Ciberseguridad

Cuando las pruebas digitales llegan a la capa de hardware

El artículo explica por qué los equipos de análisis forense digital pueden necesitar ir más allá de las herramientas de software al trabajar con dispositivos que utilizan arranque seguro, elementos seguros y entornos de ejecución confiables. También presenta un marco para determinar la necesidad de analizar canales laterales o inyectar fallos, así como para desarrollar capacidades internamente o recurrir a conocimientos especializados.

2026-09-09
6 min de lectura
9 visitas
فريق تحرير certi.news
Cuando las pruebas digitales llegan a la capa de hardware

La incautación del dispositivo ya no es necesariamente suficiente para acceder a los datos que necesitan las investigaciones digitales. Los teléfonos inteligentes, las billeteras de criptomonedas, las unidades de almacenamiento y los sistemas embebidos pueden permitir que el equipo identifique el dispositivo y examine parte de su entorno de software, mientras que los archivos, las comunicaciones o los registros de transacciones permanecen protegidos por mecanismos que funcionan en la capa de hardware.

Esta es la idea central de un artículo escrito por Marc Witteman, Thomas Ostrowski y Craig Mackson, y publicado por Semiconductor Engineering. El texto señala que el arranque seguro, el elemento seguro (Secure Element), el entorno de ejecución confiable (TEE), el almacenamiento cifrado y otros medios de protección respaldados por hardware pueden determinar cómo se inicia el dispositivo, cómo se autoriza el acceso y qué componentes pueden acceder a los datos protegidos.

¿Qué cambia en la investigación digital?

Las investigaciones tradicionales suelen comenzar por el sistema operativo, el sistema de archivos, las copias de seguridad o las interfaces de aplicaciones disponibles. Pero cuando la información solicitada se encuentra detrás de una barrera implementada por un chip o un componente de seguridad, la pregunta ya no se limita a cómo extraer los datos. El equipo debe determinar primero qué impide el acceso, dónde se implementa el mecanismo de protección y si existe una vía técnica viable para examinarlo.

Es posible que no haya esquemas del dispositivo, código fuente ni documentación de ingeniería disponibles, especialmente si el dispositivo fue incautado, es propietario, es antiguo o fue diseñado para resistir el acceso no autorizado. Por ello, el artículo propone caracterizar directamente el dispositivo mediante la identificación de sus componentes importantes, el examen de sus interfaces disponibles, la supervisión de su comportamiento durante operaciones sensibles desde el punto de vista de la seguridad y el intento de determinar qué componentes controlan el acceso. Esta caracterización no pretende analizar cada parte del dispositivo, sino identificar el mecanismo que separa al investigador de los datos pertinentes para el caso.

Dos herramientas cuando se necesita una capa más profunda

El artículo menciona el análisis de canales laterales (Side-Channel Analysis) y la inyección de fallos (Fault Injection) como dos técnicas potenciales dentro de las investigaciones avanzadas. El análisis de canales laterales mide señales físicas emitidas mientras el dispositivo ejecuta una operación determinada y puede revelar actividad interna que no aparece a través de las interfaces de software habituales.

La inyección de fallos, por su parte, consiste en provocar una perturbación controlada durante el funcionamiento del dispositivo para determinar si es posible influir en un proceso de seguridad específico. El texto destaca que la elección de la técnica debe depender del tipo de dispositivo, del mecanismo de protección y de la información a la que el equipo intenta acceder. Entre los canales que pueden estudiarse se encuentran el tiempo, el consumo de energía, las emisiones electromagnéticas y la luz, aunque la idoneidad de cada canal varía según la posibilidad de acceso y el nivel de protección.

El artículo señala, por ejemplo, que el examen de las emisiones electromagnéticas puede ayudar a estudiar el tipo de cifrado o la forma en que se implementa sin realizar modificaciones físicas, mientras que los investigadores podrían utilizar una perturbación temporal adecuada para probar un proceso de verificación de contraseña. Estos son ejemplos técnicos sensibles, por lo que solo deben ejecutarse dentro de competencias legales y mediante procedimientos forenses controlados y reproducibles.

¿Cómo se desarrolla la capacidad adecuada?

Las pruebas de seguridad del hardware no deberían convertirse en un objetivo independiente de la investigación. El objetivo sigue siendo acceder a información relacionada con el caso, preservando la integridad de las pruebas, documentando los pasos y garantizando la posibilidad de reproducir los resultados. Por ello, el artículo propone que las entidades evalúen preguntas prácticas antes de crear un laboratorio interno, entre ellas: el número de investigaciones en las que el acceso a un dispositivo protegido se vio impedido, los tipos de dispositivos más difíciles, la información que se necesita habitualmente, los conocimientos y equipos disponibles, y qué debe realizarse internamente o puede confiarse a entidades especializadas.

Desarrollar experiencia interna puede ser más lógico para las organizaciones que trabajan con frecuencia con teléfonos protegidos, billeteras de criptomonedas, sistemas embebidos o dispositivos electrónicos personalizados. En cambio, los casos menos frecuentes pueden requerir recurrir a expertos externos en lugar de crear un laboratorio grande que no se ajuste al volumen de la necesidad.

¿Por qué es importante esta noticia?

El cambio real aquí es que una parte de la investigación forense digital pasa de extraer datos mediante software a comprender los mecanismos físicos de protección que controlan el acceso a ellos. Esto amplía el conjunto de competencias necesarias en los laboratorios, pero no demuestra que todo dispositivo protegido sea vulnerable ni que toda técnica produzca pruebas admisibles. El resultado depende del diseño del dispositivo, de la posibilidad de acceder a sus componentes, del tipo de protección, de las limitaciones legales y de la solidez de la metodología.

Conviene señalar que el artículo se publicó en formato de blog patrocinado y que sus autores están vinculados a Keysight Technologies, empresa que, según el texto, proporciona herramientas, laboratorios y formación para equipos de análisis forense. Por tanto, el artículo ofrece un marco útil para determinar las necesidades, pero no constituye una evaluación independiente del rendimiento de herramientas concretas ni presenta resultados de pruebas documentados correspondientes a un dispositivo o caso específico.

Fuente de la noticia
Semiconductor Engineering
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias