El analisis forense digital (DFIR) permite entender que ocurrio durante un incidente, como entro el atacante y que datos se vieron afectados.
Que ocurrio
Los analistas recopilan y preservan evidencias -imagenes de disco, volcados de memoria RAM, registros de sistema y red- manteniendo la cadena de custodia. A partir de ahi reconstruyen una linea temporal: el vector de acceso, el movimiento lateral, la persistencia y la exfiltracion. La memoria volatil suele guardar pistas clave que se pierden al apagar el equipo.
Por que importa
Un buen analisis forense no solo ayuda a contener el incidente, sino a mejorar las defensas y, si procede, a sustentar acciones legales.
Recomendaciones
- Preservar las evidencias antes de remediar (no apagar sin capturar la RAM)
- Centralizar y proteger los registros (logs) con tiempo suficiente de retencion
- Documentar la cadena de custodia de cada evidencia
- Disponer de herramientas y procedimientos forenses preparados
Fuente: Buenas practicas de DFIR (NIST SP 800-86 y guias del sector).
















Deja una respuesta