Cómo recolectar evidencia digital correctamente sin alterar la información: guía basada en la ISO/IEC 27037

 

Introducción




En una investigación de informática forense, la forma en que se obtiene la evidencia digital es tan importante como el análisis posterior. Una manipulación inadecuada puede alterar metadatos, modificar registros o comprometer la validez técnica de la información.

La norma ISO/IEC 27037 proporciona directrices internacionales para la identificación, recolección, adquisición y preservación de evidencia digital, garantizando su integridad y trazabilidad.

En esta guía presentamos los principios fundamentales para realizar este proceso correctamente.

¿Qué es la recolección de evidencia digital?

La recolección de evidencia digital consiste en identificar y obtener información almacenada o transmitida por medios electrónicos sin modificar su contenido original.

La evidencia puede provenir de:

  • Computadores.
  • Servidores.
  • Teléfonos móviles.
  • Tablets.
  • Memorias USB.
  • Discos duros.
  • Correos electrónicos.
  • Servicios en la nube.
  • Redes sociales.
  • Cámaras de seguridad.
  • Sistemas IoT.

Principios fundamentales según ISO/IEC 27037

Los cuatro principios esenciales son:

1. Identificación

Reconocer todos los dispositivos y fuentes potenciales de evidencia.

2. Recolección

Asegurar físicamente los dispositivos evitando modificaciones.

3. Adquisición

Realizar copias forenses utilizando herramientas especializadas, preservando la integridad de la información.

4. Preservación

Garantizar que la evidencia permanezca íntegra mediante mecanismos de protección y documentación.

Errores que nunca deben cometerse

Entre los errores más frecuentes se encuentran:

  • Encender un equipo sin necesidad.
  • Conectar memorias USB directamente.
  • Copiar archivos manualmente.
  • Modificar fechas del sistema.
  • Reiniciar servidores.
  • Utilizar software no validado.
  • Omitir la documentación de cada actuación.
  • No calcular valores hash.

¿Qué es la cadena de custodia digital?

La cadena de custodia documenta cada persona que tuvo contacto con la evidencia, cuándo la recibió, dónde estuvo almacenada y qué procedimientos se realizaron.

Una cadena de custodia adecuada permite demostrar que la evidencia presentada es la misma que fue obtenida inicialmente.

Importancia del cálculo de Hash

Antes y después de la adquisición forense es recomendable calcular funciones hash como:

  • SHA-256
  • SHA-512

El hash funciona como una huella digital única del archivo o del dispositivo. Si cambia un solo bit, el valor hash será diferente.

Buenas prácticas

  • Documentar todas las actuaciones.
  • Utilizar herramientas forenses reconocidas.
  • Trabajar sobre copias forenses.
  • Conservar el original intacto.
  • Registrar fotografías del procedimiento.
  • Etiquetar correctamente cada evidencia.
  • Mantener un registro cronológico de todas las intervenciones.

Conclusión

Una correcta recolección de evidencia digital constituye la base de cualquier análisis de informática forense. Aplicar metodologías alineadas con la ISO/IEC 27037 fortalece la integridad técnica de la información y facilita su utilización en investigaciones corporativas y procesos judiciales.

¿Necesita apoyo especializado en informática forense?

En Forensic TIC ofrecemos servicios especializados en:

  • Informática Forense.
  • Evidencia Digital.
  • Peritaje Informático.
  • Cadena de Custodia Digital.
  • Ciberseguridad.
  • Respuesta a Incidentes.
  • Conceptos Técnicos para Procesos Judiciales.
  • Análisis Forense de Dispositivos y Medios Digitales.

Para mayor información, contáctenos:

📧 Correo electrónico: info@forensictic.co

🌐 Sitio web: https://forensictic.co


Forensic TIC
Evidencia Digital con Valor Probatorio
Ciencia • Tecnología • Verdad

Comentarios

Entradas populares de este blog

¿Qué es la informática forense y cuándo se necesita un perito informático?

Phishing, Vishing y Smishing

Forensic TIC SAS integrante del Clúster NORTIC