Saltar al contenido
Categoria: Forensics9 min de lectura

Cadena de custodia y manejo de evidencia para DFIR

Por Lucas Andrade ·

Guia practica de DFIR sobre cadena de custodia: orden de volatilidad, imagen forense, hashing, registro y almacenamiento seguro.

En este artículo

En la forense digital y la respuesta a incidentes, la brillantez tecnica de un analisis no vale nada si no se puede confiar en la evidencia. La cadena de custodia es la disciplina que hace defendible un artefacto: un registro continuo y documentado de quien recolecto cada elemento, cuando, como, y todos los que lo tocaron desde entonces. Ya sea que una investigacion termine en un tribunal, en un proceso disciplinario interno o simplemente en un informe honesto de causa raiz, rige el mismo principio: debes poder demostrar que los bytes que analizaste son los mismos que existian en el sistema, sin alterar por tu manejo. Esta guia esta escrita para defensores y profesionales de DFIR. Explica que significa la cadena de custodia, como adquirir y preservar evidencia correctamente y los errores que destruyen en silencio la admisibilidad mucho antes de que alguien abra el expediente.

Que significa la cadena de custodia#

La cadena de custodia es la historia auditable de una pieza de evidencia desde el momento en que se identifica hasta que se presenta o se destruye. Responde a una pregunta adversarial simple: pudo esto haber sido alterado, y puedes probar que no lo fue. En la practica combina dos cosas. Primero, integridad: una prueba criptografica, normalmente un hash, de que los datos no han cambiado. Segundo, responsabilidad: un rastro ininterrumpido en papel o digital que nombra a cada persona que poseyo el elemento, los momentos de transferencia y el proposito de cada acceso. Si cualquiera se rompe, una parte contraria puede alegar que la evidencia no es fiable. El objetivo no es la burocracia por si misma, sino eliminar la duda razonable sobre la autenticidad de lo que encontraste.

Por que hay mas en juego de lo que parece#

Incluso en investigaciones que nunca llegan a un tribunal, la cadena de custodia protege a todos los implicados. Un registro limpio protege al respondedor de acusaciones de manipulacion, protege al acusado de un caso fabricado y da a la direccion la confianza de que las conclusiones descansan sobre terreno solido. Cuando los asuntos si se vuelven legales, el manejo descuidado es una de las razones mas comunes por las que se excluye evidencia. Reguladores, aseguradoras y auditores esperan cada vez mas el mismo rigor en las investigaciones de brechas. Tratar la custodia como opcional porque este caso es solo interno es una trampa, porque rara vez sabes al comienzo de un incidente hasta donde llegara. La postura mas segura es manejar cada adquisicion como si algun dia fuera a ser escrutada por un perito hostil.

Orden de volatilidad: recolectar en la secuencia correcta#

La evidencia digital se degrada. Parte de ella desaparece en el instante en que una maquina se apaga o incluso si se deja encendida. El orden de volatilidad te dice que captures primero los datos mas fragiles. A grandes rasgos, eso significa los registros y la cache de la CPU, luego el contenido de la RAM y el estado de los procesos en ejecucion y las conexiones de red, luego los datos temporales y de swap, luego el disco y finalmente fuentes de archivo como copias de seguridad y logs remotos. En terminos practicos, si un sistema esta vivo y tienes autoridad para actuar, capturar una imagen de memoria antes de cortar la energia puede preservar claves de cifrado, malware en memoria y estado de red que una imagen de disco por si sola nunca mostrara. Documenta la secuencia que elegiste y por que, porque el orden de adquisicion en si es parte del registro.

Adquisicion: imagen y hashing#

La adquisicion correcta es donde se gana o se pierde la integridad. El principio es trabajar sobre una copia, nunca el original. Para discos, usa un bloqueador de escritura y crea una imagen forense bit a bit, luego calcula un hash criptografico tanto de la fuente como de la imagen para poder probar que coinciden. Historicamente se usaban MD5 y SHA-1, pero la practica moderna prefiere SHA-256 para evitar discusiones sobre debilidades de colision. Registra la herramienta, su version, el operador, las marcas de tiempo y los valores de hash resultantes en tus notas en el momento de la adquisicion, no despues de memoria. A partir de entonces, todo analisis corre contra una copia de trabajo verificada, y vuelves a hashear antes y despues del manejo para demostrar que tu examen no cambio nada.

Etiquetado, sellado y el registro de custodia#

Una vez adquirido, un elemento debe ser identificable de forma unica y controlado fisica o logicamente. Asigna un identificador de evidencia unico, etiqueta el medio o la imagen con el numero de caso, la fecha, el recolector y una descripcion, y donde haya medios fisicos usa bolsas a prueba de manipulacion con sellos firmados. El registro de custodia es el corazon de la responsabilidad: cada transferencia registra quien libero el elemento, quien lo recibio, la fecha y hora y la razon. Cada entrega debe estar firmada. Para evidencia digital almacenada en un sistema, el equivalente es un repositorio con control de acceso y registro de auditoria inmutable para que cada lectura, copia y exportacion sea atribuible. Un hueco en el registro, aunque sea inocente, es exactamente lo que busca un perito contrario.

