Cadena de Custodia: Documentación de Evidencias en una Investigación de Ciberseguridad

La Cadena de Custodia en ciberseguridad es un proceso controlado que equilibra la contención del daño con la preservación de la evidencia. Se documentan la fuente, el tiempo y las herramientas, se guarda el Hash, se construye una línea de tiempo y se separa el hecho, la interpretación y la decisión.
La Respuesta a Incidentes y el DFIR requieren un equilibrio entre la velocidad, la preservación de la evidencia, la continuidad del negocio y la documentación. Una acción correcta es aquella que se puede explicar, reproducir y revisar después del incidente. Este artículo se centra en la Cadena de Custodia en ciberseguridad y está dirigido a investigadores y analistas de incidentes. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno laboral, sin limitarse a una definición de diccionario.
El desafío central es que los datos son casi siempre parciales. La memoria volátil, el estado de la red, los procesos en ejecución pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, las pruebas requeridas y un criterio claro para la finalización.
El escenario práctico en el artículo es: rellenar un formulario de ejemplo para un archivo y una unidad. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




