
La informática forense (a veces conocida como ciencia forense digital ) es una rama de la ciencia forense que abarca la recuperación, investigación, examen y análisis de material encontrado en dispositivos digitales, a menudo en relación con dispositivos móviles y delitos informáticos . [ 1 ] [ 2 ] El término "informática forense" se utilizó originalmente como sinónimo de informática forense , pero se ha ampliado para abarcar la investigación de todos los dispositivos capaces de almacenar datos digitales . [ 1 ] Con raíces en la revolución de la informática personal de finales de la década de 1970 y principios de la de 1980, la disciplina evolucionó de manera desordenada durante la década de 1990, y no fue hasta principios del siglo XXI que surgieron políticas nacionales.
Las investigaciones forenses digitales tienen diversas aplicaciones. La más común es respaldar o refutar una hipótesis ante tribunales penales o civiles . Los casos penales implican la presunta violación de leyes definidas por la legislación, aplicadas por la policía y procesadas por el Estado, como el asesinato, el robo y la agresión. Los casos civiles, por otro lado, se ocupan de la protección de los derechos y bienes de las personas (a menudo relacionados con disputas familiares), pero también pueden referirse a disputas contractuales entre entidades comerciales, donde puede intervenir una forma de análisis forense digital denominada descubrimiento electrónico (ediscovery).
La informática forense también puede tener presencia en el sector privado, como durante investigaciones corporativas internas o investigaciones de intrusión (una investigación especial sobre la naturaleza y el alcance de una intrusión no autorizada en la red ). [ 3 ]
El aspecto técnico de una investigación se divide en varias subramas relacionadas con el tipo de dispositivos digitales involucrados: informática forense, análisis forense de redes , análisis forense de datos y análisis forense de dispositivos móviles . [ 4 ] El proceso forense típico abarca la incautación, la obtención de imágenes forenses (adquisición) y el análisis de medios digitales, seguido de la elaboración de un informe de las pruebas recopiladas.
Además de identificar pruebas directas de un delito, la informática forense puede utilizarse para atribuir pruebas a sospechosos específicos, confirmar coartadas o declaraciones, determinar la intención , identificar fuentes (por ejemplo, en casos de derechos de autor) o autenticar documentos. [ 5 ] Las investigaciones tienen un alcance mucho más amplio que otras áreas del análisis forense (donde el objetivo habitual es proporcionar respuestas a una serie de preguntas más sencillas), e implican a menudo cronogramas o hipótesis complejos. [ 6 ]
Historia
Antes de la década de 1970, los delitos relacionados con computadoras se abordaban utilizando las leyes existentes. Los primeros delitos informáticos fueron reconocidos en la Ley de Delitos Informáticos de Florida de 1978, [ 7 ] que incluía legislación contra la modificación o eliminación no autorizada de datos en un sistema informático. [ 8 ] En los años siguientes, la variedad de delitos informáticos cometidos aumentó y se aprobaron leyes para abordar cuestiones de derechos de autor , privacidad/acoso (por ejemplo, ciberacoso , acoso sexual , ciberacecho y depredadores en línea ) y pornografía infantil . [ 9 ] [ 10 ] No fue hasta la década de 1980 que las leyes federales comenzaron a incorporar delitos informáticos. Canadá fue el primer país en aprobar legislación en 1983. [ 8 ] A esto le siguió la Ley Federal de Fraude y Abuso Informático de EE. UU . en 1986, las enmiendas australianas a sus leyes sobre delitos en 1989 y la Ley Británica de Mal Uso Informático en 1990. [ 8 ] [ 10 ] Los métodos de informática forense se aplican cada vez más para preservar y autenticar materiales culturales digitales en instituciones patrimoniales. [ 11 ]
Décadas de 1980-1990: Crecimiento del campo.
El aumento de los delitos informáticos durante las décadas de 1980 y 1990 llevó a las fuerzas del orden a crear grupos especializados, generalmente a nivel nacional, para gestionar los aspectos técnicos de las investigaciones. Por ejemplo, en 1984, el FBI creó un Equipo de Análisis y Respuesta Informática y, al año siguiente, se estableció un departamento de delitos informáticos dentro de la brigada antifraude de la Policía Metropolitana Británica . Además de ser profesionales de las fuerzas del orden, muchos de los primeros miembros de estos grupos eran aficionados a la informática y se convirtieron en responsables de la investigación y la dirección iniciales de este campo. [ 12 ] [ 13 ]
Uno de los primeros ejemplos prácticos (o al menos divulgados) de análisis forense digital fue la investigación de Cliff Stoll sobre el hacker Markus Hess en 1986. Stoll, cuya investigación empleó técnicas forenses informáticas y de redes, no era un perito especializado. [ 14 ] Muchos de los primeros análisis forenses siguieron el mismo perfil. [ 15 ]
A lo largo de la década de 1990, hubo una gran demanda de estos nuevos y básicos recursos de investigación. La sobrecarga de las unidades centrales llevó a la creación de grupos regionales e incluso locales para ayudar a gestionar la carga de trabajo. Por ejemplo, la Unidad Nacional Británica contra los Delitos de Alta Tecnología se creó en 2001 para proporcionar una infraestructura nacional para los delitos informáticos, con personal ubicado tanto en Londres como en las distintas fuerzas policiales regionales (la unidad se integró en la Agencia contra el Crimen Organizado Grave (SOCA) en 2006). [ 13 ]
Durante este período, la ciencia de la informática forense surgió de las herramientas y técnicas ad hoc desarrolladas por estos aficionados. Esto contrasta con otras disciplinas forenses, que se desarrollaron a partir del trabajo de la comunidad científica. [ 1 ] [ 16 ] No fue hasta 1992 que el término "informática forense" se utilizó en la literatura académica (aunque antes de esto, se había usado informalmente); un artículo de Collier y Spaul intentó justificar esta nueva disciplina ante el mundo de la ciencia forense. [ 17 ] [ 18 ] Este rápido desarrollo resultó en una falta de estandarización y capacitación. En su libro de 1995, High-Technology Crime: Investigating Cases Involving Computers , K. Rosenblatt escribió lo siguiente:
La incautación, preservación y análisis de pruebas almacenadas en una computadora representa el mayor desafío forense al que se enfrentó la policía en la década de 1990. Si bien la mayoría de las pruebas forenses, como la toma de huellas dactilares y las pruebas de ADN, son realizadas por expertos especialmente capacitados, la tarea de recolectar y analizar pruebas informáticas suele asignarse a agentes de patrulla y detectives. [ 19 ]
Década de 2000: Desarrollo de estándares
Desde 2000, en respuesta a la necesidad de estandarización, varios organismos y agencias han publicado directrices para la informática forense. El Grupo de Trabajo Científico sobre Evidencia Digital (SWGDE) produjo un documento de 2002, Mejores prácticas para la informática forense , al que siguió, en 2005, la publicación de una norma ISO ( ISO 17025 , Requisitos generales para la competencia de los laboratorios de ensayo y calibración ). [ 8 ] [ 20 ] [ 21 ] Un tratado internacional liderado por Europa, el Convenio de Budapest sobre la Ciberdelincuencia , entró en vigor en 2004 con el objetivo de conciliar las leyes nacionales sobre delitos informáticos, las técnicas de investigación y la cooperación internacional. El tratado ha sido firmado por 43 naciones (incluidos EE. UU., Canadá, Japón, Sudáfrica, Reino Unido y otras naciones europeas) y ratificado por 16.
