Peritia
Forense Web2 · W2·03

Análisis forense de ordenadores y dispositivos móviles

Un equipo registra bastante más de lo que muestra: qué se conectó por USB, qué documentos se abrieron y cuándo, qué se copió en los días previos a una baja y qué se intentó borrar. El valor pericial de ese rastro depende por completo de cómo se obtenga: si el dispositivo se enciende y se explora sin precauciones, parte de la evidencia se destruye en el propio acto de mirarla.

Cuándo se necesita

  • Sospecha de fuga de información, captación de clientes o competencia desleal por parte de un empleado que ha causado baja.
  • Necesidad de acreditar el uso indebido de medios de la empresa antes de adoptar una medida disciplinaria que después habrá que defender.
  • Recuperación de documentos, correos, fotografías o bases de datos eliminados que resultan relevantes para un procedimiento.
  • Reconstrucción de la actividad de un equipo en una franja temporal concreta: qué se hizo, desde qué sesión y en qué orden.
  • Herencias, disolución de sociedades y conflictos entre socios en los que hay que preservar el contenido de los equipos antes de que se pierda o se altere.

Qué incluye el informe

  • Acta de intervención del dispositivo: identificación, marca, modelo, número de serie, estado en que se recibe, fecha y hora, y persona que lo entrega.
  • Imagen forense bit a bit del soporte obtenida con bloqueador de escritura por hardware, en formato verificable (E01 o equivalente).
  • Doble hash SHA-256 del soporte original y de la imagen, con la verificación de coincidencia documentada y reproducible por un tercero.
  • En móviles, extracción del mayor nivel que permita el terminal —lógica, del sistema de archivos o física—, indicando expresamente cuál se ha alcanzado y qué queda fuera del alcance.
  • Recuperación de información eliminada mediante tallado de datos en espacio no asignado, análisis de las estructuras de registro por diario del sistema de ficheros y de los residuos de bases de datos de aplicación.
  • Línea temporal de actividad correlacionando marcas de tiempo del sistema de ficheros, registro del sistema, artefactos de ejecución, dispositivos USB conectados y registros de eventos.
  • Dictamen conforme a UNE 197001:2019 y UNE 197010:2015, con formulario de cadena de custodia y declaración de objetividad (art. 335.2 LEC).
Cómo se hace

Método

01
Identificación y adquisición
Conforme a UNE-EN ISO/IEC 27037:2016 se documenta el estado del dispositivo antes de manipularlo. Si está encendido y hay información volátil relevante, se valora capturar la memoria antes del apagado. Los soportes se clonan con bloqueador de escritura; los móviles se aíslan de la red para impedir borrados remotos.
02
Verificación de integridad
Se calculan y contrastan los hashes del original y de la imagen. Todo el análisis se realiza sobre copias de trabajo montadas en solo lectura; el soporte original queda precintado y no vuelve a utilizarse.
03
Análisis y reconstrucción
Se examinan los artefactos del sistema operativo, no únicamente los ficheros visibles: registro, historiales, artefactos de ejecución, accesos recientes, registro por diario y registros de eventos. Las incoherencias entre distintas marcas de tiempo de un mismo fichero permiten además detectar alteraciones deliberadas de fechas.
04
Dictamen
Se distingue con claridad lo acreditado de lo inferido. Un fichero copiado a un dispositivo externo acredita una copia, no necesariamente una finalidad; el informe se ciñe al hecho técnico y deja la valoración al tribunal, que la apreciará según las reglas de la sana crítica (art. 348 LEC).
Transparencia

Qué no hacemos

Decirlo por adelantado evita expectativas equivocadas y es parte del deber de objetividad del perito (art. 335.2 LEC).

Preguntas frecuentes

Análisis forense de ordenadores y móviles

¿Puede la empresa analizar el ordenador de un empleado?

Puede, pero no en cualquier condición. El acceso a los dispositivos digitales facilitados al trabajador está regulado en el art. 87 LOPDGDD: la empresa debe haber establecido criterios de uso, haberlos comunicado y respetar estándares mínimos de protección de la intimidad, con participación de la representación de los trabajadores en su elaboración. Si se tolera el uso privado del equipo, la expectativa de privacidad es mayor y el acceso debe ser proporcionado y acotado a lo estrictamente necesario. En la práctica pericial esto se traduce en delimitar por escrito y por adelantado el objeto del análisis, y en dejar constancia de esa delimitación en el propio informe.

¿Qué se puede recuperar de un fichero borrado y qué no?

Depende del soporte y de lo que haya ocurrido después. En discos mecánicos, borrar suele limitarse a marcar el espacio como disponible sin sobrescribir el contenido, de modo que el dato puede recuperarse íntegro o parcialmente, y además quedan rastros del propio borrado en las estructuras del sistema de ficheros. En unidades SSD, el comando TRIM puede haber liberado físicamente las celdas y hacer desaparecer el contenido en muy poco tiempo. Si el disco estaba cifrado y no se dispone de la clave, no hay recuperación posible. Por eso el informe distingue siempre entre que un dato no exista y que no haya sido posible recuperarlo.

¿Por qué no basta con copiar los archivos a un disco externo?

Porque una copia de ficheros traslada solo lo visible y destruye el resto. Se pierde el espacio no asignado, que es donde reside lo borrado; se pierden los metadatos del sistema de ficheros y los artefactos del sistema operativo; y con frecuencia se alteran las fechas de acceso del propio original, contaminando la evidencia. Tampoco queda constancia verificable de que lo copiado sea idéntico a lo que había. La imagen bit a bit obtenida con bloqueador de escritura y verificada por hash preserva el conjunto y permite que otro perito repita el análisis sobre el mismo material y alcance sus propias conclusiones.

¿Cómo se detecta que un empleado se llevó información antes de marcharse?

Correlacionando varias fuentes en lugar de fiarlo a una sola. El sistema conserva qué dispositivos USB se conectaron y cuándo, qué ficheros se abrieron recientemente, qué compresiones masivas se hicieron, qué se sincronizó con almacenamiento en la nube personal, qué se envió a webmail y qué se imprimió. Un patrón concentrado en los días previos a la baja, sobre documentación ajena a las funciones habituales del puesto, constituye un indicio técnico sólido. Ahora bien, el informe acredita el movimiento de los datos: calificar esa conducta como competencia desleal o como vulneración de secreto empresarial corresponde al órgano judicial.

Servicios relacionados
Contacto

¿Encaja con su caso?

Consulta inicial confidencial y sin compromiso. Le diremos con franqueza si hay prueba que obtener y cómo.