Introducción
La informática forense es una disciplina, que ha cobrado relevancia en
las últimas décadas, debido al auge de la tecnología y la creciente
cantidad de delitos cometidos a través de dispositivos digitales e
internet.
Evolución Histórica
Orígenes (1980-1990)
En la década de los años 1980, el uso de las computadoras personales, comenzó a populizarse, lo
que llevó a un aumento de los delitos informáticos. Uno de los primeros casos documentados de
informática forense fue el “Caso del virus CORE”, donde se recuperó información de un sistema
infectado por un virus.
Evolución (1990-2000)
Durante los años 90, se establecieron conceptos fundamentales y herramientas en la disciplina. En
1991, el Departamento de Justicia de los Estados Unidos, lanzó el primer manual de procedimiento
para la recuperación de evidencia digital, lo que marcó un hito en la formalización de la informática
forense.
Consolidación y Normativas (2000-presente)
En los años 2000, la informática forense se consolidó con un área profesional con la creación de
diversas certificaciones y organizaciones, así como la Asociación Internacional de Investigadores de
Delitos Cibernéticos (IAFCE, por sus siglas en inglés). Además, surgieron normas y estándares, como
el estándar NIST(National Institute of Standards and Technology), que ayuda a regular la practica de la
informática forense.
Definiciones
La informática forense, se la puede definir como “el
proceso de identificación, preservación, análisis y
presentación de datos que se almacenan y procesan en
medios digitales”. (Casey, 2011).
Para el FBI, la informática forense es la ciencia de adquirir, preservar, obtener y presentar datos que
han sido procesados electrónicamente y guardados en un medio computacional.
McKemisch, indica que: “Es el proceso de identificar, preservar, analizar y presentar evidencia digital,
de manera que esta sea legalmente aceptable”
Identificar Preservar Analizar Presentar
Informática Forense
• Aproximadamente desde 1984, el Laboratorio del FBI y otras
agencias internacionales, que persiguen el cumplimiento de la ley,
empiezan a desarrollar programas informáticos para examinar
evidencia computacional.
Por lo tanto la informática forense aparece como una
disciplina auxiliar de la justicia moderna, para enfrentar los
desafíos y técnicas de los intrusos informáticos, así como
garante de la verdad alrededor de la evidencia digital, que se
pudiese aportar en un proceso.
La informática forense es una ciencia forense que utiliza los
métodos científicos que son aplicables a la investigación de
los delitos, no solo informáticos, y donde se utiliza el análisis
forense de las evidencias digitales, en fin toda información o
datos que se guardan en un equipo de computación o un
sistema informático.
Dentro de lo forense encontramos varias definiciones:
• Computación Forense (Computer forensics): Es la que se encarga de buscar las evidencias,
procura descubrir e interpretar la información en los medios informáticos para establecer los hechos y
formular las hipótesis relacionadas al caso; o como la disciplina científica especializada que
entendiendo los elementos propios de las tecnologías de los equipos de computación ofrece un
análisis de la información residente en dichos equipos.
Informática Forense
• Forensia en redes (network forensics): Es aquella que
se encarga de las operaciones de las redes de
computadoras, es capaz, siguiendo los protocolos y
formación criminalística, de establecer los rastros, los
movimientos y acciones que un intruso ha desarrollado
para concluir su acción.
• Forensia digital (Digital forrensics): Es la forma de aplicar los conceptos, estrategias y
procedimientos de la criminalística tradicional a los medios informáticos especializados, con el fin de
apoyar a la administración de justicia.; en su lucha contra los posibles delincuentes o como una
disciplina especializada que procura el esclarecimiento de los hechos (¿quién? ¿cómo? ¿dónde?
¿cuándo? ¿Por qué?) de eventos que podrían catalogarse como incidentes, fraudes, o usos
indebidos bien sea en el contexto de la justicia, o como apoyo a las acciones internas de las
organizaciones en el contexto de la administración de la inseguridad informática.
Clasificación
La informática forense se puede clasificar en varias categorías:
1. Forense de Computadoras: Se enfoca en la recuperación de
datos de computadora.
2. Forense en Red: Implica el análisis de tráfico de red y redes de
computadoras para detectar intrusiones o ataques.
3. Forense de Dispositivos Móviles: Centrada en la recuperación
de datos de teléfonos inteligentes y tabletas.
