido al apagar el equipo, mientras que un disco apagado puede conservar información durante mucho más tiempo.
Recolección de evidencias: trabajar un escenario
La adquisición de evidencias consiste en obtener información de los dispositivos y sistemas investigados preservando, en la medida de lo posible, su integridad.
Un escenario práctico puede ser el siguiente:
Un empleado comunica que ha detectado archivos desconocidos en su ordenador. El departamento de seguridad sospecha que el equipo puede haber sido comprometido.
El procedimiento podría ser:
Detección
↓
Aislamiento
↓
Identificación
↓
Preservación
↓
Adquisición
↓
Hash
↓
Análisis
Preservación
Antes de comenzar la adquisición hay que evitar modificaciones innecesarias.
Por ejemplo:
- No abrir archivos.
- No modificar configuraciones.
- No navegar por Internet desde el equipo.
- No ejecutar programas innecesarios.
- No eliminar archivos sospechosos.
Si el equipo está encendido, debe valorarse si interesa realizar primero una adquisición de información volátil.
Imagen forense
Una práctica habitual es realizar una copia forense del dispositivo de almacenamiento.
Por ejemplo:
Disco original
│
▼
Imagen forense
│
▼
Hash SHA-256
El investigador trabaja preferentemente sobre una copia y conserva el original.
Hash
Los algoritmos hash permiten comprobar la integridad de los datos.
Por ejemplo:
SHA-256
8d7c3e9b....................
Después de copiar la información puede calcularse nuevamente el hash.
Si los valores coinciden, se dispone de una evidencia de que el contenido no ha cambiado entre ambas operaciones.
Cadena de custodia
Cada transferencia de la evidencia debe quedar registrada.
Ejemplo:
| Fecha | Persona | Acción | Evidencia |
|---|---|---|---|
| 01/10/2026 | Investigador A | Adquisición | DISCO-01 |
| 01/10/2026 | Investigador A | Almacenamiento | IMG-01 |
| 02/10/2026 | Investigador B | Análisis | IMG-01 |
La cadena de custodia permite conocer quién tuvo acceso a la evidencia y qué operaciones se realizaron.
Análisis de la línea de tiempo (TimeStamp)
Una de las tareas más importantes de una investigación forense es reconstruir una línea temporal.
Los sistemas generan numerosos indicadores temporales:
- Creación de archivos.
- Modificación de archivos.
- Acceso a archivos.
- Inicio de sesión.
- Ejecución de procesos.
- Conexiones de red.
- Descargas.
- Instalaciones.
- Eliminaciones.
Estos datos suelen denominarse timestamps.
Ejemplo
Supongamos que se encuentran los siguientes acontecimientos:
08:31:14 Inicio de sesión
08:34:20 Descarga de archivo
08:35:01 Ejecución de programa
08:35:12 Creación de proceso
08:36:44 Conexión externa
08:37:02 Creación de archivo
08:40:18 Eliminación de archivo
08:45:03 Cierre de sesión
La correlación de estos eventos puede ayudar a reconstruir lo ocurrido.
Fuentes temporales
La información puede proceder de:
- Sistema de archivos.
- Logs.
- Navegadores.
- Registro del sistema.
- Aplicaciones.
- Servidores.
- Sistemas de autenticación.
- Firewall.
- EDR.
- SIEM.
Problema de las zonas horarias
Uno de los errores más habituales es interpretar incorrectamente la zona horaria.
Un sistema puede registrar:
2026-10-01 08:30 UTC
mientras que otro puede registrar:
2026-10-01 10:30 CEST
Ambos acontecimientos pueden corresponder al mismo instante.
Por ello, durante la investigación debe documentarse:
- Zona horaria.
- Configuración del sistema.
- Hora del dispositivo.
- Diferencias respecto a una fuente de referencia.
Correlación temporal
Una única evidencia puede ser ambigua.
Sin embargo, varias fuentes pueden confirmar una hipótesis.
Firewall
08:35 → conexión externa
EDR
08:35 → proceso sospechoso
Sistema operativo
08:35 → ejecución de archivo
Proxy
08:36 → comunicación externa
La correlación proporciona una visión mucho más completa.