El tema de la formación también recibió atención. Las empresas comerciales (a menudo desarrolladores de software forense) comenzaron a ofrecer programas de certificación, y el análisis forense digital se incluyó como tema en el centro de formación de investigadores especializados del Reino Unido, Centrex . [ 8 ] [ 13 ]
A finales de la década de 1990, los dispositivos móviles se hicieron más accesibles, evolucionando más allá de simples dispositivos de comunicación, y se descubrió que eran fuentes valiosas de información, incluso para delitos que tradicionalmente no se asociaban con la informática forense. [ 22 ] A pesar de esto, el análisis digital de teléfonos se ha quedado rezagado con respecto a los medios informáticos tradicionales, debido en gran medida a los problemas relacionados con la naturaleza propietaria de los dispositivos. [ 23 ]
La atención también se ha centrado en los delitos informáticos, en particular en el riesgo de la guerra cibernética y el ciberterrorismo . Un informe de febrero de 2010 del Comando Conjunto de las Fuerzas Armadas de Estados Unidos concluyó lo siguiente:
A través del ciberespacio, los enemigos atacarán la industria, la academia, el gobierno y las fuerzas armadas en los ámbitos aéreo, terrestre, marítimo y espacial. De manera similar a como el poder aéreo transformó el campo de batalla de la Segunda Guerra Mundial, el ciberespacio ha fracturado las barreras físicas que protegen a una nación de los ataques contra su comercio y comunicaciones. [ 24 ]
El campo de la informática forense aún enfrenta problemas sin resolver. Un artículo de 2009, "Investigación forense digital: lo bueno, lo malo y lo no abordado" de Peterson y Shenoi, identificó un sesgo hacia los sistemas operativos Windows en la investigación forense digital. [ 25 ] En 2010, Simson Garfinkel identificó problemas que enfrentarán las investigaciones digitales en el futuro, incluyendo el tamaño creciente de los medios digitales, la amplia disponibilidad de cifrado para los consumidores, una variedad creciente de sistemas operativos y formatos de archivo, un número creciente de personas que poseen múltiples dispositivos y limitaciones legales para los investigadores. El artículo también identificó problemas continuos de capacitación, así como el costo prohibitivo de ingresar al campo. [ 14 ] Además, desde 2024 ha habido una integración de la Inteligencia Artificial (IA) y el Aprendizaje Automático (AA) que ha estado preparada para amplificar la eficiencia y la precisión de las investigaciones forenses digitales. [ 26 ]
Desarrollo de herramientas forenses
Durante la década de 1980, existían muy pocas herramientas forenses digitales especializadas. En consecuencia, los investigadores solían realizar análisis en tiempo real de los soportes de almacenamiento, examinando los ordenadores desde el sistema operativo mediante las herramientas de administración de sistemas disponibles para extraer pruebas. Esta práctica conllevaba el riesgo de modificar los datos del disco, ya fuera de forma inadvertida o no, lo que dio lugar a acusaciones de manipulación de pruebas. A principios de la década de 1990 se crearon varias herramientas para solucionar este problema.
La necesidad de este tipo de software se reconoció por primera vez en 1989 en el Centro Federal de Capacitación para la Aplicación de la Ley , lo que dio como resultado la creación de IMDUMP [ 27 ] (por Michael White) y en 1990, SafeBack [ 28 ] (desarrollado por Sydex). Software similar se desarrolló en otros países; DIBS (una solución de hardware y software) se lanzó comercialmente en el Reino Unido en 1991, y Rob McKemmish lanzó Fixed Disk Image gratuitamente para la policía australiana. [ 12 ] Estas herramientas permitieron a los examinadores crear una copia exacta de un medio digital para trabajar en él, dejando el disco original intacto para su verificación. A finales de la década de 1990, a medida que crecía la demanda de evidencia digital, se desarrollaron herramientas comerciales más avanzadas como EnCase y FTK , que permitieron a los analistas examinar copias de medios sin utilizar ningún análisis forense en vivo. [ 8 ] Más recientemente, ha crecido una tendencia hacia el "análisis forense de memoria en vivo", lo que ha dado como resultado la disponibilidad de herramientas como WindowsSCOPE .
Más recientemente, se ha producido la misma progresión en el desarrollo de herramientas para dispositivos móviles ; inicialmente, los investigadores accedían a los datos directamente en el dispositivo, pero pronto aparecieron herramientas especializadas como XRY o Radio Tactics Aceso. [ 8 ]
Las fuerzas policiales han comenzado a implementar sistemas de triaje basados en el riesgo para gestionar la abrumadora demanda de servicios forenses digitales. [ 29 ]
proceso forense
Una investigación forense digital suele constar de tres etapas:
La adquisición normalmente no implica capturar una imagen de la memoria volátil (RAM) del ordenador, a menos que esto se haga como parte de una investigación de respuesta a incidentes. [ 32 ] Normalmente, la tarea implica crear una copia exacta a nivel de sector (o "copia forense") del medio, a menudo utilizando un dispositivo de bloqueo de escritura para evitar la modificación del original. Sin embargo, el aumento del tamaño de los medios de almacenamiento y los desarrollos como la computación en la nube [ 33 ] han llevado a un mayor uso de adquisiciones "en vivo" en las que se adquiere una copia "lógica" de los datos en lugar de una imagen completa del dispositivo de almacenamiento físico. [ 30 ] Tanto la imagen adquirida (o copia lógica) como el medio/datos originales se someten a un hash (utilizando un algoritmo como SHA-1 o MD5 ) y los valores se comparan para verificar que la copia sea precisa. [ 34 ]
Un enfoque alternativo (y patentado) (que se ha denominado «forense híbrido» [ 35 ] o «forense distribuido» [ 36 ] ) combina los procesos de forense digital y descubrimiento electrónico. Este enfoque se ha materializado en una herramienta comercial llamada ISEEK, que se presentó junto con los resultados de las pruebas en una conferencia en 2017. [ 35 ]
Durante la fase de análisis, un investigador recupera material probatorio utilizando diversas metodologías y herramientas. En 2002, un artículo en el International Journal of Digital Evidence se refirió a este paso como "una búsqueda sistemática exhaustiva de pruebas relacionadas con el presunto delito". [ 1 ] En 2006, el investigador forense Brian Carrier describió un "procedimiento intuitivo" en el que primero se identifican las pruebas obvias y luego "se realizan búsquedas exhaustivas para comenzar a llenar los vacíos". [ 6 ]
El proceso de análisis en sí puede variar entre las distintas investigaciones, pero las metodologías comunes incluyen la realización de búsquedas por palabras clave en los medios digitales (tanto dentro de los archivos como en el espacio no asignado y el espacio libre ), la recuperación de archivos eliminados y la extracción de información del registro (por ejemplo, para listar las cuentas de usuario o los dispositivos USB conectados).
