Cadena de custodia digital

Cuando una organización investiga un incidente de seguridad, no basta con encontrar archivos sospechosos o recopilar capturas de pantalla. También debe poder demostrar cómo se obtuvieron, quién los manejó y si permanecieron íntegros.

La cadena de custodia digital es el registro documentado de la recolección, transferencia, almacenamiento y análisis de evidencias digitales.

Su propósito es mantener la trazabilidad y ayudar a demostrar que los elementos analizados no fueron alterados de manera no documentada.

Por ejemplo, durante una investigación puede ser necesario recopilar una imagen de disco, registros de actividad o archivos relacionados con un incidente. El procedimiento debe registrar quién realizó la adquisición, cuándo ocurrió y qué herramientas se utilizaron.

También pueden calcularse hashes criptográficos para verificar que una copia conserva la misma información que tenía al momento de su obtención.

Es importante evitar trabajar directamente sobre la evidencia original cuando el procedimiento exige preservar su integridad. En muchos casos se analiza una copia controlada.

Mini guía práctica: documenta cada transferencia, restringe el acceso, registra fechas y responsables, conserva los originales de forma segura y verifica la integridad de las copias.

Tip Winxgo: una evidencia digital puede contener información importante, pero su valor también depende de que exista un procedimiento claro y verificable para su manejo.

¿Crees que todas las empresas deberían contar con un protocolo de preservación de evidencias antes de sufrir un incidente de ciberseguridad?

Leave a Reply

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

This will close in 10 seconds

This will close in 0 seconds