Análisis de volatilidad – Extracción de información (Volatility)
La volatilidad hace referencia a la probabilidad de que determinada información desaparezca o cambie rápidamente.
Un ejemplo clásico es la memoria RAM.
Cuando un equipo se apaga, gran parte de la información que se encontraba en memoria deja de estar disponible.
Por ello, en determinadas investigaciones puede ser necesario adquirir información volátil antes de apagar el sistema.
Ejemplos de información volátil
- Procesos activos.
- Conexiones de red.
- Sesiones de usuario.
- Claves o credenciales presentes en memoria.
- DLL cargadas.
- Variables del sistema.
- Información de procesos.
- Código malicioso residente en memoria.
Orden aproximado de volatilidad
De forma simplificada:
Registros/procesos activos
↓
Memoria RAM
↓
Sistemas temporales
↓
Discos
↓
Copias de seguridad
El orden exacto depende del sistema y del escenario.
Volatility
Volatility es un framework ampliamente utilizado para el análisis forense de memoria.
Permite analizar una imagen de memoria y obtener información sobre elementos como:
- Procesos.
- Procesos ocultos.
- Conexiones.
- DLL.
- Handles.
- Módulos.
- Información del sistema.
Por ejemplo, conceptualmente:
Imagen RAM
↓
Volatility
↓
Procesos
↓
Red
↓
Módulos
↓
Artefactos
Una investigación podría descubrir que un proceso aparentemente legítimo estaba realizando conexiones de red sospechosas.
Importancia de la memoria
La memoria puede proporcionar información que no aparece en el disco.
Por ejemplo, un malware puede:
- Descargar un componente.
- Ejecutarlo en memoria.
- Eliminar determinados archivos temporales.
- Mantener el proceso activo.
En ese escenario, el análisis de memoria puede aportar información adicional.
Análisis de Logs, herramientas más usadas
Los logs son registros generados por sistemas, aplicaciones, dispositivos y servicios.
Pueden contener información fundamental para reconstruir un incidente.
Tipos de logs
Logs del sistema operativo
Registran acontecimientos relacionados con:
- Inicio de sesión.
- Servicios.
- Errores.
- Procesos.
- Cambios del sistema.
Logs de red
Proceden de:
- Firewalls.
- Routers.
- Switches.
- VPN.
- Proxies.
Logs de aplicaciones
Pueden registrar:
- Accesos.
- Errores.
- Operaciones.
- Cambios.
- Usuarios.
Logs de autenticación
Permiten analizar:
- Usuarios.
- Horarios.
- IP.
- Métodos de autenticación.
- Intentos fallidos.
Herramientas
Algunas herramientas utilizadas en análisis forense son:
- Autopsy.
- The Sleuth Kit.
- FTK.
- EnCase.
- X-Ways Forensics.
- Magnet AXIOM.
- Volatility.
- Plaso.
- log2timeline.
- Wireshark.
- Velociraptor.
Cada una tiene capacidades y objetivos diferentes.
Autopsy
Autopsy proporciona una interfaz gráfica para realizar investigaciones sobre imágenes de almacenamiento y analizar diferentes artefactos.
FTK
FTK es una plataforma comercial utilizada para adquisición, análisis y gestión de evidencias digitales.
EnCase
EnCase ha sido tradicionalmente utilizada en investigaciones forenses y análisis de evidencias digitales.
X-Ways Forensics
Es una herramienta especializada en análisis forense de almacenamiento y sistemas de archivos.
Magnet AXIOM
Está orientada al análisis de evidencias procedentes de diferentes fuentes, incluyendo ordenadores y dispositivos móviles.
Wireshark
Permite analizar tráfico de red capturado mediante archivos como PCAP.
Puede utilizarse para estudiar:
- Comunicaciones.
- Protocolos.
- Direcciones IP.
- Puertos.
- DNS.
- HTTP.
- TLS.
- Sesiones de red.
Realización de análisis forenses en dispositivos móviles
Los dispositivos móviles contienen una gran cantidad de información personal y corporativa.
Un teléfono puede almacenar:
- Llamadas.
