Herramientas

Write Blocker

Dispositivo hardware o software que impide cualquier escritura en un medio de almacenamiento, garantizando que la evidencia digital no sea modificada durante el análisis forense.

15 min de lectura

¿Qué es un Write Blocker?

Un write blocker (bloqueador de escritura) es un dispositivo o software que impide cualquier operación de escritura en un medio de almacenamiento, permitiendo únicamente la lectura de datos. En el análisis forense digital es la salvaguarda estándar frente a las escrituras que el sistema operativo haría por su cuenta. Conviene decirlo con precisión: reduce drásticamente ese riesgo, no lo elimina por definición. El propio NIST advierte en NIST IR 8354 que los bloqueadores de escritura no garantizan que no se produzca ningún cambio en el soporte; por eso se ensayan antes de ponerlos delante de una evidencia, y por eso el hash se calcula igualmente.

Cuando un ordenador accede a un disco duro, el sistema operativo puede realizar escrituras automáticas: actualizar fechas de acceso, escribir archivos temporales, o modificar estructuras del sistema de archivos. Estas modificaciones, aunque mínimas, pueden invalidar la evidencia ante un tribunal al romper la cadena de custodia.

El write blocker actúa como barrera física o lógica, interceptando y bloqueando cualquier comando de escritura mientras permite el flujo normal de lectura de datos. Es un componente fundamental del kit de cualquier perito informático.

Principio forense fundamental

Nunca se trabaja directamente sobre la evidencia original. El write blocker es la barrera que sostiene ese principio frente al error del operador y frente a las escrituras automáticas del sistema. Lo que no hace es convertir la modificación en imposible: es un dispositivo, puede fallar y por eso se ensaya periódicamente y se documenta el ensayo.

Tipos de Write Blocker

Write Blocker Hardware

Los bloqueadores hardware son dispositivos físicos que se interponen entre el disco de evidencia y el ordenador forense:

Características:

  • Bloqueo a nivel eléctrico/de señal
  • Independiente del sistema operativo
  • No depende de software que pueda fallar
  • Con informe de ensayo publicado por el CFTT para el modelo y la versión de firmware concretos

Tipos de conectores:

TipoInterfaces soportadasUso típico
USB BridgeUSB 2.0/3.0 a SATA/IDEDiscos externos, pendrives
SATA BridgeSATA a SATADiscos internos
IDE BridgeIDE/PATAEquipos antiguos
PCIe/NVMeM.2 NVMeSSDs modernos
MultifunciónVariosLaboratorios profesionales

Fabricantes, y a quién pertenecen hoy —dato útil para localizar documentación y repuestos; en el dictamen se consigna el fabricante y modelo que figuran en el equipo, que es lo que pide NIST SP 800-86, no el dueño corporativo actual:

ProductoQuién lo tiene ahoraPor qué importa al redactar
TableauOpenText (llegó por la compra de Guidance Software)«Adquirido con Tableau» es ambiguo: tableau.com es la empresa de análisis de datos de Salesforce, sin relación con el producto forense. En el informe hay que escribir modelo y fabricante, no la marca a secas
WiebeTech · CRUDIGISTOR — sus dominios wiebetech.com y cru-inc.com redirigen ahí, y mantiene páginas separadas de ambas marcasLas dos marcas siguen rotuladas en los equipos y NIST sigue publicando resultados bajo esos nombres. Útil para saber dónde buscar la ficha
LogicubeLogicubeSin cambios

La regla de fondo: en un dictamen, el instrumental se identifica por modelo y número de serie, no por marca. Una marca puede cambiar de dueño o coincidir con un producto ajeno, y el número de serie es lo que permite a un tercero saber exactamente qué se usó.

