Cadea de custodia dixital: que é e por que o teu informe a precisa
Por Juan Jesús Merino Carretero, perito informático colexiado n.º 89 (CPIIEX) cadea de custodia · informática forense · metodoloxía
A cadea de custodia dixital é o procedemento que garante que unha evidencia informática chega á sala do xulgado igual que cando se recolleu. Sen ela, calquera informe pericial é vulnerable á impugnación: o adversario pode argumentar que a proba foi manipulada, alterada ou substituída nalgún punto do proceso. Para letrados e empresas, entender como se documenta a cadea de custodia é entender por que algunhas peritaxes valen e outras non.
Definición técnica e procesual
A cadea de custodia é o conxunto de actuacións documentadas que rexistran o manexo dunha evidencia dixital desde a súa recollida ata a súa presentación xudicial. Cada paso queda trazado: quen tivo acceso á evidencia, cando, onde e con que finalidade. A cadea de custodia sustentase en dous piares:
- Documentación en papel (actas, rexistros).
- Documentación técnica (hashes criptográficos, logs forenses, marcas de integridade).
Se nalgún momento a cadea se rompe —por exemplo, se o dispositivo queda nun caixón sen acta, se alguén o acende sen protocolo, se se conecta a unha rede— a integridade procesual queda comprometida.
Como se constrúe unha cadea de custodia sólida
Paso 1: Acta de recollida
O propietario da evidencia (móbil, ordenador, disco) entrégalla ao perito mediante unha acta asinada por ambas as partes que contén:
- Identificación de quen entrega e do perito.
- Descrición do dispositivo (marca, modelo, número de serie, IMEI).
- Estado en que se entrega (aceso/apagado, batería, danos visibles).
- Data, hora e lugar.
- Finalidade da peritaxe.
Paso 2: Bloqueo de escritura
Antes de calquera análise, o perito conecta o dispositivo a un bloqueador hardware (write blocker) ou aplica protocolos software equivalentes. Isto garante que non se escribe ningún byte sobre o dispositivo orixinal, o que preservaría a integridade procesual aínda que máis tarde se descubrise algo que fixese necesario revisar o orixinal.
Paso 3: Clonado bit a bit
Realízase unha imaxe forense do soporte: unha copia idéntica byte a byte, non unha copia “de arquivos”. As ferramentas máis utilizadas son:
- Discos: FTK Imager, dd, Guymager, EnCase Imager.
- Móbiles: Cellebrite UFED, Magnet AXIOM, Oxygen Forensic Suite.
- Nube: extracción mediante API con autorización do titular.
Paso 4: Cálculo de hashes MD5 e SHA-256
Cada hash é unha pegada dixital criptográfica do soporte: unha cadea de caracteres única que identifica exactamente esa evidencia. Se alguén modifica un só bit, o hash cambia. Calcúlanse dous hashes diferentes (MD5 e SHA-256) por redundancia — un atacante non pode alterar o contido e manter simultaneamente ambos os hashes intactos.
Exemplo de hash SHA-256:
9f86d081884c7d659a2feaa0c55ad015a3bf4f1b2b0b822cd15d6c15b0f00a08
Ese hash inclúese no informe e na acta da imaxe forense. Se a parte adversa dubida da integridade, abonda con recalcular o hash sobre a imaxe e comparar.
Paso 5: Almacenamento seguro
A evidencia orixinal e a imaxe forense gárdanse en soporte cifrado dentro de instalacións con control de acceso. Documéntase calquera acceso posterior. A copia de traballo (sobre a que se fai a análise) faise a partir da imaxe, non do orixinal.
Paso 6: Análise sobre a copia
Toda a análise forense (busca de arquivos, recuperación de borrados, exame de logs) faise sobre a copia, non sobre o orixinal. Calquera ferramenta utilizada deixa log auditable.
Paso 7: Devolución e acta de finalización
Ao terminar a peritaxe, o dispositivo orixinal devólvese ao cliente con acta de devolución asinada que documenta o estado en que se devolve e os hashes finais (que deben coincidir cos iniciais).