- SMS.
- Fotografías.
- Vídeos.
- Contactos.
- Correos.
- Conversaciones.
- Historial de navegación.
- Ubicación.
- Aplicaciones.
- Documentos.
- Información de redes Wi-Fi.
- Información Bluetooth.
Por esta razón, los dispositivos móviles constituyen una fuente importante de evidencias.
Métodos para la extracción de evidencias
La extracción depende del dispositivo, sistema operativo, versión, configuración de seguridad y herramientas disponibles.
Podemos distinguir varios niveles.
Extracción manual
Consiste en revisar directamente la información visible en el dispositivo.
Por ejemplo:
- Fotografías.
- Mensajes.
- Aplicaciones.
- Configuración.
Es sencilla, pero proporciona una cantidad limitada de información.
Extracción lógica
Obtiene información utilizando interfaces proporcionadas por el sistema operativo o mecanismos de comunicación con el dispositivo.
Puede recuperar:
- Contactos.
- Mensajes.
- Calendario.
- Información de aplicaciones.
- Archivos accesibles.
Extracción del sistema de archivos
Permite obtener una cantidad mayor de información sobre la estructura interna del dispositivo.
Puede incluir:
- Bases de datos.
- Configuraciones.
- Archivos de aplicaciones.
- Logs.
- Artefactos internos.
Extracción física
Busca obtener información directamente desde el almacenamiento del dispositivo.
Puede ser especialmente compleja debido a:
- Cifrado.
- Secure Boot.
- Protecciones del fabricante.
- Sistemas de archivos propietarios.
- Bloqueo del dispositivo.
No siempre es posible realizar este tipo de extracción.
Copias de seguridad
Las copias de seguridad pueden contener evidencias importantes.
Por ejemplo:
- Backups locales.
- Copias cloud.
- Copias de aplicaciones.
Es importante comprobar la fecha y procedencia de cada copia.
Herramientas de mercado más comunes
Entre las soluciones comerciales utilizadas en análisis móvil se encuentran:
- Cellebrite UFED.
- Cellebrite Physical Analyzer.
- Magnet AXIOM.
- MSAB XRY.
- Oxygen Forensic Detective.
- Belkasoft Evidence Center.
También existen herramientas y frameworks especializados en determinadas plataformas y escenarios.
Cellebrite UFED
Se utiliza para adquisición de evidencias procedentes de dispositivos móviles.
Magnet AXIOM
Permite analizar evidencias procedentes de múltiples fuentes y correlacionarlas.
MSAB XRY
Está orientada a adquisición y análisis forense de dispositivos móviles.
Oxygen Forensic Detective
Permite trabajar con diferentes fuentes de información procedentes de dispositivos y servicios.
La elección de una herramienta dependerá del dispositivo, versión, tipo de evidencia y objetivo de la investigación.
Realización de análisis forenses en Cloud
Los entornos cloud han transformado la informática forense.
En un ordenador tradicional, el investigador puede disponer físicamente del disco.
En cloud, normalmente no tiene acceso físico a la infraestructura.
Puede trabajar con:
- Máquinas virtuales.
- Logs.
- APIs.
- Almacenamiento cloud.
- Snapshots.
- Identidades.
- Registros de actividad.
- Servicios gestionados.
Por ello, el análisis forense cloud requiere procedimientos específicos.
Nube privada y nube pública o híbrida
Nube privada
La infraestructura está dedicada a una organización concreta.
Puede estar:
- En sus instalaciones.
- En un centro de datos.
- Gestionada por un proveedor.
La organización puede tener un mayor control sobre determinados elementos de infraestructura.
Nube pública
Los recursos son proporcionados por un proveedor cloud.
Ejemplos:
- AWS.
- Microsoft Azure.
- Google Cloud.
El proveedor gestiona una parte importante de la infraestructura física.
Nube híbrida
Combina infraestructura privada y pública.
Por ejemplo:
Centro de datos
│
├── Servidores internos
│
└────────────┐
│
VPN
│
▼
Cloud pública
Durante una investigación pueden ser necesarias evidencias procedentes de ambos entornos.