Write Blocker Software

Los bloqueadores software utilizan el sistema operativo para impedir escrituras:

Método en Linux (usado en CAINE):

## Activar modo solo lectura
sudo blockdev --setro /dev/sdb

## Verificar estado
blockdev --getro /dev/sdb
## Resultado: 1 = solo lectura

## Desactivar: NO sobre un disco de evidencia. Solo tiene sentido en discos de trabajo
## o de destino. Que exista este comando es lo que hace el bloqueo por software REVERSIBLE
## —no lo que le quita la condición de bloqueo: SWGDE y el propio NIST reconocen la
## categoría «software write block» y publican ensayos de ella.
sudo blockdev --setrw /dev/sdX

Método en Windows:

  • Políticas de grupo para deshabilitar escritura en USB
  • Herramientas como USB Write Blocker (software libre)
  • Modificación del registro de Windows

Ventajas software:

  • Coste cero o muy bajo
  • No requiere hardware adicional
  • Flexible y configurable

Desventajas software:

  • Depende del correcto funcionamiento del SO
  • Puede ser desactivado accidentalmente
  • Su eficacia depende de la configuración concreta, que hay que ensayar y documentar
Recomendación práctica

Para una adquisición destinada a un procedimiento, el bloqueo por hardware es la opción robusta: se interpone físicamente y no depende de que el sistema operativo se comporte. Elige un modelo con informe de ensayo publicado por el CFTT —no existe una «certificación NIST» que pedir— y ensáyalo tú antes, sobre un disco de descarte. El bloqueo por software es una categoría reconocida y sirve para triaje y análisis interno, con la cautela de que es reversible por una orden. En cualquiera de los dos casos, lo que sostiene el trabajo es el registro de qué método usaste y de que lo comprobaste.

¿Por qué es necesario el Write Blocker?

Escrituras automáticas del sistema operativo

Cuando conectas un disco a un ordenador, el SO puede modificarlo automáticamente:

Windows:

  • Actualiza la fecha de último acceso de archivos
  • Escribe archivos temporales
  • Modifica la MFT de NTFS
  • Asigna letras de unidad (escribe en registro)
  • Windows Defender puede escanear y marcar archivos

macOS:

  • Crea carpetas .Spotlight-V100 (indexación)
  • Genera .DS_Store en cada carpeta accedida
  • Escribe .Trashes
  • Actualiza timestamps

Linux (sin protección):

  • Actualiza atime (tiempo de acceso)
  • Puede escribir journal si monta ext4

Impacto en la evidencia

Una sola escritura puede:

  1. Cambiar hashes: El hash MD5/SHA256 del disco cambia
  2. Invalidar la prueba: La defensa puede argumentar manipulación
  3. Romper cadena de custodia: No se puede demostrar integridad
  4. Afectar timestamps: Altera líneas temporales de investigación
  5. Sobrescribir datos borrados: Destruye evidencia recuperable

Por qué importa acreditarlo en el informe

No basta con haber usado un bloqueador de escritura: hay que poder demostrarlo. Si el informe no documenta el modelo empleado, el momento de su conexión y el hash calculado antes y después de la adquisición, la contraparte puede sostener que el soporte original se montó en modo lectura-escritura y que los datos pudieron alterarse durante la copia. Es una objeción difícil de rebatir a posteriori, porque lo que falta es el registro de un acto que ya pasó.

Uso correcto del Write Blocker Hardware

  1. Preparación del entorno

    • Apagar completamente el ordenador de evidencia
    • Fotografiar el estado del equipo
    • Documentar números de serie de discos
    • Preparar el write blocker y cables necesarios
  2. Conexión del dispositivo

    • Conectar el disco de evidencia al puerto de ENTRADA del write blocker
    • Conectar el puerto de SALIDA al ordenador forense
    • Comprobar los indicadores del dispositivo contra el manual de ese modelo: no hay un convenio universal verde/rojo entre fabricantes. En la gama Tableau, por ejemplo, la variante de lectura y escritura se distingue por el color de la carcasa, no por un LED. Fotografiar el estado de los indicadores forma parte del acta, pero interpretarlos exige el manual delante.
  3. Verificación de protección

    Conviene distinguir dos cosas que no son la misma. blockdev --getro consulta el flag del kernel, y es una comprobación útil pero no ejercita el puente hardware; además, --setro puede no afectar a accesos ya activos, de modo que un volumen montado en lectura y escritura no queda protegido hasta remontarlo. Por eso el primer paso es comprobar que nada está montado.

    El ensayo que sí prueba el bloqueador —intentar una escritura real a través del puente y comprobar que los sectores quedan sin cambios— es el que prescribe SWGDE, y se hace sobre un disco de descarte antes de poner el equipo en servicio, nunca sobre la evidencia. Lo que se lleva al acta es el resultado de ese ensayo previo, con su fecha.

