Write Blocker
Dispositivo hardware o software que impide cualquier escritura en un medio de almacenamiento, garantizando que la evidencia digital no sea modificada durante el análisis forense.
¿Qué es un Write Blocker?
Un write blocker (bloqueador de escritura) es un dispositivo o software que impide cualquier operación de escritura en un medio de almacenamiento, permitiendo únicamente la lectura de datos. En el análisis forense digital es la salvaguarda estándar frente a las escrituras que el sistema operativo haría por su cuenta. Conviene decirlo con precisión: reduce drásticamente ese riesgo, no lo elimina por definición. El propio NIST advierte en NIST IR 8354 que los bloqueadores de escritura no garantizan que no se produzca ningún cambio en el soporte; por eso se ensayan antes de ponerlos delante de una evidencia, y por eso el hash se calcula igualmente.
Cuando un ordenador accede a un disco duro, el sistema operativo puede realizar escrituras automáticas: actualizar fechas de acceso, escribir archivos temporales, o modificar estructuras del sistema de archivos. Estas modificaciones, aunque mínimas, pueden invalidar la evidencia ante un tribunal al romper la cadena de custodia.
El write blocker actúa como barrera física o lógica, interceptando y bloqueando cualquier comando de escritura mientras permite el flujo normal de lectura de datos. Es un componente fundamental del kit de cualquier perito informático.
Principio forense fundamental
Nunca se trabaja directamente sobre la evidencia original. El write blocker es la barrera que sostiene ese principio frente al error del operador y frente a las escrituras automáticas del sistema. Lo que no hace es convertir la modificación en imposible: es un dispositivo, puede fallar y por eso se ensaya periódicamente y se documenta el ensayo.
Tipos de Write Blocker
Write Blocker Hardware
Los bloqueadores hardware son dispositivos físicos que se interponen entre el disco de evidencia y el ordenador forense:
Características:
- Bloqueo a nivel eléctrico/de señal
- Independiente del sistema operativo
- No depende de software que pueda fallar
- Con informe de ensayo publicado por el CFTT para el modelo y la versión de firmware concretos
Tipos de conectores:
| Tipo | Interfaces soportadas | Uso típico |
|---|---|---|
| USB Bridge | USB 2.0/3.0 a SATA/IDE | Discos externos, pendrives |
| SATA Bridge | SATA a SATA | Discos internos |
| IDE Bridge | IDE/PATA | Equipos antiguos |
| PCIe/NVMe | M.2 NVMe | SSDs modernos |
| Multifunción | Varios | Laboratorios profesionales |
Fabricantes, y a quién pertenecen hoy —dato útil para localizar documentación y repuestos; en el dictamen se consigna el fabricante y modelo que figuran en el equipo, que es lo que pide NIST SP 800-86, no el dueño corporativo actual:
| Producto | Quién lo tiene ahora | Por qué importa al redactar |
|---|---|---|
| Tableau | OpenText (llegó por la compra de Guidance Software) | «Adquirido con Tableau» es ambiguo: tableau.com es la empresa de análisis de datos de Salesforce, sin relación con el producto forense. En el informe hay que escribir modelo y fabricante, no la marca a secas |
| WiebeTech · CRU | DIGISTOR — sus dominios wiebetech.com y cru-inc.com redirigen ahí, y mantiene páginas separadas de ambas marcas | Las dos marcas siguen rotuladas en los equipos y NIST sigue publicando resultados bajo esos nombres. Útil para saber dónde buscar la ficha |
| Logicube | Logicube | Sin cambios |
La regla de fondo: en un dictamen, el instrumental se identifica por modelo y número de serie, no por marca. Una marca puede cambiar de dueño o coincidir con un producto ajeno, y el número de serie es lo que permite a un tercero saber exactamente qué se usó.
Write Blocker Software
Los bloqueadores software utilizan el sistema operativo para impedir escrituras:
Método en Linux (usado en CAINE):