4. Forense de Memoria: Implica la captura y análisis de la
memoria volátil (RAM) de un dispositivo para encontrar
información sobre la actividad del sistema.
5. Forense de Base de Datos: Se ocupa de la extracción de datos
de sistemas de gestión de bases de datos.
Principios de la Informática Forense
a) Principio de no contaminación: Una condición
fundamental para el inicio de cualquier procedimiento forense
es la esterilidad de los medios que se utilizan para la
recolección de las evidencias digitales. Un instrumental
contaminado pueden ser causa de una interpretación o
análisis erróneo de las evidencias en un proceso.
b) Principio de obrar metódicamente: El investigador
debe ser un custodio de su propio proceso, por tanto, cada
uno de los pasos realizados, las herramientas utilizadas, los
datos deben estar bien documentados, de tal forma que
cualquier persona externa pueda validar y revisar la
idoneidad de los mismos.
c) Principio de Control de Cadena de Custodia: El
investigador debe responder a una diligencia y
formalidad especial para documentar cada uno de los
eventos que se han realizado con la evidencia en su
poder.
d) Principio de Intercambio de Locard: Establece que: «siempre
que dos objetos entran en contacto transfieren parte del material
que incorporan al otro objeto».
En un sistema computacional, los intrusos que ingresan siempre
dejan alguna huella que permite determinar, por principio, si el
equipo verdaderamente fue comprometido y qué acciones se
desarrollaron durante su intrusión.
d) Principio de Heisenberg: Este principio afirma que es
imposible conocer simultáneamente la posición y velocidad del
electrón y por tanto, es imposible determinar su trayectoria.
Cuanto mayor sea la exactitud con la que se conozca la
posición, mayor será el error de velocidad y viceversa.
Aplicando este principio a la informática forense, se puede
decir que, el examinar o coleccionar una parte del sistema,
inevitablemente habrá de alterar otros componentes, por lo que
es imposible capturar totalmente el sistema en un punto en el
tiempo. Si no se puede evitar el cambio, entonces se debe
documentar y justificar.
OBJETIVOS DE LA INFORMATICA FORENSE
• La compensación de los daños causados por los criminales o intrusos.
• La persecución y procesamiento judicial de los criminales.
• La creación y aplicación de medidas para prevenir casos similares.
USOS DE LA INFORMATICA FORENSE
1. Prosecución Criminal: Evidencia incriminatoria puede ser causada para procesar una variedad de
crimines, incluyendo homicidios, fraude financiero, tráfico y venta de drogas, evasión de impuestos o
pornografía infantil.
2. Litigación Civil: Casos que tratan con fraude, discriminación, acoso, divorcio, pueden ser ayudados
por la informática forense.
3. Investigación de Seguros: La evidencia encontrada en computadoras, pueden ayudar a compañías
de seguros a disminuir los costos de los reclamos por accidentes y compensaciones.
4. Temas Corporativos: Puede ser recolectada información en casos que tratan sobre acoso sexual,
robo, mal uso o apropiación de información confidencial o propietaria, o aún de espionaje industrial.
5. Mantenimiento de la Ley: La informática forense puede ser usada en la búsqueda inicial de órdenes
judiciales, así como en la búsqueda de información una vez se tiene la orden judicial para hacer la
búsqueda exhaustiva.
LAS EVIDENCIAS DIGITALES
• Cuando se habla de Derecho Procesal, las
evidencias son las huellas, rastros, certezas
claras, manifiestas y perceptibles, que ante
ellas nadie puede tener dudas.
La evidencia digital, en informática forense, es cualquier mensaje de dato que esta almacenado y
es transmitido por medio de un Sistema de Información que tenga relación con el cometido de un
acto que compromete gravemente dicho sistema y que posteriormente servirá de guía a los
investigadores al descubrimiento de los posibles infractores.
Miguel López Delgado, dice que la evidencia digital es el conjunto de datos en formato binario, esto
es comprende los archivos, su contenido, o referencias a éstos (metadatos) que se encuentren en
los soportes físicos o lógicos de un sistema comprometido por un incidente informático.
Fuentes de la Evidencia Digital:
Se pueden clasificar en tres grandes grupos:
1. Sistemas de Computación Abiertos: son aquellos que están compuestos de las PC,
Computadoras Personales y todos sus accesorios periféricos como: teclados, ratones, monitores;
las computadoras portátiles y los servidores.
