La última edición del Congreso y Expo Ondata Digital Forensics & Cyberintelligence, celebrado el 18 de febrero en el Auditorio COEM de Madrid, consolidó este encuentro como una cita obligatoria para expertos en investigación digital y ciberinteligencia. Organizado por Red Seguridad y Ondata International, el evento se desarrolló con intervenciones en dos salas paralelas, donde los participantes debatieron sobre inteligencia, comunicaciones seguras y tratamiento de datos sensibles, así como identificaciones biométricas.
La inauguración del evento corrió a cargo de Yolanda Duro, directora de Red Seguridad, Alfredo Ruiz González, CEO de Ondata International, y el coronel Francisco J. Fernández, jefe del Área Técnica de la Guardia Civil, los cuales destacaron la importancia del compromiso de todos contra la ciberdelincuencia y el terrorismo y la necesidad de trabajar en equipo.
Tras esta presentación, el primer panel consistió en una entrevista, por parte del subdirector de Red Seguridad, Enrique González, al comisario Álvaro de Lossada Torres-Quevedo, jefe de la Oficina de Coordinación Ciberseguridad (OCC) perteneciente a la Secretaría de Estado de Seguridad. El tema de la conversación giró alrededor del cambio de paradigma frente a las ciberamenazas. Durante la charla, Lossada se refirió a las normativas y adelantó que se está trabajando en ellas para que no se solapen y simplificar los trámites. También destacó la importancia del intercambio de información entre países y recalcó que, aunque se están dando pasos para mejorar la colaboración, es importante la voluntad y la confianza.

Soluciones de criptografía postcuántica
A continuación, se celebró la primera mesa redonda del 7º Congreso y Expo Ondata Digital Forensics & Cyberintelligence, cuyo tema central fue «Soluciones de criptografía postcuántica (PQC). Comunicaciones seguras resistentes a los ordenadores cuánticos». Participaron en ella Francisco Monesma, CEO de Mumken, y Fernando Gutiérrez, R&D Manager de Fibernet. La moderación del panel estuvo a cargo de la comisaria Laura Baos Espada, jefa de la Unidad Operativa de la Comisaría General de Información de la Policía Nacional. En su introducción, la comisaria Baos dejó claro que el papel de las Fuerzas de Seguridad no es «estar en la vanguardia, sino proteger de los riesgos y amenazas que vienen por la red».
Por su parte, Monesma puso el acento en la necesidad de comunicaciones seguras resistentes a los ordenadores cuánticos. A lo que advirtió que «estamos ante un nuevo efecto 2000 porque los ordenadores cuánticos pueden destruir todo lo que se ha construido». A su vez, Gutiérrez se adhirió a todo lo dicho por Monesma y añadió que «necesitamos ser independientes tecnológicamente».
Necesidad de colaboración transnacional
El tercer panel llevó por título «De la inteligencia a la evidencia: cómo anticipar, investigar y judicializar el cibercrimen. Inteligencia de amenazas y crimen organizado digital». Estuvo moderado por Cristina Muñoz-Aycuens, Cybersecurity & Forensic Partner de Grant Thornton. En él participaron el teniente coronel Alberto Rodao Martín, jefe del departamento contra el Cibercrimen de la UCO de la Guardia Civil, el comisario Alfonso Estévez Ochoa de la Unidad Central de Ciberdelincuencia (UCC) de la Comisaría General de Policía Judicial de la Policía Nacional y Borja Rosales, VP EMEA de la empresa Kela.
En este sentido, Estévez afirmó que la ciberdelincuencia es transnacional, «por ello es muy importante la colaboración entre países y la información que viene del sector privado». Por su parte, Rodao quiso dejar claro las prioridades a la hora de manejar la información en una investigación, explicando que lo primero es «asegurar lo más volátil». Rosales aseguró que su papel como empresa también es relevante, ya que analizan comportamientos, por ejemplo, en cuentas de criptomonedas. «Se trata de tirar de varios hilos que llevan al desbloqueo de una investigación. Parte de nuestro trabajo está orientado a la prevención del crimen», indicó al respecto.