    # Sobre la evidencia, sólo comprobaciones que no escriben:
    lsblk -o NAME,MOUNTPOINT /dev/sdb   # debe estar sin montar
    blockdev --getro /dev/sdb           # flag del kernel; debe devolver 1
    
    # Intentar escribir (debe fallar)
    sudo touch /mnt/evidencia/test.txt
    # Error: Read-only file system
  4. Adquisición de imagen

    Con la protección verificada, proceder a crear imagen forense:

    # Usando dc3dd con hash
    dc3dd if=/dev/sdb of=/casos/imagen.dd hash=sha256 log=adquisicion.log
  5. Documentación

    Registrar en el acta:

    • Modelo y serie del write blocker
    • Hora de conexión/desconexión
    • Verificación de indicadores LED
    • Resultado de pruebas de escritura

Write Blocker Software con CAINE Linux

CAINE Linux implementa protección por software a múltiples niveles:

Política de montaje

CAINE no monta automáticamente ningún disco. El usuario debe montar explícitamente y por defecto se monta en solo lectura.

Herramienta Mounter

El Mounter de CAINE proporciona control visual:

┌─────────────────────────────────────────────────────────────┐
│                     CAINE Mounter                           │
├─────────────────────────────────────────────────────────────┤
│ Device     │ Size   │ Status              │ Action         │
├────────────┼────────┼─────────────────────┼────────────────┤
│ /dev/sda   │ 500GB  │ 🔒 Read-Only        │ [Unmount]      │
│ /dev/sdb   │ 1TB    │ 🔒 Read-Only        │ [Unmount]      │
│ /dev/sdc   │ 32GB   │ ○ Not mounted       │ [Mount RO]     │
└─────────────────────────────────────────────────────────────┘

Bloqueo a nivel de kernel

## CAINE ejecuta automáticamente al detectar discos:
blockdev --setro /dev/sdX

## Comprobar el flag en todos los dispositivos de bloque, incluidos NVMe.
## Ojo: /dev/sd? sólo casa con una letra y deja fuera /dev/sdaa y toda la familia nvme.
for disk in $(lsblk -dno PATH); do
    echo "$disk: $(blockdev --getro "$disk")"
done

Verificación de integridad

Antes de cualquier operación forense en CAINE:

  1. Abrir Mounter
  2. Verificar que el disco de evidencia muestra 🔒 (candado cerrado)
  3. Si muestra 🔓 (candado abierto), no proceder hasta corregir
  4. Documentar el estado con captura de pantalla

Caso práctico: Adquisición con write blocker

Situación: Se requiere adquirir el disco duro de un servidor implicado en un caso de acceso no autorizado a datos personales. La evidencia se usará en procedimiento penal.

Proceso con write blocker hardware:

  1. Preparación

    • Write blocker: Tableau T35u SATA/USB
    • Verificación visual: LED verde (RO) encendido
    • Ordenador forense: Workstation con CAINE Linux
  2. Extracción del disco

    • Servidor apagado, fotografiado
    • Disco extraído: Seagate Barracuda 2TB, S/N: WDX123456
    • Documentación fotográfica del disco
  3. Conexión protegida

    Disco evidencia → [Tableau T35u] → Ordenador forense
    
                    LED: 🟢 Verde (RO activo)
  4. Verificación doble

    En CAINE, verificar que blockdev también reporta solo lectura:

    blockdev --getro /dev/sdb
    # Resultado: 1 ✓
  5. Comprobación de que el bloqueo actúa

    # Sobre el sistema de ficheros montado en solo lectura: falla sin tocar el disco
    sudo touch /mnt/evidencia/prueba_bloqueo
    # Error: Read-only file system
NUNCA se comprueba un bloqueador escribiendo en el disco de evidencia

Circula como paso de verificación un dd if=/dev/zero of=/dev/sdb bs=512 count=1. No se hace jamás sobre la evidencia, y el motivo es el riesgo, no que la prueba sea inútil: intentar una escritura real a través del puente es justo lo que comprueba el bloqueador, y blockdev --getro no lo sustituye —ese solo lee un flag del kernel—. El problema es la otra rama: si el bloqueador no funciona, que es exactamente lo que estabas comprobando, acabas de escribir 512 bytes de ceros en el sector 0 del disco de la prueba, que en un disco con MBR es la tabla de particiones y en uno con GPT es el MBR protector que precede a la cabecera GPT. En cualquiera de los dos casos, daño irreversible sobre el original.