2. Sistemas de Comunicación: Estos están compuestos por las redes de telecomunicaciones, la
comunicación inalámbrica y el Internet.
3. Sistemas Convergentes de Computación: Son los que están formados los teléfonos celulares,
denominados inteligentes o Smartphone, los asistentes personales digitales PDAs, las tarjetas
inteligentes y cualquier otro aparato electrónico que posea convergencia digital y que puede
contener evidencia digital.
Clasificación de la Evidencia Digital:
• Registros generados por el computador: Estos registros son aquellos, que son generados como
efecto de la programación de un computador. Estos registros son inalterables por una persona; y son
los llamados registros de eventos de seguridad (logs) y sirven de prueba tras demostrar el correcto y
adecuado funcionamiento del sistema o computador que generó el registro.
• Registros no generados sino simplemente almacenados por o en computadores: Son aquellos
generados por una persona, y que son almacenados en el computador, ej: un documento realizado
con un procesador de palabra. En estos registros es importante demostrar la identidad del generador,
y probar hechos o afirmaciones contenidas en la evidencia misma. Para lo anterior se debe demostrar
sucesos que muestren que las afirmaciones humanas contenidas en la evidencia sean reales.
• Registro Híbridos que incluyen tanto registros generados por computador como almacenados
en los mismos: Los registros híbridos son aquellos que combinan afirmaciones humanas y logs.
Para que estos registros sirvan como prueba deben cumplir los dos requisitos anteriores.
Criterios de Admisibilidad:
En las legislaciones modernas existen cuatro criterios que se deben tener en cuenta para analizar el
momento de decidir la admisibilidad de la evidencia: la autenticidad; la confiabilidad; la completitud o
suficiencia; y el apego y respeto por las leyes y reglas del poder judicial.
• Autenticidad: Una evidencia digital será autentica siempre y cuando se cumplan dos elementos:
• Demostrar que dicha evidencia ha sido generada y registrada en el lugar de los hechos.
• La evidencia digital debe mostrar que los medios originales no han sido modificados, es decir, que
los registros corresponden efectivamente a la realidad y que son un fiel reflejo de la misma.
En los medios digitales se presenta gran volatilidad y alta capacidad de manipulación de dichas
evidencias, por lo que es importante verificar la autenticidad de las pruebas presentadas en medios
digitales.
Para asegurar el cumplimiento de la autenticidad se requiere que una arquitectura exhiba los
mecanismos que certifiquen la integridad de los archivos y el control de los cambios de los mismos.
Criterios de Admisibilidad:
• Confiabilidad: Se dice que los registros de eventos de seguridad son confiables si provienen de
fuentes que son «creíbles y verificables». Para probar esto, se debe contar con una arquitectura de
computación en correcto funcionamiento, la cual demuestre que los logs que genera tiene una forma
confiable de ser identificados, recolectados, almacenados y verificados.
• Una prueba digital es confiable si el «sistema que lo produjo no ha sido violado y estaba en correcto
funcionamiento al momento de recibir, almacenar o generar la prueba.
• Suficiencia o completitud de las pruebas: Para que una prueba esté considerada dentro del
criterio de la suficiencia debe estar completa. Para asegurar esto, es necesario «contar con
mecanismos que proporcionen integridad, sincronización y centralización»; para lograr tener una
vista completa de la situación. Para lograr lo anterior es necesario hacer una verdadera correlación
de eventos, la cual puede ser manual o sistematizada.
Criterios de Admisibilidad:
• Apego y respeto por la leyes y reglas del poder judicial: Este criterio se refiere a que la evidencia
digital, debe cumplir con los códigos de procedimientos y disposiciones legales del ordenamiento del
país. Es decir, debe respetar y cumplir las normas legales vigentes en el sistema jurídico.
Manipulación de la Evidencia Digital
Es importante tener en cuenta que se deben cumplir una serie de requisitos en cuanto a la manipulación
de la evidencia digital:
• Hacer uso de medios forenses estériles (para copias de información)
• Mantener y controlar la integridad del medio original. Esto significa, que a la hora de recolectar la
evidencia digital, las acciones realizadas no deben cambiar nunca esta evidencia.
