CRCyberRiskAcademy
Forensia

Evidencia digital durante un incidente: errores que pueden complicar la investigación

Recuperación e investigación deben coordinarse

Durante una crisis existe presión para apagar, reinstalar o limpiar. Algunas acciones son necesarias, pero pueden destruir información que ayuda a saber cómo entró el atacante y hasta dónde llegó.

Documenta el estado

Hora, usuario conectado, procesos, conexiones, alertas, capturas y cualquier observación relevante.

Prioriza fuentes volátiles

Cierta información desaparece al apagar un sistema. El equipo especializado debe decidir qué capturar según el caso.

Protege registros

Centraliza logs cuando sea posible y evita que la cuenta comprometida pueda borrarlos.

Copias forenses

Cuando el caso lo requiere, trabaja sobre copias y preserva el original siguiendo procedimientos adecuados.

Cadena de custodia

Si la evidencia puede tener uso legal o disciplinario, registra quién la obtuvo, cuándo, cómo se almacenó y quién accedió.

No existe una receta única. La preservación debe adaptarse al incidente y, cuando sea necesario, contar con profesionales forenses y asesoramiento legal.
Nazly Borrero Vásquez
Nazly Borrero VásquezFundadora y Directora de CyberRisk Academy · Consultora en ciberseguridad y gobernanza digital.