Recuperación de datos y recuperación forense de dispositivos de almacenamiento

Discos duros, SSD, memorias USB y tarjetas de memoria: cómo funcionan por dentro, qué determina si la información se puede recuperar y qué cambia cuando el resultado debe tener validez como prueba pericial.

¿Qué dispositivos pueden recuperarse?

El primer paso de cualquier diagnóstico es identificar el tipo de dispositivo y la tecnología que utiliza para almacenar la información. No todos los soportes fallan igual, ni se recuperan con las mismas técnicas.

Discos duros
Discos mecánicos (HDD), SSD y NVMe. Formatos de 3,5", 2,5", tanto de portátil o sobremesa, asi como discos externos y discos en RAID
Memorias / pendrives
Memorias USB, pendrives y tarjetas de memoria (SD, microSD, Compact flash, etc.)
Smartphones
Dispositivos móviles, tanto teléfonos como tablets. Incluyen tanto tecnologia IOS de Apple como Android
CD / DVD / BlueRay
Recuperación de datos y ficheros multimedia de soportes físicos como DVD/CD/Blue Ray, etc.
Sistemas RAID / NAS: combinan varios discos físicos (HDD o SSD) bajo un mismo volumen lógico. Antes de acceder a los datos es necesario reconstruir con precisión el orden y los parámetros del array (RAID 0, 1, 5, 6, 10…), lo que añade una capa extra de complejidad sobre el propio soporte físico.

Problemas iniciales por tipología de dispositivo

El síntoma visible —"el dispositivo no aparece"— puede esconder causas muy distintas según el tipo de soporte.

Son dispositivos electromecánicos: los cabezales de lectura/escritura "flotan" sobre los platos giratorios a solo unos nanómetros de distancia, sin llegar a tocarlos. Los fallos más habituales son:

  • Head crash: el cabezal golpea la superficie del plato (por un impacto o un corte de alimentación), dañando físicamente la zona afectada. Se reconoce por un "clic" metálico repetitivo.

  • Motor gripado: el rodamiento se degrada y el disco no alcanza su velocidad de giro. Se manifiesta con un zumbido irregular o silencio total.

  • Fallo de la placa controladora (PCB): la electrónica externa falla, pero los platos suelen permanecer intactos. Es, en general, el escenario más favorable.

  • Corrupción de firmware: el disco no reconoce su propia tabla interna de sectores, aunque los datos sigan físicamente presentes.

  • Sectores defectuosos: zonas puntuales de la superficie que dejan de leerse con fiabilidad.

Comparten la misma base tecnológica —memoria NAND— y por tanto un patrón de fallo similar:

  • Fallo del controlador: el chip que traduce direcciones lógicas a posiciones físicas deja de responder; el dispositivo no se reconoce, pero la memoria suele seguir intacta.

  • Desgaste de las celdas: cada celda admite un número finito de ciclos de escritura/borrado; las memorias TLC/QLC de gama económica se degradan antes que las MLC profesionales.

  • Borrado electrónico por TRIM/garbage collection: ver el siguiente bloque — es la diferencia clave frente a un disco duro clásico.

  • Daño físico del conector: en pendrives y microSD, buena parte de las averías están en el conector USB o los contactos metálicos, no en la memoria.

Por tecnología: por qué unos soportes son más difíciles que otros

La dificultad real de una recuperación depende, sobre todo, de cómo graba y organiza internamente los datos cada tecnología.

HDD · magnética
PMR/CMR frente a SMR
Los discos clásicos (PMR/CMR) escriben cada pista de forma independiente. Los discos con grabación en teja (SMR) solapan pistas para ganar densidad, lo que obliga a reescribir bloques completos y complica mucho el mapa interno de traducción. Si ese mapa se daña —algo frecuente en los fallos que motivan una recuperación—, reconstruir el orden real de los datos es sensiblemente más difícil que en un disco CMR.
Flash · NAND
TRIM, wear leveling y garbage collection
El controlador reparte los datos por toda la memoria para igualar el desgaste (wear leveling) y, al recibir la orden TRIM tras un borrado, puede limpiar eléctricamente esas celdas en segundos o minutos mediante procesos de garbage collection. En un SSD moderno y sano, un archivo borrado puede ser irrecuperable en muy poco tiempo; la recuperación tiene más opciones cuando el problema es un fallo físico o del controlador.
Todos los soportes
Cifrado de disco completo
BitLocker, FileVault o el cifrado de hardware de los SSD autocifrados protegen el contenido incluso si la superficie de datos se recupera físicamente. Sin la clave correspondiente, la información extraída sigue siendo ilegible: conviene saberlo antes de iniciar el proceso.
Flash · controlador
Fallo de controlador → chip-off
Cuando el controlador de un SSD, pendrive o tarjeta falla, la única vía suele ser extraer los chips de memoria y leerlos directamente con equipos especializados (técnica conocida como chip-off), reconstruyendo después el orden lógico de los datos.

Por antigüedad: el tiempo también es un factor técnico

Discos duros antiguos
La lubricación de los rodamientos se degrada con los años, aumentando el riesgo de gripado en el primer arranque tras mucho tiempo sin uso. La información magnética también pierde intensidad de forma gradual (relajación magnética) en soportes de más de una década sin regrabarse.
Memoria flash sin alimentación
Según especificaciones del sector alineadas con criterios JEDEC, una memoria NAND poco usada puede retener datos en torno a 10 años sin alimentación, pero ese margen puede reducirse a cerca de 1 año si ya está próxima al límite de sus ciclos de escritura, y la retención cae aproximadamente a la mitad por cada 10 °C adicionales de temperatura.
Electrónica e interfaces obsoletas
Los condensadores electrolíticos de la controladora pueden degradarse con los años. Los discos con interfaces antiguas (IDE/PATA, SCSI) requieren además hardware y adaptadores específicos para poder conectarse a un equipo de recuperación actual.

