Cadea de custodia dixital: que é e por que o teu informe a precisa

Por Juan Jesús Merino Carretero, perito informático colexiado n.º 89 (CPIIEX) cadea de custodia · informática forense · metodoloxía

Cadea de custodia dixital: que é e por que o teu informe a precisa

A cadea de custodia dixital é o procedemento que garante que unha evidencia informática chega á sala do xulgado igual que cando se recolleu. Sen ela, calquera informe pericial é vulnerable á impugnación: o adversario pode argumentar que a proba foi manipulada, alterada ou substituída nalgún punto do proceso. Para letrados e empresas, entender como se documenta a cadea de custodia é entender por que algunhas peritaxes valen e outras non.

Definición técnica e procesual

A cadea de custodia é o conxunto de actuacións documentadas que rexistran o manexo dunha evidencia dixital desde a súa recollida ata a súa presentación xudicial. Cada paso queda trazado: quen tivo acceso á evidencia, cando, onde e con que finalidade. A cadea de custodia sustentase en dous piares:

  1. Documentación en papel (actas, rexistros).
  2. Documentación técnica (hashes criptográficos, logs forenses, marcas de integridade).

Se nalgún momento a cadea se rompe —por exemplo, se o dispositivo queda nun caixón sen acta, se alguén o acende sen protocolo, se se conecta a unha rede— a integridade procesual queda comprometida.

Como se constrúe unha cadea de custodia sólida

Paso 1: Acta de recollida

O propietario da evidencia (móbil, ordenador, disco) entrégalla ao perito mediante unha acta asinada por ambas as partes que contén:

  • Identificación de quen entrega e do perito.
  • Descrición do dispositivo (marca, modelo, número de serie, IMEI).
  • Estado en que se entrega (aceso/apagado, batería, danos visibles).
  • Data, hora e lugar.
  • Finalidade da peritaxe.

Paso 2: Bloqueo de escritura

Antes de calquera análise, o perito conecta o dispositivo a un bloqueador hardware (write blocker) ou aplica protocolos software equivalentes. Isto garante que non se escribe ningún byte sobre o dispositivo orixinal, o que preservaría a integridade procesual aínda que máis tarde se descubrise algo que fixese necesario revisar o orixinal.

Paso 3: Clonado bit a bit

Realízase unha imaxe forense do soporte: unha copia idéntica byte a byte, non unha copia “de arquivos”. As ferramentas máis utilizadas son:

  • Discos: FTK Imager, dd, Guymager, EnCase Imager.
  • Móbiles: Cellebrite UFED, Magnet AXIOM, Oxygen Forensic Suite.
  • Nube: extracción mediante API con autorización do titular.

Paso 4: Cálculo de hashes MD5 e SHA-256

Cada hash é unha pegada dixital criptográfica do soporte: unha cadea de caracteres única que identifica exactamente esa evidencia. Se alguén modifica un só bit, o hash cambia. Calcúlanse dous hashes diferentes (MD5 e SHA-256) por redundancia — un atacante non pode alterar o contido e manter simultaneamente ambos os hashes intactos.

Exemplo de hash SHA-256:

9f86d081884c7d659a2feaa0c55ad015a3bf4f1b2b0b822cd15d6c15b0f00a08

Ese hash inclúese no informe e na acta da imaxe forense. Se a parte adversa dubida da integridade, abonda con recalcular o hash sobre a imaxe e comparar.

Paso 5: Almacenamento seguro

A evidencia orixinal e a imaxe forense gárdanse en soporte cifrado dentro de instalacións con control de acceso. Documéntase calquera acceso posterior. A copia de traballo (sobre a que se fai a análise) faise a partir da imaxe, non do orixinal.

Paso 6: Análise sobre a copia

Toda a análise forense (busca de arquivos, recuperación de borrados, exame de logs) faise sobre a copia, non sobre o orixinal. Calquera ferramenta utilizada deixa log auditable.

Paso 7: Devolución e acta de finalización

Ao terminar a peritaxe, o dispositivo orixinal devólvese ao cliente con acta de devolución asinada que documenta o estado en que se devolve e os hashes finais (que deben coincidir cos iniciais).

