Saltar al contenido
VIGILATUM

Plataforma

Soluciones

Recursos

Solicitar demo

Guía de fondo

Qué es el forense de redes, explicado desde cero.

La monitorización le dice que algo ha fallado. El forense de redes le dice qué pasó, dónde y por qué, con pruebas que otra persona puede comprobar.

Cuando una red falla, casi todo el mundo se entera del qué: no hay Internet, Microsoft 365 no abre, la llamada se corta. Casi nadie se entera del por qué, del dónde ni del cuánto. El forense de redes es la disciplina que responde a esas tres preguntas con pruebas, y esta guía lo explica desde cero, sin dar nada por sabido.

Qué es el forense de redes

El forense de redes (o análisis forense de red) consiste en reconstruir lo que pasó en una red durante un incidente a partir de pruebas conservadas: el tráfico que circulaba, el estado de los equipos y la hora exacta de cada síntoma. Su resultado no es un aviso, es un expediente: una explicación de lo ocurrido que otra persona puede comprobar.

La palabra viene del mundo de la seguridad, donde se usa para investigar intrusiones: quién entró, por dónde y qué se llevó. Pero la misma forma de trabajar sirve para algo mucho más frecuente en cualquier empresa: las averías. Un corte de la línea, un router que se satura, un servidor de nombres que deja de responder o un servicio en la nube que se cae también dejan rastro, y ese rastro es lo que permite arreglarlas y, si hace falta, reclamarlas.

Vigilatum hace forense de averías y de calidad de la red: por qué falló, dónde y cuánto duró. No es una herramienta para investigar intrusiones.

Monitorización, observabilidad y forense no son lo mismo

Las tres palabras se mezclan a menudo, pero responden a preguntas distintas:

DisciplinaPregunta que respondeLo que entrega
Monitorización¿Funciona ahora?Un semáforo y un aviso cuando algo deja de responder.
Observabilidad¿Cómo se está comportando?Métricas, registros y trazas para explorar el sistema.
Forense¿Qué pasó, dónde y por qué?Un expediente con pruebas conservadas de un incidente concreto.

La monitorización es imprescindible, pero se queda corta el día que algo falla: cuando la red se recupera, el semáforo vuelve a verde y no queda nada que enseñar. El forense empieza justo ahí.

Qué pruebas se usan

Un análisis forense de red se apoya en varios tipos de prueba. Cuantas más se conservan del mismo momento, más sólida es la conclusión:

  • La captura del tráfico. Una copia de los paquetes que circulaban por la red, que enseña con quién hablaba cada equipo y cómo respondía la red.
  • El estado del equipo. Cómo estaba configurada la red del equipo y qué conexiones tenía abiertas en el instante del fallo.
  • La cronología. Medidas con su hora exacta, antes, durante y después del incidente: cuándo empezó el síntoma, cuándo se confirmó, cuándo se recuperó.
  • La integridad. Un sello criptográfico calculado al tomar la prueba, que permite comprobar después que no ha cambiado ni un solo byte.

El problema del tiempo: diez minutos después ya no hay nada que mirar

Una avería de red es un fenómeno que se esfuma. Cuando alguien avisa de que «internet va mal», el corte que lo provocó puede haber durado tres minutos y haber terminado hace diez. El operador mira la línea y la ve bien; el informático reinicia el router y todo parece normal. Nadie miente, pero nadie puede demostrar nada.

Por eso el forense de red útil no puede empezar cuando alguien se da cuenta del fallo: tiene que estar mirando antes, para que el momento del fallo ya esté registrado cuando hace falta.

Para qué sirve en una empresa

En una empresa sin departamento de redes, el forense sirve sobre todo para dejar de discutir y empezar a arreglar:

  • Reclamar al operador con fechas, horas, duración y causa de cada corte, en lugar de «se nos va mucho». Cómo reclamar paso a paso.
  • Arreglar antes. El informático llega a la avería sabiendo qué pasaba en el momento del fallo, en vez de intentar reproducirlo.
  • Saber a quién llamar. Si el fallo estaba dentro de la oficina, fuera, o en un servicio concreto. ¿Router u operador?
  • Rendir cuentas. Cuántas horas se perdieron en el mes, por qué y de quién era cada fallo.

Cómo lo aplica Vigilatum

Vigilatum lleva ese método a empresas sin departamento de redes. Una sonda en cada sede vigila la red desde dentro, de forma continua. Cuando se confirma una avería, el expediente se completa solo —cronología, causa y pruebas del momento— y queda sellado. Usted ve en su panel qué ha pasado y qué hacer, y el expediente queda listo para su informático o para reclamar. Lo contamos en la página de forense de red.

Qué pedirle a una herramienta de forense de red

  1. Que esté mirando antes del fallo, no sólo después.
  2. Que mida desde dentro de la red, como la vive quien trabaja en ella.
  3. Que diga dónde está el fallo, no sólo que lo hay.
  4. Que guarde las pruebas de forma que otros puedan revisarlas.
  5. Que permita comprobar la integridad de lo que guarda.
  6. Que diga cuánto tiempo guarda cada dato y lo borre después.

Preguntas frecuentes

Dudas habituales.

¿Forense de redes y análisis forense de red son lo mismo?

Sí: son dos nombres para la misma disciplina, reconstruir con pruebas lo que pasó en una red durante un incidente.

¿Hace falta un experto para usarlo?

Para analizar a fondo una prueba técnica, conviene un informático. Pero el expediente de Vigilatum ya viene leído: dice dónde estaba el fallo, cuánto duró y qué hacer, en lenguaje claro.

¿El forense de red sirve para investigar un ciberataque?

En seguridad se usa para eso. Vigilatum se centra en las averías y la calidad de la red —por qué falló, dónde y cuánto duró— y no es una herramienta para investigar intrusiones.

Vea qué pasa de verdad en su red.

Un piloto gratuito con una sonda en su red real, sin tarjeta y sin compromiso. Le respondemos en menos de 24 horas laborables.