Grado de dificultad orientativo

Estimación general; cada caso requiere un diagnóstico previo específico antes de presupuestar.

HDD con fallo de placa controladora, platos intactos
Baja–media
HDD con sectores defectuosos puntuales
Baja–media
HDD con fallo de motor o head crash
Alta (sala limpia)
SSD / pendrive / SD con fallo de controlador, memoria intacta
Media (chip-off)
SSD con TRIM activo y borrado lógico reciente, sin fallo físico
Muy alta / inviable
HDD con grabación SMR y tabla de traducción dañada
Alta
Memoria flash muy antigua, sin alimentación durante años
Alta, según tiempo transcurrido

¿Qué cambia frente a la recuperación estándar?

Los dispositivos son los mismos —discos duros, SSD, pendrives, tarjetas de memoria— y el objetivo técnico también: extraer la máxima información posible. Lo que cambia es el proceso. En un peritaje judicial, penal, laboral, mercantil o de auditoría interna, el valor de la prueba depende de poder demostrar de forma incuestionable que:

Integridad
El dispositivo original no se ha alterado en ningún momento del proceso.
Identidad
La copia analizada es idéntica, bit a bit, al original.
Trazabilidad
Se sabe quién ha accedido al dispositivo y a la copia, cuándo y por qué.
Reproducibilidad
El proceso puede ser verificado de forma independiente por un tercero.

Marco normativo de referencia

Estándar internacional
ISO/IEC 27037:2012
Directrices para la identificación, recolección, adquisición y preservación de evidencia digital. Es la referencia internacional para el tratamiento inicial de la evidencia.
Estándar internacional
ISO/IEC 27042 y 27043
Complementan a la 27037 en el análisis, la interpretación de la evidencia y los procesos de investigación de incidentes.
Guía técnica
NIST SP 800-101 Rev. 1
Guía del National Institute of Standards and Technology (EE. UU.) sobre adquisición forense de dispositivos de almacenamiento.
Normativa española
LECrim, arts. 588 sexies a, b y c
Introducidos por la LO 13/2015. Regulan la autorización judicial para acceder al contenido de dispositivos de almacenamiento masivo incautados, exigiendo trabajar sobre copia siempre que sea posible.

Título de la sección

Cadena de custodia

Registro documental e ininterrumpido de todas las personas que han tenido acceso a una evidencia digital y de todas las acciones realizadas sobre ella. Conforme a los criterios de ISO/IEC 27037, debe incluir como mínimo:

Identificador único
De cada dispositivo y de cada copia forense generada.
Registro temporal y de ubicación
Fecha, hora y lugar de cada recogida, traslado, acceso o análisis.
Responsable en cada etapa
Identidad de la persona a cargo de cada acción sobre la evidencia.
Estado físico inicial
Fotografías, número de serie, sellos de garantía y embalaje en el momento de la recogida.
Motivo del acceso
Justificación de cada manipulación o consulta del dispositivo o la copia.

Fases del proceso forense

1
Identificación
Localización del dispositivo y valoración inicial
2
Adquisición
Copia bit a bit con bloqueo de escritura
3
Preservación
Verificación hash y custodia del original
4
Análisis
Trabajo sobre copia de análisis, nunca sobre el original
5
Informe
Documentación pericial de metodología y conclusiones

Elementos técnicos para preservar la integridad

Dispositivo de hardware que se interpone físicamente entre el disco original y el equipo de análisis, impidiendo que cualquier comando de escritura —intencionado o accidental— pueda modificar el original. Es el elemento más característico del trabajo forense frente a una recuperación estándar.
Duplicado exacto de cada bit, byte y sector del original, incluyendo espacio no asignado, restos de archivos borrados y áreas marcadas como dañadas. A diferencia de una copia de archivos convencional, reproduce la estructura física completa del soporte.
Se calcula un hash criptográfico (habitualmente SHA-256, junto con MD5 o SHA-512 como verificación cruzada) del original y de la imagen. Si coinciden, queda demostrado matemáticamente que la copia es idéntica; cualquier alteración posterior cambiaría el valor del hash y sería detectable.
El original no vuelve a tocarse, se conserva una imagen maestra como custodia y el análisis se realiza siempre sobre una segunda copia, de forma que un error durante el trabajo nunca compromete la fuente ni la referencia.
Bolsas antiestáticas y precintos numerados; bolsas de aislamiento de señal (jaula de Faraday) en dispositivos móviles; intervención física en sala limpia certificada cuando el soporte tiene fallo mecánico; e informe pericial final con metodología, herramientas, resultados y conclusiones, redactado para ser comprendido y, si es necesario, defendido ante un tribunal.

Fuentes y bibliografía

Referencias técnicas y normativas utilizadas para la elaboración de este contenido. Se recomienda revisar y ampliar antes de la publicación definitiva.
Desplazarse A La Parte Superior

Inicio de sesión

Carrito De La Compra

Cerca de

Su carrito está vacío.

Iniciar Compra

Nota
Cancelar
La Estimación De Las Tarifas De Envío
Cancelar
Agregar un código de cupón
Cancelar
Regalo
Añadir regalo 20,00  para envolver
Cancelar