Categoría · Análisis forense de sistemas y de redes
Análisis forense de computadoras, de memoria volátil y de tráfico de red
Cuando una organización sufre una intrusión o un fraude interno, las preguntas son las mismas: qué entró, por dónde, qué se llevó y cuándo. El análisis forense responde con evidencia sobre la que se pueden tomar decisiones y, si corresponde, iniciar acciones legales o cumplir la obligación de notificar. En causas penales, es lo que reconstruye la actividad de un equipo y sostiene o desmiente una imputación.
- Fundamento
- El trabajo distingue lo volátil de lo persistente y empieza por lo que se pierde primero. La adquisición de memoria volátil captura el contenido de la memoria del equipo encendido, donde están los procesos en ejecución, las conexiones abiertas, las claves de cifrado en uso y el código malicioso que nunca tocó el disco, y es lo primero que se hace en un equipo comprometido. La adquisición del almacenamiento se hace con bloqueador de escritura, que impide físicamente modificar el original, generando una imagen bit a bit con su resumen criptográfico. Sobre la imagen se analizan los artefactos del sistema operativo, que registran la actividad aunque el usuario haya intentado borrarla: los registros del sistema, las marcas temporales del sistema de archivos, los rastros de ejecución de programas, los dispositivos conectados, el historial de navegación, los archivos recientes y los residuos en el espacio no asignado, que permiten recuperar archivos eliminados mientras no se sobrescribieron. Las unidades de estado sólido complican esa recuperación por sus mecanismos internos de descarte de bloques, lo que se documenta. En red se analizan las capturas de tráfico y los registros de los dispositivos, que reconstruyen las conexiones y las transferencias, con el problema práctico de que la mayoría del tráfico está cifrado y el análisis se apoya en los metadatos. La reconstrucción se organiza en una línea de tiempo que integra todas las fuentes, que es el producto más útil de la pericia.
- Matriz (en qué muestra)
- Computadoras y servidores; discos y unidades de estado sólido; memoria volátil; máquinas virtuales y servicios en la nube; registros de firewalls y de servidores; capturas de tráfico
- Equipamiento necesario¿Dónde lo compro?
- Estaciones forenses con capacidad de almacenamiento y de cómputo; bloqueadores de escritura por hardware; duplicadores forenses; software de análisis de imágenes, de memoria y de tráfico; sistema de gestión de casos; almacenamiento de resguardo redundante.
- Reactivos¿Dónde lo compro?
- Ninguno.
- Material de laboratorio¿Dónde lo compro?
- Discos y unidades de destino; adaptadores de todos los tipos de conexión; precintos; formularios de acta y de cadena de custodia.
- Consumibles¿Dónde lo compro?
- Discos de almacenamiento; precintos; adaptadores.
- Unidad
- 1 · valor de resumen criptográfico de cada imagen · marcas temporales de los eventos · número de artefactos y de indicadores de compromiso hallados
- Rango de referencia
- El orden de volatilidad define la secuencia de recolección, de la memoria y las conexiones al almacenamiento y a los medios de resguardo; las líneas de tiempo integran miles a millones de eventos
- Norma que lo exige
- Los códigos procesales y las normas sobre prueba pericial y cadena de custodia; Ley 26.388 de delitos informáticos; Ley 25.326 de protección de datos personales, que además obliga a resguardar los datos de terceros que aparecen en la evidencia; el Convenio de Budapest sobre ciberdelito, al que la Argentina adhirió; las normas sectoriales que obligan a investigar y a notificar incidentesnorma internacional
- Norma que describe la técnica
- ISO/IEC 27037, 27041, 27042 y 27043 sobre manejo de evidencia digital y sobre investigación de incidentes; las guías del NIST sobre forense integrado a la respuesta a incidentes; RFC 3227 sobre orden de volatilidad en la recolección; las buenas prácticas de SWGDE y de las asociaciones profesionalesnorma internacional
- Edición y vigencia de la norma
- ISO/IEC 27042:2015; RFC 3227; guías NIST vigentes
- Volumen de muestra
- No destructivo. Las imágenes de disco ocupan lo mismo que el original, de cientos de gigabytes a decenas de terabytes en servidores
- Conservación y transporte
- El orden de volatilidad manda: apagar un equipo comprometido antes de capturar la memoria destruye la evidencia más valiosa, y es el error más frecuente de quien reacciona sin protocolo. La cadena de custodia y el resumen criptográfico de cada imagen se registran en el acta. En entornos productivos hay que balancear la investigación con la continuidad del servicio, y esa decisión se documenta. La evidencia contiene datos personales de terceros y su tratamiento se limita a lo necesario para la investigación, con las medidas de resguardo que la ley exige.
- Límite de detección típico
- No aplica
- Incertidumbre típica
- Las marcas temporales dependen de la configuración de hora del equipo, que se verifica y se documenta, porque un reloj desfasado corre toda la línea de tiempo
- Área
- Criminalística; Instrumentación y control; Electrotecnia
Fecha de última actualización: 10/9/2026
¿Quién lo hace?
111 laboratorios trabajan en estas áreas.
Sin confirmación del laboratorio, el cruce es por área de trabajo y no por esta técnica en particular: conviene preguntar antes de mandar la muestra.
…y 81 laboratorios más en estas áreas. Buscalos con los filtros.
Qué significa verificado. Que le escribimos al mail de contacto público del laboratorio y desde ahí nos respondieron confirmando sus datos y los ensayos que realiza. La verificación se renueva una vez por año.
Otras técnicas de Criminalística
- Fotogrametría de corto alcance
- Datación por radiocarbono (14C) por AMS o conteo de centelleo
- Medición de ruidos molestos al vecindario
- Cotejo balístico por microscopía de comparación
- Análisis comparativo de fibras textiles y pelos
- Comparación de vidrios por índice de refracción y composición elemental
- Detección de sangre latente por quimioluminiscencia y análisis de patrones de manchas
- Identificación anatómica de especies madereras por microscopía
- Identificación humana por haplotipos de cromosoma Y y de ADN mitocondrial
- Cotejo de escrituras y análisis de documentos cuestionados
- Determinación de drogas de abuso en pelo por cromatografía líquida acoplada a espectrometría de masas en tándem
- Identificación de acelerantes en restos de incendio por espacio de cabeza con adsorción y GC-MS
- Autenticidad de aceite de oliva: composición de esteroles, contenido de ceras y diferencia ECN42
- Perfil genético de ADN de contacto por amplificación de bajo número de copias
- Barrido toxicológico general en muestras post mortem por LC-MS/MS y GC-MS
- Identificación de sistemas de impresión y cotejo de tóner y tintas
- Cotejo de marcas de herramienta y de impresiones de calzado
- Cotejo de restos de pintura por microscopía, espectroscopía infrarroja y pirólisis
- Comparación forense de suelos por granulometría, color, mineralogía y contenido orgánico
- Identificación y cuantificación de estupefacientes y nuevas sustancias psicoactivas
- Detección e identificación de explosivos y de residuos post detonación
- Estimación del perfil biológico por antropología forense
- Identificación por cotejo odontológico y estimación de edad dental
- Análisis forense de audio y video: autenticación, mejora y comparación