• Cuando sea necesario que una persona tenga acceso a la evidencia digital forense, esa persona debe
ser un profesional forense.
Manipulación de la Evidencia Digital
• Las copias de los datos obtenidas, deben estar correctamente marcadas, controladas y preservadas.
Y al igual que los resultados de la investigación, deben estar disponibles para su revisión.
• Siempre que la evidencia digital este en poder de algún individuo, éste será responsable de todas las
acciones tomadas con respecto a ella, mientras esté en su poder.
• Las agencias responsables de llevar el proceso de recolección y análisis de la evidencia digital, serán
quienes deben garantizar el cumplimiento de los principios anteriores.
Gestión de la Evidencia Digital
• Existen muchas guías y buenas prácticas que nos muestran como llevar a cabo la gestión de la
evidencia digital.
• Las guías se utilizan con la finalidad de identificar la evidencia digital con la finalidad de que pueden
ser utilizadas dentro de una investigación. Estas guías se basan en el método científico para concluir
o deducir algo acerca de la información.
• Presentan una serie de etapas para recuperar la mayor cantidad de fuentes digitales con el fin de
asistir en la reconstrucción posterior de eventos. Existen diferentes tipos de planteamientos, estos
varían dependiendo del criterio de la institución y/o personas que definen la guía, como se define a
continuación:
Gestión de la Evidencia Digital
• RFC 3227 Guía para Recolectar y Archivar Evidencia (Guidelines for Evidence Collection and
Archiving): Fue redactado en febrero del 2002 por Dominique Brezinski Y Toman Killale,
ingenieros del Network Working Group.
• Es un documento que provee una guía de alto nivel para recolectar y archivar datos relacionados
con intrusiones. Muestra las mejores prácticas para determinar la volatilidad de los datos, decidir
que recolectar, desarrollar la recolección y determinar como almacenar y documentar los datos.
También explica algunos conceptos relacionados a la parte legal. Su estructura es:
a) Principios durante la recolección de evidencia: orden de volatilidad de los datos, cosas para
evitar, consideraciones de privacidad y legales.
b) El proceso de recolección: transparencia y pasos de recolección.
c) El proceso de archivo: la cadena de custodia y donde y como archivar.
Gestión de la Evidencia Digital
• Guía de la IOCE. Guía para la mejores prácticas en el examen forense de tecnología digital.
(Guidelines for the best practices in the forensic examination of digital technology. El
documento provee de una serie de estándares, principios de calidad y aproximaciones para la
detección, prevención, recuperación, examinación y uso de la evidencia digital para fines
forenses. Cubre los sistemas, procedimientos, personal, equipo y requerimientos de comodidad
que se necesitan para todo el proceso forense de evidencia digital, desde examinar la escena del
crimen hasta la presentación en la corte. Su estructura es:
a) Garantía de calidad (enunciados generales de roles, requisitos y pruebas de aptitud del personal,
documentación, herramientas y validación de las mismas y espacio de trabajo).
b) Determinación de los requisitos de examen del caso.
c) Principios generales que se aplican a la recuperación de la evidencia digital (recomendaciones
generales, documentación y responsabilidad).
d) Prácticas aplicables al examen de la evidencia digital.
e) Localización y recuperación de la evidencia digital en la escena: precauciones, búsqueda en la
escena, recolección de la evidencia y empaquetado, etiquetado y documentación.
f) Priorización de la evidencia.
g) Examinar la evidencia: protocolos de análisis y expedientes de caso.
h) Evaluación e interpretación de la evidencia.
i) Presentación de los resultados (informe escrito).
j) Revisión del archivo del caso: revisión técnica y revisión administrativa.
k) Procedimiento de seguridad y quejas.
Gestión de la Evidencia Digital
• Investigación de la Escena del Crimen Electrónico. El Departamento de Justicia de los
Estados Unidos de América, publicó «Electronic Crime Scene Investigation: A Guide for First
Responders». Esta guía se enfoca más que todo en identificación y recolección de evidencia.
Su estructura es:
a) Dispositivos electrónico (tipo de dispositivos que se pueden encontrar y cual puede ser la
posible evidencia).
b) Herramientas para investigar y equipo.
c) Asegurar y evaluar la escena.
d) Documentar la escena.
e) Recolección de evidencia.
f) Empaque, transporte y almacenamiento de la evidencia.
g) Examen forense y clasificación de los delitos.
h) Anexos (glosarios, listas de recursos legales, listas de recursos técnicos y listas de recursos de
entrenamiento).
