Cuando un incidente se cierra, la organización todavía necesita dos respuestas que la
alerta no da: qué ocurrió exactamente y qué de eso se puede sostener frente a un tercero.
Un regulador, un juzgado laboral, una aseguradora o el propio consejo no aceptan una
captura de pantalla y una hipótesis.
QMA opera una línea de forensia digital y respuesta a incidentes: preservación de la
evidencia con cadena de custodia, adquisición remota de equipos y servicios en la nube,
reconstrucción de lo que pasó y un informe redactado para ser cuestionado.
La alerta dice que algo pasó, no qué pasó
Una plataforma de detección aísla el equipo y cierra el ticket. Eso resuelve la urgencia
técnica y deja abierta la parte cara del problema. Nadie puede decir todavía por dónde
entraron, cuánto tiempo estuvieron dentro, qué información salió, si hay que notificar a
alguien ni si el equipo aislado sirve como prueba dentro de tres meses. Esa distancia
entre contener y explicar es el trabajo forense.
El costo de no cerrarla aparece tarde y en otro escritorio: una reclamación al seguro que
se rechaza por falta de sustento, un despido que se revierte porque la evidencia se
recolectó mal, una notificación que se hace de más o de menos porque nunca se supo el
alcance real.
Cuándo se llama a una investigación forense
No todos los casos nacen de un ataque. En una organización mediana o grande la mayoría de
las investigaciones digitales del año son internas.
Intrusión y ransomware
Determinar el punto de entrada, el movimiento lateral, el tiempo de permanencia y qué
información fue accedida o extraída antes del cifrado. Es lo que separa un incidente
contenido de una fuga que nadie contó.
Salida de personal con información
Un colaborador que renuncia y se lleva la cartera de clientes, la lista de precios o
el diseño de un producto. La evidencia hay que recolectarla antes de reasignar el
equipo, y hay que recolectarla de forma que resista una demanda.
Fraude y conflicto de interés
Investigaciones que arrancan en auditoría interna o en el comité de ética, donde el
rastro está en el correo, en los archivos compartidos y en los registros de acceso.
Uso indebido y acoso
Casos que lleva recursos humanos y que exigen algo poco común: rapidez, discreción y
un manejo de la privacidad del empleado que no invalide el resultado.
Requerimiento de autoridad o de un juzgado
Cuando la organización tiene que entregar información con formato y trazabilidad, y el
plazo empieza a correr desde la notificación.
Reclamación a la póliza cibernética
La aseguradora pide el detalle del incidente, el alcance del daño y la evidencia que lo
sustenta. Sin ese expediente, la cobertura se discute.
Cómo opera el servicio
El orden importa más que la herramienta. Una adquisición hecha fuera de método arruina el
caso aunque después el análisis sea impecable.
1. Alcance y preservación
Definición de la pregunta que hay que responder, junto con quien la va a usar después,
sea la dirección, el área legal o recursos humanos. Se identifican las fuentes y se
congela lo que puede perderse: registros que rotan, buzones que se purgan, equipos que
están por reasignarse.
2. Adquisición con cadena de custodia
Copia forense de equipos, servidores y servicios en la nube, con registro de quién
tocó qué, cuándo y con qué valor de integridad. La adquisición puede hacerse en sitio
o de forma remota sobre el equipo donde esté la persona.
3. Análisis y reconstrucción
Línea de tiempo del incidente, relación entre personas, cuentas y dispositivos,
revisión de artefactos del sistema, correo, mensajería y almacenamiento en la nube.
El resultado es una narrativa fechada, no una lista de hallazgos sueltos.
4. Informe y sustentación
Dos documentos con propósito distinto: uno ejecutivo que responde la pregunta del
negocio en lenguaje de riesgo, y uno técnico con la evidencia y el método, para que
otro perito pueda repetir el ejercicio y llegar al mismo lugar.
Adquisición remota de equipos
Nube corporativa y mensajería
Línea de tiempo del incidente
Informe ejecutivo y técnico
Método reproducible por un tercero
Adquirir sin mover el equipo
La forma tradicional de abrir un caso es pedir la computadora. Con trabajo híbrido, plantas
en otro estado y personal que viaja, eso significa esperar días de mensajería y avisarle a
la persona investigada que está siendo investigada.
La adquisición remota cambia ese punto de partida: la copia se toma sobre el equipo donde
está, sin interrumpir a quien lo usa y sin exponer el caso. Para una investigación de
recursos humanos esa discreción no es comodidad, es una condición para que el resultado
sirva. Y donde el incidente tocó a varios equipos a la vez, permite recolectar en paralelo
en lugar de uno por uno.
Caso puntual o capacidad permanente
Hay dos formas de contratar esto y responden a necesidades distintas.
| Situación | Modalidad |
|---|---|
| Hay un incidente abierto ahora y no existe capacidad interna para investigarlo | Investigación por caso |
| La organización abre varias investigaciones internas al año y necesita tiempo de respuesta comprometido | Retención anual con horas reservadas |
| Ya existe un equipo interno y lo que falta es la plataforma, el método y la transferencia de conocimiento | Implementación y habilitación |
La retención anual suele salir de una condición externa: una póliza cibernética que exige
capacidad de respuesta demostrable, o un cliente grande que la pide dentro de su evaluación
de proveedores.
La plataforma sobre la que corre el servicio
La investigación la hace el equipo, no la herramienta, pero la herramienta decide qué
fuentes se pueden tocar y en cuánto tiempo. QMA construye esta línea sobre
Magnet Forensics, cuyo portafolio cubre
adquisición remota de equipos, correo y almacenamiento en la nube corporativa, análisis de
medios y revisión colaborativa con áreas que no son técnicas, como legal y recursos humanos.
Ese último punto es el que más se subestima. Buena parte del trabajo de una investigación
interna no es analizar, es compartir el resultado con abogados e investigadores de recursos
humanos sin entregarles una copia del disco ni pedirles que aprendan una consola forense.
La forensia se integra con el resto de la operación en el pilar de
SOC, detección y analítica: la
detección abre el caso y la investigación lo cierra con evidencia.
Preguntas frecuentes
¿En cuánto tiempo se puede empezar una investigación?
El arranque depende de cuándo se autoriza el alcance, no de la logística. Con adquisición remota se puede preservar evidencia el mismo día en que se autoriza, incluso si los equipos están en otra ciudad. Lo que no se puede recuperar es lo que ya rotó: registros de acceso con retención corta, buzones purgados o equipos que ya se reasignaron y formatearon.
¿El informe sirve ante un juzgado o ante un regulador?
El informe se construye para ser sustentado: método documentado, cadena de custodia y valores de integridad que permiten a un tercero repetir el ejercicio. La admisibilidad como prueba la determina la autoridad ante la que se presenta y depende también de cómo se ordenó la investigación desde el inicio, por eso el área legal se involucra en la definición del alcance y no al final.
¿Se puede investigar a un empleado sin avisarle?
Depende del marco interno de la organización y de la legislación aplicable en materia laboral y de protección de datos personales. La práctica que recomendamos es tener definido de antemano, en política y en el contrato de trabajo, qué recursos son propiedad de la empresa y bajo qué condiciones pueden revisarse. Una investigación construida sobre esa base se sostiene; una que se improvisa suele terminar invalidada aunque el hallazgo sea cierto.
¿Qué diferencia hay con la respuesta a incidentes del SOC?
El SOC detecta, contiene y devuelve la operación a la normalidad, y su métrica es el tiempo. La forensia responde qué ocurrió y produce evidencia utilizable después, y su métrica es la solidez. Se necesitan las dos y con frecuencia corren en paralelo, pero confundirlas tiene un costo concreto: contener rápido borrando el rastro deja a la organización sin poder explicar el incidente a quien se lo va a preguntar.
¿Se puede recolectar de servicios en la nube y no solo de equipos?
Sí. Buena parte de la evidencia de una investigación interna ya no está en el disco sino en el correo corporativo, en el almacenamiento compartido y en las herramientas de mensajería y colaboración. La recolección se hace con credenciales administrativas de la propia organización y queda registrada igual que la de un equipo físico.
¿Hace falta tener un equipo forense interno para contratar el servicio?
No. La mayoría de las organizaciones que abren investigaciones no tienen un laboratorio propio y no lo necesitan. Cuando sí existe un equipo interno, el servicio cambia de forma: en vez de llevar el caso, se aporta la plataforma, el método y el respaldo en los casos que se salen de lo ordinario.
¿Podría explicar hoy un incidente de hace seis meses?
Si la respuesta depende de que alguien recuerde lo que hizo, o de un equipo que quizá ya se
reasignó, la organización tiene capacidad de contener y no de explicar. La evaluación
inicial revisa qué fuentes existen hoy, cuánto tiempo se conservan y qué se perdería si el
caso se abriera mañana.


