Cómo construir una línea de tiempo para la investigación de incidentes cibernéticos

Una línea de tiempo para la investigación de incidentes es una tabla cronológica que unifica eventos de diferentes fuentes en un tiempo estándar y los conecta a través de usuarios, estaciones, direcciones IP, procesos y sesiones. Una construcción correcta incluye mantener el tiempo original, convertir a UTC, especificar la fuente y la fiabilidad, identificar lagunas y distinguir entre hechos, interpretación e hipótesis.
Un incidente cibernético casi nunca aparece en un solo registro. La conexión está en el sistema de identidades, la ejecución del proceso en el EDR o en Windows, la solicitud de dominio en el DNS y la conexión externa en el Firewall. Cada fuente describe una parte diferente, en un formato de tiempo diferente y con diferentes identificadores. Sin una línea de tiempo, el investigador ve una colección de signos; con una línea de tiempo, puede ver una posible secuencia causal.
Una línea de tiempo no es solo un ordenamiento por hora. Es un proceso de normalización, vinculación y evaluación de la fiabilidad. Un reloj desincronizado, una zona horaria incorrecta o un retraso en la recepción pueden invertir el orden y llevar a una conclusión errónea. NIST define la gestión de registros como un proceso que incluye la creación, transferencia, almacenamiento y acceso; cada etapa afecta la capacidad de reconstruir un evento.
En este artículo, construiremos una línea de tiempo a partir de un escenario que incluye Windows, DNS, Firewall y EDR. Los ejemplos son independientes de un producto específico y pueden implementarse en una hoja de cálculo, SIEM, Notebook o herramienta DFIR.