## Activar modo solo lectura
sudo blockdev --setro /dev/sdb
## Verificar estado
blockdev --getro /dev/sdb
## Resultado: 1 = solo lectura
## Desactivar: NO sobre un disco de evidencia. Solo tiene sentido en discos de trabajo
## o de destino. Que exista este comando es lo que hace el bloqueo por software REVERSIBLE
## —no lo que le quita la condición de bloqueo: SWGDE y el propio NIST reconocen la
## categoría «software write block» y publican ensayos de ella.
sudo blockdev --setrw /dev/sdXMétodo en Windows:
- Políticas de grupo para deshabilitar escritura en USB
- Herramientas como USB Write Blocker (software libre)
- Modificación del registro de Windows
Ventajas software:
- Coste cero o muy bajo
- No requiere hardware adicional
- Flexible y configurable
Desventajas software:
- Depende del correcto funcionamiento del SO
- Puede ser desactivado accidentalmente
- Su eficacia depende de la configuración concreta, que hay que ensayar y documentar
Recomendación práctica
Para una adquisición destinada a un procedimiento, el bloqueo por hardware es la opción robusta: se interpone físicamente y no depende de que el sistema operativo se comporte. Elige un modelo con informe de ensayo publicado por el CFTT —no existe una «certificación NIST» que pedir— y ensáyalo tú antes, sobre un disco de descarte. El bloqueo por software es una categoría reconocida y sirve para triaje y análisis interno, con la cautela de que es reversible por una orden. En cualquiera de los dos casos, lo que sostiene el trabajo es el registro de qué método usaste y de que lo comprobaste.
¿Por qué es necesario el Write Blocker?
Escrituras automáticas del sistema operativo
Cuando conectas un disco a un ordenador, el SO puede modificarlo automáticamente:
Windows:
- Actualiza la fecha de último acceso de archivos
- Escribe archivos temporales
- Modifica la MFT de NTFS
- Asigna letras de unidad (escribe en registro)
- Windows Defender puede escanear y marcar archivos
macOS:
- Crea carpetas .Spotlight-V100 (indexación)
- Genera .DS_Store en cada carpeta accedida
- Escribe .Trashes
- Actualiza timestamps
Linux (sin protección):
- Actualiza atime (tiempo de acceso)
- Puede escribir journal si monta ext4
Impacto en la evidencia
Una sola escritura puede:
- Cambiar hashes: El hash MD5/SHA256 del disco cambia
- Invalidar la prueba: La defensa puede argumentar manipulación
- Romper cadena de custodia: No se puede demostrar integridad
- Afectar timestamps: Altera líneas temporales de investigación
- Sobrescribir datos borrados: Destruye evidencia recuperable
Por qué importa acreditarlo en el informe
No basta con haber usado un bloqueador de escritura: hay que poder demostrarlo. Si el informe no documenta el modelo empleado, el momento de su conexión y el hash calculado antes y después de la adquisición, la contraparte puede sostener que el soporte original se montó en modo lectura-escritura y que los datos pudieron alterarse durante la copia. Es una objeción difícil de rebatir a posteriori, porque lo que falta es el registro de un acto que ya pasó.
Uso correcto del Write Blocker Hardware
Preparación del entorno
- Apagar completamente el ordenador de evidencia
- Fotografiar el estado del equipo
- Documentar números de serie de discos
- Preparar el write blocker y cables necesarios
Conexión del dispositivo
- Conectar el disco de evidencia al puerto de ENTRADA del write blocker
- Conectar el puerto de SALIDA al ordenador forense
- Comprobar los indicadores del dispositivo contra el manual de ese modelo: no hay un convenio universal verde/rojo entre fabricantes. En la gama Tableau, por ejemplo, la variante de lectura y escritura se distingue por el color de la carcasa, no por un LED. Fotografiar el estado de los indicadores forma parte del acta, pero interpretarlos exige el manual delante.
Verificación de protección
Conviene distinguir dos cosas que no son la misma.
blockdev --getroconsulta el flag del kernel, y es una comprobación útil pero no ejercita el puente hardware; además,--setropuede no afectar a accesos ya activos, de modo que un volumen montado en lectura y escritura no queda protegido hasta remontarlo. Por eso el primer paso es comprobar que nada está montado.El ensayo que sí prueba el bloqueador —intentar una escritura real a través del puente y comprobar que los sectores quedan sin cambios— es el que prescribe SWGDE, y se hace sobre un disco de descarte antes de poner el equipo en servicio, nunca sobre la evidencia. Lo que se lleva al acta es el resultado de ese ensayo previo, con su fecha.
# Sobre la evidencia, sólo comprobaciones que no escriben: lsblk -o NAME,MOUNTPOINT /dev/sdb # debe estar sin montar blockdev --getro /dev/sdb # flag del kernel; debe devolver 1 # Intentar escribir (debe fallar) sudo touch /mnt/evidencia/test.txt # Error: Read-only file systemAdquisición de imagen
Con la protección verificada, proceder a crear imagen forense:
# Usando dc3dd con hash dc3dd if=/dev/sdb of=/casos/imagen.dd hash=sha256 log=adquisicion.logDocumentación
Registrar en el acta:
- Modelo y serie del write blocker
- Hora de conexión/desconexión
- Verificación de indicadores LED
- Resultado de pruebas de escritura
Write Blocker Software con CAINE Linux
CAINE Linux implementa protección por software a múltiples niveles:
Política de montaje
CAINE no monta automáticamente ningún disco. El usuario debe montar explícitamente y por defecto se monta en solo lectura.
