ES

Informática forense

Forense en la nube

La informática forense clásica empieza con una imagen del disco duro. En la nube ese disco no existe, y los registros que ocupan su lugar desaparecen tras un plazo de conservación que fija el proveedor. La forense en la nube es, por tanto, ante todo una carrera contra el reloj.

Largas hileras de registros luminosos se pierden en la oscuridad. Los más cercanos se están disolviendo; unos pocos en el centro brillan todavía con toda su intensidad.
01

La presión de tiempo

Por qué corre prisa

Los plazos de conservación de los registros varían según el proveedor, el plan y el tipo de registro, y algunos son cortos. Parte de los datos más reveladores solo está disponible en los niveles de licencia superiores y no puede generarse a posteriori. Quien espera tres semanas tras una sospecha puede haber perdido ya la fuente decisiva. Por eso nuestro primer paso es siempre asegurar, no analizar.

El alcance

Qué examinamos

  1. 01

    Identidad

    inicios de sesión, intentos fallidos, restablecimientos de factor, permisos recién concedidos

  2. 02

    Buzones

    reglas de reenvío, delegaciones, accesos de terceros, elementos borrados

  3. 03

    Almacenamiento de archivos

    descargas masivas, comparticiones externas, historiales de versiones

  4. 04

    Infraestructura

    recursos recién creados, reglas de red modificadas, secretos recuperados

  5. 05

    Configuración

    desviaciones respecto al estado objetivo documentado

02

La secuencia

El patrón más habitual

En la mayoría de los casos no empieza con malware, sino con una cuenta tomada: por phishing, por contraseñas reutilizadas o esquivando el segundo factor. Lo que sigue es casi siempre igual: una regla de reenvío discreta en el buzón, la creación de una segunda vía de entrada como reserva y, después, el acceso propiamente dicho. Lo bien que aguanta su plantilla ese primer paso es lo que comprueba una evaluación de ingeniería social.

03

La frontera

Responsabilidad compartida

El proveedor asegura la plataforma; usted asegura su configuración y sus identidades. La mayoría de los incidentes que investigamos nacen en el segundo lado de esa frontera. Donde no hay un estado objetivo con el que comparar, lo establecemos con Sightadel: allí ya están los catálogos de controles de NIS2, DORA, ISO 27001 y el RGPD.

04

La continuación

Después

Toda investigación produce una lista de cambios que evitan la repetición. La monitorización continua corre después a través del SOC como servicio; de detectar nuevas anomalías se encarga la detección de amenazas con IA.

FAQ

Preguntas frecuentes

¿Qué debemos hacer mientras ustedes todavía no están?

Dos cosas, de inmediato: subir el registro al nivel más alto disponible y empezar a exportar los registros que ya tienen. Ninguna de las dos cuesta nada y ninguna puede hacerse a posteriori. No borren nada, no cambien reglas y no desactiven a la ligera la cuenta sospechosa: una cuenta desactivada avisa al atacante antes de que ustedes sepan qué hizo.

¿Pueden investigar si no tenemos un nivel de licencia superior?

Sí, pero sobre una base más estrecha. Parte de los registros más reveladores está ligada a los niveles altos y no puede generarse a posteriori. Le decimos desde el principio a qué preguntas puede responder su alcance de licencia y cuáles quedan abiertas, en lugar de venderle un hueco como resultado al final.

¿No es el proveedor el responsable de la seguridad de todos modos?

De la plataforma, sí. De su configuración, sus permisos y sus identidades, no. Prácticamente todos los incidentes que investigamos nacen en su lado de esa frontera, normalmente por una cuenta tomada. El proveedor aporta los registros; la valoración le corresponde a usted.

¿El proveedor les dará los datos que necesitan?

Lo que es accesible por las interfaces habituales lo recogemos nosotros mismos. Las solicitudes al proveedor más allá de eso llevan tiempo y no siempre prosperan. Por eso planificamos la investigación para que funcione con los datos a los que usted mismo puede llegar.

¿En qué se diferencia esto de una investigación en nuestro propio centro de datos?

No hay soporte de almacenamiento del que hacer imagen ni memoria que capturar. En su lugar hay registros que pertenecen a otro y desaparecen según el calendario de otro. Por eso el orden se invierte: primero asegurar, después preguntar qué conviene investigar.

Informática forense

Más servicios de esta área

Análisis de malware

Desmontamos el software malicioso en un entorno aislado y entregamos reglas de detección concretas para sus sistemas, n…

Ver

Forense de red

El tráfico de red revela lo que en los equipos ya se ha borrado. Reconstruimos la entrada, la propagación y la fuga de …

Ver

Forense móvil

Los móviles de empresa contienen a menudo más secretos comerciales que cualquier ordenador. Los aseguramos y analizamos…

Ver

Forense de comportamiento

Las herramientas cambian, los hábitos permanecen. Analizamos cómo actúa un atacante y deducimos por dónde empezará la p…

Ver

Contacto

La reputación tarda años. Destruirla, segundos.

Hable con nosotros antes de que lo haga otro. La primera conversación es gratuita y respondemos el mismo día laborable.