EnCase
Suite de software forense comercial desarrollada por Guidance Software (ahora OpenText) que permite adquisición, análisis y presentación de evidencia digital, siendo el estándar en fuerzas de seguridad y grandes corporaciones.
¿Qué es EnCase?
EnCase es una suite de software forense comercial desarrollada originalmente por Guidance Software, ahora propiedad de OpenText. Lanzado en 1998, EnCase se convirtió en el estándar de facto para investigaciones forenses digitales en fuerzas de seguridad, agencias gubernamentales y grandes corporaciones de todo el mundo.
EnCase popularizó el formato E01, su variante del Expert Witness Format, que hoy es el formato de imagen forense más extendido. Conviene la precisión, porque en un dictamen se comprueba: el EWF original no es de EnCase. La especificación que documenta el proyecto libewf atribuye el formato original a ASRDATA, para la aplicación SMART de Andrew Rosen, y explica que los formatos de EnCase «se deducen de la especificación original». Lo que EnCase creó fue E01. La herramienta ofrece capacidades completas de adquisición, análisis y generación de informes, todo en un entorno integrado.
Aunque su modelo de licencia anual lo hace inaccesible para muchos profesionales independientes, EnCase sigue siendo la referencia en entornos corporativos y gubernamentales donde el presupuesto no es la principal restricción.
Historia de EnCase
EnCase nació en Guidance Software, compañía fundada en 1997 por Shawn McCreight, y la primera versión comercial se publicó al año siguiente. El 14 de septiembre de 2017 OpenText Corporation adquirió Guidance Software, y desde entonces desarrolla la suite bajo la marca OpenText EnCase.
Productos de la familia
Los nombres comerciales cambiaron con la absorción por OpenText y los antiguos ya no resuelven. Importa para un dictamen: citar «EnCase eDiscovery» en 2026 es citar un producto que no existe con ese nombre, y la contraparte lo comprueba en un clic. Comprobadas hoy las cuatro rutas:
| Nombre en el corpus | Estado hoy |
|---|---|
| EnCase Forensic | opentext.com/products/encase-forensic redirige a /products/forensic — OpenText Forensic (EnCase) |
| EnCase Endpoint Investigator | redirige a /products/endpoint-investigator |
| EnCase eDiscovery | 404. Hoy es OpenText Information Assurance |
| EnCase Mobile Investigator | Se conserva bajo la marca OpenText |
Lo que sigue describe qué hace cada uno, que es lo que no ha cambiado.
OpenText Forensic (antes EnCase Forensic)
La versión principal para investigaciones forenses:
- Adquisición de imágenes en formato E01
- Análisis completo de sistemas de archivos
- Recuperación de archivos eliminados
- Análisis de artefactos de sistema
- Generación de informes
OpenText Endpoint Investigator (antes EnCase Endpoint Investigator)
Para investigaciones corporativas a gran escala:
- Adquisición remota de endpoints
- Triaje rápido en múltiples máquinas
- Integración con SIEM
- Respuesta a incidentes
OpenText Information Assurance (antes EnCase eDiscovery)
Para procesos de descubrimiento electrónico:
- Búsqueda y recopilación de datos
- Revisión y análisis de documentos
- Cumplimiento normativo (GDPR, etc.)