Herramienta Mounter
El Mounter de CAINE proporciona control visual:
┌─────────────────────────────────────────────────────────────┐
│ CAINE Mounter │
├─────────────────────────────────────────────────────────────┤
│ Device │ Size │ Status │ Action │
├────────────┼────────┼─────────────────────┼────────────────┤
│ /dev/sda │ 500GB │ 🔒 Read-Only │ [Unmount] │
│ /dev/sdb │ 1TB │ 🔒 Read-Only │ [Unmount] │
│ /dev/sdc │ 32GB │ ○ Not mounted │ [Mount RO] │
└─────────────────────────────────────────────────────────────┘Bloqueo a nivel de kernel
## CAINE ejecuta automáticamente al detectar discos:
blockdev --setro /dev/sdX
## Comprobar el flag en todos los dispositivos de bloque, incluidos NVMe.
## Ojo: /dev/sd? sólo casa con una letra y deja fuera /dev/sdaa y toda la familia nvme.
for disk in $(lsblk -dno PATH); do
echo "$disk: $(blockdev --getro "$disk")"
doneVerificación de integridad
Antes de cualquier operación forense en CAINE:
- Abrir Mounter
- Verificar que el disco de evidencia muestra 🔒 (candado cerrado)
- Si muestra 🔓 (candado abierto), no proceder hasta corregir
- Documentar el estado con captura de pantalla
Caso práctico: Adquisición con write blocker
Situación: Se requiere adquirir el disco duro de un servidor implicado en un caso de acceso no autorizado a datos personales. La evidencia se usará en procedimiento penal.
Proceso con write blocker hardware:
Preparación
- Write blocker: Tableau T35u SATA/USB
- Verificación visual: LED verde (RO) encendido
- Ordenador forense: Workstation con CAINE Linux
Extracción del disco
- Servidor apagado, fotografiado
- Disco extraído: Seagate Barracuda 2TB, S/N: WDX123456
- Documentación fotográfica del disco
Conexión protegida
Disco evidencia → [Tableau T35u] → Ordenador forense ↓ LED: 🟢 Verde (RO activo)Verificación doble
En CAINE, verificar que blockdev también reporta solo lectura:
blockdev --getro /dev/sdb # Resultado: 1 ✓Comprobación de que el bloqueo actúa
# Sobre el sistema de ficheros montado en solo lectura: falla sin tocar el disco sudo touch /mnt/evidencia/prueba_bloqueo # Error: Read-only file system
NUNCA se comprueba un bloqueador escribiendo en el disco de evidencia
Circula como paso de verificación un dd if=/dev/zero of=/dev/sdb bs=512 count=1. No se hace jamás sobre la evidencia, y el motivo es el riesgo, no que la prueba sea inútil: intentar una escritura real a través del puente es justo lo que comprueba el bloqueador, y blockdev --getro no lo sustituye —ese solo lee un flag del kernel—. El problema es la otra rama: si el bloqueador no funciona, que es exactamente lo que estabas comprobando, acabas de escribir 512 bytes de ceros en el sector 0 del disco de la prueba, que en un disco con MBR es la tabla de particiones y en uno con GPT es el MBR protector que precede a la cabecera GPT. En cualquiera de los dos casos, daño irreversible sobre el original.
El bloqueador se valida antes y sobre un disco de descarte, no sobre el original. Sobre la evidencia solo se hacen comprobaciones que no intentan escribir en el dispositivo: leer el indicador del equipo, consultar blockdev --getro, y comprobar que el volumen no está montado. Un touch sobre un montaje en solo lectura falla en la capa del sistema de ficheros sin llegar al disco, así que no acredita nada del puente: es una comprobación de que el montaje es correcto, no del bloqueador.
