Parte: 9 — Forense digital y respuesta a incidentes · Fuente: NIST SP 800-86 — Guide to Integrating Forensic Techniques into Incident Response ⏱️ Duración estimada: 90 min · Nivel: Fundamentos
Comprender qué es DFIR, en qué se diferencia la respuesta a incidentes del análisis forense, y por qué la cadena de custodia y la integridad de la evidencia son el cimiento innegociable de todo el trabajo posterior. Al terminar sabrás tratar un equipo comprometido de forma que cualquier hallazgo sea técnicamente sólido y legalmente defendible.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Qué es DFIR y sus dos mitades | Marca el alcance de todo el trabajo |
| 2 | Principio de Locard | Justifica que siempre hay rastros |
| 3 | Orden de volatilidad | Define qué capturar primero |
| 4 | Cadena de custodia | Sostiene la evidencia ante un tribunal |
| 5 | Integridad por hash | Prueba que la evidencia no se alteró |
| 6 | Bloqueo de escritura | Evita contaminar el original |
| 7 | Documentación y notas contemporáneas | Reconstruye lo que hiciste y cuándo |
| 8 | Ética y autorización | Delimita qué puedes tocar legalmente |
sha256sum, md5sum, hashdeep, un editor de texto para el formulario de custodia, y una plantilla de cadena de custodia (puedes usar la de NIST o SANS).Ejercicio conceptual y práctico con archivos propios. No requiere evidencia real de terceros.
bash
dd if=/dev/urandom of=evidencia.img bs=1M count=50
bash
sha256sum evidencia.img | tee evidencia.sha256
CASO-2026-001-ITEM-01).
- Descripción, fabricante, número de serie.
- Fecha/hora de adquisición y zona horaria (UTC recomendado).
- Nombre y firma de quien adquirió.
- Hash de integridad (pega el de evidencia.sha256).
- Historial de transferencias (de → a, fecha, motivo).bash
sha256sum -c evidencia.sha256
Debe responder evidencia.img: OK.
6. Simula contaminación: modifica un byte y vuelve a verificar. Observa cómo sha256sum -c falla. Documenta el fallo en tus notas: así se ve una cadena rota.
Adquiere una imagen de un pendrive propio (o de un archivo .img que crees), documenta su cadena de custodia completa y verifica integridad antes y después de una transferencia simulada.
Criterio de aceptación: entregas (a) el .img, (b) su hash SHA-256 en un archivo separado, (c) un formulario de custodia con al menos una transferencia registrada, y (d) la salida de sha256sum -c mostrando OK. Si alteras un byte, la verificación debe fallar y tú debes haberlo documentado.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
sha256sum -c responde FAILED inesperadamente |
La evidencia se alteró (montaje sin write-blocker). Reinicia desde el original con bloqueo de escritura. |
| No recuerdas el orden de las acciones | No tomaste notas contemporáneas. Usa un cuaderno foliado o log con marca de tiempo. |
| El tribunal rechaza la evidencia | Hueco en la cadena de custodia. Todo cambio de manos debe estar firmado y fechado. |
| Hashes distintos en dos herramientas | Rutas o codificación distinta, o el archivo cambió. Verifica que apuntas al mismo objeto. |
| Zona horaria confusa en el informe | Usaste hora local sin indicar offset. Registra siempre en UTC. |
❓ ¿Forense e incidente son lo mismo? No. La respuesta a incidentes prioriza contener y recuperar rápido; la forense prioriza el rigor y la reconstrucción defendible. DFIR las integra.
❓ ¿MD5 sirve todavía? Para deduplicación y verificación rápida sí, pero por colisiones conocidas prefiere SHA-256 en evidencia que pueda ir a juicio.
❓ ¿Puedo analizar el disco original directamente? No. Siempre trabajas sobre una copia forense verificada; el original se preserva con bloqueo de escritura.
❓ ¿Qué hago si contamino evidencia sin querer? Documéntalo de inmediato y con honestidad. Ocultarlo destruye tu credibilidad; registrarlo la preserva.
Clase 200 — Purple team desde el lado defensivo
Clase 202 — El ciclo de respuesta a incidentes (NIST y SANS)