Ir al contenido
FORTIS AEGIS ADVISORYCyber intelligence
Inteligencia forense agéntica

Fortis Forensic Analyst

Solución especializada que automatiza validación, correlación y análisis de evidencia digital para reconstruir incidentes y evaluar posibles ataques o compromisos.

Los clientes de Fortis Aegis tienen acceso bajo demanda a la solución cuando necesitan investigar señales, validar evidencia o comprender el alcance de un posible compromiso.

01Acceso para clientes de Fortis Aegis
02Ejecución controlada y autorizada
03Análisis basado en evidencia
04Conclusiones razonadas y auditables

Ecosistema investigado

Plataformas comerciales compatibles.

La solución correlaciona evidencia de las plataformas que respaldan identidades, código, infraestructura, cargas de trabajo y operaciones de seguridad.

Servicios web de Amazon GitHub CrowdStrike OpenAI Docker HashiCorp Terraforma

Los logotipos identifican la compatibilidad y las fuentes de evidencia. El uso no implica asociación, certificación, patrocinio o respaldo. Las marcas comerciales pertenecen a sus respectivos dueños.

Todo lo que hace la solución

De la evidencia cruda a la reconstrucción razonada.

Cada paso preserva la trazabilidad, separa los hechos de las hipótesis y transforma los artefactos dispersos en una imagen clara del incidente.

01 · Evidencias

Preservación Forense, Integridad y Cadena de Custodia

  • Inventaría archivos, fuentes, cuentas, regiones, hosts, sistemas e intervalos de tiempo relevantes para el incidente.
  • Calcula hashes SHA-256 y genera manifiestos deterministas para verificar la integridad.
  • Preserva las evidencias originales y separa el material bruto, las copias de trabajo y los artefactos derivados.
  • Documenta el origen, método de adquisición, retención, paginación, truncamiento, cobertura y limitaciones de cada fuente.
  • Produce copias sanitizadas que preservan la correlación entre valores sin exponer credenciales ni secretos originales.
  • Revalida hashes, consistencia e integridad antes de consolidar y entregar el caso.
02 · Timeline

Correlación de Eventos y Reconstrucción de la Cadena de Ataque

  • Normaliza las marcas de tiempo a UTC y a la zona horaria local definida para el caso.
  • Correlaciona identidades, IP, user-agents, sesiones, comandos, eventos, repositorios, workflows, instancias, volúmenes y contenedores.
  • Reconstruye el linaje de credenciales entre IAM, STS, OIDC, PAT, OAuth, service accounts e identidades humanas.
  • Estructura la secuencia del incidente desde el acceso inicial hasta la ejecución, escalamiento, persistencia, recopilación, exfiltración e impacto.
  • Diferencia intención, intento, ejecución, éxito técnico e impacto efectivamente comprobado.
  • Clasifica cada conclusión según la evidencia disponible: confirmada, fuertemente correlacionada, informada por el proveedor, no confirmada o refutada.
03 · Cloud

Cloud Forensics e Investigación AWS

  • Analiza CloudTrail, IAM, STS, SSM, EC2, EBS, S3, Lambda, EKS y otras fuentes de telemetría relevantes.
  • Valida la cuenta, región, activo, alcance y requisitos forenses antes de iniciar la recopilación.
  • Trabaja exclusivamente sobre instancias, snapshots, volúmenes o copias restauradas autorizadas para el análisis.
  • Realiza recopilación remota mediante SSH sobre AWS Systems Manager Session Manager cuando corresponde, sin exponer puertos adicionales.
  • Transfiere artefactos verificando la integridad entre el origen y el destino.
  • Ejecuta análisis por lotes manteniendo logs, resultados y cadenas de evidencia independientes para cada activo.
04 · Supply Chain

Software Supply Chain y GitHub Forensics

  • Analiza GitHub Audit Log, Actions, branches, pull requests, tags, commits, releases y artefactos de pipeline.
  • Investiga objetos Git inalcanzables, reflogs y referencias alternativas cuando están disponibles.
  • Diferencia la identidad declarada en commits de la identidad operativa comprobada mediante logs y autenticación.
  • Correlaciona cambios de código con pipelines, builds, deploys, infraestructura y recursos efectivamente alcanzados.
  • Investiga PAT, OAuth Apps, GitHub Apps, OIDC, CircleCI, Atlantis, Terraform y otros componentes de la cadena de entrega.
  • Determina si un cambio solo fue enviado o si fue almacenado, ejecutado, implementado y promovido a producción.
05 · Workloads

Host, Container y Runtime Forensics

  • Examina systemd, cron, usuarios, SSH, shell initialization, paquetes, cloud-init y artefactos de agentes de gestión.
  • Analiza Docker y runtimes compatibles, incluidas imágenes, layers, mounts, volúmenes, variables, entrypoints, procesos y networking.
  • Identifica mecanismos de persistencia, ejecución anómala y cambios incompatibles con el baseline esperado.
  • Analiza procesos, conexiones, sockets, archivos temporales, logs y artefactos dejados por los workloads.
  • Genera SBOM e identifica vulnerabilidades cuando están disponibles herramientas como Syft, Grype o Trivy.
  • Trata todo artefacto recopilado como contenido potencialmente hostil y evita ejecutar directamente payloads presentes en las evidencias.
06 · Threat Activity