Las pruebas recuperadas se analizan para reconstruir los hechos o acciones y llegar a conclusiones, trabajo que a menudo puede ser realizado por personal menos especializado. [ 1 ] Cuando se completa una investigación, los datos se presentan, generalmente en forma de informe escrito, en términos sencillos . [ 1 ]
Proceso DFIR
DFIR sigue una secuencia estructurada de fases que permiten controlar, investigar y resolver incidentes sin perder evidencia: [ 37 ] [ 38 ] [ 39 ]
- Detección y clasificación : las alertas de seguridad o los comportamientos inusuales señalan posibles incidentes. La clasificación determina la gravedad del incidente y las medidas a tomar primero.
- Contención de amenazas : se toman medidas para impedir que el atacante avance y limitar los daños, manteniendo los sistemas preparados para la investigación.
- Recopilación de pruebas : se recogen datos forenses de ordenadores, servidores, memoria, registros y tráfico de red utilizando métodos que preservan la precisión y la integridad.
- Análisis forense : se examinan las pruebas recogidas para reconstruir la cronología de los hechos, averiguar cómo entró el atacante y rastrear sus actividades.
- Remediación y recuperación : se elimina el malware , se corrigen las vulnerabilidades y se restauran los sistemas a un estado seguro.
- Revisión posterior al incidente : se documentan los hallazgos para mejorar los controles de seguridad , los procedimientos de respuesta y las capacidades de detección.
Casos de uso de DFIR
Se necesita DFIR cuando un incidente implica una posible vulneración del sistema, exposición de datos o incertidumbre sobre la actividad y el impacto del atacante: [ 38 ] [ 40 ]
- Ataques de ransomware : se necesita un sistema DFIR para detener la actividad de cifrado mientras se averigua cómo el atacante entró, se movió lateralmente y robó los datos.
- Las filtraciones de datos —el acceso no autorizado a datos sensibles o regulados— requieren investigación y notificación.
- Las infecciones por malware suelen implicar persistencia oculta y cargas útiles secundarias que deben identificarse.
- Amenazas internas : el uso indebido del acceso autorizado requiere un manejo cuidadoso de las pruebas para separar la intención maliciosa de las violaciones de las políticas.
- Intrusiones en la red : el acceso no autorizado a las redes internas requiere rastrear las rutas del atacante a través de los sistemas y las cuentas.
- Compromiso en la nube : los incidentes en la nube implican responsabilidad compartida y registros distribuidos, lo que requiere la recopilación de evidencia nativa de la nube.
Solicitud

La informática forense se utiliza habitualmente tanto en el derecho penal como en la investigación privada. Tradicionalmente, se ha asociado al derecho penal, donde se recopilan pruebas para respaldar o refutar una hipótesis ante los tribunales. Al igual que en otras áreas de la ciencia forense, suele formar parte de una investigación más amplia que abarca diversas disciplinas. En algunos casos, las pruebas recopiladas se utilizan como fuente de inteligencia, con fines distintos a los procedimientos judiciales (por ejemplo, para localizar, identificar o detener otros delitos). Por consiguiente, la recopilación de inteligencia a veces se rige por estándares forenses menos estrictos.
En litigios civiles o asuntos corporativos, la informática forense forma parte del proceso de descubrimiento electrónico (o eDiscovery). Los procedimientos forenses son similares a los utilizados en investigaciones penales, aunque suelen presentar diferentes requisitos y limitaciones legales. Fuera del ámbito judicial, la informática forense puede formar parte de investigaciones internas de empresas.
Un ejemplo común podría ser la intrusión no autorizada en la red . Se realiza un examen forense especializado sobre la naturaleza y el alcance del ataque como medida de limitación de daños, tanto para determinar el alcance de la intrusión como para intentar identificar al atacante. [ 5 ] [ 6 ] Estos ataques se realizaban comúnmente a través de líneas telefónicas durante la década de 1980, pero en la actualidad suelen propagarse a través de Internet. [ 41 ]
El objetivo principal de las investigaciones forenses digitales es recuperar pruebas objetivas de una actividad delictiva (denominadas actus reus en términos legales). Sin embargo, la diversidad de datos almacenados en los dispositivos digitales puede ser útil en otras áreas de investigación. [ 5 ]
- Atribución
- Los metadatos y otros registros pueden utilizarse para atribuir acciones a una persona. Por ejemplo, los documentos personales en una unidad de disco duro podrían identificar a su propietario.
- Coartadas y declaraciones
- La información proporcionada por los implicados puede contrastarse con pruebas digitales. Por ejemplo, durante la investigación de los asesinatos de Soham, la coartada del culpable quedó desmentida cuando los registros telefónicos de la persona con la que afirmaba estar demostraron que ella se encontraba fuera de la ciudad en ese momento.
- Intención
- Además de encontrar pruebas objetivas de que se ha cometido un delito, las investigaciones también pueden utilizarse para demostrar la intención (conocida por el término legal mens rea ). Por ejemplo, el historial de Internet del asesino convicto Neil Entwistle incluía referencias a un sitio web que hablaba sobre cómo matar gente .
- Evaluación de la fuente
- Los artefactos de archivo y los metadatos pueden utilizarse para identificar el origen de un dato específico; por ejemplo, las versiones antiguas de Microsoft Word incrustaban un identificador único global en los archivos que identificaba el ordenador en el que se habían creado. Demostrar si un archivo se produjo en el dispositivo digital que se está examinando o si se obtuvo de otra fuente (por ejemplo, Internet) puede ser muy importante. [ 5 ]
- Autenticación de documentos
- En relación con la "Evaluación de la fuente", los metadatos asociados a los documentos digitales pueden modificarse fácilmente (por ejemplo, cambiando la hora del ordenador se puede alterar la fecha de creación de un archivo). La autenticación de documentos se refiere a la detección e identificación de la falsificación de dichos datos.
