⬅️ Volver al programa · 📚 Índice completo · ⏭️ Parte siguiente
20 clases · rango 201–220 · DFIR, adquisición, memoria, timelines y playbooks
Fuentes de referencia de esta parte:
La forense digital y la respuesta a incidentes (DFIR, por Digital Forensics and Incident Response) reúne dos capacidades relacionadas, pero no idénticas. La respuesta limita impacto, coordina decisiones y recupera servicios; la forense preserva e interpreta rastros para explicar hechos con un método reproducible. Ambas pueden activarse ante una intrusión, fraude, pérdida de datos, abuso interno o fallo operativo. No se parte de que la prevención «falló por completo» ni de que toda alerta represente un atacante: se parte de una pregunta, una autoridad y evidencia cuya calidad todavía debe evaluarse.
DFIR es donde convergen la técnica pura (entender NTFS a nivel de MFT, leer estructuras de kernel en un volcado de RAM) y el rigor de proceso (cadena de custodia, integridad por hash, documentación defendible). Un hallazgo brillante no sirve de nada si la evidencia se contamina o si el informe no se sostiene. Por eso trabajamos con herramientas reales y reproducibles —Autopsy, The Sleuth Kit, Volatility 3, FTK Imager, plaso/log2timeline, Wireshark— y con marcos reconocidos como el ciclo de NIST SP 800-61 y el PICERL de SANS.
Esta parte sirve a analistas de SOC que quieren pasar de la alerta al análisis profundo, a respondedores de incidentes, a peritos forenses y a cualquier ingeniero de seguridad que deba justificar qué hacer durante las primeras horas de un incidente. Construimos sobre lo aprendido en detección y SOC (Parte 8) y preparamos el terreno para la nube (Parte 10), donde parte de la evidencia depende de APIs, retención configurada y cooperación del proveedor.
Al terminar la parte, el alumno podrá:
| Bloque | Clases | Enfoque |
|---|---|---|
| Fundamentos y proceso | 201–202 | Cadena de custodia, ciclo NIST/SANS |
| Adquisición | 203 | Imágenes de disco y memoria |
| Análisis de sistemas de archivos | 204 | NTFS y ext4 |
| Artefactos del SO | 205–206 | Windows y Linux |
| Memoria y red | 207–208 | Volatility y forense de red |
| Timelines | 209 | Super-timelines con plaso |
| Fuentes específicas | 210–212 | Navegadores/correo, móvil, nube |
| Técnicas avanzadas | 213–214 | Anti-forense, carving |
| Ciclo de respuesta | 215–217 | Playbooks, contención, RCA |
| Cierre profesional | 218–220 | Informe/legal, tabletop, caso end-to-end |
La progresión sigue una pregunta profesional: ¿cómo se pasa de una señal incierta a una decisión justificada y a una explicación defendible preservando la evidencia pertinente? Las clases no son técnicas aisladas. Cada una añade una fuente, una decisión o un control que la siguiente necesita.
Clase 201 — Fundamentos de DFIR y cadena de custodia. Distingue responder de investigar y explica por qué hash, cadena de custodia, autorización y notas contemporáneas resuelven problemas diferentes. RFC 3227 aporta el orden de volatilidad como guía adaptable, no como una receta que ignore seguridad o continuidad. La evidencia es un formulario de custodia, una copia verificada y una explicación de qué demuestra —y qué no demuestra— su hash.
Clase 202 — Ciclo de respuesta NIST y SANS. Ubica la respuesta dentro de las seis funciones de CSF 2.0 siguiendo NIST SP 800-61 Rev. 3. PICERL se conserva como mnemotecnia pedagógica, pero el alumno aprende que análisis, contención y recuperación pueden retroalimentarse. La evidencia es una matriz de severidad, roles, autoridad, criterios de transición y bitácora de decisiones.
Clase 203 — Adquisición forense. Convierte la pregunta investigativa en una estrategia de adquisición física, lógica o en vivo. Explica formatos, bloqueo de escritura, errores de lectura, cifrado, SSD/TRIM y el efecto inevitable de adquirir un sistema activo. La evidencia es una imagen o colección reproducible con hashes, logs, parámetros, excepciones y copia de trabajo separada.
Clase 204 — NTFS y ext4. Enseña a leer un sistema de archivos como relaciones entre nombres, registros, inodos, bloques y transacciones. Compara MFT, atributos NTFS, USN, extents y journal ext4 sin tratar ningún journal como auditoría completa. La evidencia es una timeline de metadatos donde cada tiempo conserva su semántica y procedencia.
Clase 205 — Artefactos de Windows. Desarrolla Registry, Prefetch, Amcache, Shimcache, LNK, Jump Lists, ShellBags y EVTX como subproductos con condiciones de generación y retención. El alumno deja de usar «aparece aquí, por tanto ocurrió» y aprende a corroborar presencia, ejecución e interacción. La evidencia es una hipótesis sostenida por artefactos independientes y alternativas explícitas.
Clase 206 — Artefactos de Linux. Reconstruye sesiones, privilegios, persistencia y cambios usando journal, syslog, audit, wtmp/btmp, shell, SSH, cron, systemd y metadatos. Explica cómo distribución, rotación, almacenamiento volátil y opciones de montaje cambian lo observable. La evidencia es una timeline normalizada por boot, host, usuario y reloj.
Clase 207 — Memoria RAM con Volatility 3. Enseña primero qué conserva una instantánea de RAM y cómo la adquisición modifica el estado; después introduce capas, símbolos y plugins. Procesos, sockets, regiones y módulos son observaciones que deben relacionarse, no etiquetas automáticas de malware. La evidencia es un cuaderno reproducible con hash, símbolos, comandos, salidas y artefactos extraídos.