Almacenamiento e integridad en el tiempo#

La evidencia a menudo espera meses antes de necesitarse, asi que la preservacion no es un acto unico. Almacena las imagenes en un lugar seguro y de acceso restringido, idealmente con redundancia para que un solo fallo de disco no destruya la unica copia. Vuelve a verificar los hashes periodicamente para probar la integridad continua y registra esas verificaciones. Restringe quien puede acceder al repositorio y registra cada acceso. Para casos de larga duracion, considera medios de una sola escritura o almacenamiento de objetos con retencion legal y bloqueo de objetos para que nadie, ni siquiera los administradores, pueda modificar o borrar un elemento en silencio. La pregunta que siempre debes poder responder es si el artefacto almacenado hoy es demostrablemente identico al que adquiriste, y tus registros deben hacer trivial esa respuesta.

Evidencia en la nube y remota#

Los incidentes modernos abarcan sistemas que no posees fisicamente. La evidencia en la nube, las exportaciones SaaS y los logs de servicios gestionados requieren el mismo rigor adaptado al medio. Cuando exportas datos de un proveedor, captura las llamadas exactas a la API o las acciones de consola, la cuenta e identidad usadas, las marcas de tiempo y un hash del artefacto exportado. Ten en cuenta que estas recolectando una copia que el proveedor produjo, y documenta las garantias de integridad propias del proveedor donde existan. Como los logs remotos pueden tener retencion corta, prioriza preservarlos temprano y registra el momento de recoleccion con precision. Los principios de la cadena de custodia no cambian en la nube; lo que cambia es que tambien debes documentar la confianza que depositas en los sistemas de un tercero y como verificaste la exportacion.

Errores comunes#

Se repiten varios errores y cada uno puede hundir un caso. Los analistas examinan el medio original en lugar de una copia verificada, alterando marcas de tiempo en el proceso. Alguien olvida hashear en la adquisicion, asi que no hay linea base para probar integridad despues. El registro de custodia tiene un hueco donde un elemento paso la noche sobre un escritorio sin entrada. Las notas se escriben de memoria horas despues, introduciendo inconsistencias que un interrogador explotara. Los relojes de los sistemas nunca se concilian, asi que la linea temporal se contradice. Y uno sutil: un respondedor actua sin autorizacion documentada para incautar o acceder a los datos, contaminando todo lo que sigue. El remedio para todos es la misma disciplina aplicada de forma consistente y documentacion contemporanea que nunca dependa del recuerdo.

Lista de verificacion de cadena de custodia DFIR#

Usa esto como secuencia de trabajo. 1. Confirma la autorizacion y el alcance por escrito antes de tocar nada. 2. Fotografia y documenta la escena y el estado del sistema. 3. Recolecta por orden de volatilidad, capturando memoria antes de apagar cuando corresponda. 4. Usa un bloqueador de escritura y crea una imagen forense; no trabajes sobre originales. 5. Hashea fuente e imagen con SHA-256 y registra los valores de inmediato. 6. Asigna un ID unico, etiqueta y sella la evidencia. 7. Manten el registro de custodia para cada transferencia, firmado por ambas partes. 8. Almacena de forma segura con redundancia y re-verificacion periodica de hashes. 9. Analiza solo copias de trabajo verificadas y vuelve a hashear antes y despues. 10. Documenta cada paso de forma contemporanea, nunca de memoria.

FAQ: que algoritmo de hash debo usar para la evidencia?#

Usa SHA-256 por defecto. MD5 y SHA-1 aun aparecen en herramientas antiguas y no son inutiles para una comprobacion rapida de integridad, pero ambos tienen debilidades de colision conocidas que un perito contrario habil puede plantear para sembrar dudas. Calcular SHA-256 y registrarlo en el momento de la adquisicion evita ese argumento por completo. Es comun y razonable registrar mas de un hash para defensa en profundidad. El algoritmo especifico importa menos que la disciplina que lo rodea: hashea la fuente y la imagen, registra los valores de forma contemporanea y vuelve a verificar con el tiempo para poder demostrar siempre que nada cambio bajo tu control.

FAQ: tengo que capturar la memoria, o basta una imagen de disco?#

Depende del incidente, pero para un host vivo y potencialmente comprometido, la memoria suele ser la evidencia mas valiosa y mas perecedera que jamas obtendras. La RAM puede contener claves de cifrado, datos descifrados, codigo inyectado que nunca toca el disco y el estado de red en vivo, todo lo cual desaparece al apagar. Si tienes la autoridad y un metodo seguro, captura la memoria antes de apagar. Dicho esto, la adquisicion de memoria en un sistema vivo perturba ligeramente la maquina, asi que documenta tu metodo y su huella. Para un sistema ya apagado, trabajas con el disco y los logs disponibles, y anotas que los datos volatiles ya no estaban disponibles cuando llegaste.

Conclusion#

La cadena de custodia es el cimiento silencioso que permite que una investigacion DFIR resista el escrutinio. Se apoya en dos pilares, integridad demostrable mediante hashing y responsabilidad ininterrumpida mediante documentacion, aplicados desde el primer momento de la recoleccion hasta la disposicion final. Recolecta por orden de volatilidad, trabaja solo sobre copias verificadas, hashea temprano y re-verifica a menudo, manten un registro de custodia firmado sin huecos y escribe todo mientras ocurre en lugar de hacerlo de memoria. Trata cada adquisicion como si fuera a enfrentarse a un perito hostil, y protegeras no solo el caso sino a todos los involucrados. Los habitos son simples; la disciplina de aplicarlos cada vez es lo que hace confiable la evidencia.

Related posts

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly