Computo Forense

¿Cuál es el Método, Técnica y Criterio Técnico-Científico en la elaboración de un Informe Pericial Informático Forense de Computadora?


En mis más de 10 años como Perito Informático desde el año 2013, realizando peritajes privados y oficiales, el análisis forense de computadoras (laptops, desktops y servidores) sigue siendo uno de los encargos más frecuentes y complejos. No se trata solo de revisar archivos”, sino de aplicar un método sistemático, técnicas validadas y un criterio técnico-científico sólido que resista el escrutinio en una audiencia.

A continuación te explico paso a paso cómo se realiza un peritaje informático forense de computadora conforme a estándares internacionales y la práctica en el Perú.



Introducción: La Esencia del Peritaje Informático en la Era Digital

En un mundo cada vez más digitalizado, la informática forense emerge como una disciplina crucial para la administración de justicia. El perito informático no es meramente un técnico, sino un puente entre el complejo universo de los datos y la claridad que requiere un tribunal. Su labor es fundamental para transformar la evidencia digital en un testimonio comprensible y legalmente admisible. La validez de este testimonio depende intrínsecamente de la aplicación rigurosa de una metodología científica, técnicas probadas y criterios técnico-científicos estandarizados que garanticen la fiabilidad y la integridad de los hallazgos.


1. Marco Normativo y Criterio Técnico-Científico

El criterio técnico-científico se basa principalmente en:

- ISO/IEC 27037:2012 — Directrices para identificación, recolección, adquisición y preservación de evidencia digital.

- ISO/IEC 27042:2012 - Directrices para el análisis e interpretación de evidencias digitales en el contexto legal.

- Principios peruanos: Cadena de Custodia (Resolución 729-2006-MP-FN y actualizaciones), Nuevo Código Procesal Penal y guías de la Oficina de Peritajes del Ministerio Público.

**Criterio fundamental: Toda actuación debe garantizar integridad, autenticidad, repetibilidad y trazabilidad. Cualquier otro perito calificado debe poder replicar el proceso y obtener resultados consistentes.

2. El Método General (Fases del Peritaje)

Sigo estrictamente las fases establecidas en ISO 27037 e ISO 27042

La informática forense, al igual que otras ciencias forenses, se adhiere al método científico para asegurar que cada paso de la investigación sea reproducible, verificable y objetivo. Este proceso se puede desglosar en fases críticas:

2.1. Identificación

Esta fase inicial implica la localización y el reconocimiento de posibles fuentes de evidencia digital. No se trata solo de encontrar un dispositivo, sino de comprender dónde y cómo se pudo haber generado, almacenado o transmitido la información relevante. Esto puede incluir computadoras, servidores, dispositivos móviles, medios de almacenamiento externos o incluso servicios en la nube.

2.2. Preservación

Una vez identificada la evidencia, su preservación es paramount. Cualquier alteración, por mínima que sea, puede comprometer su admisibilidad. Aquí entra en juego la cadena de custodia, un registro meticuloso de quién ha tenido acceso a la evidencia, cuándo y con qué propósito. La creación de una imagen forense y el cálculo de valores hash (como MD5 o SHA-256) son técnicas esenciales para garantizar que la copia de trabajo sea una réplica exacta e inalterable del original, y que cualquier cambio futuro sea detectable. [1]

2.3. Análisis

El análisis es el corazón de la investigación, donde se aplican técnicas especializadas para extraer y examinar los datos sin modificar la evidencia original. Esta fase busca patrones, anomalías y la información oculta que pueda responder a las preguntas del caso. Requiere un conocimiento profundo de sistemas operativos, estructuras de archivos y herramientas forenses.

2.4. Presentación

Finalmente, los hallazgos deben ser presentados de manera clara, concisa y comprensible para un público no técnico, como jueces y abogados. El informe pericial debe detallar la metodología empleada, las técnicas aplicadas, los resultados obtenidos y las conclusiones, siempre respaldadas por la evidencia digital. La objetividad y la imparcialidad son cruciales en esta etapa.

El Ciclo de Vida de la Evidencia Digital

3. Técnicas Específicas que Aplico en Computadoras

  • Análisis de sistemas de archivos
  • Recuperación de datos borrados (Carving)
  • Análisis de artefactos del sistema
  • Análisis de memoria volátil (RAM)



4. Tres Ejemplos Reales

Caso 1: Fraude corporativo y destrucción de evidencia (2014)
Una empresa solicitó peritaje sobre la laptop de un ex-empleado. La copia forense reveló que, horas antes de su renuncia, el usuario había ejecutado herramientas de borrado masivo. Mediante análisis de Prefetch y timelines, reconstruí que eliminó más de 400 documentos confidenciales. El informe fue clave para la demanda laboral.

Caso 2: Delitos informáticos en servidor de empresa (2015) 
Se analizó un servidor donde se detectó acceso no autorizado. La copia forense completa permitió recuperar logs de eventos, IPs de conexión y archivos exfiltrados (exportación de datos) del espacio no asignado. El análisis determinó el vector de ataque y el período de permanencia del intruso.

Caso 3: Divorcio con alegaciones de manipulación de archivos (2023)
La parte contraria alegaba que documentos en la computadora habían sido alterados. El análisis de metadatos (MAC times), Journal de NTFS y hashes demostró que los archivos fueron creados y modificados en las fechas declaradas por mi patrocinado. El peritaje fue aceptado sin objeciones.


5. Conclusiones

Un buen Informe Pericial Informático Forense de Computadora no se improvisa. Requiere un método probado, técnicas especializadas y un criterio técnico-científico basado en estándares internacionales. Cuando se aplica correctamente, el informe se convierte en un elemento de convicción sólido y difícil de rebatir en juicio.

Si enfrentas un caso donde una computadora es evidencia clave, te recomiendo acudir a un perito con experiencia real en diligencias judiciales. La diferencia entre una simple revisión técnica y un peritaje forense bien fundamentado puede ser decisiva.



Comentarios

Entradas más populares de este blog

Confiabilidad del software HashMyFiles vs el comando Get-FileHash

Diferencias entre indicio digital, evidencia digital y prueba digital en el peritaje informático forense