Limitaciones
Una limitación importante en una investigación forense es el uso del cifrado; esto interrumpe el examen inicial donde se podría localizar evidencia pertinente mediante palabras clave. Las leyes que obligan a las personas a revelar las claves de cifrado son todavía relativamente nuevas y controvertidas. [ 14 ] Sin embargo, cada vez con mayor frecuencia existen soluciones para descifrar contraseñas por fuerza bruta o eludir el cifrado, como en teléfonos inteligentes o PC, donde mediante técnicas de gestor de arranque se puede obtener primero el contenido del dispositivo y luego forzarlo para encontrar la contraseña o la clave de cifrado. Se han planteado preocupaciones con respecto a la validación científica de las herramientas y metodologías forenses digitales, lo que incluye la falta de marcos de prueba estandarizados y reproducibilidad entre investigaciones. [ 42 ] Se estima que alrededor del 60% de los casos que involucran dispositivos cifrados a menudo quedan sin procesar porque no hay forma de acceder a la evidencia potencial. [ 43 ]
Consideraciones legales
El análisis de medios digitales está regulado por leyes nacionales e internacionales. En el caso de las investigaciones civiles, en particular, las leyes pueden restringir la capacidad de los analistas para realizar análisis. A menudo existen restricciones contra la monitorización de redes o la lectura de comunicaciones personales. [ 44 ] Durante las investigaciones penales, las leyes nacionales restringen la cantidad de información que se puede incautar. [ 44 ] Por ejemplo, en el Reino Unido, la incautación de pruebas por parte de las fuerzas del orden se rige por la Ley PACE . [ 8 ] En sus inicios, la Organización Internacional sobre Pruebas Informáticas (IOCE) fue una de las agencias que trabajó para establecer estándares internacionales compatibles para la incautación de pruebas. [ 45 ]
En el Reino Unido, las mismas leyes que regulan los delitos informáticos también pueden afectar a los investigadores forenses. La Ley de Uso Indebido de Ordenadores de 1990 prohíbe el acceso no autorizado a material informático. Esto supone una preocupación particular para los investigadores civiles, que tienen más limitaciones que las fuerzas del orden.
El derecho a la privacidad de las personas es un área de la informática forense que aún no ha sido definida por los tribunales. La Ley de Privacidad de las Comunicaciones Electrónicas de EE. UU. (ECPA ) limita la capacidad de las fuerzas del orden o los investigadores civiles para interceptar y acceder a pruebas. La ley distingue entre comunicaciones almacenadas (por ejemplo, archivos de correo electrónico) y comunicaciones transmitidas (como VoIP ). Para estas últimas, al considerarse una mayor invasión de la privacidad, es más difícil obtener una orden judicial. [ 8 ] [ 19 ] La ECPA también afecta la capacidad de las empresas para investigar los ordenadores y las comunicaciones de sus empleados, un aspecto que aún está en debate en cuanto al alcance de dicha monitorización. [ 8 ]
El artículo 5 del Convenio Europeo de Derechos Humanos establece limitaciones de privacidad similares a las de la ECPA y restringe el tratamiento y el intercambio de datos personales tanto dentro de la UE como con otros países. La facultad de las fuerzas del orden del Reino Unido para realizar investigaciones forenses digitales está regulada por la Ley de Regulación de Poderes de Investigación . [ 8 ]
Pruebas digitales

Cuando se utiliza en un tribunal de justicia , la evidencia digital se rige por las mismas directrices legales que otras formas de evidencia, ya que los tribunales no suelen exigir directrices más estrictas. [ 8 ] [ 46 ] En Estados Unidos, las Reglas Federales de Evidencia se utilizan para evaluar la admisibilidad de la evidencia digital. Las leyes PACE y Civil Evidence del Reino Unido tienen directrices similares y muchos otros países tienen sus propias leyes. Las leyes federales de EE. UU. restringen las incautaciones a elementos con un valor probatorio obvio. Se reconoce que esto no siempre es posible establecerlo con medios digitales antes de un examen. [ 44 ]
Las leyes relativas a las pruebas digitales se ocupan de dos cuestiones:
- Integridad: se trata de garantizar que el acto de incautar y adquirir soportes digitales no modifique la evidencia (ni el original ni la copia).
- Autenticidad: se refiere a la capacidad de confirmar la integridad de la información; por ejemplo, que el medio de imagen coincide con la evidencia original. [ 44 ]
La facilidad con la que se pueden modificar los medios digitales implica que documentar la cadena de custodia desde la escena del crimen, pasando por el análisis y, finalmente, hasta el tribunal (una forma de registro de auditoría ), es importante para establecer la autenticidad de la evidencia. [ 8 ]
Los abogados han argumentado que, dado que la evidencia digital puede alterarse teóricamente, esto socava la fiabilidad de la evidencia. Los jueces estadounidenses están comenzando a rechazar esta teoría; en el caso Estados Unidos contra Bonallo, el tribunal dictaminó que "el hecho de que sea posible alterar los datos contenidos en una computadora es claramente insuficiente para establecer la falta de fiabilidad". [ 8 ] [ 47 ] En el Reino Unido, se siguen directrices como las emitidas por ACPO para ayudar a documentar la autenticidad e integridad de la evidencia.
Los investigadores digitales, en particular en investigaciones criminales, deben asegurarse de que las conclusiones se basen en pruebas fácticas y en su propio conocimiento experto. [ 8 ] En los EE. UU., por ejemplo, las Reglas Federales de Evidencia establecen que un experto calificado puede testificar "en forma de opinión o de otra manera" siempre que:
(1) el testimonio se basa en hechos o datos suficientes, (2) el testimonio es producto de principios y métodos fiables, y (3) el testigo ha aplicado los principios y métodos de manera fiable a los hechos del caso. [ 48 ]
Las subdisciplinas de la informática forense pueden tener sus propias directrices específicas para la realización de investigaciones y el manejo de pruebas. Por ejemplo, puede ser necesario colocar los teléfonos móviles en una pantalla de Faraday durante su incautación o adquisición para evitar que se transmitan más datos al dispositivo. En el Reino Unido, el análisis forense de ordenadores en asuntos penales se rige por las directrices de la ACPO . [ 8 ] También existen enfoques internacionales para orientar sobre el manejo de pruebas electrónicas . La «Guía de Pruebas Electrónicas» del Consejo de Europa ofrece un marco para las autoridades policiales y judiciales de los países que deseen establecer o mejorar sus propias directrices para la identificación y el manejo de pruebas electrónicas. [ 49 ]
Herramientas de investigación
La admisibilidad de las pruebas digitales depende de las herramientas utilizadas para extraerlas. En Estados Unidos, las herramientas forenses están sujetas al estándar Daubert , según el cual el juez es responsable de garantizar que los procesos y el software utilizados fueran aceptables.
