Análisis de malware
Desmontamos el software malicioso en un entorno aislado y entregamos reglas de detección concretas para sus sistemas, n…
VerInformática forense
Un móvil de empresa contiene mensajes, historial de ubicaciones, credenciales y documentos; a menudo más secretos comerciales que el ordenador asociado. De ahí que aparezca con tanta frecuencia en el centro de una investigación.

El motivo
Sospecha de fuga de secretos comerciales cuando se marchan empleados
Pérdida o robo de un dispositivo con acceso a datos de la empresa
Sospecha de software de vigilancia en los dispositivos de personas expuestas
Reconstrucción de comunicaciones dentro de una investigación interna
Examen de un dispositivo como vía de entrada a la red corporativa
El alcance
El alcance depende mucho del dispositivo, de la versión del sistema operativo y del cifrado. Una adquisición lógica a través de las interfaces del dispositivo casi siempre es posible; una adquisición física completa, solo en determinadas constelaciones. Decimos antes de empezar qué es alcanzable en su caso concreto y qué no. No prometemos nada que dependa de la generación del dispositivo sin comprobarlo antes.
Adquisición con prueba de integridad mediante sumas de verificación
Análisis de mensajes, registros de llamadas, calendarios y contactos
Aplicaciones instaladas, sus permisos y los datos que guardan
Datos de ubicación y conexiones de red, en la medida en que quedaran registrados
Recuperación de contenido borrado, hasta donde sea técnicamente alcanzable
El marco
Cuando los dispositivos también se usan en privado, una investigación se mueve dentro de límites legales estrechos. Fijamos el alcance de antemano con su asesoría jurídica, el delegado de protección de datos y el comité de empresa, y ceñimos el análisis al área acordada. El contenido privado con el que nos crucemos por el camino no entra en el informe.
Admisibilidad
Para que un resultado aguante ante un tribunal o en un procedimiento laboral, la cadena que va del dispositivo al informe tiene que estar documentada sin lagunas: quién tuvo acceso y cuándo, qué herramientas se emplearon, qué sumas de verificación acreditan la integridad. Trabajamos con ese estándar desde el principio; no se puede establecer a posteriori. Sobre cómo encaja esto en la investigación más amplia, véase informática forense.
FAQ
Así sin más, no. Incluso en un dispositivo puramente corporativo depende de su política de uso aceptable, y en cuanto se permite el uso privado el marco se estrecha bastante. Esto lo dejamos resuelto antes de la adquisición con su asesoría jurídica, el delegado de protección de datos y el comité de empresa. Un análisis sin ese visto bueno, en caso de duda, no es utilizable, y crea un segundo problema junto al primero.
A veces. Que funcione depende del dispositivo, de la versión del sistema operativo y de cuánto haya ocurrido desde el borrado. En los dispositivos modernos cifrados las perspectivas son bastante peores que antes. Lo intentamos, pero no lo prometemos de antemano.
No lo apaguen, no lo restablezcan, no lo actualicen y no dejen que nadie curiosee en él. Cualquiera de esas cosas puede sobrescribir rastros. Si el dispositivo sigue conectado y existe riesgo de borrado remoto, hablen con nosotros antes de sacarlo de la red: aquí el orden importa.
En la adquisición técnica no siempre se puede separar; en el análisis, sí. Ceñimos el análisis al alcance acordado de antemano, y lo privado no aparece en el informe. Ese alcance queda por escrito para que después siga siendo trazable qué se buscó.
La adquisición suele llevar horas; el análisis, días según la pregunta. Una sospecha bien delimitada —la fuga de unos documentos concretos, por ejemplo— se responde antes que una búsqueda abierta. Por eso acotamos la pregunta previamente.
Informática forense
Desmontamos el software malicioso en un entorno aislado y entregamos reglas de detección concretas para sus sistemas, n…
VerEl tráfico de red revela lo que en los equipos ya se ha borrado. Reconstruimos la entrada, la propagación y la fuga de …
VerEn la nube no hay disco que clonar. Aseguramos registros, configuración y datos de identidad antes de que expire el pla…
VerLas herramientas cambian, los hábitos permanecen. Analizamos cómo actúa un atacante y deducimos por dónde empezará la p…
VerContacto
Hable con nosotros antes de que lo haga otro. La primera conversación es gratuita y respondemos el mismo día laborable.