Parte: 9 — Forense digital y respuesta a incidentes · Fuente: síntesis de NIST SP 800-61, The Art of Memory Forensics e Intelligence-Driven Incident Response ⏱️ Duración estimada: 150 min · Nivel: Experto
Integrar todo lo aprendido en la parte resolviendo un incidente de principio a fin: desde la alerta inicial hasta el informe y las lecciones aprendidas. Este es el proyecto capstone: adquisición, análisis multi-fuente, timeline, contención, erradicación, RCA e informe, ejecutados como un caso real y coherente.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Escenario y alcance | Enmarca el caso |
| 2 | Triage inicial | Primeras decisiones |
| 3 | Adquisición multi-fuente | Disco, RAM, red |
| 4 | Análisis correlacionado | Unir las piezas |
| 5 | Timeline maestra | Cronología del ataque |
| 6 | Contención y erradicación | Detener y limpiar |
| 7 | RCA y lecciones | Prevenir recurrencia |
| 8 | Informe final | Cerrar con calidad |
| 9 | Variantes de evidencia | El método se conserva aunque cambien las fuentes y el activo |
El caso final integra SOC, respuesta y forense sin asumir una historia prefabricada. Se parte de una alerta con confianza limitada, se preservan fuentes según volatilidad, se mantiene un registro de decisiones y se actualiza el alcance a medida que aparece evidencia.
La bitácora separa hora del incidente, hora conocida y hora de decisión; así puede evaluarse la razonabilidad con información disponible entonces. El informe distingue hechos, inferencias y desconocidos. La calidad final no se mide por encontrar todos los indicadores, sino por preservar trazabilidad, reducir riesgo, justificar decisiones y convertir brechas en controles verificables.
La alerta inicial no contiene la historia. El equipo registra quién la produjo, lógica, alcance, tiempo y datos disponibles; formula hipótesis competidoras y define qué observación las apoyaría o refutaría. Un PowerShell codificado puede ser administración, simulación o intrusión. El triage prioriza criticidad, propagación, privilegio, datos y actividad en curso sin confundir severidad de alerta con impacto confirmado.
El alcance es provisional y se versiona. Usuarios, hosts, IP, dominios, cuentas cloud y periodos se agregan por relación evidenciada, no por intuición. Cada ampliación anota origen y pregunta pendiente.
La adquisición sigue una estrategia documentada: memoria y conexiones si aportan valor y son viables; logs remotos, identidad y nube antes de retención o cambios; discos y artefactos con hashes y cadena de custodia. RFC 3227 aporta orden de volatilidad como guía, pero el responsable adapta el orden al riesgo operativo y cifra activa.
Memoria puede mostrar proceso y conexión; disco, archivo y persistencia; red, transferencia; identidad, sesión y privilegio. La correlación no obliga a que tres fuentes «concuerden»: una fuente puede refutar la hipótesis o no haber observado el segmento. La timeline conserva tiempo original, normalizado, procedencia y confianza. Los vacíos se mantienen visibles.
El registro de decisiones incluye hora conocida, alternativas, autoridad, impacto esperado y reversión. Así se distingue una decisión razonable con información limitada de una explicación reconstruida después. Contención aborda host e identidad; erradicación incluye acceso, persistencia, vector y condiciones; recuperación parte de una base verificada y comprueba datos, servicio y telemetría.
Las hipótesis se actualizan. Si el PCAP muestra descarga pero el supuesto proceso no existe en memoria y no hay artefacto de ejecución, el equipo no fuerza la narrativa: considera descarga no ejecutada, pérdida de memoria relevante o host equivocado y busca evidencia discriminante.
El paquete final contiene mandato, inventario de evidencia, hashes, bitácora, timeline, consultas, hallazgos, limitaciones, acciones y anexos. La causa raíz se conecta con controles y pruebas. El cierre operativo y el cierre de acciones pueden ocurrir en fechas distintas; ambos se siguen.
Una regla nueva no se considera eficaz porque fue desplegada. Se reproduce de forma segura el comportamiento o se ejecuta una prueba controlada, se confirma alerta con contexto suficiente y se revisa cobertura. El capstone termina cuando el alumno puede defender qué sabe, cómo lo sabe, qué no sabe y qué cambió de manera verificable.
Una alerta detecta PowerShell en una estación financiera. La memoria muestra un proceso con conexión externa; el PCAP conserva una descarga, y el navegador relaciona la URL con un correo. Una autenticación posterior usa la cuenta del usuario hacia un servidor, pero los logs de identidad muestran además un token cloud emitido antes del aislamiento. El alcance se amplía a endpoint, servidor, cuenta y tenant, con razones registradas.
El equipo preserva memoria, PCAP, perfil, eventos Windows, autenticación y logs cloud. La timeline corrige desfase y separa descarga de ejecución. Aísla la estación, revoca sesiones y segmenta el servidor; no apaga el servidor hasta adquirir la evidencia volátil que la evaluación de riesgo permite. La erradicación elimina persistencia, rota credenciales en orden y corrige la regla de aplicación que permitió ejecución.