El bloqueador se valida antes y sobre un disco de descarte, no sobre el original. Sobre la evidencia solo se hacen comprobaciones que no intentan escribir en el dispositivo: leer el indicador del equipo, consultar blockdev --getro, y comprobar que el volumen no está montado. Un touch sobre un montaje en solo lectura falla en la capa del sistema de ficheros sin llegar al disco, así que no acredita nada del puente: es una comprobación de que el montaje es correcto, no del bloqueador.

  1. Adquisición forense

    Se utiliza Guymager para crear imagen E01:

    • Formato: Expert Witness (.E01)
    • Hash: MD5 + SHA256
    • Verificación automática post-adquisición
  2. Resultado

    Adquisición completada: 2 horas 15 minutos
    Hash MD5:    a1b2c3d4e5f6789...
    Hash SHA256: 9f8e7d6c5b4a321...
    Verificación: PASSED ✓
    
    Archivos generados:
    servidor-001.E01 hasta servidor-001.E32
  3. Documentación

    Acta de adquisición incluyendo:

    • Modelo y serie del write blocker
    • Fotografía del LED verde activo
    • Referencia al ensayo previo del bloqueador (fecha, disco de descarte empleado y resultado)
    • Hashes finales
    • Firma del perito

Para qué sirve el acta: si la contraparte sostiene que el examen pudo alterar el soporte, el acta es lo que permite responder con hechos —qué equipo, con qué número de serie, ensayado cuándo, con qué resultado, y qué huella tenían el original y la copia—. No compra un desenlace: el tribunal valora el dictamen por sana crítica (art. 348 LEC). Lo que compra es la capacidad de contestar.

Certificaciones y estándares

NIST (National Institute of Standards and Technology)

NIST no certifica bloqueadores de escritura, y conviene saberlo antes de pedir un «write blocker certificado NIST», porque esa credencial no existe. Lo que hace el programa Computer Forensics Tool Testing (CFTT) es publicar especificaciones de ensayo y, sobre todo, informes de resultados por modelo y versión de firmware. La distinción no es de matiz: un informe dice que ese equipo con esa versión se comportó de determinada manera en determinadas pruebas, no que la marca esté homologada.

El propio NIST IR 8354 explica que el programa evita a propósito las palabras validation y verification y habla de tool testing, precisamente para no generar esa confusión.

Los informes de CFTT para bloqueadores de hardware comprueban, por interfaz y por comando:

  • que los comandos de escritura no alcanzan el soporte y los sectores quedan sin cambios,
  • que las operaciones de lectura pasan sin alteración,
  • y qué ocurre con los comandos que el puente no reconoce.

La publicación NIST SP 800-101 que a veces se cita aquí no trata de discos: su título original es Guidelines on Cell Phone Forensics, fue retirada el 15 de mayo de 2014 y su revisión vigente es SP 800-101 Rev. 1, Guidelines on Mobile Device Forensics. Para adquisición de discos la referencia es SP 800-86.

ISO 27037

La norma ISO/IEC 27037:2012 exige que los procesos de identificación, recogida, adquisición y preservación se hayan validado antes de emplearlos sobre evidencia, y que la adquisición se documente de forma que un tercero pueda repetirla. No prescribe el bloqueo de escritura por su nombre ni impone un dispositivo concreto: fija el resultado —que la evidencia no se altere y que pueda demostrarse— y deja la técnica al perito.

Implicaciones legales en España

No existe legislación española que mencione los bloqueadores de escritura. Lo que hay es el art. 348 LEC, que somete el dictamen a la sana crítica del tribunal, valorado caso por caso. De ahí se sigue algo distinto de «los tribunales prefieren hardware»:

  • Lo que se examina es si el método está documentado y es reproducible, no la clase de bloqueador.
  • Un bloqueo no acreditado es una puerta abierta a la impugnación: la contraparte no tiene que probar que hubo alteración, le basta con señalar que no puede descartarse.
  • Por eso lo que sostiene el trabajo es el registro: modelo, número de serie y versión del equipo, ensayo previo documentado y hash de origen y de copia.

