Ciberseguridad y seguridad de la información

Cadena de Custodia: Documentación de Evidencias en una Investigación de Ciberseguridad

6 min de lecturaPublicado: 5 de agosto de 2026
Ilustración visual profesional sobre la Cadena de Custodia en ciberseguridad en el campo de la Respuesta a Incidentes y el DFIR
Respuesta rápida

La Cadena de Custodia en ciberseguridad es un proceso controlado que equilibra la contención del daño con la preservación de la evidencia. Se documentan la fuente, el tiempo y las herramientas, se guarda el Hash, se construye una línea de tiempo y se separa el hecho, la interpretación y la decisión.

La Respuesta a Incidentes y el DFIR requieren un equilibrio entre la velocidad, la preservación de la evidencia, la continuidad del negocio y la documentación. Una acción correcta es aquella que se puede explicar, reproducir y revisar después del incidente. Este artículo se centra en la Cadena de Custodia en ciberseguridad y está dirigido a investigadores y analistas de incidentes. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno laboral, sin limitarse a una definición de diccionario.

El desafío central es que los datos son casi siempre parciales. La memoria volátil, el estado de la red, los procesos en ejecución pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, las pruebas requeridas y un criterio claro para la finalización.

El escenario práctico en el artículo es: rellenar un formulario de ejemplo para un archivo y una unidad. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.

Propósito de la Cadena de Custodia

La documentación de la Cadena de Custodia en ciberseguridad debe permitir que una persona que no participó en el trabajo comprenda lo que sucedió y reproduzca la conclusión. Se separan los hechos, las interpretaciones, las suposiciones y las decisiones, y se vincula cada afirmación a una evidencia, consulta o captura de pantalla.

Una estructura útil incluye Resumen, Alcance, Línea de tiempo, Evidencia, Impacto, Acciones, Limitaciones y Próximos pasos. En un informe de PT se añaden Remediación y Retest; en una investigación se añaden Contención, Recuperación y Lecciones aprendidas.

Campos obligatorios

Los campos importantes no son necesariamente los que se muestran en la parte superior de la pantalla. En la Cadena de Custodia en ciberseguridad, se deben identificar identificadores estables, tiempo, origen, destino, resultado y contexto. Ejemplos útiles son volatile memory, network state, running processes, disk image, hash, collector/time. El objetivo es permitir la correlación entre registros y no solo la lectura de un evento individual.

Se recomienda crear un pequeño diccionario de datos: nombre del campo, significado, formato, origen, valores nulos esperados y si es fiable para la vinculación. Así se puede distinguir entre un campo de visualización y un identificador de investigación, y detectar cuándo un conector o una versión ha cambiado el esquema.

Recopilación, Embalaje y Transferencia

En esta etapa se definen qué evidencias son necesarias para responder a la pregunta de investigación. Para la Cadena de Custodia en ciberseguridad, los puntos básicos son el origen de la evidencia, el tiempo de recopilación y la zona horaria, el Hash y la Cadena de Custodia, la herramienta y la versión. Para cada origen se documentan el propietario, el período de retención, la zona horaria, el retraso de recepción y los campos que pueden faltar.

La calidad de la recopilación no se mide por el hecho de que el registro 'llegue'. Se debe verificar la completitud, la latencia, el análisis, los eventos duplicados y la sincronización horaria. Una prueba Canary o un evento de laboratorio conocido permite verificar que la acción apareció en el origen, pasó por la canalización y se puede buscar en los campos correctos.

Copias y Hash

El tema 'Copias y Hash' es una parte central del trabajo sobre la Cadena de Custodia en ciberseguridad. Se recomienda dividirlo en tres preguntas: ¿cuál es la entrada, qué decisión se quiere tomar y qué evidencia es suficiente para justificarla? Estas preguntas evitan el uso automático de herramientas sin entender el propósito.

En la práctica, registre la volatile memory, network state, running processes, disk image, hash, compárelos con el comportamiento esperado y defina al menos un Pivot. El resultado debe ser verificable por otro analista, incluyendo limitaciones y próximos pasos.

Errores que debilitan la credibilidad

El tema 'Errores que debilitan la credibilidad' es una parte central del trabajo sobre la Cadena de Custodia en ciberseguridad. Se recomienda dividirlo en tres preguntas: ¿cuál es la entrada, qué decisión se quiere tomar y qué evidencia es suficiente para justificarla? Estas preguntas evitan el uso automático de herramientas sin entender el propósito.

En la práctica, registre la volatile memory, network state, running processes, disk image, hash, compárelos con el comportamiento esperado y defina al menos un Pivot. El resultado debe ser verificable por otro analista, incluyendo limitaciones y próximos pasos.

Puntos de prueba únicos

En este tema, se recomienda construir de antemano un mapa de evidencia enfocado. Los principales puntos de prueba son: volatile memory, network state, running processes, disk image, hash, collector/time. La lista no es una Checklist automática; cada elemento se elige porque puede vincular una entidad, una acción y un tiempo o explicar un comportamiento legítimo.

  • volatile memory: Defina cuál es el valor esperado, qué se considerará anómalo y qué otra fuente verificará el hallazgo.
  • network state: Defina cuál es el valor esperado, qué se considerará anómalo y qué otra fuente verificará el hallazgo.
  • running processes: Defina cuál es el valor esperado, qué se considerará anómalo y qué otra fuente verificará el hallazgo.
  • disk image: Defina cuál es el valor esperado, qué se considerará anómalo y qué otra fuente verificará el hallazgo.
  • hash: Defina cuál es el valor esperado, qué se considerará anómalo y qué otra fuente verificará el hallazgo.
  • collector/time: Defina cuál es el valor esperado, qué se considerará anómalo y qué otra fuente verificará el hallazgo.

