Cómo lo mido
Lo que no se mide no existe
InicioTécnicasAnálisis forense de computadoras, de memoria volátil y de tráfico de red

Categoría · Análisis forense de sistemas y de redes

Análisis forense de computadoras, de memoria volátil y de tráfico de red

Cuando una organización sufre una intrusión o un fraude interno, las preguntas son las mismas: qué entró, por dónde, qué se llevó y cuándo. El análisis forense responde con evidencia sobre la que se pueden tomar decisiones y, si corresponde, iniciar acciones legales o cumplir la obligación de notificar. En causas penales, es lo que reconstruye la actividad de un equipo y sostiene o desmiente una imputación.

CriminalísticaInstrumentación y controlElectrotecniaComputadoras y servidores; discos y unidades de estado sólido; memoria volátil; máquinas virtuales y servicios en la nube; registros de firewalls y de servidores; capturas de tráfico
Ficha en borrador. El contenido técnico está escrito pero las normas y los datos todavía no fueron verificados uno por uno.
Fundamento
El trabajo distingue lo volátil de lo persistente y empieza por lo que se pierde primero. La adquisición de memoria volátil captura el contenido de la memoria del equipo encendido, donde están los procesos en ejecución, las conexiones abiertas, las claves de cifrado en uso y el código malicioso que nunca tocó el disco, y es lo primero que se hace en un equipo comprometido. La adquisición del almacenamiento se hace con bloqueador de escritura, que impide físicamente modificar el original, generando una imagen bit a bit con su resumen criptográfico. Sobre la imagen se analizan los artefactos del sistema operativo, que registran la actividad aunque el usuario haya intentado borrarla: los registros del sistema, las marcas temporales del sistema de archivos, los rastros de ejecución de programas, los dispositivos conectados, el historial de navegación, los archivos recientes y los residuos en el espacio no asignado, que permiten recuperar archivos eliminados mientras no se sobrescribieron. Las unidades de estado sólido complican esa recuperación por sus mecanismos internos de descarte de bloques, lo que se documenta. En red se analizan las capturas de tráfico y los registros de los dispositivos, que reconstruyen las conexiones y las transferencias, con el problema práctico de que la mayoría del tráfico está cifrado y el análisis se apoya en los metadatos. La reconstrucción se organiza en una línea de tiempo que integra todas las fuentes, que es el producto más útil de la pericia.
Matriz (en qué muestra)
Computadoras y servidores; discos y unidades de estado sólido; memoria volátil; máquinas virtuales y servicios en la nube; registros de firewalls y de servidores; capturas de tráfico
Equipamiento necesario¿Dónde lo compro?
Estaciones forenses con capacidad de almacenamiento y de cómputo; bloqueadores de escritura por hardware; duplicadores forenses; software de análisis de imágenes, de memoria y de tráfico; sistema de gestión de casos; almacenamiento de resguardo redundante.
Reactivos¿Dónde lo compro?
Ninguno.
Material de laboratorio¿Dónde lo compro?
Discos y unidades de destino; adaptadores de todos los tipos de conexión; precintos; formularios de acta y de cadena de custodia.
Consumibles¿Dónde lo compro?
Discos de almacenamiento; precintos; adaptadores.
Unidad
1 · valor de resumen criptográfico de cada imagen · marcas temporales de los eventos · número de artefactos y de indicadores de compromiso hallados
Rango de referencia
El orden de volatilidad define la secuencia de recolección, de la memoria y las conexiones al almacenamiento y a los medios de resguardo; las líneas de tiempo integran miles a millones de eventos
Norma que lo exige
Los códigos procesales y las normas sobre prueba pericial y cadena de custodia; Ley 26.388 de delitos informáticos; Ley 25.326 de protección de datos personales, que además obliga a resguardar los datos de terceros que aparecen en la evidencia; el Convenio de Budapest sobre ciberdelito, al que la Argentina adhirió; las normas sectoriales que obligan a investigar y a notificar incidentesnorma internacional
Norma que describe la técnica
ISO/IEC 27037, 27041, 27042 y 27043 sobre manejo de evidencia digital y sobre investigación de incidentes; las guías del NIST sobre forense integrado a la respuesta a incidentes; RFC 3227 sobre orden de volatilidad en la recolección; las buenas prácticas de SWGDE y de las asociaciones profesionalesnorma internacional
Edición y vigencia de la norma
ISO/IEC 27042:2015; RFC 3227; guías NIST vigentes
Volumen de muestra
No destructivo. Las imágenes de disco ocupan lo mismo que el original, de cientos de gigabytes a decenas de terabytes en servidores
Conservación y transporte
El orden de volatilidad manda: apagar un equipo comprometido antes de capturar la memoria destruye la evidencia más valiosa, y es el error más frecuente de quien reacciona sin protocolo. La cadena de custodia y el resumen criptográfico de cada imagen se registran en el acta. En entornos productivos hay que balancear la investigación con la continuidad del servicio, y esa decisión se documenta. La evidencia contiene datos personales de terceros y su tratamiento se limita a lo necesario para la investigación, con las medidas de resguardo que la ley exige.
Límite de detección típico
No aplica
Incertidumbre típica
Las marcas temporales dependen de la configuración de hora del equipo, que se verifica y se documenta, porque un reloj desfasado corre toda la línea de tiempo
Área
Criminalística; Instrumentación y control; Electrotecnia

