Definición
Los procesos, herramientas y artefactos implicados en la captura, preservación y documentación de datos relacionados con la red (capturas de paquetes, NetFlow/metadatos, logs de firewall/IDS, configuraciones de routers, logs DNS y marcas temporales) relevantes para una investigación, incluyendo medidas para garantizar la integridad y la cadena de custodia.
Principio
Principio
Oportunidad, fidelidad y sincronización: capturar datos de red volátiles con prontitud y con referencias temporales precisas, preservar la evidencia cruda con hashes de verificación y documentar los puntos y métodos de recolección para posibilitar una reconstrucción fiable de los eventos de red.
Demostración
Demostración
Durante una presunta exfiltración, un analista despliega una captura de paquetes en el switch perimetral, sincroniza las marcas temporales con una fuente NTP conocida, almacena archivos pcap crudos con hashes SHA‑256, recopila logs de firewall y proxy para el mismo intervalo y documenta configuraciones de sensores, filtros de captura y pasos de transferencia de custodia.
Aplicación incorrecta
Aplicación incorrecta
Confiar únicamente en metadatos resumidos (p. ej. registros de flujo agregados) sin preservar capturas de paquetes crudos cuando las cargas útiles son relevantes; colectar desde sensores mal configurados sin registrar la sincronización temporal; o no documentar la ubicación de captura y los filtros aplicados.
Consecuencia
Consecuencia
Una correcta recopilación de evidencia de red proporciona los artefactos crudos necesarios para reconstruir cronologías, atribuir actividades, demostrar exfiltración o movimiento lateral y corroborar hallazgos en endpoints, preservando la admisibilidad y verificabilidad.
Inversión
Inversión
Capturas de red tardías, parciales o indebidamente preservadas pueden omitir cargas útiles críticas o relaciones temporales, introducir brechas que impidan la reconstrucción y debilitar la atribución y el valor probatorio.
Límite
Límite
Incluye la captura y preservación de artefactos a nivel de red y logs de apoyo, pero excluye datos forenses de host no relacionados salvo que sean recogidos y vinculados; además debe respetar las limitaciones legales y de privacidad sobre la interceptación de comunicaciones.
Tensión semántica
Tensión semántica
A menudo se compara con la forensia de endpoints: la recolección de red proporciona datos sobre comunicaciones y tránsito, mientras que la forensia de host se centra en el estado del dispositivo —ambas son complementarias pero abordan preguntas probatorias diferentes.
Síntesis
Síntesis
La recopilación de evidencia de red es la captura y preservación disciplinada de artefactos y logs de red sincronizados en el tiempo que, una vez documentados y verificados, permiten la reconstrucción reproducible de eventos y relaciones de red relevantes para una investigación.