Inicio // NÚCLEOS PERICIALES // PRUEBA DIGITAL

Informática Forense e Investigación Digital

Exámenes técnico-científicos en dispositivos, sistemas y entornos digitales, con cadena de custodia documentada y metodología reconocida internacionalmente.

El mapa del núcleo

Todo dispositivo cuenta una historia

Donde hay dato, hay vestigio; donde hay vestigio, hay examen posible. El núcleo cubre el espectro completo de los entornos digitales:

Computadoras

Computadoras y almacenamiento

Equipos de escritorio, portátiles, servidores, discos duros, SSD y memorias USB: desde los artefactos del sistema hasta el contenido borrado.

Móviles

Teléfonos inteligentes y tabletas

Android e iOS: mensajes, aplicaciones, localización, archivos multimedia y vínculo del contenido con el aparato.

Página del examen →
Conversaciones

WhatsApp y aplicaciones de mensajería

Autenticidad, integridad y autoría de conversaciones: de la captura de pantalla impugnada a la extracción con hash.

Página del examen →
Embebidos

Cámaras, IoT y sistemas embebidos

DVR, cámaras IP, rastreadores, sistemas de infoentretenimiento vehicular, drones, relojes inteligentes y dispositivos conectados: la prueba que nadie recuerda que existe, decisiva en accidentes, casos laborales e investigaciones.

Corporativo

Bases de datos, ERP y redes

Transacciones, pistas de auditoría, registros de conexión y accesos en sistemas e infraestructuras corporativas: quién hizo qué, y cuándo.

Nube

Nube y redes sociales

Correo corporativo, almacenamiento en la nube y plataformas sociales, con recolección documentada y lícita.

Frentes de investigación digital
Qué se investiga
Delitos y fraudesEstafas, intrusiones y esquemas digitales, del vestigio a la autoría
Filtración de datosOrigen, alcance y destino de la información que escapó del control
IncidentesRansomware y fraude por correo corporativo (BEC), para la aseguradora, el regulador y el litigio
Análisis de malwareComportamiento, propósito y rastros de programas maliciosos
CriptoactivosRastreo de monederos, flujos y casas de cambio, del vestigio a la solicitud de bloqueo
OSINTFuentes abiertas y redes sociales, con límites éticos y legales declarados
Qué garantiza la prueba
AutoríaQuién estaba detrás del teclado, demostrado técnicamente
PreservaciónEl vestigio congelado en el tiempo, con hash y cadena de custodia documentada
CustodiaSoportes guardados en sala blindada certificada hasta el desenlace del caso
SanitizaciónDestrucción comprobable y certificada del dato al final de su ciclo de vida
Due DiligenceEvaluación técnica de sistemas y activos antes de contratar, comprar o invertir
Dónde se concentra la demanda

Los exámenes más solicitados del núcleo

Cada examen de mayor demanda tiene página propia, con método, alcance y limitaciones declaradas antes de cualquier contratación.

01

Extracción forense de teléfonos móviles y dispositivos portátiles

Extracción lógica, de sistema de archivos o física de teléfonos inteligentes y tabletas (Android e iOS): mensajes, aplicaciones, historial de localización, archivos multimedia con metadatos, contenido borrado y vínculo del contenido con el aparato, con hash y soporte lacrado.

Conocer el examen →
02

Pericia en WhatsApp y conversaciones de aplicaciones

Autenticidad, integridad y autoría de conversaciones: por qué la captura de pantalla no basta, qué demuestra la extracción con hash y cómo se evidencia técnicamente el fraude en capturas de pantalla.

Conocer el examen →
03

Forense en computadoras y almacenamiento

Portátiles, equipos de escritorio, servidores, discos duros, SSD y memorias USB: imagen forense bit a bit, análisis de artefactos del sistema, línea de tiempo de uso y recuperación de contenido, con el original preservado y el trabajo hecho siempre sobre copias.

04

Investigación de fraude y delito digital

Estafas, intrusiones, desvíos y estafa digital: reconstrucción del recorrido del fraude, determinación de autoría y materialización de las evidencias para la responsabilización administrativa o judicial.

05

Investigación de filtración de datos

Origen, alcance y destino de la filtración: quién accedió, cuándo, por dónde salió y adónde fue. La base técnica para la respuesta al incidente, la comunicación al regulador y la responsabilización.

06

Recuperación forense de datos

Cuando el dispositivo que guarda la prueba está dañado, formateado o borrado: laboratorio propio que recupera el dato y entrega, junto con los archivos, la cadena de custodia que los sustenta.