Fecha de última actualización: 10/9/2026

¿Quién lo hace?

111 laboratorios trabajan en estas áreas.

Sin confirmación del laboratorio, el cruce es por área de trabajo y no por esta técnica en particular: conviene preguntar antes de mandar la muestra.

Banco Nacional de Datos Genéticos Ciudad Autónoma de Buenos Aires, Buenos Aires · Público info@bndg.gob.ar48918951sitio web
Laboratorio Pericial Buenos Aires · Privado info@laboratoriopericial.com.ar011 6464-8155sitio web
ING. CAPINO SRL Villa Ballester, Buenos Aires · Privado ventas@ingcapino.com.ar11 5642-3696sitio web
TESTO ARGENTINA SA Ciudad Autónoma de Buenos Aires, CABA · Privado info@testo.com.ar(011) 4683-5050sitio web
ENVIROCONTROL SA Luján de Cuyo, Mendoza · Privado ventas@envirocontrolsa.com0261 496-1113sitio web
TELEBIT S.A. Luján de Cuyo, Mendoza · Privado comercial@telebitsa.com.ar0261 391-1113sitio web
CONIMED S.A. Santos Lugares, Buenos Aires · Privado (011) 4757-0383sitio web
HITEC SRL Ciudad Autónoma de Buenos Aires, CABA · Privado (011) 5274-0868sitio web
SICE - SERVICIOS DE INSTRUMENTACIÓN Y CONTROL S.R.L. Ciudad Autónoma de Buenos Aires, CABA · Privado info@sicesrl.com.ar(011) 4572-2762sitio web
AKRIMET DE AKRIBIS SRL Ciudad Autónoma de Buenos Aires, CABA · Privado contacto@akrimet.com011 7700-0200sitio web
RUNCO S.A. Ciudad Autónoma de Buenos Aires, CABA · Privado runco@runco.com.ar011 6841-4100sitio web
TECNODIL SRL Quilmes, Buenos Aires · Privado calidad@tecnodil.com11 6947-6100sitio web
LCGI S.A. Rafaela, Santa Fe · Privado calibraciones@lcgi.com.ar03492 570670sitio web

…y 81 laboratorios más en estas áreas. Buscalos con los filtros.

Qué significa verificado. Que le escribimos al mail de contacto público del laboratorio y desde ahí nos respondieron confirmando sus datos y los ensayos que realiza. La verificación se renueva una vez por año.

Otras técnicas de Criminalística