OpenText Mobile Investigator
Para dispositivos móviles:
- Extracción de datos de smartphones
- Análisis de aplicaciones
- Decodificación de comunicaciones
Características principales
Adquisición forense
EnCase puede adquirir datos de múltiples fuentes:
| Fuente | Capacidad |
|---|---|
| Discos físicos | SATA, SAS, NVMe, IDE |
| Imágenes | E01, Ex01, DD, AFF |
| Memoria RAM | Volcado y análisis |
| Dispositivos móviles | Android, iOS (con limitaciones) |
| Cloud | Office 365, Google Workspace |
| Red | Adquisición remota con agente |
Análisis de sistemas de archivos
Soporte completo para:
- NTFS (incluyendo atributos avanzados, ADS)
- FAT12/16/32, exFAT
- HFS+, APFS
- Ext2/3/4
- XFS, Btrfs
- ReFS
EnScript: Lenguaje de scripting
EnCase incluye EnScript, un lenguaje de programación propio para automatización:
// Ejemplo EnScript: Buscar archivos ejecutables
forall (EntryClass entry in Case())
{
if (entry.Extension() == "exe")
{
Console.WriteLine("Encontrado: " + entry.FullPath());
entry.SetTag("Ejecutables");
}
}EnScript permite:
- Automatizar análisis repetitivos
- Crear módulos personalizados
- Procesar grandes volúmenes de datos
- Integrar con sistemas externos
Análisis de artefactos Windows
EnCase incluye parsers para artefactos de Windows:
- Registro de Windows (SAM, SYSTEM, SOFTWARE, NTUSER)
- Prefetch files
- Jump Lists
- Shellbags
- USN Journal
- Event Logs
- Archivos LNK
Timeline
Generación de líneas temporales correlacionando:
- Timestamps del sistema de archivos
- Actividad de registro
- Logs de eventos
- Historial de navegación
- Metadatos de documentos
Reporting
EnCase genera informes profesionales:
- Plantillas personalizables
- Exportación a múltiples formatos
- Bookmarks y anotaciones
- Cadena de evidencia documentada
Comparativa con alternativas
EnCase vs Autopsy
| Aspecto | EnCase | Autopsy |
|---|---|---|
| Precio | Licencia anual, solo por presupuesto (ni OpenText publica tarifa) | Gratuito |
| Código | Propietario | Open Source |
| Scripting | EnScript (potente) | Python/Java |
| Soporte | Comercial 24/7 | Comunidad |
| Formación | Certificada (EnCE) | Autodidacta y comunidad |
| Cobertura funcional | Suite completa, con módulos enterprise y eDiscovery | Cubre el grueso del análisis de disco; sin adquisición remota ni módulos corporativos |
| Interfaz | Profesional | Funcional |
| Aceptación judicial | La misma: ningún tribunal español prefiere una herramienta sobre otra | La misma |
Decisión práctica
Para la mayoría de investigaciones forenses, Autopsy es suficiente y tiene coste cero. EnCase tiene sentido donde hacen falta el scripting avanzado, el soporte comercial o el despliegue corporativo.
EnCase vs FTK
| Aspecto | EnCase | FTK |
|---|---|---|
| Precio | Licencia anual, solo por presupuesto | Licencia anual, solo por presupuesto |
| Enfoque | Análisis profundo | Velocidad |
| Scripting | EnScript | Sin lenguaje nativo |
| Base de datos | Propietaria | PostgreSQL |
| Procesamiento | Secuencial | Distribuido |
| Implantación habitual | Agencias gubernamentales | Empresas |
Cuándo usar EnCase
Justifica el coste cuando:
Investigaciones corporativas a gran escala
- Múltiples endpoints
- Adquisición remota necesaria
- Integración con infraestructura existente
Requisitos de soporte comercial
- SLA de respuesta garantizado
- Formación certificada necesaria
- Compliance que exige herramienta comercial
Automatización compleja con EnScript
- Flujos de trabajo personalizados
- Parsing de formatos propietarios
- Integración con sistemas de ticketing
Procesos de eDiscovery
- Grandes volúmenes de datos
- Requisitos legales específicos
- Workflow colaborativo
Alternativas gratuitas suficientes cuando:
- Perito individual o pequeño despacho
- Casos estándar de análisis forense
- Presupuesto limitado
- Sin necesidad de soporte comercial
- Formación autodidacta posible
Certificaciones EnCase
EnCE (EnCase Certified Examiner)
Certificación oficial que acredita competencia en EnCase:
Requisitos previos
- 64 horas de formación oficial o
- 12 meses de experiencia demostrable
Examen teórico
- 180 preguntas
- 2 horas de duración
- 80 % para aprobar (la fase práctica exige 85 %)
Examen práctico
- Análisis de imagen de prueba
- Informe detallado de hallazgos
- Evaluación por expertos
Mantenimiento
- Renovación cada 3 años
- Créditos de educación continua
Valor de la certificación
- Reconocida internacionalmente
- Valorada en ofertas de empleo forense
- Demuestra competencia técnica
- Puede ser cuestionada en juicio (¿formación solo en EnCase?)