Cuando uno de los puntos no está disponible, se debe documentar la brecha y elegir una alternativa. Por ejemplo, si el Process identifier no es estable, se puede utilizar el tiempo, Host, User y Parent; si el Payload está cifrado, se utilizan los Metadata, el volumen, la frecuencia y el contexto TLS/DNS.

Proceso de trabajo recomendado

  1. Defina el Alcance y una pregunta de trabajo sobre la Cadena de Custodia en ciberseguridad.
  2. Registre las fuentes de datos y las evidencias necesarias: volatile memory, network state, running processes, disk image.
  3. Cree una Línea de base corta de comportamiento normal o resultado esperado.
  4. Realice la prueba mínima en un entorno de laboratorio y guarde el tiempo, la entrada y la salida.
  5. Construya una Línea de tiempo o una tabla de comparación y separe el hecho de la interpretación.
  6. Realice un Pivot a una fuente adicional para confirmar o refutar la explicación inicial.
  7. Resuma la decisión, las limitaciones, la acción recomendada y el criterio de Retest.

Escenario práctico

El escenario elegido es rellenar un formulario de ejemplo para un archivo y una unidad. El objetivo del ejercicio no es demostrar la capacidad de ataque, sino practicar la recopilación, comparación y documentación de forma segura. Antes de comenzar el trabajo, se definen datos simulados, una ventana de tiempo y un resultado esperado.

Al finalizar el ejercicio, se debe entregar un producto que otro analista o evaluador pueda revisar: una captura de pantalla o exportación de la evidencia, una línea de tiempo corta, una hipótesis inicial, una evidencia de verificación, una limitación y una recomendación. Cuando no hay suficiente evidencia, la conclusión correcta es que el escenario no fue probado.

PasoQué se realizaProducto
PreparaciónDefina el Alcance, el tiempo y el objetivo. Registre qué campos o evidencias de volatile memory, network state, running processes se espera que aparezcan.Plan de prueba corto
Creación de datosRealice una acción segura y simulada relacionada con la Cadena de Custodia en ciberseguridad, sin información real ni impacto en un sistema de producción.Evento/Solicitud/Flujo controlado
RecopilaciónRecopile la evidencia bruta y el contexto de una fuente adicional. Verifique la zona horaria, los identificadores y la integridad.Dos evidencias vinculadas
AnálisisEscriba lo que cada evidencia prueba, lo que no prueba y cuál es la posible explicación legítima.Conclusión intermedia
FinalizaciónElija el cierre, la escalada, el hallazgo o el ajuste; añada una recomendación y Retest.Producto documentado

Checklist práctico

  • Verifique y documente: Fuente de la evidencia.
  • Verifique y documente: Tiempo de recopilación y zona horaria.
  • Verifique y documente: Hash y Cadena de Custodia.
  • Verifique y documente: Herramienta y versión.
  • Verifique y documente: Acciones de respuesta realizadas.
  • Verifique y documente: Línea de tiempo y supuestos de trabajo.
  • Indique la zona horaria, la versión de la herramienta y la hora de recopilación.
  • Guarde el dato bruto antes de filtrar o modificar.
  • Escriba lo que el hallazgo prueba y lo que aún se desconoce.
  • Defina el propietario y la acción de seguimiento con una fecha límite.

Errores comunes

  • Cambiar el sistema antes de preservar la evidencia.
  • No documentar la zona horaria.
  • No calcular el Hash.
  • Mezclar hechos y conjeturas.
  • No documentar quién tuvo la evidencia.
  • Preferir la integridad teórica a la contención inmediata del daño.

Resumen y CTA

La Cadena de Custodia: la documentación de la evidencia en una investigación de ciberseguridad es un tema que conecta el conocimiento técnico con la disciplina del trabajo. Comience con una pregunta, recopile solo la evidencia relevante, mantenga el contexto y el tiempo, y elija una acción que pueda justificarse y revisarse.

En el programa Cybersecurity & AI de HPI, estos principios se practican utilizando sistemas, registros y laboratorios. Un paso natural es pasar a los artículos vinculados, realizar el ejercicio de laboratorio y guardar el producto como parte de una cartera profesional.

Preguntas frecuentes

¿La Cadena de Custodia en ciberseguridad por sí sola prueba un ataque o una debilidad?

No. Proporciona una señal o un hallazgo que necesita contexto, verificación y una fuente adicional. Una conclusión profesional se basa en una secuencia de pruebas y en la conformidad con el comportamiento esperado.

¿Qué se hace cuando faltan algunos datos?

Se documenta lo que falta, se verifica una fuente alternativa y se reduce el nivel de confianza. No se deben completar campos por suposición ni presentar 'Desconocido' como válido.

¿Cuánto tiempo se deben conservar las evidencias?

El tiempo depende de la política, la regulación, el costo y el tipo de incidente. Es importante definir de antemano la retención, la retención legal y la capacidad de exportar la evidencia en un formato que pueda ser verificado.

¿Cómo se practica sin poner en riesgo un sistema real?

Se utilizan máquinas virtuales, datos simulados, CTF o un laboratorio dedicado. En las pruebas autorizadas, se definen el Alcance, las condiciones de parada y la copia de seguridad antes de comenzar el trabajo.

¿Quieres comprobar si este itinerario es para ti?

Deja tus datos y un asesor de HPI te llamará para una breve charla de orientación, sin compromiso.

Tus datos se guardan de forma segura.

Para estudios de SOC y Ciberseguridad dentro del programa Cybersecurity & AI

¿Quieres los detalles del programa? Déjanos tus datos y te contactaremos.

Artículos relacionados