Gestión de la Evidencia Digital
• Examen Forense de Evidencia Digital. Otra guía de [Link]., es «Forensic Examination of
Digital Evidencia»: A Guide for Law Enforcement». Esta guía esta pensada para ser utilizada en
el momento de examinar la evidencia digital. Su estructura es:
a) Desarrollar políticas y procedimientos con el fin de darle un buen trato a la evidencia.
b) Determinar el curso de la evidencia a partir del alcance del caso.
c) Adquirir la evidencia.
d) Examinar la evidencia.
e) Documentación y reportes.
f) Anexos (casos de estudio, glosario, formatos, listas de recursos técnicos y lista de recursos de
entrenamientos.
Gestión de la Evidencia Digital
• Guía Hong Kong. El IFS, Information Security and Forensic Society (Sociedad de Seguridad
Informática y Forense), creada en Hong Kong, publicó «Computación Forense-Parte 2: Mejores
Prácticas. Esta guía cubre los procedimientos y otros requerimientos necesarios involucrados
en el proceso forense de evidencia digital, desde el examen de la escena del crimen hasta la
presentación de los reportes en la corte. Su estructura es:
a) Introducción a la computación forense.
b) Calidad en la computación forense.
c) Evidencia digital.
d) Recolección de evidencia
e) Consideraciones legales (orientado a la legislación de Hong Kong).
f) Anexos.
EJECUCION ESTANDAR DEL PROCEDIMIENTO PERICIAL INFORMATICO
El principal procedimiento de la Investigación Informática Forense se basa en cuatro pasos
fundamentales: La recolección , preservación, filtrado y presentación de la evidencias digitales de acuerdo
a los procedimientos técnicos y legales establecidos como apoyo a la Administración de Justicia.
a) Recolección: Es el primer paso que es fundamental para la investigación, aquí el investigador forense
debe identificar a todos los objetos que tangan valor como evidencia para posteriormente recolectarlos.
b) Preservación: La preservación es la parte de la investigación digital forense que se enfoca en
resguardar los objetos que tengan valor como evidencia de manera que estos permanezcan de forma
completa, clara y verificable. La preservación interviene a lo largo de todo el proceso de investigación
forense, es una fase que interactúa con las demás fases.
EJECUCION ESTANDAR DEL PROCEDIMIENTO PERICIAL
INFORMATICO
c) Filtrado: También conocida como la fase de análisis en la investigación forense, es donde el
investigador busca filtrar todos los objetos recolectados y preservados de la escena del delito a
fin de separar los objetos que no tienen valor como evidencia de los que sí. En esta fase el
investigador utiliza una serie de instrumentos y técnicas para localizar y extraer la evidencia
para luego ponerla en el contexto de la investigación.
d) Presentación: Esta es la fase final de la investigación forense informática, es cuando se
presentan los resultados, los hallazgos de la investigación. La presentación debe ser
entendible y convincente, es decir que se debe reseñar los procedimientos y las técnicas
utilizadas para recolectar, preservar, filtrar la evidencia de manera que exista certidumbre en
los métodos utilizados, aumentando así la credibilidad del investigador en una contra examen
de los mismos.
HERRAMIENTAS TECNICAS DE INVESTIGACION (SOFTWARE
FORENSE)
En la investigación forense, se han desarrollado una serie de software que facilitan las pruebas de
laboratorio; a continuación se hará un breve resumen de alguna de ellas:
1. Software Forense de Verificación de Integridad:
Los verificadores de integridad, son programas que validan y alertan sobre la modificación de
archivos en el sistema. Esto supone que si los archivos son modificados de manera no
autorizada, existe un comprometimiento del sistema.
Estos sistemas se basan principalmente en métodos matemáticos que generan un número o
secuencia alfanumérica única para cada archivo, es técnicamente imposible que dos archivos
cuenten con la misma marca numérica, lo que hace este método muy confiable, además de que la
alteración de un solo bit en el archivo, provoca que la marca numérica se modifique.
