Cadena de custodia
La cadena de custodia es el registro documentado de quién ha tenido la evidencia, cuándo, dónde y qué ha hecho con ella, desde su recolección hasta el juicio. Sin ella, la mejor evidencia técnica puede ser inadmisible: una cadena rota permite alegar manipulación.
Principios de la evidencia digital
Sección titulada «Principios de la evidencia digital»Integridad la evidencia no ha cambiado desde su recolección (hashes)Autenticidad es lo que se dice que es, de donde se diceTrazabilidad cada manipulación queda registrada (quién/cuándo/por qué)Repetibilidad otro perito, con los mismos datos y método, llega al mismo resultadoLegalidad recolectada con autorización/orden adecuadaEl proceso
Sección titulada «El proceso»1. IDENTIFICAR qué es evidencia y su orden de volatilidad (RAM antes que disco)2. RECOLECTAR con write-blocker; hash (SHA-256) en el momento de la adquisición3. ETIQUETAR identificador único, descripción, fecha/hora, responsable4. TRANSFERIR cada cambio de manos firmado (de quién a quién, cuándo, por qué)5. ALMACENAR a buen recaudo, acceso controlado; el original intacto6. ANALIZAR SOBRE COPIAS; re-verificar hash antes y después7. DOCUMENTAR informe reproducible con métodos y herramientas (versiones)Hashing y verificación
Sección titulada «Hashing y verificación»- hash de la imagen al adquirir y cada vez que se accede -> probar que no cambiósha256sum imagen.dd # igual al adquirir que al analizar = integridad demostrada# cualquier discrepancia de hash invalida la integridad -> explicar causaOrden de volatilidad (RFC 3227)
Sección titulada «Orden de volatilidad (RFC 3227)»1. registros/caché de CPU, tabla de rutas, ARP, procesos2. memoria RAM (dfir-memoria)3. estado de red/conexiones temporales4. disco (dfir-disco)5. logs remotos, backups6. configuración física, topología-> capturar de lo MÁS volátil a lo menosErrores que rompen la cadena
Sección titulada «Errores que rompen la cadena»- analizar sobre el original (no sobre copia) -> contaminación- no hashear o no documentar transferencias -> no se puede probar integridad- almacenamiento sin control de acceso -> alegación de manipulación- herramientas/versiones no documentadas -> no reproducibleBlue Team / DFIR y legal
Sección titulada «Blue Team / DFIR y legal»- Preparar plantillas de cadena de custodia y procedimientos ANTES del incidente (parte del plan IR, Respuesta a incidentes).
- Formar al equipo: la contención no debe destruir evidencia (ver Respuesta a incidentes).
- Coordinar con legal/RGPD (RGPD & privacidad): la evidencia puede contener datos personales y usarse en procesos.
- En cloud/efímero (contenedores), definir cómo preservar antes de que el recurso desaparezca.
Casos reales
Sección titulada «Casos reales»- Numerosos casos judiciales decididos (o perdidos) por la solidez de la cadena de custodia y el hashing.
- En DFIR corporativo, una cadena limpia es lo que permite acción legal/laboral posterior.
- Entornos cloud/contenedores obligan a adaptar el concepto (snapshots, exportación con metadatos).
Checklist de prueba
Sección titulada «Checklist de prueba»- Plantillas y procedimiento de custodia listos (pre-incidente)
- Orden de volatilidad respetado (RAM antes que disco)
- Hash en adquisición y re-verificado al analizar
- Etiquetado único y registro de cada transferencia firmado
- Original intacto; análisis solo sobre copias
- Almacenamiento con control de acceso
- Herramientas/versiones y método documentados (reproducible)
- Coordinación legal/RGPD