Adquisición forense
Se utiliza Guymager para crear imagen E01:
- Formato: Expert Witness (.E01)
- Hash: MD5 + SHA256
- Verificación automática post-adquisición
Resultado
Adquisición completada: 2 horas 15 minutos Hash MD5: a1b2c3d4e5f6789... Hash SHA256: 9f8e7d6c5b4a321... Verificación: PASSED ✓ Archivos generados: servidor-001.E01 hasta servidor-001.E32Documentación
Acta de adquisición incluyendo:
- Modelo y serie del write blocker
- Fotografía del LED verde activo
- Referencia al ensayo previo del bloqueador (fecha, disco de descarte empleado y resultado)
- Hashes finales
- Firma del perito
Para qué sirve el acta: si la contraparte sostiene que el examen pudo alterar el soporte, el acta es lo que permite responder con hechos —qué equipo, con qué número de serie, ensayado cuándo, con qué resultado, y qué huella tenían el original y la copia—. No compra un desenlace: el tribunal valora el dictamen por sana crítica (art. 348 LEC). Lo que compra es la capacidad de contestar.
Certificaciones y estándares
NIST (National Institute of Standards and Technology)
NIST no certifica bloqueadores de escritura, y conviene saberlo antes de pedir un «write blocker certificado NIST», porque esa credencial no existe. Lo que hace el programa Computer Forensics Tool Testing (CFTT) es publicar especificaciones de ensayo y, sobre todo, informes de resultados por modelo y versión de firmware. La distinción no es de matiz: un informe dice que ese equipo con esa versión se comportó de determinada manera en determinadas pruebas, no que la marca esté homologada.
El propio NIST IR 8354 explica que el programa evita a propósito las palabras validation y verification y habla de tool testing, precisamente para no generar esa confusión.
Los informes de CFTT para bloqueadores de hardware comprueban, por interfaz y por comando:
- que los comandos de escritura no alcanzan el soporte y los sectores quedan sin cambios,
- que las operaciones de lectura pasan sin alteración,
- y qué ocurre con los comandos que el puente no reconoce.
La publicación NIST SP 800-101 que a veces se cita aquí no trata de discos: su título original es Guidelines on Cell Phone Forensics, fue retirada el 15 de mayo de 2014 y su revisión vigente es SP 800-101 Rev. 1, Guidelines on Mobile Device Forensics. Para adquisición de discos la referencia es SP 800-86.
ISO 27037
La norma ISO/IEC 27037:2012 exige que los procesos de identificación, recogida, adquisición y preservación se hayan validado antes de emplearlos sobre evidencia, y que la adquisición se documente de forma que un tercero pueda repetirla. No prescribe el bloqueo de escritura por su nombre ni impone un dispositivo concreto: fija el resultado —que la evidencia no se altere y que pueda demostrarse— y deja la técnica al perito.
Implicaciones legales en España
No existe legislación española que mencione los bloqueadores de escritura. Lo que hay es el art. 348 LEC, que somete el dictamen a la sana crítica del tribunal, valorado caso por caso. De ahí se sigue algo distinto de «los tribunales prefieren hardware»:
- Lo que se examina es si el método está documentado y es reproducible, no la clase de bloqueador.
- Un bloqueo no acreditado es una puerta abierta a la impugnación: la contraparte no tiene que probar que hubo alteración, le basta con señalar que no puede descartarse.
- Por eso lo que sostiene el trabajo es el registro: modelo, número de serie y versión del equipo, ensayo previo documentado y hash de origen y de copia.
Comparativa: Hardware vs Software
| Aspecto | Write Blocker Hardware | Write Blocker Software |
|---|---|---|
| Coste | Adquisición del equipo (consultar catálogo del fabricante) | Sin coste de licencia en Linux |
| Dónde actúa | Se interpone físicamente entre el disco y el equipo | En el sistema operativo del equipo de análisis |
| Reversibilidad | Requiere manipular el equipo | Una orden lo revierte (blockdev --setrw) |
| Informes de ensayo CFTT | Publicados por modelo y firmware | Publicados también, en la línea «Software Write Block» |
| Dependencia de SO | Ninguna | Total |
| Versatilidad | Interfaces específicas | Universal |
| Documentación | LED físicos + logs | Solo logs |
Cuándo usar cada tipo
Write Blocker Hardware:
- Casos penales graves
- Evidencia de alto valor
- Cuando la defensa es agresiva
- Laboratorios forenses profesionales
- Requisito del cliente
Write Blocker Software:
- Investigaciones internas
- Análisis preliminar
- Presupuesto limitado
- Casos civiles de menor cuantía
- Formación y práctica
Relación con otros conceptos
- Cadena de custodia: El write blocker garantiza la no modificación
- Imagen forense: Se crea desde un disco protegido por write blocker
- CAINE Linux: Implementa write blocker por software
- Guymager: Se usa junto con write blocker para adquisición
- ISO 27037: Estándar que recomienda uso de write blockers
Conclusión
El write blocker es una pieza básica del trabajo forense, en su forma de puente físico o de bloqueo por software en una distribución especializada. Lo que aporta no es una garantía absoluta —el propio NIST advierte de que no la hay— sino algo más útil en sede judicial: la capacidad de responder. Si la contraparte sostiene que el examen pudo alterar el soporte, un bloqueo ensayado, documentado y con su huella calculada permite contestar con hechos. Sin ese registro no hay nada que oponer, y la duda se queda en el expediente.
