Orden de volatilidad en la investigación digital: qué se recopila primero y por qué

El orden de volatilidad es un proceso controlado que equilibra la contención de daños con la preservación de pruebas. Se documenta la fuente, el tiempo y la herramienta, se guarda el Hash, se construye una línea de tiempo y se separa el hecho, la interpretación y la decisión.
Incident Response y DFIR requieren un equilibrio entre velocidad, preservación de pruebas, continuidad del negocio y documentación. Una acción correcta es una acción que se puede explicar, replicar y revisar después del incidente. Este artículo se centra en el orden de volatilidad y está dirigido a analistas e investigadores de DFIR principiantes. El objetivo es proporcionar una metodología que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. La memoria volátil, el estado de la red, los procesos en ejecución pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, las pruebas necesarias y un criterio claro para la finalización.
El escenario práctico en el artículo es: clasificar las fuentes de evidencia por urgencia. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con aprobación explícita, un alcance definido y la capacidad de detener la prueba.