En un artículo de 2003, Brian Carrier argumentó que las directrices Daubert exigían que el código de las herramientas forenses se publicara y se sometiera a revisión por pares. Concluyó que «las herramientas de código abierto pueden cumplir de forma más clara y completa los requisitos de las directrices que las herramientas de código cerrado». [ 50 ]
En 2011, Josh Brunty afirmó que la validación científica de la tecnología y el software asociados con la realización de un examen forense digital es fundamental para cualquier proceso de laboratorio. Sostuvo que "la ciencia de la informática forense se basa en los principios de procesos repetibles y evidencia de calidad; por lo tanto, saber cómo diseñar y mantener adecuadamente un buen proceso de validación es un requisito clave para que cualquier examinador forense digital pueda defender sus métodos ante un tribunal". [ 51 ]
Uno de los problemas clave relacionados con la validación de herramientas forenses es determinar una "línea base" o punto de referencia para la prueba/evaluación de la herramienta. Se han realizado numerosos intentos para proporcionar un entorno para probar la funcionalidad de herramientas forenses como el programa Computer Forensic Tool Testing (CFTT) desarrollado por NIST. [ 52 ]
Para tener en cuenta los diferentes entornos en los que operan los profesionales, también se han realizado muchos intentos de crear un marco para personalizar los entornos de prueba/evaluación. [ 53 ] [ 54 ] [ 55 ] Estos recursos se centran en un único sistema objetivo o en un número limitado de ellos. Sin embargo, no escalan bien cuando se intenta probar/evaluar herramientas diseñadas para grandes redes o la nube, que se han vuelto más comunes en las investigaciones a lo largo de los años. A partir de 2025, el único marco que aborda el uso de agentes remotos por parte de herramientas forenses para el procesamiento/recopilación distribuido es el desarrollado por Adams [ 56 ].
Sucursales
La investigación forense digital no se limita a recuperar datos únicamente de la computadora, ya que los delincuentes infringen las leyes y los pequeños dispositivos digitales (por ejemplo, tabletas, teléfonos inteligentes, unidades flash) se utilizan ampliamente en la actualidad. Algunos de estos dispositivos tienen memoria volátil, mientras que otros tienen memoria no volátil. Existen metodologías suficientes para recuperar datos de la memoria volátil; sin embargo, falta una metodología detallada o un marco para la recuperación de datos de fuentes de memoria no volátil. [ 57 ] [ 58 ] [ 59 ] Dependiendo del tipo de dispositivos, medios o artefactos, la investigación forense digital se divide en varios tipos.
Informática forense

El objetivo de la informática forense es explicar el estado actual de un artefacto digital, como un sistema informático, un medio de almacenamiento o un documento electrónico. [ 60 ] Esta disciplina suele abarcar ordenadores, sistemas embebidos (dispositivos digitales con capacidad de procesamiento rudimentaria y memoria integrada) y memoria estática (como las unidades USB).
La informática forense puede manejar una amplia gama de información; desde registros (como el historial de internet) hasta los archivos reales en el disco duro. En 2007, los fiscales utilizaron una hoja de cálculo recuperada de la computadora de Joseph Edward Duncan para demostrar la premeditación y obtener la pena de muerte . [ 5 ] El asesino de Sharon Lopatka fue identificado en 2006 después de que se encontraran en su computadora mensajes de correo electrónico suyos que detallaban fantasías de tortura y muerte. [ 8 ]
Análisis forense de dispositivos móviles
La informática forense de dispositivos móviles es una subdisciplina de la informática forense que se ocupa de la recuperación de pruebas o datos digitales de un dispositivo móvil . Se diferencia de la informática forense en que un dispositivo móvil cuenta con un sistema de comunicación integrado (por ejemplo, GSM ) y, generalmente, mecanismos de almacenamiento propietarios. Las investigaciones suelen centrarse en datos sencillos, como datos de llamadas y comunicaciones (SMS/correo electrónico), en lugar de la recuperación exhaustiva de datos eliminados. [ 8 ] [ 61 ] Los datos de SMS de una investigación de un dispositivo móvil ayudaron a exonerar a Patrick Lumumba del asesinato de Meredith Kercher . [ 5 ]
Los dispositivos móviles también son útiles para proporcionar información de ubicación, ya sea mediante el GPS integrado o a través de los registros de las estaciones base , que rastrean los dispositivos dentro de su alcance. Dicha información se utilizó para localizar a los secuestradores de Thomas Onofri en 2006. [ 5 ]
Análisis forense de redes
La informática forense de redes se ocupa del monitoreo y análisis del tráfico de redes informáticas , tanto locales como de WAN / internet , con el fin de recopilar información, obtener evidencia o detectar intrusiones. [ 62 ] El tráfico generalmente se intercepta a nivel de paquete y se almacena para su posterior análisis o se filtra en tiempo real. A diferencia de otras áreas de la informática forense, los datos de red suelen ser volátiles y rara vez se registran, lo que hace que esta disciplina sea a menudo reactiva.
En 2000, el FBI atrajo a los piratas informáticos Aleksey Ivanov y Gorshkov a Estados Unidos con una falsa entrevista de trabajo. Al monitorear el tráfico de red de las computadoras de ambos, el FBI identificó contraseñas que les permitieron recopilar evidencia directamente de computadoras ubicadas en Rusia. [ 8 ] [ 63 ]
análisis de datos forenses
El análisis forense de datos es una rama de la informática forense. Examina datos estructurados con el objetivo de descubrir y analizar patrones de actividades fraudulentas derivadas de delitos financieros.
Análisis forense de imágenes digitales
La informática forense de imágenes (o análisis forense de imágenes) es una rama de la informática forense que se ocupa del examen y la verificación de la autenticidad y el contenido de una imagen. [ 64 ] Estas pueden abarcar desde fotos retocadas de la época de Stalin hasta elaborados vídeos deepfake . [ 65 ] [ 66 ] Esto tiene amplias implicaciones para una gran variedad de delitos, para determinar la validez de la información presentada en juicios civiles y penales, y para verificar imágenes e información que circulan a través de las noticias y las redes sociales. [ 65 ] [ 67 ] [ 68 ] [ 66 ]
Análisis forense de la web oscura
La informática forense en la web oscura es un subcampo de la informática forense y la investigación de delitos cibernéticos que se centra en la identificación, recopilación, preservación, análisis y presentación de informes sobre pruebas digitales que se originan en actividades en la web oscura y otras redes oscuras (redes superpuestas como Tor, I2P y redes privadas peer-to-peer) o que están relacionadas con ellas.