Limitaciones de EnCase
Coste
Es el principal obstáculo para un profesional independiente, y hay que decir cómo se sabe: ni OpenText ni Exterro publican precio de lista, y las cuentas que Guidance Software presentó a la SEC antes de ser adquirida tampoco contienen ningún precio unitario. Cualquier cifra concreta que circule sale de presupuestos particulares, no de una tarifa comprobable.
Lo que sí se sostiene, y es lo que un despacho necesita saber antes de pedir presupuesto:
- La licencia es anual y renovable, no una compra a perpetuidad.
- La formación oficial se factura aparte de la licencia.
- No hay versión de prueba completa disponible públicamente.
- El precio se negocia por volumen y tipo de organización, así que dos compradores distintos no pagan lo mismo.
Curva de aprendizaje
- Interfaz compleja
- EnScript requiere conocimientos de programación
- Formación formal casi necesaria
- Documentación extensa pero densa
Dependencia del fabricante
- Formato propietario para casos
- Sin acceso al código fuente
- Actualizaciones según política del fabricante
- Riesgo si OpenText discontinúa el producto
Requisitos de hardware
EnCase requiere hardware potente:
- RAM: 16 GB mínimo, 32+ recomendado
- CPU: Multi-core moderno
- Disco: SSD para casos, espacio considerable
Flujo de trabajo típico con EnCase
Crear nuevo caso
- File → New Case
- Configurar nombre, número, examinador
- Definir ubicación de almacenamiento
Añadir evidencia
- Add Evidence → Local Device / Image
- Seleccionar fuente de datos
- Configurar opciones de adquisición
Procesar evidencia
- Indexación de contenido
- Hash de archivos
- Análisis de firmas
- Extracción de artefactos
Análisis
- Navegación por sistema de archivos
- Búsquedas por palabra clave
- Filtrado por tipo de archivo
- Análisis de timeline
Documentar hallazgos
- Crear bookmarks
- Añadir notas
- Etiquetar evidencia relevante
Generar informe
- Seleccionar plantilla
- Incluir bookmarks
- Exportar en formato deseado
EnCase en procedimientos judiciales españoles
EnCase es aceptado en tribunales españoles, pero no tiene ventaja legal sobre otras herramientas:
- El peso probatorio depende de la metodología, no del software
- Autopsy tiene la misma validez
- Lo importante es la cadena de custodia
- El perito informático debe poder defender su trabajo
La mención de «EnCase» en un informe puede transmitir profesionalidad a un tribunal, pero no es requisito ni garantía de éxito. Lo que sí se impugna con frecuencia es lo contrario: que el perito informático no pueda explicar qué hizo exactamente la herramienta —con qué versión, qué parámetros y qué comprobación de integridad—, y eso ocurre igual con software de cinco mil euros que con software gratuito.
La herramienta no sostiene el informe; el método sí
Ningún tribunal español otorga más valor a una marca de software. Lo que se defiende en la ratificación es la trazabilidad: versión, parámetros, hashes de adquisición y cadena de custodia documentada paso a paso.
