Digital Forensics & Incident Response completo
DFIR (Digital Forensics and Incident Response) es la disciplina que conecta el análisis de malware con el mundo real de los incidentes de seguridad. No basta con saber qué hace un binario: hay que preservar la evidencia, reconstruir la línea temporal del ataque, contener el incidente y documentar todo de forma que sea admisible en un proceso judicial o auditoría. Esta serie cubre el ciclo completo desde la primera alerta hasta el informe final.
Bloque 1: Fundamentos forenses (artículos 1-4) Cadena de custodia, adquisición de evidencia (disco, memoria, red, cloud), hash verification, herramientas de imaging y write blockers.
Bloque 2: Análisis forense de sistemas (artículos 5-9) Forense de Windows (registry, event logs, prefetch, amcache), forense Linux (logs, crontab, bash history), forense macOS, análisis de artefactos de navegador y forense de correo electrónico.
Bloque 3: Incident Response (artículos 10-13) Proceso IR (NIST/SANS), detección y contención, erradicación y recuperación, comunicación durante incidentes, y coordinación con CERTs.
Bloque 4: Timeline y reporting (artículos 14-17) Super timeline con Plaso, correlación de eventos multi-fuente, redacción de informes periciales, y lecciones aprendidas con mejora continua.
Intermedio a avanzado. Se asume experiencia básica en administración de sistemas y conocimientos de análisis de malware. Cada artículo incluye ejercicios con herramientas como Autopsy, FTK Imager, Plaso y ELK.
Introduccion completa a DFIR (Digital Forensics and Incident Response). Diferencias entre forense digital y respuesta a incidentes, marco NIST SP 800-61,.
Como mantener la cadena de custodia de evidencia digital. Procedimientos de manejo, hashing criptografico, documentacion, almacenamiento seguro y.
Procedimiento completo de adquisicion de imagenes forenses de disco. Herramientas dd, dc3dd y FTK Imager, formatos raw y E01, write blockers hardware y.
Guia practica para crear timelines forenses con plaso/log2timeline, analisis de MFT, correlacion de event logs de Windows y tecnicas de normalizacion.
Analisis detallado de los artefactos forenses mas importantes en Windows: Registry hives (SAM, SYSTEM, SOFTWARE, NTUSER.
Guia practica de artefactos forenses en Linux: /var/log, auth.log, wtmp/btmp, .bash_history, crontab, journald y systemd.
Tecnicas de analisis forense de navegadores web: historial, cookies, cache, descargas y credenciales almacenadas en Chrome y Firefox.
Tecnicas de analisis forense de correo electronico: interpretacion de headers SMTP, verificacion de SPF/DKIM/DMARC, analisis de ficheros EML/MSG,.
Guia practica de forense de red: captura y analisis de trafico con PCAP, Wireshark y Zeek. Tecnicas de analisis de flujos, deteccion de C2, exfiltracion.
Desafios y tecnicas de forense digital en entornos cloud: AWS CloudTrail, Azure Activity Log, GCP Cloud Audit Logs.
Metodologia completa para la investigacion forense de incidentes de ransomware: identificacion de la familia, analisis criptografico, uso de decryptors,.
Guia practica para crear un plan de respuesta a incidentes basado en NIST SP 800-61 Rev. 2. Fases de preparacion, deteccion, contencion, erradicacion,.
Tecnicas de contencion a nivel de red y de host durante la respuesta a incidentes: aislamiento de sistemas, bloqueo de comunicaciones C2, preservacion de.
Guia completa para la erradicacion de amenazas, recuperacion de sistemas y hardening post-incidente: eliminacion de root cause, reconstruccion segura,.
Como conducir revisiones post-incidente efectivas: metodologia blameless, estructura de la reunion, documentacion de hallazgos, action items y metricas de.
Catalogo completo de herramientas open source para DFIR: Autopsy, KAPE, Velociraptor, herramientas de Eric Zimmerman, Volatility, plaso y mas.
Guia para la elaboracion de informes forenses periciales en el marco legal espanol: requisitos de la LEC, estructura del dictamen pericial, cadena de.
Que es un SOC, como funciona, roles de analistas N1/N2/N3, herramientas SIEM y EDR, modelos y como montar uno desde cero.