Análisis forense de bases de datos
La informática forense de bases de datos es una rama de la informática forense relacionada con el estudio forense de bases de datos y sus metadatos . [ 69 ] Las investigaciones utilizan el contenido de las bases de datos, los archivos de registro y los datos en la RAM para construir una línea de tiempo o recuperar información relevante.
Análisis forense de IoT
La informática forense de IoT es una rama de la informática forense digital que tiene como objetivo identificar y extraer información digital de dispositivos pertenecientes al campo de Internet de las cosas , para ser utilizada en investigaciones forenses como fuente potencial de evidencia. [ 70 ]
Análisis forense en la nube
Análisis forense en la nube : Aplicación de principios forenses digitales a entornos de computación en la nube , abordando desafíos como la multitenencia , la persistencia de datos y las cuestiones jurisdiccionales. El Instituto Nacional de Estándares y Tecnología (NIST) ha publicado una guía que describe los desafíos de la ciencia forense en la nube. [ 71 ]
Véase también
Referencias
- 1 2 3 4 5 6 M Reith; C Carr; G Gunsch (2002). "Un examen de los modelos forenses digitales". Revista Internacional de Evidencia Digital . CiteSeerX 10.1.1.13.9683 .
- ↑ Carrier, B (2001). "Definición de herramientas de análisis y examen forense digital". Revista Internacional de Evidencia Digital . 1 : 2003. CiteSeerX 10.1.1.14.8953 .
- ↑ Easttom, Chuck. Análisis forense digital, investigación y respuesta, cuarta edición. https://www.jblearning.com/catalog/productdetails/9781284226065
- ↑ "Las diferentes ramas de la informática forense" . BlueVoyant . 8 de marzo de 2022. Archivado del original el 7 de octubre de 2023. Consultado el 9 de septiembre de 2023 .
- 1 2 3 4 5 6 7 Varios (2009). Eoghan Casey (ed.). Manual de informática forense e investigación . Academic Press. pág. 567. ISBN 978-0-12-374267-4.
- 1 2 3 Carrier, Brian D (7 de junio de 2006). "Conceptos básicos de investigación forense digital" . Archivado del original el 26 de febrero de 2010.
- ↑ "La Ley de Delitos Informáticos de Florida, probablemente la primera legislación estadounidense contra los delitos informáticos, entra en vigor" . Historia de la Información . 1978. Archivado del original el 12 de junio de 2010.
- 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 Casey, Eoghan (2004). Evidencia digital y delitos informáticos, segunda edición . Elsevier. ISBN 978-0-12-163104-8Archivado del original el 23/07/2023 . Consultado el 06/11/2016 .
- ↑ Aaron Phillip; David Cowen; Chris Davis (2009). Hacking Exposed: Computer Forensics . McGraw Hill Professional. pág. 544. ISBN 978-0-07-162677-4Archivado del original el 22 de junio de 2024. Consultado el 27 de agosto de 2010 .
- 1 2 M, ME "Una breve historia del delito informático: A" (PDF) . Universidad de Norwich . Archivado (PDF) del original el 21 de agosto de 2010. Recuperado el 30 de agosto de 2010 .
- ↑ "Análisis forense digital y contenido digital nativo en colecciones de patrimonio cultural • CLIR" . CLIR . Consultado el 30 de abril de 2025 .
- 1 2 Mohay, George M. (2003). Análisis forense informático y de intrusiones . Artechhouse. pág . 395. ISBN 978-1-58053-369-0.
- 1 2 3 Peter Sommer (enero de 2004). "El futuro de la vigilancia del cibercrimen". Computer Fraud & Security . 2004 (1): 8– 12. doi : 10.1016/S1361-3723(04)00017-X . ISSN 1361-3723 .
- 1 2 3 Simson L. Garfinkel (agosto de 2010). "Investigación forense digital: los próximos 10 años" . Investigación digital . 7 : S64–S73. doi : 10.1016/j.diin.2010.05.009 . hdl : 10945/44251 . ISSN 1742-2876 .
- ↑ Linda Volonino; Reynaldo Anzaldua (2008). Informática forense para principiantes . Para principiantes . pág. 384. ISBN 978-0-470-37191-6.
- ↑ GL Palmer; I Scientist; H View (2002). "Análisis forense en el mundo digital" . Revista Internacional de Evidencia Digital. Archivado del original el 9 de enero de 2023. Recuperado el 2 de agosto de 2010 .
- ↑ Wilding, E. (1997). Computer Evidence: a Forensic Investigations Handbook . Londres: Sweet & Maxwell. pág. 236. ISBN 978-0-421-57990-3.
- ↑ Collier, PA; Spaul, BJ (1992). "Una metodología forense para contrarrestar el delito informático". Computers and Law .
- 1 2 K S Rosenblatt (1995). Delitos de alta tecnología: Investigación de casos relacionados con ordenadores . KSK Publications. ISBN 978-0-9648171-0-4. Consultado el 4 de agosto de 2010 .
- ↑ "Mejores prácticas para la informática forense" (PDF) . SWGDE. Archivado del original (PDF) el 27 de diciembre de 2008. Consultado el 4 de agosto de 2010 .
- ↑ "ISO/IEC 17025:2005" . ISO. Archivado del original el 5 de agosto de 2011. Consultado el 20 de agosto de 2010 .
- ↑ SG Punja (2008). "Análisis de dispositivos móviles" (PDF) . Revista Small Scale Digital Device Forensics Journal . Archivado del original el 28 de julio de 2011.
- ↑ Rizwan Ahmed (2008). "Análisis forense móvil: una visión general, herramientas, tendencias futuras y desafíos desde la perspectiva de las fuerzas del orden" (PDF) . 6.ª Conferencia Internacional sobre Gobernanza Electrónica . Archivado (PDF) del original el 3 de marzo de 2016.
- ↑ "El entorno operativo conjunto" Archivado el 10 de agosto de 2013 en Wayback Machine , Informe publicado el 18 de febrero de 2010, págs. 34-36
- ↑ Peterson, Gilbert; Shenoi, Sujeet (2009). «Investigación forense digital: lo bueno, lo malo y lo no abordado». Avances en informática forense V. IFIP Avances en tecnología de la información y la comunicación. Vol. 306. Springer Boston. págs. 17–36 . Bibcode : 2009adf5.conf...17B . doi : 10.1007/978-3-642-04155-6_2 . ISBN 978-3-642-04154-9.
- ↑ Dunsin, Dipo; Ghanem, Mohamed C.; Ouazzane, Karim; Vassilev, Vassil (marzo de 2024). "Un análisis exhaustivo del papel de la inteligencia artificial y el aprendizaje automático en la informática forense moderna y la respuesta a incidentes" . Forensic Science International: Digital Investigation . 48 301675. doi : 10.1016/j.fsidi.2023.301675 . ISSN 2666-2817 .
