Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 356

Informática forense

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Informática forense?

Informática forenseDisciplina científica que identifica, preserva, analiza y documenta evidencia digital de equipos, redes y dispositivos de forma jurídicamente defendible.


La informática forense aplica técnicas de investigación a los artefactos digitales en apoyo de la respuesta a incidentes, litigios, investigaciones internas y casos policiales. Los profesionales siguen modelos de proceso reconocidos como NIST SP 800-86 e ISO/IEC 27037 para adquirir datos con integridad, mantener la cadena de custodia y reconstruir eventos mediante análisis de líneas de tiempo y artefactos. Sus subdisciplinas abarcan disco, memoria, red, móvil y nube, cada una con herramientas específicas (Autopsy, EnCase, FTK, X-Ways, Volatility, Wireshark).

Principios que hacen que la evidencia se sostenga

La adquisición sigue el orden de volatilidad (RFC 3227): se capturan los registros de la CPU, la RAM y el estado de red antes de tocar los discos no volátiles, porque la memoria volátil se pierde al apagar el equipo y, sin embargo, suele contener claves de cifrado, código inyectado y conexiones activas. Las imágenes de disco se obtienen a través de bloqueadores de escritura por hardware y se verifican comparando los hashes MD5/SHA-256 del origen y de la copia: una discrepancia significa que la evidencia está contaminada. La regla de la cadena de custodia / ACPO es que los datos adquiridos no deben alterarse; cuando el cambio es inevitable (adquisición en vivo), el examinador debe ser competente y documentar cada acción.

La admisibilidad en un tribunal se basa en la reproducibilidad. El estándar estadounidense Daubert y las directrices SWGDE, creadas por el FBI, exigen métodos que otros examinadores puedan repetir y revisar por pares, motivo por el cual las herramientas forenses se validan (por ejemplo, el proyecto Computer Forensic Tool Testing del NIST) y por el que los analistas registran las versiones de las herramientas y los valores de hash en sus informes. El mismo rigor que satisface a un tribunal también respalda decisiones de contención sólidas durante un incidente.

flowchart LR
  A[Identificar fuentes de evidencia] --> B[Preservar: aislar,<br/>orden de volatilidad]
  B --> C[Adquirir: imagen con bloqueador<br/>+ verificación de hash]
  C --> D[Analizar: línea de tiempo,<br/>artefactos, tallado]
  D --> E[Documentar: cadena de custodia,<br/>versiones de herramientas, hashes]
  E --> F[Informar: hallazgos reproducibles<br/>y defendibles ante un tribunal]
  C -.mantener integridad de hash.-> E

Ejemplos

  1. 01

    Imagen del disco de un portátil comprometido con FTK Imager y análisis posterior en Autopsy.

  2. 02

    Recuperación de archivos y fragmentos de chat eliminados para una investigación de RR.HH.

Preguntas frecuentes

¿Qué es Informática forense?

Disciplina científica que identifica, preserva, analiza y documenta evidencia digital de equipos, redes y dispositivos de forma jurídicamente defendible. Pertenece a la categoría de Forense y respuesta en ciberseguridad.

¿Qué significa Informática forense?

Disciplina científica que identifica, preserva, analiza y documenta evidencia digital de equipos, redes y dispositivos de forma jurídicamente defendible.

¿Cómo defenderse de Informática forense?

Las defensas contra Informática forense combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Informática forense?

Nombres alternativos comunes: Forense digital, Forense informática.

Términos relacionados

Véase también