Retos legales, organizativos y técnicos particulares de un análisis en Cloud
El análisis cloud presenta dificultades que no aparecen de la misma forma en una investigación tradicional.
Distribución geográfica
Los datos pueden estar almacenados en diferentes países.
Esto puede generar problemas relacionados con:
- Jurisdicción.
- Protección de datos.
- Acceso a evidencias.
- Cooperación internacional.
Multitenencia
En cloud pueden existir múltiples clientes utilizando infraestructura física compartida.
El investigador no puede simplemente acceder físicamente al hardware.
Responsabilidad compartida
La seguridad cloud suele distribuir responsabilidades entre:
Proveedor
+
Cliente
+
Usuario
Cada parte puede controlar elementos diferentes.
Volatilidad
Una máquina virtual puede eliminarse.
Un contenedor puede desaparecer.
Un log puede tener un periodo de retención limitado.
Por tanto, la adquisición debe realizarse con rapidez cuando sea necesario.
APIs
Las APIs son fundamentales para obtener información del proveedor.
Pueden permitir recuperar:
- Eventos.
- Configuraciones.
- Recursos.
- Identidades.
- Logs.
Estrategias de análisis forense en Cloud
Una investigación cloud debe comenzar determinando qué fuentes pueden contener evidencias.
Algunas fuentes son:
- Logs de autenticación.
- Logs de API.
- Logs de red.
- Logs de máquinas virtuales.
- Logs de almacenamiento.
- Registros IAM.
- Snapshots.
- Imágenes de máquinas virtuales.
- Registros de aplicaciones.
Estrategia basada en logs
Usuario
↓
Autenticación
↓
API
↓
Servicio cloud
↓
Log
↓
SIEM
↓
Investigación
Estrategia basada en snapshots
Si se dispone de una máquina virtual comprometida, puede realizarse un snapshot para conservar su estado.
Posteriormente puede analizarse una copia.
Estrategia basada en cuentas
También puede investigarse la actividad de las identidades:
- Inicio de sesión.
- Cambios de permisos.
- Creación de usuarios.
- Tokens.
- Accesos.
- Cambios de configuración.
Realizar las fases relevantes del análisis forense en Cloud
El proceso puede dividirse en:
Identificación
Determinar:
- Cuenta.
- Servicio.
- Región.
- Recurso.
- Fecha.
- Sistemas relacionados.
Preservación
Evitar que los datos relevantes desaparezcan.
Adquisición
Obtener:
- Logs.
- Snapshots.
- Imágenes.
- Configuraciones.
- Eventos.
Análisis
Correlacionar información.
Documentación
Registrar:
- Fuentes.
- Fechas.
- Herramientas.
- Procedimientos.
- Resultados.
Conclusiones
Determinar qué puede afirmarse con las evidencias disponibles.
Utilizar herramientas de análisis en Cloud
Existen herramientas específicas y servicios que pueden utilizarse en investigaciones cloud.
Cellebrite UFED Cloud Analyzer
Permite trabajar con determinadas evidencias procedentes de servicios cloud y fuentes asociadas a dispositivos.
AWS CloudTrail
CloudTrail registra actividades realizadas en una cuenta AWS.
Puede ser especialmente útil para investigar:
- Accesos.
- Llamadas API.
- Cambios de configuración.
- Creación de recursos.
- Modificación de permisos.
Por ejemplo:
Usuario
↓
API
↓
AWS
↓
CloudTrail
↓
Evento
Frost
FROST es una herramienta orientada a la adquisición forense de determinadas evidencias en entornos cloud, especialmente en AWS.
OWADE
OWADE se utiliza en determinados escenarios de adquisición y análisis de evidencias relacionadas con servicios cloud.
La disponibilidad y utilidad de cada herramienta depende del proveedor, servicio, configuración y tipo de evidencia.
Realización de análisis forenses en IoT
El Internet of Things (IoT) comprende dispositivos conectados capaces de recopilar, procesar o transmitir información.
Ejemplos:
- Cámaras.
- Smart TVs.
- Sensores.
- Relojes inteligentes.
- Cerraduras.
- Altavoces.
- Sistemas domóticos.