Comparativa: Hardware vs Software

AspectoWrite Blocker HardwareWrite Blocker Software
CosteAdquisición del equipo (consultar catálogo del fabricante)Sin coste de licencia en Linux
Dónde actúaSe interpone físicamente entre el disco y el equipoEn el sistema operativo del equipo de análisis
ReversibilidadRequiere manipular el equipoUna orden lo revierte (blockdev --setrw)
Informes de ensayo CFTTPublicados por modelo y firmwarePublicados también, en la línea «Software Write Block»
Dependencia de SONingunaTotal
VersatilidadInterfaces específicasUniversal
DocumentaciónLED físicos + logsSolo logs

Cuándo usar cada tipo

Write Blocker Hardware:

  • Casos penales graves
  • Evidencia de alto valor
  • Cuando la defensa es agresiva
  • Laboratorios forenses profesionales
  • Requisito del cliente

Write Blocker Software:

  • Investigaciones internas
  • Análisis preliminar
  • Presupuesto limitado
  • Casos civiles de menor cuantía
  • Formación y práctica

Relación con otros conceptos

Conclusión

El write blocker es una pieza básica del trabajo forense, en su forma de puente físico o de bloqueo por software en una distribución especializada. Lo que aporta no es una garantía absoluta —el propio NIST advierte de que no la hay— sino algo más útil en sede judicial: la capacidad de responder. Si la contraparte sostiene que el examen pudo alterar el soporte, un bloqueo ensayado, documentado y con su huella calculada permite contestar con hechos. Sin ese registro no hay nada que oponer, y la duda se queda en el expediente.

Para el perito informático, el write blocker no es solo una herramienta técnica, sino una salvaguarda legal que protege tanto la integridad de la evidencia como la credibilidad profesional ante tribunales.


Referencias y fuentes

  1. NIST — Computer Forensics Tool Testing (CFTT), programa que somete a prueba bloqueadores de escritura de hardware y de software y publica los informes por modelo y versión de firmware. Es la referencia para saber cómo se comportó un equipo concreto en las pruebas —el programa habla de tool testing, no de validación ni de certificación—. nist.gov · CFTT · Hardware Write Block · Software Write Block
  2. NIST SP 800-86, Guide to Integrating Forensic Techniques into Incident Response — preservación del medio original durante la adquisición. nvlpubs.nist.gov
  3. ISO/IEC 27037:2012 — identificación, recogida, adquisición y preservación de evidencia digital. iso.org
  4. blockdev(8) — página de manual del comando: --setro marca el dispositivo como solo lectura y --setrw revierte esa marca. man7.org

El bloqueo se documenta, no se presume

Adquisición forense con bloqueo de escritura ensayado y registrado, hash SHA-256 del origen y de la copia, y cadena de custodia desde el primer minuto. En el informe constan los pasos ejecutados y el equipo empleado con su modelo, número de serie y versión, que es lo que un tercero necesita para repetir el procedimiento.

El análisis lo firma Jonathan Izquierdo, perito informático forense.

Última actualización: Enero 2026 Categoría: Herramientas Código: HER-014

Preguntas Frecuentes

¿Es obligatorio usar write blocker en análisis forense?

No hay en España ninguna norma que lo imponga por su nombre. Es una práctica estándar reconocida internacionalmente y recogida en la ISO 27037, y su función procesal es concreta: sin ella, la contraparte puede sostener que el examen pudo alterar el soporte, y quien lo hizo no tiene con qué desmentirlo. El tribunal valora el dictamen por sana crítica (art. 348 LEC), no por la marca del equipo.

¿Qué diferencia hay entre write blocker hardware y software?

El hardware es un dispositivo físico que se interpone entre el disco y el ordenador, bloqueando señales de escritura a nivel eléctrico. El software usa el sistema operativo para bloquear comandos de escritura. El hardware es más seguro pero más caro.

¿Puedo usar Linux en modo solo lectura como write blocker?

Ayuda, pero no es equivalente. Distribuciones como CAINE montan en solo lectura por defecto y blockdev --setro marca el dispositivo, pero es una marca del kernel: se revierte con --setrw, depende de que nada haya escrito antes de aplicarla —un automontaje o una reproducción de journal ocurren **al montar**, y ext4 reproduce el suyo incluso montado en solo lectura salvo con la opción `noload`— y no interpone nada físico entre el disco y el equipo. El bloqueo por hardware corta la escritura en el propio puente. Si se trabaja solo con software, hay que poder documentar la secuencia exacta: qué se aplicó, cuándo, y que el disco no se montó antes.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp