🕵️ DFIR / Analista forense

Adquisición, memoria, timelines y respuesta a incidentes: cuando la alerta ya se confirmó, eres quien reconstruye qué pasó, contiene el daño y sostiene la evidencia con rigor suficiente para que aguante en un tribunal.

Nivel de entrada: intermedio; conviene llegar con base de blue team o sysadmin, no es una primera puerta típica · Foco: adquisición forense, memoria, timelines, respuesta a incidentes y cadena de custodia · Certificación faro: GCFA (SANS)

🧭 Qué es y por qué importa

DFIR son dos disciplinas hermanas que casi siempre viajan juntas: forense digital (Digital Forensics) — extraer y analizar evidencia de sistemas comprometidos — y respuesta a incidentes (Incident Response) — el proceso operativo de gestionar un compromiso de principio a fin. El forense te dice qué pasó; la respuesta decide qué hacer al respecto, y a menudo bajo el reloj.

El marco de referencia del oficio es el ciclo de respuesta a incidentes (NIST 800-61 / SANS PICERL). Sus fases:

Dentro del forense hay tres frentes, cada uno con su ventana de oportunidad:

Y por encima de toda la técnica está la cadena de custodia: el registro documentado de quién tocó cada pieza de evidencia, cuándo, cómo y con qué integridad (hashes). Sin ella, el mejor análisis del mundo no vale nada en un procedimiento legal. En DFIR el rigor procedimental no es burocracia: es la mitad del trabajo. Una imagen adquirida sin verificar su hash, o un disco tocado sin bloqueador de escritura, contamina la evidencia de forma irreversible.

🗓️ Un día en el puesto

Hay dos modos de vida en DFIR, y son muy distintos:

Dicho sin adornos: el modo incidente es estresante. Hay presión de negocio (cada hora de caída cuesta dinero), incertidumbre técnica, y la responsabilidad de no destruir evidencia mientras todos te piden respuestas ya. Si un incidente puede acabar en litigio o en denuncia, cada paso que das lo escribes pensando en que un abogado lo va a leer. No es el trabajo frenético de las películas: es concentración sostenida bajo presión, con disciplina de notario.

🧠 Qué necesitas saber

Conocimiento técnico

Herramientas del oficio

Adquisición:     FTK Imager, dd/dcfldd, Guymager, KAPE, bloqueadores de escritura
Memoria:         Volatility 3, Rekall, WinPmem, LiME, MemProcFS
Disco/artefactos: Autopsy, The Sleuth Kit, Eric Zimmerman Tools (MFTECmd, EvtxECmd, ...)
Timelines:       Plaso/log2timeline, Timeline Explorer, Timesketch
Red:             Wireshark, Zeek, NetworkMiner, tshark
Malware/triaje:  YARA, CyberChef, PE tools, sandbox
Gestión de caso: cadena de custodia, hashing (MD5/SHA-256), documentación

Ninguna herramienta hace forense por ti. Volatility te lista procesos; interpretar cuál es una inyección y cuál un servicio legítimo lo pones tú. Lo que se paga es el criterio, no el saber apretar botones.

Habilidades no técnicas

📚 Tu ruta en el programa

Orden recomendado (según el índice de rutas):

  1. 📚 Parte 0 — Fundamentos y prerrequisitos (001–025) · Linux, Windows, redes, Python y sistemas operativos: la base sin la que el forense no se sostiene.
  2. 📚 Parte 1 — Redes y seguridad de redes (026–045) · captura y análisis de tráfico: el frente de red del forense.
  3. 📚 Parte 6 — Análisis de malware (141–160) · reconocer qué hace un binario que encuentres en un endpoint comprometido.
  4. 📚 Parte 9 — Forense digital y respuesta a incidentes (201–220) · el núcleo del rol.
  5. 📚 Parte 8 — Blue Team, detección y SOC (181–200) · para cerrar el ciclo detección → respuesta: entiendes de dónde vienen las alertas que investigas.

Clases concretas por las que empezar (el corazón está en la Parte 9):

Refuerzo desde las Partes 6 y 9:

Laboratorio y CTF

🎓 Certificaciones

Con archivo en el programa (mapean a partes concretas):

Como texto, sin archivo en el programa: CHFI (Computer Hacking Forensic Investigator, de EC-Council) es otra certificación forense conocida; es una opción, aunque en la comunidad DFIR las credenciales SANS suelen tener más peso.

Consulta el mapeo completo a certificaciones para ver cuánto cubre el programa de cada examen.

📈 Progresión de carrera y salario

Ruta habitual: SOC L2 / sysadmin → Analista DFIR junior → Analista forense / IR → DFIR senior o líder de IR → Consultor forense / IR Manager. Muchos llegan a DFIR desde el blue team (tras pasar por el SOC) o desde administración de sistemas; es raro que sea un primer empleo, porque exige una base amplia de sistemas y redes.

Rangos orientativos y aproximados (varían mucho por empresa, sector y experiencia; DFIR suele pagar por encima de muchos roles defensivos por lo especializado y por la presión de las guardias):

Región            Junior                DFIR senior · consultor IR
----------------  --------------------  --------------------------
LATAM             USD 18k – 35k / año   USD 40k – 70k+ / año
España            EUR 28k – 42k / año   EUR 50k – 80k+ / año
Remoto (USD)      USD 70k – 100k / año  USD 120k – 180k+ / año

Los números remotos en USD asumen contratación por empresas de EE. UU./Europa, muy competida y con listón alto de inglés. La consultoría forense (respuesta a incidentes para terceros) y las guardias de retainer suelen estar en la parte alta — se paga la disponibilidad y la especialización, pero también la disponibilidad fuera de horario.

⚠️ Mitos y errores comunes

🚀 Siguientes pasos

  1. Asienta la base con las Partes 0 y 1: sistemas operativos, sistemas de archivos, redes y Python. Sin esto, el forense no tiene dónde apoyarse.
  2. Refuerza tu lado defensivo con la Parte 8 (detección) para entender de dónde vienen las alertas que luego investigas como responder.
  3. Haz la Parte 9 completa — es el núcleo — y monta el laboratorio dfir-memoria: adquiere memoria y analízala con Volatility.
  4. Practica lectura forense con los CTF de forense: timelines, artefactos y reconstrucción de casos.
  5. Apunta a BTL1 como primer certificado del área; reserva GCFA/GCIH (SANS) como meta de especialización senior cuando puedas costearlas.
  6. Construye evidencia pública: writeups de tus casos de laboratorio, informes forenses de práctica bien redactados y análisis de volcados de memoria. En DFIR, un informe claro y riguroso demuestra más que cualquier título.