Para el perito informático, el write blocker no es solo una herramienta técnica, sino una salvaguarda legal que protege tanto la integridad de la evidencia como la credibilidad profesional ante tribunales.
Referencias y fuentes
- NIST — Computer Forensics Tool Testing (CFTT), programa que somete a prueba bloqueadores de escritura de hardware y de software y publica los informes por modelo y versión de firmware. Es la referencia para saber cómo se comportó un equipo concreto en las pruebas —el programa habla de tool testing, no de validación ni de certificación—. nist.gov · CFTT · Hardware Write Block · Software Write Block
- NIST SP 800-86, Guide to Integrating Forensic Techniques into Incident Response — preservación del medio original durante la adquisición. nvlpubs.nist.gov
- ISO/IEC 27037:2012 — identificación, recogida, adquisición y preservación de evidencia digital. iso.org
blockdev(8)— página de manual del comando:--setromarca el dispositivo como solo lectura y--setrwrevierte esa marca. man7.org
El bloqueo se documenta, no se presume
Adquisición forense con bloqueo de escritura ensayado y registrado, hash SHA-256 del origen y de la copia, y cadena de custodia desde el primer minuto. En el informe constan los pasos ejecutados y el equipo empleado con su modelo, número de serie y versión, que es lo que un tercero necesita para repetir el procedimiento.
El análisis lo firma Jonathan Izquierdo, perito informático forense.
Última actualización: Enero 2026 Categoría: Herramientas Código: HER-014
Preguntas Frecuentes
¿Es obligatorio usar write blocker en análisis forense?
No hay en España ninguna norma que lo imponga por su nombre. Es una práctica estándar reconocida internacionalmente y recogida en la ISO 27037, y su función procesal es concreta: sin ella, la contraparte puede sostener que el examen pudo alterar el soporte, y quien lo hizo no tiene con qué desmentirlo. El tribunal valora el dictamen por sana crítica (art. 348 LEC), no por la marca del equipo.
¿Qué diferencia hay entre write blocker hardware y software?
El hardware es un dispositivo físico que se interpone entre el disco y el ordenador, bloqueando señales de escritura a nivel eléctrico. El software usa el sistema operativo para bloquear comandos de escritura. El hardware es más seguro pero más caro.
¿Puedo usar Linux en modo solo lectura como write blocker?
Ayuda, pero no es equivalente. Distribuciones como CAINE montan en solo lectura por defecto y blockdev --setro marca el dispositivo, pero es una marca del kernel: se revierte con --setrw, depende de que nada haya escrito antes de aplicarla —un automontaje o una reproducción de journal ocurren **al montar**, y ext4 reproduce el suyo incluso montado en solo lectura salvo con la opción `noload`— y no interpone nada físico entre el disco y el equipo. El bloqueo por hardware corta la escritura en el propio puente. Si se trabaja solo con software, hay que poder documentar la secuencia exacta: qué se aplicó, cuándo, y que el disco no se montó antes.
Términos Relacionados
Cadena de Custodia
Protocolo legal y técnico que documenta y sostiene la integridad y la autenticidad de la evidencia digital desde su hallazgo hasta su presentación en juicio. Un defecto en ella debilita la fuerza probatoria y abre la puerta a la impugnación, pero no produce por sí solo la inadmisión de la prueba.
Imagen Forense
Copia exacta bit a bit de un dispositivo de almacenamiento que preserva el contenido del área direccionable, incluidos restos de archivos borrados y espacio no asignado —no necesariamente áreas reservadas como HPA/DCO o el sobreaprovisionamiento de un SSD, que dependen de la interfaz y del método—, para su análisis forense.
CAINE Linux
Distribución Linux italiana especializada en análisis forense digital que arranca en modo solo lectura, incluye herramientas forenses preinstaladas y está diseñada para reducir el riesgo de modificación accidental de la evidencia.
Guymager
Herramienta gráfica de código abierto para Linux que permite crear imágenes forenses de discos en formatos E01 y DD, con verificación de hash integrada y documentación del proceso de adquisición.
ISO 27037
Norma internacional que proporciona directrices para la identificación, recopilación, adquisición y preservación de evidencia digital, estableciendo el estándar metodológico para investigaciones forenses digitales.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