Clase 208 — Forense de red. Compara PCAP, flujo y logs de protocolo según detalle, alcance y posición del sensor. Explica reensamblado, pérdida, NAT, TLS, objetos transferidos, beaconing y exfiltración sin confundir comunicación con ejecución o atribución. La evidencia es una conversación reconstruida y correlacionada con endpoint e identidad.
Clase 209 — Líneas de tiempo. Une filesystem, logs, navegador y aplicaciones mediante Plaso, pero conserva tiempo original, zona, precisión, parser y fuente. Enseña a comenzar por hitos confiables, ampliar ventanas y buscar contradicciones. La evidencia es una timeline filtrada que separa evento, registro, ingesta y adquisición.
Clase 210 — Navegadores y correo. Interpreta perfiles, SQLite, caché, sesiones, formatos de correo y encabezados. SPF, DKIM y DMARC se explican como verificaciones distintas; un resultado no sustituye la ruta completa ni prueba intención del usuario. La evidencia relaciona mensaje original, URL o adjunto, descarga, archivo y actividad posterior.
Clase 211 — Forense móvil. Parte de autoridad, estado de bloqueo, cifrado, red y energía antes de elegir extracción lógica, filesystem o física. Android, iOS, backups, bases de apps y datos cloud se interpretan según versión y método. La evidencia documenta exactamente qué pudo adquirir la herramienta y qué quedó fuera.
Clase 212 — Forense en la nube. Traslada preservación y adquisición a control planes, identidad, logs de datos, snapshots, objetos y solicitudes al proveedor. Compara AWS, Azure y Google Cloud sin asumir equivalencia de retención o cobertura. La evidencia conserva respuesta original, cuenta, región, request ID, hora, consulta y garantía de integridad disponible.
Clase 213 — Anti-forense. Estudia borrado, timestomping, limpieza, cifrado, ocultamiento y living-off-the-land como mecanismos que reducen o vuelven ambigua la evidencia. También desarrolla explicaciones legítimas y fuentes redundantes. La evidencia es una hipótesis ponderada, no una acusación basada únicamente en un hueco.
Clase 214 — Recuperación y file carving. Distingue recuperación por metadatos de carving por firmas y estructura. Explica offsets, fragmentación, falsos positivos, deduplicación y límites de SSD/TRIM o cifrado. La evidencia es un objeto candidato validado estructuralmente y relacionado con otros rastros, no solo una extensión recuperada.
Clase 215 — Playbooks de respuesta. Convierte escenarios de phishing, ransomware e identidad en ramas con entradas, decisiones, responsables, aprobaciones y salidas. Separa playbook, runbook y automatización; ATT&CK aporta vocabulario, no autoridad operativa. La evidencia es un playbook versionado probado con casos normales, excepciones y fallos.
Clase 216 — Contención, erradicación y recuperación. Enseña a elegir entre observar, aislar y reconstruir según riesgo, evidencia y criticidad. La erradicación incluye persistencia, credenciales, sesiones y configuraciones cloud; la recuperación exige estado confiable y vigilancia reforzada. La evidencia es una matriz de decisiones con verificación, rollback y criterio de cierre.
Clase 217 — Análisis de causa raíz. Pasa de la causa próxima a un modelo con barreras fallidas y condiciones técnicas u organizativas. Los cinco porqués e Ishikawa ayudan a preguntar; no reemplazan evidencia ni obligan a encontrar una causa única. La evidencia es un grafo causal con acciones medibles, dueños y pruebas de eficacia.
Clase 218 — Informe forense y aspectos legales. Convierte artefactos y métodos en afirmaciones auditables para audiencias técnicas, ejecutivas y legales. Separa hechos, inferencias, opinión y limitaciones, y evita presentar NIST como asesoría jurídica. La evidencia es un informe revisable con citas a artefactos, hashes, herramientas, tiempos y cadena de custodia.
Clase 219 — Ejercicios tabletop. Diseña objetivos observables, participantes, injects, decisiones y consecuencias simuladas. Explica qué puede medir una conversación facilitada y qué requiere una prueba técnica distinta. La evidencia es un after-action report con brechas, responsables, plazos y una reprueba planificada.
Clase 220 — Caso completo end-to-end. Integra alerta, adquisición, disco, memoria, red, timeline, contención, recuperación, RCA e informe sin imponer una historia de antemano. Añade una variante de lanzamiento viral donde cuenta, navegador, wallet, autorización y observación de cadena sustituyen las fuentes tradicionales; la evidencia final sigue siendo un expediente reproducible y un conjunto de mejoras revalidadas.
En todas las clases se repite un ciclo razonado: formular la pregunta, identificar autoridad y alcance, preservar la fuente, adquirir con el menor cambio viable, verificar integridad, analizar una copia, corroborar fuentes y comunicar límites. Un hallazgo se etiqueta como observación, inferencia o hipótesis. La ausencia de un artefacto se interpreta según generación, retención, rotación y cobertura antes de atribuirla a anti-forense.
Los diagramas representan decisiones y procedencia. Deben poder leerse en voz alta: qué entra, qué transformación ocurre, dónde puede perderse significado y qué evidencia sale. El laboratorio no acredita dominio por ejecutar una herramienta; exige conservar hashes, comandos, versiones, tiempos, errores y criterios con los que se aceptó o rechazó una hipótesis.
NIST y los RFC se usan como fuentes primarias para procesos, adquisición y preservación. La documentación oficial de cada sistema o herramienta respalda únicamente sus estructuras y capacidades. Los libros aportan desarrollo profesional complementario; ninguna fuente técnica sustituye asesoría legal aplicable a la jurisdicción y al mandato del caso.