- Dispositivos industriales.
- Vehículos conectados.
- Sistemas de control.
El análisis forense IoT presenta dificultades porque estos dispositivos suelen disponer de:
- Poco almacenamiento.
- Recursos limitados.
- Sistemas propietarios.
- Firmware específico.
- Interfaces diferentes.
- Conectividad múltiple.
Identificar los dispositivos a analizar
Primero se debe determinar qué dispositivos están relacionados con el incidente.
Puede recopilarse:
- Fabricante.
- Modelo.
- Número de serie.
- MAC.
- IP.
- Firmware.
- Usuario.
- Ubicación.
- Fecha de adquisición.
También deben identificarse los dispositivos que se comunican con ellos.
Adquirir y extraer las evidencias
Las fuentes pueden ser:
- Memoria interna.
- Tarjetas SD.
- Logs.
- Firmware.
- Aplicaciones móviles asociadas.
- Router.
- Gateway.
- Cloud.
- Servidores.
Por ejemplo, una cámara IP puede generar evidencias en:
Cámara
├── Memoria
├── Tarjeta SD
└── Firmware
Router
└── Logs
Cloud
└── Historial
Móvil
└── Aplicación
La investigación debe contemplar todas las fuentes relevantes.
Analizar las evidencias de manera manual y automática
Análisis manual
Puede consistir en:
- Revisar archivos.
- Examinar configuraciones.
- Analizar logs.
- Revisar firmware.
- Comparar fechas.
Análisis automático
Puede utilizar herramientas capaces de procesar grandes cantidades de información.
Por ejemplo:
- Búsqueda de patrones.
- Correlación temporal.
- Extracción de metadatos.
- Clasificación de archivos.
- Detección de anomalías.
El análisis automático no sustituye necesariamente al investigador. Puede facilitar la identificación de información relevante.
Documentar el proceso realizado
Debe registrarse cada paso.
Por ejemplo:
10:00 → Identificación del dispositivo
10:15 → Fotografía
10:30 → Adquisición
10:45 → Cálculo del hash
11:00 → Extracción de logs
11:30 → Análisis
12:30 → Correlación
13:00 → Conclusiones preliminares
Esto permite reproducir y revisar posteriormente el trabajo.
Establecer la línea temporal
La investigación debe relacionar acontecimientos procedentes de diferentes fuentes.
Por ejemplo:
18:01 → Usuario accede a la aplicación
18:03 → Cámara recibe comando
18:03 → Cámara comienza grabación
18:04 → Router registra conexión
18:05 → Archivo enviado al cloud
La combinación de diferentes fuentes permite obtener una visión más completa.
Mantener la cadena de custodia
Cada evidencia debe quedar identificada.
Ejemplo:
EVIDENCIA: IOT-003
Dispositivo: Cámara IP
Modelo: XXXXX
Número de serie: XXXXX
Adquisición: 01/10/2026
Investigador: XXXX
Hash: XXXXX
Cualquier transferencia posterior debe registrarse.
Elaborar las conclusiones
Las conclusiones deben estar basadas en evidencias.
Es importante distinguir:
Hecho demostrado
El dispositivo registró una conexión desde la dirección IP X.
de:
Hipótesis
Es posible que dicha conexión corresponda a una actividad no autorizada.
El informe debe evitar presentar una hipótesis como si fuese un hecho probado.
Presentar y exponer las conclusiones
El investigador debe ser capaz de explicar:
- Metodología.
- Evidencias.
- Análisis.
- Limitaciones.
- Resultados.
- Conclusiones.
La exposición debe utilizar un lenguaje comprensible para la audiencia.
No todos los destinatarios tendrán conocimientos técnicos.
Documentación y elaboración de informes de análisis forenses
El informe forense es el documento en el que se recoge de forma estructurada el trabajo realizado y las conclusiones obtenidas.
Debe permitir que otra persona pueda comprender:
- Qué se investigó.
- Por qué.
- Cómo se realizó.
- Qué evidencias se obtuvieron.
- Qué herramientas se utilizaron.
- Qué resultados se obtuvieron.
- Qué limitaciones existieron.
