Técnicas de preservación de evidencia digital para investigaciones: cadena de custodia básica
23/09/2026
Encontrar la evidencia correcta durante una investigación de un incidente de seguridad es solo la mitad del trabajo. La otra mitad, frecuentemente subestimada, es preservarla de una forma que mantenga su validez, ya sea para un proceso legal, una auditoría interna, o simplemente para que las conclusiones del propio equipo técnico sean defendibles ante cualquier cuestionamiento posterior. Esa disciplina se conoce como cadena de custodia, y sus principios básicos son mucho más simples de lo que suele creerse, aunque exigen consistencia absoluta.
Qué es exactamente la cadena de custodia
La cadena de custodia es el registro documentado de quién tuvo acceso a una pieza de evidencia, cuándo, y qué se hizo con ella, desde el momento en que se recolectó hasta el momento en que se presenta como prueba o como sustento de una conclusión. Su propósito no es burocrático: existe para poder responder, si alguien lo cuestiona, la pregunta "¿cómo sabemos que esta evidencia no fue alterada, accidental o deliberadamente, entre el momento en que se encontró y el momento en que se presenta?". Sin esa trazabilidad documentada, cualquier evidencia digital, sin importar cuán contundente parezca, pierde buena parte de su valor probatorio.
El primer principio: nunca trabajar sobre el original
La guía especial 800-86 de NIST sobre integración de técnicas forenses en la respuesta a incidentes establece como principio fundamental que ningún análisis debe realizarse directamente sobre el dispositivo o archivo original, sino sobre una copia forense exacta, verificada matemáticamente mediante funciones hash (típicamente SHA-256 en la práctica actual) que confirman que la copia es bit por bit idéntica al original. Ese hash calculado en el momento de la copia se documenta y se vuelve a calcular en cada etapa posterior del análisis, de forma que cualquiera pueda verificar, en cualquier momento, que la evidencia analizada sigue siendo exactamente la misma que se recolectó originalmente, sin ninguna alteración, ni siquiera accidental.
Documentar el "quién, cuándo y qué" sin excepciones
Cada vez que una pieza de evidencia cambia de manos, sea entre dos personas del mismo equipo o al entregarse a un tercero (un perito, una autoridad judicial, un cliente), ese movimiento debe quedar registrado con fecha, hora, identidad de quien entrega y quien recibe, y motivo de la transferencia. Este registro, conocido en inglés como chain of custody log, es lo primero que se revisa cuando la validez de una evidencia es cuestionada en un contexto legal o disciplinario, y cualquier salto o vacío en esa cadena, aunque haya sido completamente inocente, puede debilitar seriamente el valor de toda la evidencia recolectada, incluso si el contenido en sí mismo es genuino y no fue alterado.
Orden de volatilidad: qué preservar primero
No toda la evidencia digital tiene la misma urgencia de preservación. La práctica forense estándar, también reflejada en la guía de NIST, establece un orden de volatilidad que va de lo más efímero a lo más persistente: primero los registros en memoria RAM y las conexiones de red activas, que desaparecen apenas se apaga un equipo; luego los archivos temporales y procesos en ejecución; después el contenido del disco duro; y por último los respaldos y la documentación externa, que son los más estables en el tiempo. Un equipo de respuesta a incidentes bien entrenado sabe que apagar apresuradamente un equipo comprometido, aunque parezca la reacción de contención más obvia, puede destruir evidencia volátil en memoria que resultaría crucial para entender exactamente qué hizo un atacante mientras tuvo acceso activo al sistema.
Un caso ilustrativo de por qué esto importa: el caso Silk Road
La investigación que llevó al cierre del mercado ilegal Silk Road en 2013 y a la condena de su operador, Ross Ulbricht, dependió en buena medida de que las agencias federales estadounidenses pudieran demostrar ante un tribunal que la evidencia digital recolectada (registros de servidor, comunicaciones, archivos) se había preservado con una cadena de custodia rigurosa y verificable desde el momento de la incautación. La defensa cuestionó repetidamente aspectos técnicos de esa cadena de custodia durante el proceso judicial, lo que ilustra un punto central de este tema: incluso cuando la evidencia sustantiva es sólida, una cadena de custodia débil o mal documentada se convierte en el punto de ataque más frecuente durante cualquier proceso legal posterior, independientemente de la solidez del contenido mismo de la evidencia.
