Peritaje informático
Auditoría de vulnerabilidades y análisis forense de sistemas Linux, con metodología verificable y validez judicial.
¿Qué trabajos desarrollamos?
El análisis forense de sistemas Linux permite investigar incidentes de seguridad, accesos no autorizados, alteraciones de archivos y cualquier otra actividad relevante mediante el estudio de las evidencias digitales presentes en servidores y equipos basados en Linux. Este tipo de peritaje es especialmente frecuente en entornos empresariales, ya que la mayoría de los servidores de producción, aplicaciones web y bases de datos operan sobre distribuciones Linux, lo que convierte a estos sistemas en un punto habitual de análisis en investigaciones de seguridad.
Nuestros peritos analizan registros del sistema, archivos de configuración, servicios, procesos, conexiones de red y otros artefactos digitales para reconstruir los hechos y elaborar un informe pericial con plena validez judicial. El análisis puede realizarse tanto sobre el sistema en caliente, cuando es imprescindible preservar información volátil antes de apagar el equipo, como sobre una copia forense del disco, garantizando en todo momento que el sistema original permanece inalterado.
Entre los elementos habitualmente analizados se encuentran los logs del sistema (auth.log, syslog, journal de systemd), el historial de comandos ejecutados, los crontabs y tareas programadas, los usuarios y permisos configurados, los paquetes instalados y los procesos en ejecución en el momento del incidente. Este análisis permite identificar, por ejemplo, la instalación de puertas traseras, escaladas de privilegios no autorizadas o movimientos laterales dentro de la red.
Todo análisis forense debe cumplir una serie de principios fundamentales:
Durante todo el procedimiento se garantiza la cadena de custodia de las evidencias electrónicas, preservando su integridad y asegurando la trazabilidad del análisis realizado desde la adquisición de la imagen forense hasta la entrega del informe final.
Nuestros especialistas están plenamente capacitados para ratificar el informe pericial ante los Tribunales, defendiendo técnicamente las conclusiones obtenidas y las herramientas y procedimientos empleados durante el análisis.
¿Es necesario apagar el servidor para realizar el análisis?
No siempre. Cuando es imprescindible preservar información volátil, el análisis puede realizarse sobre el sistema en caliente antes de proceder a la adquisición de una copia forense del disco.
¿Se puede analizar un servidor en producción sin afectar al servicio?
Sí, empleamos técnicas que permiten obtener las evidencias necesarias minimizando el impacto sobre la disponibilidad del servicio mientras se realiza la adquisición forense.
¿Qué distribuciones de Linux pueden analizarse?
Trabajamos con las principales distribuciones utilizadas en entornos empresariales (Ubuntu, Debian, CentOS, Red Hat, entre otras), adaptando la metodología a las particularidades de cada sistema.
¿El informe es válido si el atacante intentó borrar sus huellas?
Sí. El análisis forense está diseñado precisamente para identificar rastros de manipulación o borrado de logs, lo que en muchos casos constituye en sí mismo una evidencia relevante para el informe.