El RCA encuentra privilegio excesivo y telemetría cloud incompleta como condiciones contribuyentes. Las acciones incluyen privilegio temporal, habilitación de data events relevantes y prueba de una regla de detección. El informe declara un intervalo sin visibilidad en un servicio, en vez de completar la historia con suposiciones.
Un incidente puede comenzar con un video y terminar en un movimiento de activos sin que exista PowerShell, C2 o persistencia. El alcance inicial incluye publicación, cuentas sociales, dominio, perfil de navegador, exportación de la wallet, datos de la petición firmada y observación de cadena. Si además aparece sustitución del portapapeles, se añade el endpoint y su evidencia volátil; no se supone que esa ruta causó el movimiento ya explicado por otro mecanismo.
La timeline separa buscar, visitar, conectar, firmar, conceder permiso y transferir. La identidad del activo se fija como red + contrato/mint, y la del sitio como origen y procedencia, no como símbolo o logo. Una cuenta auténtica puede estar tomada; una dirección de blockchain no identifica por sí sola a una persona; una conexión de wallet sin cambio de estado no prueba robo. El caso se cierra solo cuando la contención responde a lo realmente expuesto: revocación para un permiso, migración para una seed, recuperación de cuenta para una sesión social y adquisición/erradicación para malware de endpoint.
El laboratorio OrbitPup proporciona diez eventos sintéticos y un analizador offline para practicar esta variante sin fondos ni sistemas reales. Su segundo expediente de liquidez se mantiene separado: un rug pull es una hipótesis de promotor y liquidez, no el nombre genérico de cualquier robo.
Dominas la Parte 9 cuando puedes conducir el caso desde una alerta incierta hasta un cierre defendible: formulas hipótesis competidoras, preservas por volatilidad y riesgo, mantienes custodia y bitácora, correlacionas sin forzar concordancia, justificas contención, verificas recuperación y conviertes causas en controles reprobados.
Escenario propuesto: una estación Windows generó una alerta EDR de PowerShell ofuscado que contactó una IP externa; sospechas de intrusión con exfiltración. Reprodúcelo en tu laboratorio propio.
bash
vol -f memoria.raw windows.malfind
vol -f memoria.raw windows.netscan
vol -f memoria.raw windows.cmdline
Variante sin malware real: sustituye los pasos 1–8 por el laboratorio OrbitPup. Preserva su JSON, ejecuta el analizador, construye la timeline y entrega el mismo paquete de decisión. Justifica por qué browser, identidad, wallet y observación de cadena reemplazan —y no imitan— memoria, disco y PCAP.
Resuelve el incidente completo y entrega el paquete final: cadena de custodia, hallazgos de memoria/disco/red correlacionados, timeline maestra, plan de contención/erradicación ejecutado, RCA e informe forense con versión ejecutiva.
Criterio de aceptación: la narrativa usa evidencia de memoria, disco y red —más identidad o nube cuando el escenario lo requiera— y explica coincidencias, contradicciones y fuentes sin visibilidad; la timeline tiene al menos ocho eventos con tiempo original, UTC, procedencia y confianza; el informe permite reproducir el análisis; y las acciones correctivas atacan causas demostradas y se prueban.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Conclusiones sin respaldo | Una sola fuente. Corrobora con memoria, disco y red. |
| Perdiste la RAM | Contuviste apagando. Aísla por red primero. |
| Timeline caótica | No la acotaste ni pivoteaste. Filtra por ventana y parte de eventos conocidos. |
| Erradicación incompleta | Persistencia sin enumerar. Revísala toda antes de cerrar. |
| Informe no reproducible | Faltan hashes/versiones. Documenta la metodología completa. |
| Forzar el playbook de malware a otro incidente | Adquiere las fuentes que responden la pregunta: identidad, navegador, wallet y cadena pueden ser centrales. |
| Resetear o migrar antes de preservar | La urgencia no elimina la trazabilidad; registra lo viable sin retrasar una contención crítica. |
❓ ¿Por dónde empiezo un caso real? Por el triage: entiende la alerta, acota el alcance y decide contención preservando evidencia. Luego adquieres antes de analizar.
❓ ¿Qué fuente analizo primero? Sigue el orden de volatilidad: memoria y red en vivo primero, disco después. Pero correlaciona las tres al final.
❓ ¿Cómo sé que terminé? Cuando la narrativa se sostiene con evidencia concordante, la persistencia está erradicada y validada, y el informe permite a un tercero reproducir el análisis.
❓ ¿Y si el laboratorio tiene malware real? Manéjalo solo en VMs aisladas y desechables, con snapshots, sin salida a Internet salvo la controlada para observar el C2.
Clase 219 — Ejercicios de mesa (tabletop)
Clase 221 — Fundamentos de seguridad en la nube y responsabilidad compartida