Relación con otros conceptos
- Formato E01: la variante de EnCase del Expert Witness Format —cuya especificación original es de ASRDATA, para SMART—. Sigue siendo propietaria, pero la biblioteca libre
libewfla implementó por ingeniería inversa, y por eso la leen hoy casi todas las herramientas - Autopsy: Alternativa open source comparable
- FTK Imager: herramienta gratuita, originalmente de AccessData y hoy de Exterro, que la adquirió en diciembre de 2020 — la fecha del comunicado de la propia Exterro
- Imagen forense: EnCase crea y analiza imágenes forenses
- Sleuth Kit: Framework open source en que se basa Autopsy
Referencias y fuentes
- OpenText — OpenText Forensic (EnCase). Ficha vigente del producto;
opentext.com/products/encase-forensicredirige aquí. La ruta deencase-ediscoverydevuelve 404 y su sucesor es Information Assurance. - SEC EDGAR — Guidance Software, Inc. — Form 8-K, 14 de septiembre de 2017. «OpenText completed its acquisition of the Company». Acredita el cambio de propiedad, con fecha.
- Exterro / PR Newswire — Exterro Acquires AccessData, 3 de diciembre de 2020. La fecha del comunicado de la operación.
- Proyecto libewf — Expert Witness Compression Format (EWF). La especificación original la aporta ASRDATA para SMART; los formatos de EnCase «se deducen de la especificación original». EnCase creó E01, no el EWF.
- The Sleuth Kit / Autopsy —
sleuthkit.orgyautopsy.com. Alternativa libre con la que se compara en este artículo. - Jefatura del Estado — Ley 1/2000, de Enjuiciamiento Civil, art. 348. El tribunal valora los dictámenes por sana crítica: ninguna norma prefiere una herramienta forense sobre otra.
Conclusión
EnCase es el software forense comercial de referencia, con más de 25 años de desarrollo y adopción global. Su potencia en scripting y en despliegue corporativo explica su presencia en entornos con presupuesto para ello. Si compensa o no es una cuenta que cada despacho hace con su propio volumen de casos: ningún tribunal español prefiere una herramienta sobre otra, y eso está dicho ya en la comparativa de más arriba.
Sin embargo, para el perito informático independiente o pequeño despacho, alternativas gratuitas como Autopsy cubren la mayoría de necesidades sin el coste de licencia. La elección debe basarse en necesidades reales, no en prestigio percibido.
Última actualización: Agosto 2026 Categoría: Herramientas Código: HER-015
Preguntas Frecuentes
¿Cuánto cuesta EnCase?
No hay tarifa pública: ni OpenText ni Exterro publican precio de lista, y se negocia por volumen y tipo de organización. Lo que sí se puede decir es que la licencia es anual y renovable, que la formación oficial se factura aparte y que no hay versión de prueba completa. Existen versiones para empresas (EnCase Endpoint) y educación con precios diferentes.
¿EnCase es mejor que Autopsy?
Ninguno es mejor en abstracto. EnCase aporta soporte comercial, scripting propio (EnScript) y módulos corporativos; Autopsy cubre el grueso del análisis de disco y es gratuito. Para un perito individual, Autopsy suele bastar; EnCase se justifica cuando hacen falta adquisición remota, eDiscovery o un SLA de soporte.
¿Los tribunales españoles prefieren EnCase?
No hay preferencia legal. Los tribunales aceptan evidencia de cualquier herramienta forense reconocida, incluyendo Autopsy, FTK y EnCase. Lo importante es la metodología del perito, no la herramienta específica.
Términos Relacionados
Formato E01
Formato de imagen forense desarrollado por EnCase que almacena una copia bit a bit del disco junto con metadatos, hash de verificación y compresión, siendo el estándar más utilizado en investigaciones judiciales.
Autopsy
Plataforma de análisis forense digital de código abierto que permite investigar discos duros, recuperar archivos borrados y analizar evidencia digital mediante una interfaz gráfica intuitiva.
Imagen Forense
Copia exacta bit a bit de un dispositivo de almacenamiento que preserva el contenido del área direccionable, incluidos restos de archivos borrados y espacio no asignado —no necesariamente áreas reservadas como HPA/DCO o el sobreaprovisionamiento de un SSD, que dependen de la interfaz y del método—, para su análisis forense.
Análisis Forense Digital
Conjunto de procedimientos científicos y técnicos para identificar, preservar y analizar evidencias digitales admisibles en juicios civiles, penales o laborales.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