- ↑ Mohay, George M. (2003). Análisis forense informático y de intrusiones . Artech House. ISBN 978-1-58053-630-1Archivado del original el 22/06/2024 . Consultado el 25/10/2020 .
- ↑ Fatah, Alim A.; Higgins, Kathleen M. (febrero de 1999). Laboratorios forenses: Manual para la planificación, el diseño, la construcción y el traslado de instalaciones . DIANE Publishing. ISBN 978-0-7881-7624-1Archivado del original el 22/06/2024 . Consultado el 25/10/2020 .
- ↑ Stuart, Hunter (2023). "Gestión de la demanda policial de análisis forense digital mediante la evaluación de riesgos y la priorización en Inglaterra y Gales". Policing: A Journal of Policy and Practice . 16 (3) paac106: 456– 470. doi : 10.1093/police/paac106 . hdl : 10871/132114 .
- 1 2 Adams, Richard (2013). "«El modelo avanzado de adquisición de datos (ADAM): un modelo de proceso para la práctica forense digital» . Universidad Murdoch. Archivado (PDF) del original el 14 de noviembre de 2014.
- ↑ "«Guía electrónica para la investigación de escenas del crimen: Guía para los primeros intervinientes» (PDF) . Instituto Nacional de Justicia. 2001. Archivado (PDF) del original el 15 de febrero de 2010.
- ↑ "Capturando el fantasma: cómo descubrir evidencia efímera con análisis de Live RAM" . Belkasoft Research. 2013. Archivado del original el 12 de agosto de 2015. Consultado el 24 de octubre de 2014 .
- ↑ Adams, Richard (2013). "«El surgimiento del almacenamiento en la nube y la necesidad de un nuevo modelo de proceso forense digital» (PDF) . Universidad Murdoch. Archivado (PDF) del original el 5 de abril de 2016. Consultado el 21 de noviembre de 2013 .
- ↑ Maarten Van Horenbeeck (24 de mayo de 2006). "Investigación de delitos tecnológicos" . Archivado del original el 17 de mayo de 2008. Recuperado el 17 de agosto de 2010 .
- 1 2 Richard, Adams; Graham, Mann; Valerie, Hobbs (2017). ISEEK, una herramienta para la adquisición de datos forenses distribuidos, concurrentes y de alta velocidad . XV Conferencia Australiana de Informática Forense, 5-6 de diciembre de 2017. Perth, Australia Occidental. Archivado del original el 22 de junio de 2024. Recuperado el 16 de junio de 2020 .
- ↑ Hoelz, Bruno WP; Ralha, Célia Ghedini; Geeverghese, Rajiv (2009-03-08). «Inteligencia artificial aplicada a la informática forense». Actas del simposio ACM de 2009 sobre computación aplicada . ACM. págs. 883–888 . doi : 10.1145/1529282.1529471 . ISBN 978-1-60558-166-8. S2CID 5382101 .
- ↑ "Análisis forense digital y respuesta a incidentes (DFIR) | CrowdStrike" . CrowdStrike.com . Consultado el 17 de julio de 2026 .
- 1 2 "¿Qué es la informática forense y la respuesta a incidentes (DFIR)? | TraceX Labs" . TraceX Labs . Consultado el 17 de julio de 2026 .
- ↑ "¿Qué es la informática forense y la respuesta a incidentes (DFIR)? | IBM" . www.ibm.com . 21 de febrero de 2023. Consultado el 17 de julio de 2026 .
- ↑ "¿Qué es la informática forense y la respuesta a incidentes (DFIR)? | Wiz" . wiz.io. 2026-02-02 . Consultado el 2026-07-17 .
- ↑ Warren G. Kruse; Jay G. Heiser (2002). Informática forense: aspectos esenciales de la respuesta a incidentes . Addison-Wesley. pág . 392. ISBN 978-0-201-70719-9.
- ↑ Arshad, Humaira; Jantan, Aman; Omolara, Esther (marzo de 2019). "Recopilación de pruebas y análisis forense en redes sociales: desafíos y direcciones de la investigación". Investigación Digital . 28 : 126–138 . doi : 10.1016/j.diin.2019.02.001 . ISSN 1742-2876 .
- ↑ Forte, Dario (febrero de 2009). "¿Los discos cifrados suponen el fin de la informática forense?". Computer Fraud & Security . 2009 (2): 18–20 . doi : 10.1016/s1361-3723(09)70023-5 . ISSN 1361-3723 .
- 1 2 3 4 Sarah Mocas (febrero de 2004). "Construyendo fundamentos teóricos para la investigación forense digital". Investigación digital . 1 (1): 61– 68. CiteSeerX 10.1.1.7.7070 . doi : 10.1016/j.diin.2003.12.004 . ISSN 1742-2876 .
- ^ Kanellis, Panagiotis (2006). Crimen digital y ciencia forense en el ciberespacio . Idea Group Inc (IGI). pag. 357.ISBN 978-1-59140-873-4.
- ↑ Daniel J. Ryan; Gal Shpantzer. "Aspectos legales de la informática forense" (PDF) . Archivado (PDF) del original el 15 de agosto de 2011. Recuperado el 31 de agosto de 2010 .
- ↑ Estados Unidos contra Bonallo , 858 F. 2d 1427 ( 9.º Cir. 1988), archivado del original.
- ↑ "Reglas Federales de Evidencia n.° 702" . Archivado del original el 19 de agosto de 2010. Consultado el 23 de agosto de 2010 .
- ↑ «Guía de pruebas electrónicas» . Consejo de Europa. Abril de 2013. Archivado del original el 27 de diciembre de 2013.
- ↑ Brian Carrier (octubre de 2002). "Herramientas forenses digitales de código abierto: el argumento legal" (PDF) . Informe de investigación de @stake. Archivado (PDF) del original el 26 de julio de 2011.
- ↑ Brunty, Josh (marzo de 2011). "Validación de herramientas y software forenses: una guía rápida para el perito forense digital" . Forensic Magazine. Archivado del original el 22 de abril de 2017.
- ↑ "Programa de prueba de herramientas de informática forense (CFTT)" . División de software y sistemas, Grupo de calidad de software . Laboratorio de tecnología de la información del NIST . 8 de mayo de 2017. Archivado del original el 30 de enero de 2024. Recuperado el 30 de enero de 2024 .
- ↑ https://www.researchgate.net/publication/236681282_On-scene_Triage_open_source_forensic_tool_chests_Are_they_effective Archivado el 2022-08-20 en Wayback Machine ?
- ↑ "Copia archivada" (PDF) . Archivado (PDF) del original el 30-01-2024 . Recuperado el 30-01-2024 .
