Saltearse al contenido

Cadena de custodia

La cadena de custodia es el registro documentado de quién ha tenido la evidencia, cuándo, dónde y qué ha hecho con ella, desde su recolección hasta el juicio. Sin ella, la mejor evidencia técnica puede ser inadmisible: una cadena rota permite alegar manipulación.

Integridad la evidencia no ha cambiado desde su recolección (hashes)
Autenticidad es lo que se dice que es, de donde se dice
Trazabilidad cada manipulación queda registrada (quién/cuándo/por qué)
Repetibilidad otro perito, con los mismos datos y método, llega al mismo resultado
Legalidad recolectada con autorización/orden adecuada
1. IDENTIFICAR qué es evidencia y su orden de volatilidad (RAM antes que disco)
2. RECOLECTAR con write-blocker; hash (SHA-256) en el momento de la adquisición
3. ETIQUETAR identificador único, descripción, fecha/hora, responsable
4. TRANSFERIR cada cambio de manos firmado (de quién a quién, cuándo, por qué)
5. ALMACENAR a buen recaudo, acceso controlado; el original intacto
6. ANALIZAR SOBRE COPIAS; re-verificar hash antes y después
7. DOCUMENTAR informe reproducible con métodos y herramientas (versiones)
- hash de la imagen al adquirir y cada vez que se accede -> probar que no cambió
sha256sum imagen.dd # igual al adquirir que al analizar = integridad demostrada
# cualquier discrepancia de hash invalida la integridad -> explicar causa
1. registros/caché de CPU, tabla de rutas, ARP, procesos
2. memoria RAM (dfir-memoria)
3. estado de red/conexiones temporales
4. disco (dfir-disco)
5. logs remotos, backups
6. configuración física, topología
-> capturar de lo MÁS volátil a lo menos
- analizar sobre el original (no sobre copia) -> contaminación
- no hashear o no documentar transferencias -> no se puede probar integridad
- almacenamiento sin control de acceso -> alegación de manipulación
- herramientas/versiones no documentadas -> no reproducible
  • Preparar plantillas de cadena de custodia y procedimientos ANTES del incidente (parte del plan IR, Respuesta a incidentes).
  • Formar al equipo: la contención no debe destruir evidencia (ver Respuesta a incidentes).
  • Coordinar con legal/RGPD (RGPD & privacidad): la evidencia puede contener datos personales y usarse en procesos.
  • En cloud/efímero (contenedores), definir cómo preservar antes de que el recurso desaparezca.
  • Numerosos casos judiciales decididos (o perdidos) por la solidez de la cadena de custodia y el hashing.
  • En DFIR corporativo, una cadena limpia es lo que permite acción legal/laboral posterior.
  • Entornos cloud/contenedores obligan a adaptar el concepto (snapshots, exportación con metadatos).
  • Plantillas y procedimiento de custodia listos (pre-incidente)
  • Orden de volatilidad respetado (RAM antes que disco)
  • Hash en adquisición y re-verificado al analizar
  • Etiquetado único y registro de cada transferencia firmado
  • Original intacto; análisis solo sobre copias
  • Almacenamiento con control de acceso
  • Herramientas/versiones y método documentados (reproducible)
  • Coordinación legal/RGPD