- Qué conclusiones pueden extraerse.
Un informe debe ser:
- Claro.
- Preciso.
- Objetivo.
- Reproducible.
- Trazable.
- Técnicamente fundamentado.
Hoja de identificación
La primera página debe permitir identificar el documento.
Puede contener:
- Título.
- Organización.
- Razón social.
- Autor.
- Nombre y apellidos.
- Fecha.
- Versión.
- Código del informe.
- Firma.
Ejemplo:
INFORME DE ANÁLISIS FORENSE DIGITAL
Título:
Análisis forense de equipo corporativo
Razón social:
Empresa XXXXX S.L.
Autor:
Nombre Apellidos
Fecha:
01/10/2026
Código:
FOR-2026-001
Versión:
1.0
Firma:
____________________
Índice de la memoria
El índice permite localizar rápidamente cada apartado.
Ejemplo:
1. Objeto
2. Alcance
3. Antecedentes
4. Normas y referencias
5. Definiciones y abreviaturas
6. Requisitos
7. Metodología
8. Análisis
9. Resultados
10. Conclusiones
11. Anexos
En documentos extensos debe utilizarse numeración jerárquica.
Objeto
El objeto explica para qué se realiza el informe.
Debe indicar claramente cuál es la cuestión que se pretende analizar.
Ejemplo:
El objeto del presente informe consiste en analizar un equipo informático corporativo con el fin de determinar la existencia de actividad no autorizada y reconstruir, en la medida de las evidencias disponibles, los acontecimientos relacionados con el incidente comunicado.
El objeto debe ser concreto.
No debería utilizarse una formulación excesivamente amplia.
Alcance
El alcance determina los límites de la investigación.
Puede establecer:
- Dispositivos analizados.
- Periodo temporal.
- Sistemas incluidos.
- Fuentes consultadas.
- Información excluida.
Ejemplo:
El análisis comprende la imagen forense del dispositivo PC-025, los registros de autenticación disponibles y los registros de firewall correspondientes al periodo comprendido entre el 28 de septiembre y el 1 de octubre de 2026.
Resumen ejecutivo
Puede incorporarse un resumen ejecutivo destinado a personas que necesitan conocer rápidamente:
- Qué ocurrió.
- Qué sistemas se vieron afectados.
- Qué se encontró.
- Cuáles son las principales conclusiones.
Antecedentes
Los antecedentes explican las circunstancias que dieron lugar a la investigación.
Puede incluir:
- Detección inicial.
- Comunicación del incidente.
- Actuaciones previas.
- Sistemas afectados.
- Información conocida antes de comenzar el análisis.
Por ejemplo:
El día 30 de septiembre de 2026 el departamento de sistemas detectó actividad de autenticación anómala asociada a una cuenta corporativa. Como consecuencia de dicha detección se procedió a preservar las evidencias disponibles y se inició la investigación.
Los antecedentes deben proporcionar la información necesaria para comprender posteriormente el análisis.
Normas y referencias
Este apartado recoge las normas, estándares, documentos técnicos y referencias utilizados.
Pueden incluirse:
- Legislación aplicable.
- Normas técnicas.
- Estándares.
- Procedimientos internos.
- Documentación del fabricante.
- Manuales de herramientas.
- Referencias metodológicas.
También debe indicarse la versión o fecha cuando sea relevante.
En un informe profesional es recomendable distinguir entre:
Normativa jurídica
y
Estándares o referencias técnicas.
Definiciones y abreviaturas
Este apartado permite que el lector conozca el significado de términos técnicos utilizados.
Ejemplo:
| Término | Definición |
|---|---|
| Hash | Función que genera una representación de longitud determinada de unos datos |
| IOC | Indicador de compromiso |
| RAM | Memoria de acceso aleatorio |
| SIEM | Sistema de gestión y correlación de eventos de seguridad |
| EDR | Endpoint Detection and Response |
| OSINT | Open Source Intelligence |
| PCAP | Captura de tráfico de red |
| Timestamp | Marca temporal asociada a un acontecimiento |
También pueden incluirse términos propios de la investigación.