Command and Control, Persistencia y Exfiltración

  • Identifica infraestructura, patrones e indicadores asociados con Command and Control (C2).
  • Analiza conexiones salientes, DNS, HTTP/S, sockets, beacons, callbacks y comunicaciones periódicas sospechosas.
  • Correlaciona procesos, credenciales, sesiones y mecanismos de persistencia utilizados para mantener el acceso.
  • Investiga staging, compresión, agregación, movimiento y transferencia de datos.
  • Determina si solo hubo un intento de exfiltración o una transferencia efectivamente comprobada.
  • Correlaciona origen, destino, volumen, protocolo, período y artefactos asociados con una posible salida de datos.
07 · Recovery

Recuperación Forense y Reconstrucción de Artefactos

  • Ejecuta recuperación asistida sobre snapshots, imágenes, clones o volúmenes desmontados.
  • Localiza y recupera logs, documentos, scripts, bases de datos locales y otros artefactos eliminados.
  • Utiliza herramientas como The Sleuth Kit, Autopsy y técnicas de file carving cuando corresponde.
  • Reconstruye artefactos incluso cuando los metadatos originales ya no están disponibles.
  • Preserva hashes, origen, método de recuperación y contexto de cada elemento recuperado.
  • Documenta limitaciones causadas por sobrescritura de bloques, TRIM, garbage collection o políticas de retención.
08 · Reporting

Análisis de Evidencias, Attribution Assessment e Incident Reporting

  • Consolida evidencias técnicas, eventos correlacionados e indicadores relevantes en una narrativa reproducible.
  • Construye una timeline ejecutiva y técnica que relaciona acciones, identidades, activos e impacto.
  • Separa hechos comprobados, inferencias analíticas e hipótesis aún no confirmadas.
  • Documenta Indicators of Compromise (IoCs), Tactics, Techniques and Procedures (TTPs) y relaciones con MITRE ATT&CK cuando corresponde.
  • Registra brechas de evidencia, limitaciones de cobertura y puntos que impiden conclusiones definitivas.
  • Produce informes técnicos, ejecutivos y anexos forenses adecuados para respuesta a incidentes, auditoría, asuntos legales y partes interesadas.

Fuentes e integraciones

Evidencia analizada en diferentes capas.

Fortis Forensic Analyst conecta señales de identidad, nube, código, canalizaciones, puntos finales y contenedores para comprender qué pasó, cómo pasó y qué impacto se comprobó.

Amazon Web Services

CloudTrail y CloudTrail Lake, IAM, STS, SSM, EC2/EBS, S3, Lambda, EKS, CloudWatch, Secrets Manager, KMS, identidades entre cuentas y copias EC2 restauradas.

GitHub / GitHub Enterprise

Audit Log, Actions, commits, branches, pull requests, bypasses, artefactos, PAT, OAuth Apps, GitHub Apps e identidad de las automatizaciones.

CrowdStrike Falcon LogScale

Consultas CQL, exportaciones de eventos, agrupaciones y pivotes por host, usuario, IP, proceso e indicadores.

CircleCI

Pipelines, jobs, artefactos, variables expuestas, identidad de automatización y correlación con cambios en el repositorio.

HashiCorp Terraform / HCP Terraform

Planes, estados, variables, ejecuciones, cambios de infraestructura y posible exposición de secretos en artefactos.

Docker

Imágenes, capas, manifiestos, configuraciones, montajes, puntos de entrada, procesos, redes y artefactos de contenedor.

OpenAI Codex

Entorno agéntico que aplica el workflow, ejecuta los scripts autorizados y redacta el análisis fundamentado.

Herramientas auxiliares

Linux, Git, Atlantis, YARA, The Sleuth Kit, Autopsy, Plaso, Timesketch, Volatility, Velociraptor, Trivy, Syft y Grype pueden complementar el análisis cuando están instalados y autorizados.

Flujo operativo

Una investigación rastreable de principio a fin.

Fuentes autorizadas y exportaciones
Carpeta de seguimiento de casos
Integridad y copias de trabajo
Normalización y correlación
Validación de hipótesis
Informe forense fundamentado

Gobernanza y autonomía

Control del cliente

La solución es una Skill desarrollada para Codex/ChatGPT destinada a apoyar y orquestar procesos de investigación, análisis forense, correlación de evidencias y generación de informes técnicos.

Fortis Aegis proporciona la metodología, la automatización y la inteligencia operativa incorporadas en la Skill, con el objetivo de permitir que los equipos puedan reducir el tiempo de respuesta a incidentes, estandarizar investigaciones y acelerar la identificación de la causa, alcance e impacto de un compromiso.

Todo el proceso de investigación es realizado por el propio equipo del cliente, dentro de su entorno y utilizando sus accesos, herramientas, evidencias y controles internos. Las credenciales, logs, código fuente, artefactos forenses, información sensible e informes permanecen bajo la gobernanza del cliente durante todo el análisis, preservando la privacidad, confidencialidad y los secretos comerciales.

La iniciativa también busca hacer que las capacidades avanzadas de respuesta a incidentes sean más accesibles para startups, pequeñas y medianas empresas y organizaciones que no cuentan con un equipo forense dedicado ni con recursos financieros para contratar servicios tradicionales de DFIR e Incident Response, permitiéndoles realizar investigaciones estructuradas con mayor autonomía y agilidad.

Acceso bajo demanda

Evalúe un ataque potencial con evidencia, contexto y claridad.

Los clientes de Fortis Aegis pueden solicitar el uso de Fortis Forensic Analyst para respaldar la investigación de incidentes, validar señales de compromiso y guiar decisiones basadas en lo que la evidencia realmente demuestra.

Hable con un experto