HERRAMIENTAS TECNICAS DE INVESTIGACION (SOFTWARE
FORENSE)
2. Herramientas para la recolección de evidencias
2.1. Fatback: Este es un programa diseñado para correr en sistemas Linux y FreeBSD, es
usado para recuperar archivos del sistema FAT incluyendo FAT12, FAT16, y FAT 32, incluye
soporte de nombres largos, puede restaurar directorios completos y recuperar cadenas de
clusters perdido, así mismo puede trabajar con particiones o con discos completos.
2.2. Memdump: Este es un programa para sistemas basados en Unix y Linux, este programa
tiene el propósito de hacer una descarga de la memoria o dump, consiste en mandar a un
archivo toda la información residente en la memoria.
Esto puede ser utilizado para tratar de conservar evidencia que se encuentre en ese momento
en la memoria RAM y que no se almacena en ningún lugar.
2. Herramientas para la recolección de evidencias
2.3. Dump drive: Esta es una de las herramientas mas poderosas, originalmente fue diseñada
para ejecutarse en sistemas Linux y Unix; es capaz de realizar copias exactas de discos duros y
particiones de todo tipo de sistemas operativos. Este sistema puede ser utilizado desde sistemas
Live boot, por lo que es necesario tener en cuenta que al realizar una copia del disco dura se
requiere de espacio necesario para almacenar los archivos de salida.
2.4. Forensic Replicator: Esta herramienta complementa la recolección de evidencias, ya que es
capaz de generar imágenes de discos duros y otros dispositivos como los CD y los floppy,
además de poder clonar los discos a partir de un archivo de imagen. Esta herramienta está
diseñada para ejecutarse en sistemas Windows y es parte de una serie de programas diseñados
por la compañía Paraben, para las investigaciones de tipo criminal. Su uso es intuitivo, a través
de sus menús es fácil realizar sus funciones de clonación y creación de archivos de imagen.
2.5. TCPDUMP: Este programa esta diseñado para realizar un dump de los paquetes que
atraviesan una red, un muy potente sniffer, puede capturar trafico en base a filtros, por ejemplo,
captura solamente el tráfico ARP.
El Dictamen Pericial
• El dictamen de un perito, debe contener una opinión fundada, exponiendo al juez todos los
antecedentes de orden técnico que tuvo en cuenta, con el objeto de ilustrar el conocimiento al Juez
o Tribunal. Una pericia por definición no puede consistir en la opinión del experto, sin la
presentación de las evidencias o pruebas científicas.
• En informática forense la tarea pericial siempre suele ser una tarea muy dificultosa, por la
volatilidad de las pruebas y por el constante avance de la informática, y el lento proceso de
desarrollo del derecho.
• Cuando se trata de pericias tendientes a establecer la autenticidad de marcas o aplicaciones de
software, así como también de unidades lógicas, u elementos electrónicos que integran un
procesador y que normalmente caen dentro de la esfera del perito informático, el dictamen suele
ser sencillo, en la medida que se cuenten con los correspondientes patrones de comparación
«indubitables». Allí suele expresarse el experto con un alto grado de certeza sobre las
características del material secuestrado, en su línea de comparación frente a su original, tal como
se realiza normalmente en los casos de violación a la normativa que protege la propiedad
intelectual.
El Dictamen Pericial
• Cuando se somete a dictamen pericial, el modo de funcionamiento de un dispositivo, la obtención
de información borrada o alterada en soportes magnéticos, la determinación de maniobras
fraudulentas mediante el uso de aplicaciones informáticas, puertas falsas, contabilidades
paralelas, intrusiones no autorizadas a sistemas de redes o bases de datos a través de internet,
violación de la correspondencia electrónica, etc.; es allí donde la prueba pierde su materialidad,
para convertirse en un «dato», en mera información traducida en desniveles de tensión eléctrica,
la función del perito se vuelve compleja.
• El peritaje suple las limitaciones técnicas que dificultan la obtención del resultado pretendido y,
luego, realizar la traducción de dichos resultados, en la inteligencia de que serán interpretados
por quienes no poseen su «visión» tecnológica» y procederán a tener por acreditada o no la
comisión de delitos.
Estructura del Informe Pericial
• Las pericias informáticas, como muchas otras, están basadas en principios técnicos que son
inobjetables y no existe prueba de igual significado procesal que le desvirtúe.