Herramientas accesibles para empezar
No hace falta software forense costoso para aplicar estos principios básicos en una organización que recién empieza a formalizar su proceso: herramientas gratuitas y ampliamente documentadas como FTK Imager (para crear copias forenses verificadas) o utilidades de línea de comandos que calculan hashes SHA-256, junto con una simple plantilla de registro de cadena de custodia en una hoja de cálculo, alcanzan para establecer una práctica sólida desde el primer día, mucho antes de necesitar invertir en plataformas forenses corporativas más sofisticadas.
La disciplina importa más que la herramienta
Como sucede con buena parte de las prácticas de seguridad e investigación descritas en esta serie, lo que realmente determina si la cadena de custodia funciona no es la sofisticación de la herramienta usada, sino la consistencia con la que se aplica el proceso, sin excepciones, incluso cuando la presión del momento invita a saltarse un paso "por esta vez". Esa disciplina, sostenida en el tiempo, es lo que convierte a la evidencia digital recolectada en algo que efectivamente puede sostener una conclusión seria ante cualquier escrutinio posterior.
El bloqueador de escritura: la herramienta física que nadie ve pero que sostiene todo el proceso
Un elemento central de cualquier laboratorio forense serio, y que rara vez se menciona fuera del ámbito técnico, es el bloqueador de escritura (write blocker), un dispositivo de hardware que se conecta entre el disco original y la computadora que va a analizarlo, permitiendo leer su contenido para hacer la copia forense pero impidiendo físicamente cualquier operación de escritura sobre el original, incluso una accidental causada por el propio sistema operativo del investigador. Sin este tipo de salvaguarda física, existe el riesgo real de que el simple hecho de conectar un disco a una computadora para copiarlo modifique metadatos del sistema de archivos (como fechas de último acceso), alterando sutilmente la evidencia original de una forma que después podría cuestionarse en cualquier revisión posterior. Es, en cierto sentido, la versión física del mismo principio que exige trabajar siempre sobre una copia: una salvaguarda adicional para que ni siquiera un error humano involuntario pueda comprometer el original.
El estándar internacional detrás de todo esto: ISO/IEC 27037
Buena parte de las prácticas descritas en este artículo están formalizadas en un estándar internacional específico, la norma ISO/IEC 27037, que establece guías para la identificación, recolección, adquisición y preservación de evidencia digital de forma que mantenga su integridad y valor probatorio en cualquier jurisdicción que reconozca este marco. Aunque no es obligatorio para toda organización, alinear los procesos internos de preservación de evidencia con esta norma internacional, en vez de improvisar un proceso propio desde cero, da una base de credibilidad adicional frente a cualquier tercero (un perito independiente, un tribunal, un cliente) que necesite evaluar si la evidencia presentada fue manejada correctamente desde el primer momento.
Documentar también el entorno, no solo el archivo
Un error común en organizaciones que recién empiezan a formalizar este proceso es documentar cuidadosamente el archivo o dispositivo específico recolectado, pero omitir el contexto completo de esa recolección: qué otros sistemas estaban conectados en ese momento, qué configuración tenía el equipo, y qué otras personas tenían acceso físico o remoto en el momento del hallazgo. Ese contexto adicional, aunque parezca secundario frente al archivo mismo, suele ser decisivo más adelante para reconstruir con precisión cómo se produjo el incidente, y su ausencia es una de las razones más frecuentes por las que una investigación forense técnicamente sólida termina teniendo huecos difíciles de llenar en etapas posteriores, cuando ya es demasiado tarde para volver atrás y registrar lo que se pasó por alto en el momento inicial, precisamente cuando esa información todavía estaba fresca, disponible y era mucho más fácil de documentar con precisión y el nivel de detalle suficiente para sostenerla después, ante cualquier revisión posterior que pudiera cuestionar legítimamente algún aspecto puntual de todo el proceso de recolección.
Fuentes: NIST, "Guide to Integrating Forensic Techniques into Incident Response" (SP 800-86); documentación pública del proceso judicial contra Ross Ulbricht (caso Silk Road, Distrito Sur de Nueva York, 2013-2015); ISO/IEC 27037:2012, "Guidelines for identification, collection, acquisition and preservation of digital evidence".
Más artículos del blog
- Cómo se atribuyen campañas de ciberespionaje: metodología técnica y contextual
- Construcción de un laboratorio personal de OSINT: herramientas gratuitas y de código abierto
- El uso de IA en la inteligencia de amenazas: oportunidades y riesgos
- Cómo identificar dominios typosquatting y clonación de sitios web