Que pasa se a cadea de custodia falla
Estes son os escenarios reais que invalidan ou debilitan un informe:
Caso 1: o cliente “abre e mira” o ordenador antes de levalo
Cada vez que se acende un equipo, modifícanse centos de arquivos do sistema (logs, datas de acceso, rexistros de eventos). O perito xa non pode certificar o estado orixinal. A parte contraria pode impugnar: como sei que isto que está no informe non o modificou o cliente cando arrincou o ordenador?
Caso 2: faise copia “de arquivos”, non clonado bit a bit
Unha copia de arquivos non recolle o espazo non asignado, onde están os arquivos eliminados. Se o caso depende de recuperar borrados, o perito xa non poderá facelo. E se se achega como proba, é inevitable a impugnación por insuficiencia técnica.
Caso 3: non se calculan hashes
Sen hashes, non hai forma de demostrar que a imaxe forense é idéntica ao orixinal. A defensa adversa pode argumentar manipulación.
Caso 4: o dispositivo queda en custodia sen documentar
Se entre a recollida e a peritaxe o dispositivo está nun caixón da oficina do letrado durante semanas, sen acta de custodia nin documentación, hai un baleiro na cadea. Causa típica de impugnación.
Caso 5: varios peritos sen transferencia documentada
Ás veces intervén un técnico inicial e despois un perito. Se a transferencia entre ambos non está documentada con acta e hashes, a cadea rompese.
Hashes: o corazón da integridade
Os hashes son funcións matemáticas unidireccionais: dado un ficheiro, producen unha cadea de lonxitude fixa; dado o hash, non se pode recuperar o ficheiro. Utilízanse dous hashes diferentes por seguridade:
- MD5 (128 bits): rápido, amplamente soportado.
- SHA-256 (256 bits): criptograficamente máis forte, recomendado para evidencias.
Estes hashes calcúlanse en catro puntos da cadea:
- Sobre o dispositivo orixinal ao recollelo (cando é tecnicamente posible).
- Sobre a imaxe forense ao crearla.
- Sobre a imaxe ao iniciar a análise (verificación de integridade).
- Sobre a imaxe ao finalizar a análise (confirmación de que non cambiou).
Cadea de custodia na nube e SaaS
Cando a evidencia está na nube (Google Workspace, Microsoft 365, Dropbox), a cadea adáptase:
- Acceso coas credenciais do lexítimo titular.
- Exportación con selo de tempo do provedor de nube.
- Hashes sobre as exportacións descargadas.
- Documentación da versión e da data de extracción (porque a nube pode borrar versións antigas).
Forenlab realiza extraccións con cadea de custodia tanto en dispositivos físicos como en contornas de nube e SaaS.
Preguntas frecuentes
Canto custa documentar a cadea de custodia?
Está incluída no prezo da peritaxe. Non é un servizo aparte. Se un perito che ofrece “abaratar a peritaxe saltándose a cadea”, afástate.
A policía aplica cadea de custodia?
Si. As Forzas e Corpos de Seguridade do Estado aplican protocolos forenses establecidos (Garda Civil GDT, Policía Nacional UDEF). Se un perito de parte intervén despois, documéntase a transferencia.
Podo recoller eu a evidencia e entregala ao perito?
Si, con acta de cesión voluntaria asinada. O importante é non acender, modificar nin manipular o dispositivo entre que ocorre o incidente e a entrega ao perito.
Aplícase a mesma cadea de custodia en peritaxes preventivas (auditorías)?
Si. Aínda que o destino non sexa xudicial, manter a cadea permite que a evidencia poida usarse en sala se finalmente se denuncia.
E se perdo a acta orixinal?
O perito sempre conserva unha copia asinada. Pídea.
Conclusión
A cadea de custodia dixital é a diferenza entre un informe sólido e un informe impugnable. Calquera perito serio documéntaa como parte do traballo, sen sobrecusto, e incorpórao ao informe pericial. En Forenlab cada peritaxe inclúe actas asinadas, hashes MD5 e SHA-256, ferramentas forenses certificadas e trazabilidade completa. Contacta connosco e explicámosche como aplicariamos cadea de custodia no teu caso concreto.