• En la estructuración de un caso, es necesario contar con documentación que dé formalidad a la
información, estos son, los reportes que deben de incluir información referente al contexto y al
equipo.
• Posteriormente, y luego de revisar los datos de reportes previos y haber obtenido la evidencia se
dará paso a la redacción y posterior emisión del dictamen o informe pericial que básicamente
comprende del preámbulo, objeto de la pericia, método de la pericia y las conclusiones conforme
prescribe las formalidades legales que se encuentran en el art. 213 del C.P.P., sin embargo en
detalle, la información que puede estar contenida en un informe pericial informático se la puede
presentar de la siguiente forma:
1. Día y hora actual, de ser posible el día y la hora en la que ocurrió el incidentes/hechos.
2. Nombre y dirección de quien reporta la pericia del incidente/hecho, así como su cargo de la
entidad de peritaje.
Estructura del Informe Pericial
3. Dirección IP del equipo afectado/revisado.
4. Nivel de riesgo del incidente.
5. Servicios que ejecuta el equipo y los medios por los que es accesible;
6. Una descripción de la detección del incidente y los posibles mecanismos utilizados;
Se deben tener los reportes de la cadena de custodia, es decir, cada copia de la evidencia o cada
original que se mueva deberá ser documentado, con la siguiente información:
7. Tipo de evidencia;
8. Nombre de la autoridad solicitante (Juez, Fiscal o Tribunal);
9. Número de caso al que pertenece;
10. Número de IANUS;
11. Número de informe expedido;
12. Firma digital;
13. Fecha;
14. Nombre, teléfono y firma de quien recibe la información;
15. Conclusiones.
Estructura del Informe Pericial
Artículo 213º. (Dictamen). El dictamen será fundamentado y contendrá de manera clara y precisa la
relación detallada de las operaciones practicadas y sus resultados, las observaciones de las partes o
de sus consultores técnicos y las conclusiones que se formulen respecto a cada tema pericial.
Los peritos podrán dictaminar por separado cuando exista diversidad de opiniones entre ellos. El
dictamen se presentará por escrito, firmado y fechado.
Artículo 214º. (Nuevo dictamen. Ampliación). Cuando los dictámenes sean ambiguos,
insuficientes o contradictorios, se ordenará su ampliación o la realización de una nueva pericia
por los mismos peritos o por otros distintos.
Artículo 215º. (Conservación de objetos). El fiscal, juez o tribunal y los peritos procurarán que los
objetos examinados sean conservados, de modo que la pericia pueda repetirse. Si es necesario
destruir o alterar los objetos analizados, los peritos deberán informar antes de proceder.
(Código de Procedimiento Penal Boliviano).
Estructura del Informe Pericial
• Durante el análisis de los medios, se deberá llenar uno o varios reportes de los medios que se están
analizando, esta información deberá ser llenada por quien realiza el análisis de la evidencia.
• En un apartado se presentará un resumen del tipo de medios que se están analizando, como el
número de discos duros, marca, modelo, número de serie y firma MD5 o CRC. Se colocará una
descripción para cada tipo de medio.
• Se deberá anexar junto a lo anterior, un reporte técnico que incluya la información encontrada y una
descripción del contexto del caso, qué se buscó y qué se encontró, esto como reporte final de la
investigación, este reporte deberá contener por los menos siguiente:
1. Descripción de la evidencia y la manera en la que se obtuvo.
2. Descripción de las herramientas utilizadas para la obtención y análisis de la evidencia.
3. Una descripción de la línea del tiempo del incidente y de la investigación.
Estructura del Informe Pericial
4. Parámetros utilizados para la búsqueda de la evidencia, así como líneas y supuestos.
5. Listado de archivos encontrados, reconstruidos y originales con firmas de tiempo y MD5 o CRC.
En un medio separado se mantendrán y entregarán copias de la evidencia recolectado, cada una
con sus respectivas etiquetas que indicarán el número de caso, número de evidencia y firmas
digitales. También se debe suponer que se contará con una cadena de custodia para la entrega de
la evidencia y su preservación.
Para la presentación de la información el investigador se puede apoyar en los programas para
forensia informática que generan un reporte de manera ordenada y con los aspectos necesarios,
algunos programas pueden generar los reportes en HTML o en documentos de texto enriquecido
PDF.