Requisitos
Los requisitos recogen las condiciones que deben tenerse en cuenta para realizar el análisis.
Pueden proceder de:
- Cliente.
- Organización.
- Contrato.
- Legislación.
- Reglamentos.
- Normativa interna.
- Procedimientos de seguridad.
- Requisitos técnicos.
Ejemplo:
El análisis deberá realizarse sobre una copia forense de la evidencia original, manteniendo la cadena de custodia y documentando las operaciones realizadas.
También pueden establecerse requisitos relativos a:
- Conservación.
- Confidencialidad.
- Integridad.
- Acceso.
- Protección de datos.
- Herramientas.
- Formatos.
Análisis de soluciones – resumen de conclusiones del informe pericial
Este es uno de los apartados centrales del informe.
Debe explicar:
- Qué alternativas se estudiaron.
- Qué metodología se aplicó.
- Qué evidencias se analizaron.
- Qué resultados se obtuvieron.
- Qué limitaciones existieron.
- Qué interpretación puede realizarse.
Alternativas estudiadas
Por ejemplo:
Alternativa A: análisis exclusivamente del equipo
Ventaja:
- Investigación más rápida.
Inconveniente:
- Puede no proporcionar información sobre comunicaciones externas.
Alternativa B: análisis del equipo y logs de red
Ventaja:
- Permite correlacionar actividad local y comunicaciones.
Inconveniente:
- Requiere disponer de registros de red adecuados.
Alternativa C: análisis del equipo, red y servicios cloud
Ventaja:
- Permite obtener una visión más amplia.
Inconveniente:
- Puede existir mayor complejidad técnica y jurídica.
El informe debe explicar por qué se selecciona una determinada estrategia.
Resultados
Los resultados deben diferenciarse de las interpretaciones.
Por ejemplo:
Resultado
Se identificó una conexión desde la dirección IP X a las 14:32:10.
Interpretación
La conexión es compatible temporalmente con la actividad observada en el equipo.
Conclusión
Las evidencias analizadas permiten establecer una relación temporal entre la ejecución del proceso identificado y la comunicación registrada.
Esta separación mejora la calidad del informe.
Anexos
Los anexos contienen información complementaria que permite demostrar o ampliar los resultados del informe sin sobrecargar el cuerpo principal.
Pueden incluir:
- Capturas de pantalla.
- Hashes.
- Listados de archivos.
- Logs.
- Cronologías.
- Fotografías.
- Configuraciones.
- Resultados de herramientas.
- Exportaciones.
- Diagramas.
- Evidencias documentales.
Por ejemplo:
ANEXO I
Hash de las evidencias
ANEXO II
Línea temporal
ANEXO III
Logs de autenticación
ANEXO IV
Capturas de pantalla
ANEXO V
Resultados de Volatility
ANEXO VI
Cadena de custodia
Los anexos deben estar correctamente identificados y relacionados con el contenido del informe.
Estructura completa de un informe forense
Una estructura completa podría quedar de la siguiente forma:
INFORME DE ANÁLISIS FORENSE
│
├── Hoja de identificación
│
├── Índice
│
├── 1. Objeto
│
├── 2. Alcance
│
├── 3. Antecedentes
│
├── 4. Normas y referencias
│
├── 5. Definiciones y abreviaturas
│
├── 6. Requisitos
│
├── 7. Metodología
│
├── 8. Identificación de evidencias
│
├── 9. Adquisición
│
├── 10. Análisis
│
├── 11. Línea temporal
│
├── 12. Resultados
│
├── 13. Conclusiones
│
└── ANEXOS
├── Evidencias
├── Hashes
├── Logs
├── Capturas
├── Cadena de custodia
└── Documentación técnica
La idea fundamental que debe mantenerse durante todo el proceso es:
identificar → preservar → adquirir → analizar → interpretar → documentar → concluir.
Una investigación forense técnicamente sólida no consiste simplemente en encontrar un archivo sospechoso o una dirección IP. Consiste en preservar correctamente las evidencias, establecer relaciones entre diferentes fuentes, reconstruir los acontecimientos y expresar conclusiones que puedan ser justificadas mediante evidencias verificables.