Parte: 9 — Forense digital y respuesta a incidentes · Fuente: SWGDE Best Practices y NIST SP 800-86 ⏱️ Duración estimada: 110 min · Nivel: Intermedio
Aprender a redactar un informe forense defendible y a manejar los aspectos legales de una investigación: admisibilidad de la evidencia, cadena de custodia documentada, testimonio pericial, y consideraciones de privacidad y notificación (GDPR y leyes locales). Al terminar sabrás producir un informe que se sostenga ante un tribunal y comunicarlo a distintas audiencias.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Estructura del informe | Claridad y trazabilidad |
| 2 | Hechos vs. opinión | Credibilidad pericial |
| 3 | Fiabilidad y requisitos procesales | Documentar método para el contexto aplicable |
| 4 | Cadena de custodia en el informe | Integridad demostrable |
| 5 | Audiencias del informe | Técnico, ejecutivo, legal |
| 6 | Testimonio pericial | Defender los hallazgos |
| 7 | Privacidad y notificación | Identificar jurisdicción, alcance y plazos aplicables |
| 8 | Retención y confidencialidad | Manejo del material |
El informe convierte trabajo técnico en afirmaciones auditables para una audiencia y jurisdicción concretas. Separa alcance, métodos, limitaciones, hechos, inferencias y opinión experta. No ofrece asesoría legal: preservación, privacidad, notificación y transferencias se coordinan con asesoría competente.
Cada hallazgo cita artefacto, ubicación y procedimiento; capturas ilustran pero no sustituyen evidencia. El lenguaje calibra certeza: observado, consistente con, probablemente o no determinable. Fechas incluyen zona horaria. El resumen ejecutivo explica impacto y decisión sin exagerar atribución. Anexos conservan hashes, herramientas y cadena de custodia.
El informe comienza con mandato, alcance y preguntas autorizadas. Después describe fuentes, adquisición, integridad, herramientas, versiones, parámetros y transformaciones. Un hallazgo conecta una observación concreta con su procedencia y explica el razonamiento que conduce a la interpretación. Así, el lector puede distinguir evidencia primaria, producto derivado y ayuda visual.
La reproducibilidad no exige que toda persona obtenga idéntica interfaz, sino que pueda repetir el procedimiento relevante y evaluar decisiones. Se incluyen hashes, consultas, filtros, zona horaria, parsers y limitaciones. Si una herramienta cerrada no revela su algoritmo, se documenta esa restricción y se corrobora un hallazgo crítico con otra fuente o método cuando sea viable.
El anexo técnico conserva detalle; el resumen ejecutivo explica impacto, alcance conocido, decisiones y riesgo residual. Legal necesita comprender procedencia, privacidad, privilegio y notificación; operaciones necesita acciones; dirección necesita incertidumbre y consecuencias. Se pueden crear vistas diferentes, pero todas deben derivar del mismo conjunto de hechos.
La atribución se formula con especial cuidado. Una cuenta ejecutó una acción no significa que su titular la ejecutó. Una IP puede pertenecer a NAT, VPN o proveedor. El informe presenta explicaciones alternativas evaluadas y evita lenguaje categórico cuando las fuentes solo sostienen compatibilidad.
Admisibilidad, consentimiento, monitoreo laboral, transferencia internacional, retención y notificación dependen de jurisdicción, relación contractual y proceso. NIST SP 800-86 declara expresamente una perspectiva de TI y no ofrece asesoría legal. ISO/IEC 27037 aporta directrices técnicas, pero tampoco decide una regla procesal local.
El GDPR exige notificar a la autoridad de control sin dilación indebida y, cuando sea viable, dentro de 72 horas desde que el responsable tenga conocimiento, salvo que sea improbable un riesgo para derechos y libertades. Esa regla no significa que todo incidente global tenga exactamente el mismo plazo. El equipo registra cuándo se alcanzó conocimiento, hechos disponibles y consulta legal competente.
Un informe debe responder si una cuenta exportó datos antes de ser deshabilitada. El log cloud registra la API a 18:04:12 UTC; un archivo local presenta modificación a 14:03:51 sin zona y el host tenía 38 segundos de deriva. El analista conserva ambos valores, documenta conversión y concluye que son temporalmente consistentes, pero no afirma identidad humana porque el evento representa una sesión asumida.
El resumen ejecutivo declara acceso observado y alcance conocido. El anexo cita evento, request ID, hash de exportación, comando y corrección temporal. La sección legal identifica que existen datos personales y remite la decisión de notificación a asesoría de la jurisdicción aplicable, sin transformar el informe técnico en opinión jurídica.
Dominas la clase cuando cada conclusión puede rastrearse a una fuente, separas hecho e inferencia, declaras alternativas y limitaciones, adaptas profundidad sin cambiar los hechos y reconoces qué decisiones requieren asesoría legal. Tu informe permite repetir los pasos sustantivos y no promete admisibilidad universal.
Redacta el informe de un caso que ya investigaste (por ejemplo el de la clase 220).
x.exe el 2026-07-10 03:14 UTC (SHA-256: …)."
- Opinión: "En mi opinión profesional, esto es consistente con la ejecución del malware descrito."Redacta un informe forense completo de un caso que investigaste, con todas las secciones, hallazgos que distingan hecho de opinión, cadena de custodia trazable y una versión ejecutiva aparte.
Criterio de aceptación: el informe permite a un tercero reproducir el análisis (herramientas, versiones, parámetros y hashes), cada hallazgo separa hecho de interpretación, toda discontinuidad de custodia está declarada y evaluada, y existe un resumen ejecutivo comprensible sin conocimientos técnicos.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Un revisor cuestiona la evidencia | Puede faltar procedencia, explicación del método o validación. Reconstruye la trazabilidad y consulta requisitos del foro aplicable. |
| Mezclas hecho y opinión | Se pierde credibilidad. Sepáralos explícitamente. |
| Dirección no entiende el informe | Demasiada jerga. Añade resumen ejecutivo claro. |
| No puedes reproducir tu análisis | Faltan versiones/comandos. Registra la metodología completa. |
| No está claro el plazo de notificación | No se determinó jurisdicción, umbral o momento de conocimiento. Escala temprano a asesoría y documenta los hechos. |
❓ ¿Qué hace admisible la evidencia? No existe una fórmula universal. Se documentan método, integridad, procedencia, custodia, competencia y limitaciones, y se evalúan las reglas del proceso y jurisdicción con asesoría competente.
❓ ¿Puedo dar opiniones en el informe? Sí, como perito, pero identificadas como opinión profesional y fundadas en hechos, separadas de estos.
❓ ¿Debo notificar toda brecha? Depende de la jurisdicción y del dato afectado. GDPR exige notificar a la autoridad en 72 h ciertas brechas de datos personales; consulta la ley local.
❓ ¿Cuántas versiones del informe hago? Al menos una técnica (detallada) y una ejecutiva (breve, sin jerga). La legal puede requerir formato específico.
Clase 217 — Análisis de causa raíz