Que pasa se a cadea de custodia falla

Estes son os escenarios reais que invalidan ou debilitan un informe:

Caso 1: o cliente “abre e mira” o ordenador antes de levalo

Cada vez que se acende un equipo, modifícanse centos de arquivos do sistema (logs, datas de acceso, rexistros de eventos). O perito xa non pode certificar o estado orixinal. A parte contraria pode impugnar: como sei que isto que está no informe non o modificou o cliente cando arrincou o ordenador?

Caso 2: faise copia “de arquivos”, non clonado bit a bit

Unha copia de arquivos non recolle o espazo non asignado, onde están os arquivos eliminados. Se o caso depende de recuperar borrados, o perito xa non poderá facelo. E se se achega como proba, é inevitable a impugnación por insuficiencia técnica.

Caso 3: non se calculan hashes

Sen hashes, non hai forma de demostrar que a imaxe forense é idéntica ao orixinal. A defensa adversa pode argumentar manipulación.

Caso 4: o dispositivo queda en custodia sen documentar

Se entre a recollida e a peritaxe o dispositivo está nun caixón da oficina do letrado durante semanas, sen acta de custodia nin documentación, hai un baleiro na cadea. Causa típica de impugnación.

Caso 5: varios peritos sen transferencia documentada

Ás veces intervén un técnico inicial e despois un perito. Se a transferencia entre ambos non está documentada con acta e hashes, a cadea rompese.

Hashes: o corazón da integridade

Os hashes son funcións matemáticas unidireccionais: dado un ficheiro, producen unha cadea de lonxitude fixa; dado o hash, non se pode recuperar o ficheiro. Utilízanse dous hashes diferentes por seguridade:

  • MD5 (128 bits): rápido, amplamente soportado.
  • SHA-256 (256 bits): criptograficamente máis forte, recomendado para evidencias.

Estes hashes calcúlanse en catro puntos da cadea:

  1. Sobre o dispositivo orixinal ao recollelo (cando é tecnicamente posible).
  2. Sobre a imaxe forense ao crearla.
  3. Sobre a imaxe ao iniciar a análise (verificación de integridade).
  4. Sobre a imaxe ao finalizar a análise (confirmación de que non cambiou).

Cadea de custodia na nube e SaaS

Cando a evidencia está na nube (Google Workspace, Microsoft 365, Dropbox), a cadea adáptase:

  • Acceso coas credenciais do lexítimo titular.
  • Exportación con selo de tempo do provedor de nube.
  • Hashes sobre as exportacións descargadas.
  • Documentación da versión e da data de extracción (porque a nube pode borrar versións antigas).

Forenlab realiza extraccións con cadea de custodia tanto en dispositivos físicos como en contornas de nube e SaaS.

Preguntas frecuentes

Canto custa documentar a cadea de custodia?

Está incluída no prezo da peritaxe. Non é un servizo aparte. Se un perito che ofrece “abaratar a peritaxe saltándose a cadea”, afástate.

A policía aplica cadea de custodia?

Si. As Forzas e Corpos de Seguridade do Estado aplican protocolos forenses establecidos (Garda Civil GDT, Policía Nacional UDEF). Se un perito de parte intervén despois, documéntase a transferencia.

Podo recoller eu a evidencia e entregala ao perito?

Si, con acta de cesión voluntaria asinada. O importante é non acender, modificar nin manipular o dispositivo entre que ocorre o incidente e a entrega ao perito.

Aplícase a mesma cadea de custodia en peritaxes preventivas (auditorías)?

Si. Aínda que o destino non sexa xudicial, manter a cadea permite que a evidencia poida usarse en sala se finalmente se denuncia.

E se perdo a acta orixinal?

O perito sempre conserva unha copia asinada. Pídea.

Conclusión

A cadea de custodia dixital é a diferenza entre un informe sólido e un informe impugnable. Calquera perito serio documéntaa como parte do traballo, sen sobrecusto, e incorpórao ao informe pericial. En Forenlab cada peritaxe inclúe actas asinadas, hashes MD5 e SHA-256, ferramentas forenses certificadas e trazabilidade completa. Contacta connosco e explicámosche como aplicariamos cadea de custodia no teu caso concreto.