Conocer el examen →
Del dispositivo a la prueba: el examen forense computacional
Método

De la identificación al dictamen: el rito que sustenta la prueba

Todo examen del núcleo recorre las mismas cinco etapas, alineadas con la norma ABNT NBR ISO/IEC 27037 y documentadas desde el primer contacto hasta la entrega:

01 · IdentificaciónReconocimiento de los dispositivos y fuentes de datos relevantes para el caso, definición del alcance y priorización de qué examinar primero
02 · RecolecciónRecepción documentada con fotografía, registro de identificadores y lacrado; adquisición con bloqueador de escritura, imagen bit a bit o extracción, y hash SHA-256 (ABNT NBR ISO/IEC 27037)
03 · ExamenProcesamiento e indexación de los datos adquiridos, recuperación de contenido borrado y filtrado de lo pertinente al alcance
04 · AnálisisCorrelación de vestigios, línea de tiempo, determinación de autoría y prueba de hipótesis concurrentes: la conclusión debe resistir a la explicación alternativa
05 · DictamenMetodología, herramientas con sus versiones, hallazgos, limitaciones declaradas y anexos verificables por cualquiera de las partes

La base normativa es nominal, no decorativa: ABNT NBR ISO/IEC 27037 para identificación, recolección y preservación; NIST SP 800-86 y 800-101 para el proceso forense y para dispositivos móviles; RFC 3227 para el orden de volatilidad; y los arts. 158-A a 158-F del CPP (Código Procesal Penal brasileño) para la cadena de custodia. Cada dictamen registra qué se hizo, con qué y bajo qué criterio, para que el método pueda repetirse y verificarse.

Del soporte al dictamen: las cinco estaciones del método forense
El laboratorio

Estructura propia, de la adquisición a la custodia

La pericia digital no se improvisa en una computadora común. El examen ocurre en un laboratorio dedicado, con instrumental de clase forense:

Adquisición

Bloqueadores de escritura y duplicadores forenses

Recolección y preservación conforme a la ISO/IEC 27037: el soporte original se lee sin que un solo bit pueda grabarse en él, con el uso de bloqueadores de escritura y duplicadores forenses en hardware, que generan la imagen bit a bit en contenedor forense, con hash calculado durante la propia adquisición. La duplicación se realiza en equipos de reconocimiento internacional, con capacidad para procesar simultáneamente hasta 7 unidades NVMe y 4 SATA/SAS en el origen, con salida para 2 SATA/SAS y 2 NVMe. Todo examen pericial se realiza solo sobre la copia, denominada imagen forense.

Móviles

Especialista en análisis de dispositivos móviles

La extracción de dispositivos móviles la realiza quien conoce en profundidad la complejidad de este tipo de análisis: Adriano Vallim actuó como instructor de Cellebrite para América Latina, capacitando a los equipos de las fuerzas de seguridad que operan la herramienta. Esa misma experiencia sirve para ejecutar extracciones y para revisar técnicamente extracciones hechas por terceros.

Análisis

Estaciones dedicadas de procesamiento

Servidores de análisis separados de las estaciones de adquisición, con capacidad para indexar y correlacionar grandes volúmenes: en casos con múltiples aparatos o datos voluminosos, los datos se correlacionan para revelar vínculos e identificar todos los rastros.

Custodia

Sala blindada certificada

Tras la recolección y la indexación forense, los soportes que contienen la preservación aguardan en sala blindada conforme a ABNT NBR 15247 / EN 1047-2 hasta el desenlace del caso, con acceso restringido y monitoreo continuo.

El ciclo completo de la evidencia

Preservar, custodiar y, al final, sanitizar

La prueba digital no termina en el dictamen. Necesita nacer preservada, vivir custodiada y, cuando el caso se cierra, morir con seguridad. Pocos peritos se ocupan del ciclo entero; aquí, es parte del método.

Preservación

La evidencia nace protegida

Bloqueadores de escritura, imagen forense bit a bit realizada con hardware utilizado internacionalmente por las fuerzas del orden, hash calculado en la recolección y verificado en la comprobación. El original se lacra y se almacena en sala blindada; todo examen se hace sobre copias fieles.

Custodia

Soportes guardados en sala blindada

Los soportes bajo custodia se almacenan en sala blindada certificada conforme a las normas del sector (ABNT NBR 15247 / EN 1047-2): protección contra fuego, agua, gases y campos electromagnéticos, climatización controlada, acceso restringido y monitoreo continuo. La evidencia espera el proceso con seguridad de nivel bancario.

Sanitización

El fin de vida seguro del soporte

Casi ningún perito lo ofrece, y toda empresa lo necesita: sanitización forense certificada de soportes y dispositivos, con métodos reconocidos y certificado de destrucción. El dato que debe dejar de existir, deja de existir de forma comprobable, en cumplimiento de la LGPD (ley brasileña de protección de datos).

Custodia de soportes: de la recolección a la sala blindada
Limitaciones declaradas

Lo que la forense computacional no promete

La honestidad técnica forma parte del método. Antes de cualquier contratación, conviene saber:

Casos realizados
CASO ANONIMIZADO

Extracción y análisis forense de dispositivo móvil en una investigación penal de alta complejidad

Análisis de dispositivo móvil con recuperación de datos de aplicaciones, reconstrucción de línea de tiempo y dictamen de más de 300 páginas en 45 días.

CASO PÚBLICO

Comentarios en entrevistas televisivas sobre incautación de dispositivos en investigaciones federales

Participación en Jornal da Record y Band explicando al público el proceso técnico de extracción forense.

Preguntas frecuentes de este núcleo
¿Qué es posible extraer de un teléfono móvil?
Depende del modelo, del sistema y del estado del aparato, pero el alcance suele sorprender: mensajes (incluso de aplicaciones), historial de localización, fotos con metadatos, registros de llamadas, datos de aplicaciones y, en muchos escenarios, contenido borrado. La evaluación de viabilidad indica qué permite su caso. El examen tiene página propia →
¿Una captura de pantalla de WhatsApp sirve como prueba?
Una captura de pantalla es la fotografía de una pantalla, no la conversación: puede aceptarse cuando no se impugna, pero es falsificable en minutos y el STJ (Superior Tribunal de Justicia brasileño) ya consideró inadmisibles capturas producidas sin metodología técnica. Cuando la conversación importa para el caso, la extracción forense con hash es el camino que resiste a la impugnación. El tema tiene página propia →
¿Los datos borrados pueden recuperarse?
Muchas veces sí, pero no siempre: la recuperación depende de que el espacio no haya sido sobrescrito y de las protecciones del sistema. El examen declara con franqueza qué se recuperó, qué no y por qué.
¿Cómo se demuestra que la prueba no fue alterada?
Con el rito forense completo: bloqueadores de escritura, generación de imagen forense (copia bit a bit), cálculo de hash en la recolección y en la verificación, y cadena de custodia documentada desde el primer contacto hasta la entrega del dictamen. El trabajo se hace siempre sobre copias; el original permanece preservado y lacrado.
¿Es posible peritar correo corporativo y sistemas en la nube?
Sí, mediante acceso legítimo y autorización adecuada, con recolección documentada y alcance definido. La licitud de la obtención es parte del examen: la prueba mal recolectada nace contaminada.
¿La empresa puede peritar la computadora de un empleado?
Los equipos corporativos pueden examinarse dentro de los límites de la política de uso de la empresa y de la ley. El trabajo avanza en conjunto con el área jurídica para que la prueba producida sea utilizable, y no un pasivo.
¿Cuál es la diferencia entre dictamen pericial e informe técnico?
El dictamen es el documento del perito que examina directamente el vestigio y responde a los puntos de pericia; el informe técnico es el pronunciamiento del asistente técnico sobre trabajo ajeno, típico de quien necesita impugnar o corroborar un dictamen ya incorporado al expediente. Se atienden ambos formatos; la elección depende del momento procesal del caso.
¿Cuánto cuesta una pericia digital?
No hay tabla pública porque no hay dos casos iguales. Los honorarios se forman con criterios objetivos: número de dispositivos y volumen de datos, complejidad técnica del examen, plazos procesales, diligencias y la eventual sustentación en audiencia. El flujo protege al contratante: evaluación de viabilidad sin costo, diagnóstico y propuesta con alcance, plazo y precio cerrados por escrito antes de cualquier ejecución.
¿Cuánto tiempo lleva una pericia digital?
La adquisición suele ser cuestión de horas; el análisis depende del volumen de datos y del alcance, de días a semanas. La evaluación inicial define un cronograma por hitos, y los casos con plazo procesal ajustado reciben triaje prioritario de aquello que decide el caso.

Consulte también

Extracción Forense de Móviles →   Pericia en WhatsApp y Conversaciones →   Recuperación Forense de Datos →   Documentoscopia Digital →   Dictámenes e Informes →

El vestigio digital de su caso necesita método

Cuanto antes se preserve la evidencia, más sustenta. La evaluación de viabilidad indica el examen adecuado, el alcance esperado y las limitaciones, antes de cualquier contratación.

Consulta confidencial
Casos representativos

El nivel de trabajo que usted contrata

Antes de decidir, vale ver lo que ya pasó por este laboratorio: casos descritos sin identificar a las partes, en el formato desafío, método y resultado.

Ver todos los casos representativos →

La prueba técnica que su caso necesita. La autoridad que el juzgado respeta.

Consulta inicial de viabilidad sin costo. Respuesta en hasta 24h en días hábiles.
Solicitar Peritaje