CyberAcademy
Forense de Red y Dispositivos Móviles

Correlación de Evidencia entre Distintas Fuentes

Unir piezas dispersas en una sola narrativa coherente

Ninguna fuente de evidencia digital cuenta la historia completa por sí sola: un análisis de disco puede mostrar qué archivos se accedieron, un análisis de memoria qué procesos estaban activos, y los logs de red con quién se comunicó el sistema, pero solo al correlacionar todas esas fuentes con precisión temporal aparece una narrativa coherente y defendible del incidente. Correlacionar evidencia implica normalizar marcas de tiempo entre sistemas que a menudo usan zonas horarias o relojes internos distintos, un detalle técnico que si se ignora puede llevar a conclusiones erróneas sobre el orden real de los eventos. En la práctica, esta fase suele revelar las contradicciones más útiles de una investigación, como un log de acceso que indica que un usuario inició sesión en un momento en que la evidencia de geolocalización de su dispositivo móvil lo ubica en otro lugar, un hallazgo que puede ser decisivo para probar suplantación de identidad o descartar a un sospechoso inicial.