{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace ) - ↑ Hildebrandt, Mario; Kiltz, Stefan; Dittmann, Jana (2011). «Un esquema común para la evaluación de software forense». Sexta Conferencia Internacional de 2011 sobre Gestión de Incidentes de Seguridad Informática y Análisis Forense Informático . págs. 92–106 . doi : 10.1109/IMF.2011.11 . ISBN 978-1-4577-0146-7.
- ↑ "Copia archivada" (PDF) . Archivado (PDF) del original el 30-01-2024 . Recuperado el 30-01-2024 .
{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace ) - ↑ Jansen, Wayne (2004). "Ayers" (PDF) . Publicación especial del NIST . NIST. doi : 10.6028/NIST.SP.800-72 . Archivado (PDF) del original el 12 de febrero de 2006. Recuperado el 26 de febrero de 2006 .
- ↑ Edemekong, Peter F.; Annamaraju, Parvathi; Haydel, MJ (2024). Ley de Portabilidad y Responsabilidad del Seguro Médico . StatPearls Publishing. PMID 29763195. Recuperado el 3 de abril de 2026 .
{{cite book}}:|work=ignorado ( ayuda ) - ↑ "Aviso de propuesta de reglamentación sobre la norma de seguridad HIPAA: hoja informativa" . Departamento de Salud y Servicios Humanos de los Estados Unidos . Consultado el 3 de abril de 2026 .
- ↑ A Yasinsac; RF Erbacher; DG Marks; MM Pollitt (2003). "Educación en informática forense". IEEE Security & Privacy . 1 (4): 15– 23. Bibcode : 2003ISPri..99d..15Y . doi : 10.1109/MSECP.2003.1219052 .
- ↑ "Investigación de delitos tecnológicos :: Análisis forense móvil" . Archivado del original el 17 de mayo de 2008. Consultado el 18 de agosto de 2010 .
- ↑ Gary Palmer, Una hoja de ruta para la investigación forense digital, Informe del DFRWS 2001, Primer taller de investigación forense digital, Utica, Nueva York, 7-8 de agosto de 2001, páginas 27-30
- ↑ "Dos rusos se enfrentan a cargos de piratería informática" . Moscow Times . 24 de abril de 2001. Archivado del original el 22 de junio de 2011. Consultado el 3 de septiembre de 2010 .
- ↑ Burns, Matt (6 de marzo de 2020). "Una guía rápida para el análisis forense de imágenes digitales" . CameraForensics . Archivado del original el 21 de diciembre de 2022. Recuperado el 21 de diciembre de 2022 .
- 1 2 Farid, Hany (15 de septiembre de 2019). "Image Forensics". Annual Review of Vision Science . 5 (1): 549– 573. doi : 10.1146/annurev-vision- 091718-014827 . ISSN 2374-4642 . PMID 31525144. S2CID 202642073 .
- 1 2 Waldrop, M. Mitchell (16 de marzo de 2020). "Medios sintéticos: El verdadero problema de los deepfakes" . Revista Knowable . Reseñas anuales. doi : 10.1146/knowable-031320-1 . Archivado del original el 19 de noviembre de 2022. Recuperado el 19 de diciembre de 2022 .
- ↑ Pawelec, M (2022). "Deepfakes y democracia (teoría): cómo los medios audiovisuales sintéticos para la desinformación y el discurso de odio amenazan las funciones democráticas fundamentales" . Sociedad digital: ética, sociolegal y gobernanza de la tecnología digital . 1 (2) 19. doi : 10.1007/s44206-022-00010-6 . PMC 9453721. PMID 36097613 .
- ↑ Westerlund, Mika (2019). " El surgimiento de la tecnología deepfake: una revisión" . Technology Innovation Management Review . 9 (11): 39– 52. doi : 10.22215/timreview/1282 . ISSN 1927-0321 . S2CID 214014129. Archivado del original el 22 de diciembre de 2022. Recuperado el 21 de diciembre de 2022 .
- ↑ Olivier, Martin S. (marzo de 2009). "Sobre el contexto de los metadatos en la informática forense de bases de datos". Investigación digital . 5 ( 3–4 ): 115–123 . CiteSeerX 10.1.1.566.7390 . doi : 10.1016/j.diin.2008.10.001 .
- ↑ M. Stoyanova; Y. Nikoloudakis; S. Panagiotakis; E. Pallis; E. Markakis (2020). "Un estudio sobre la informática forense del Internet de las cosas (IoT): desafíos, enfoques y cuestiones abiertas" . IEEE Communications Surveys & Tutorials . 22 (2): 1191– 1221. Bibcode : 2020ICST...22.1191S . doi : 10.1109/COMST.2019.2962586 . S2CID 213028057 .
- ↑ Desafíos de la ciencia forense en computación en la nube del NIST (PDF) (Informe técnico). Instituto Nacional de Estándares y Tecnología (NIST). 2020. doi : 10.6028/NIST.IR.8006 . Consultado el 30 de mayo de 2026 .
Lecturas adicionales
- Årnes, André (2018). Forense digital . Wiley et al. ISBN 978-1-119-26238-1.
- Carrier, Brian D. (febrero de 2006). "Riesgos del análisis forense digital en vivo". Communications of the ACM . 49 (2): 56– 61. doi : 10.1145/1113034.1113069 . ISSN 0001-0782 . S2CID 16829457 .
- Crowley, Paul. Análisis forense de CD y DVD . Rockland, MA: Syngress. ISBN 978-1-59749-128-0.
- Kanellis, Panagiotis (1 de enero de 2006). Crimen digital y ciencia forense en el ciberespacio . Editorial IGI. pag. 357.ISBN 978-1-59140-873-4.
- Jones, Andrew (2008). Creación de un laboratorio forense digital . Butterworth-Heinemann. pág. 312. ISBN 978-1-85617-510-4.
- Marshell, Angus M. (2008). Informática forense: evidencia digital en la investigación criminal . Wiley-Blackwell. pág. 148. ISBN 978-0-470-51775-8.
- Sammons, John (2012). Los fundamentos de la informática forense: la guía para iniciarse en la informática forense . Syngress. ISBN 978-1-59749-661-2.
Revistas relacionadas
- Revista de informática forense, seguridad y derecho
- Revista Internacional de Delitos Digitales y Ciencias Forenses
- Revista de Investigación Digital
- Revista Internacional de Evidencia Digital
- Revista Internacional de Ciencias de la Computación Forense
- Revista de Práctica Forense Digital
- Revista de análisis forense de dispositivos digitales a pequeña escala
Enlaces externos
- Grupo de Trabajo Científico sobre Evidencia Digital
- Estudios de caso de informática forense
- Informática forense
- disciplinas forenses