El siguiente coloquio corrió a cargo del inspector jefe Francisco José Jara González, jefe de Área de Transformación Digital de la Policía Nacional, y de Cesare del Vecchio, Business Development Director de IPS Intelligence. Estuvieron moderados por Iván Ruiz, Analytic & Forensic Technology Director de Deloitte y el título del coloquio fue «Fusiones de inteligencia: OSINT, interceptación legal y blockchain como pilar de las investigaciones del futuro».
Durante la charla, Jara afirmó que «la investigación ciber empieza a ser un arte: es muy importante la integración de una serie de datos para establecer el camino» y destacó la importancia de recabar información en la fase de denuncia. Por su parte, Del Vechio explicó que en su empresa hacen «tecnología a la medida» y subrayó que el concepto de fusión de datos es el mantra de la misma.
La importancia de la IA
Mediada la mañana del 7º Congreso y Expo Ondata Digital Forensics & Cyberintelligence, comenzó el quinto panel basado en la inteligencia artificial en la seguridad física y digital y los análisis de amenazas cognitivas. Participaron en él el inspector jefe Felipe Serrano, jefe de Servicio de Sistemas en la Unidad de Informática y Telecomunicación, el coronel Francisco J. Fernández, jefe del Área Técnica de la Guardia Civil, y Alejandro Romero, fundador y CEO de Alto Intelligence. La charla estuvo moderada por María Barcenilla Torres, Associate Partner Smart and Digital Forensic de KPMG.
Fernández afirmó que «la seguridad cognitiva es la que tenemos desde las fuerzas de seguridad y desde las empresas implicadas» y lanzó una pregunta «podemos configurar ciertas barreras en la red, pero ¿cómo configuramos la mente para que sea resiliente a los ataques que se dan en el ámbito cognitivo, dentro de las organizaciones?». En esta línea se expresó también Romero, el cual afirmó que «no olvidemos que el ataque cognitivo lo que pretende es que el individuo, la organización, los mandos de una organización de fuerzas, de Cuerpos de seguridad del Estado o de Defensa tomen la decisión incorrecta». Por su parte, Serrano quiso remarcar la importancia de contar con herramientas y formación para realizar bien su trabajo de protección.
«Los datos y evidencias en la nube: El uso de nube soberana para tratamiento de datos sensibles» fue el tema que se trató en el panel en el que participaron Asís Angolotti, Sales Director Strategic Accounts de Cellebrite, y Alberto González Dueñas, líder de Seguridad Nacional y Defensa de Amazon Web Services. Estuvieron dirigidos por el comisario Pedro Agudo Novo, jefe de Brigada de la Policía Judicial Málaga. Agudo comenzó afirmando que «la nube soberana no es un eslogan comercial, sino un conjunto de exigencias técnicas, contractuales y organizativas para asegurar la custodia íntegra de extremo a extremo». En esta línea, Angolotti explicó que en su empresa «securizan el dato», ya que «la situación no será igual ahora que cuando se adopte la nube soberana». Asimismo, González aseveró que en Amazon «definimos soberanía desde el control de acceso a los datos».
Herramientas necesarias para anticiparse al mal
La presentación titulada «To AI, or not to AI: that is the question. ¿Usar IA o no usarla?: esa es la cuestión. Aplicaciones prácticas de la IA de Nuix: capacidades cognitivas, semánticas y generativas en acción» corrió a cargo de Dario Beniamini, Senior Solutions Consultant de Nuix, el cual explicó que su herramienta de investigación se apoya en cuatro pilares para ayudar a las fuerzas del orden: IA semántica, IA generativa, IA cognitiva y embudo de IA, las cuales son muy eficaces para analizar datos.
En la última conferencia de la mañana, Didier Cannesson, Regional Account Director de Idemea Public Security, habló del sistema automatizado de identificación biométrica (ABIS) con arquitectura moderna, diseñado para ecosistemas policiales en evolución con tres niveles de integración, conectividad robusta y flexibilidad basada en estándares para garantizar un sistema fiable, adaptable y escalable. En este sentido, Cannesson explicó que el objetivo de su empresa es pasar de sistemas rígidos y cerrados a ecosistemas biométricos personalizables y preparados para el cambio constante.

Evidencias ocultas
La tarde del 7º Congreso y Expo Ondata Digital Forensics & Cyberintelligence prosiguió con la masterclass técnica de Jean-Phillippe Noat, Senior Solutions Expert de Cellebrite, quien abordó cómo Cellebrite ayuda a encontrar lo inexistente o evidencias ocultas. Noat recalcó que, en informática forense, es vital pensar fuera de la caja («think outside the box») y no confiar ciegamente en lo que las herramientas muestran en la superficie, sino investigar los registros crudos de la memoria.
Adam Tangun, Public Sector Manager de Dataminr, ofreció una charla en la que explicó cómo su aplicación utiliza un sistema de alertas en tiempo real que permite la detección temprana de distintos eventos. Aclaró que, para recopilar información, solo usan datos que son públicos, desde información periodística a redes sociales.
El siguiente caso práctico corrió a cargo de Emerentienne Ricard, técnica especialista de Tadaweb, la cual explicó cómo con la tecnología de su empresa están siguiendo las actividades ilegales de empresas rusas que operan en España. Concretamente, describió cómo se analiza todo el entorno de la empresa sospechosa y cómo se accede a la información para poder acorralar a estas industrias dudosas.
A su vez, Manu Fernández, Deployment Strategist de TRM Labs, impartió una amena charla sobre el funcionamiento de la herramienta de la compañía. Hizo una explicación práctica de cómo se puede seguir una estafa con criptomonedas con una aplicación específica. Fernández dejó claro que los movimientos de los ciberdelincuentes son tan rápidos y dispersos, que, sin un arma concreta y diseñada para ello, es prácticamente imposible seguirles el rastro.
Metodologías forenses de las FCS
En el último panel de la sala 1 del 7º Congreso y Expo Ondata Digital Forensics & Cyberintelligence se abordaron las metodologías forenses para obtener evidencias en dispositivos IoT, automóviles inteligentes y sistemas ciberfísicos. Los expertos que concurrieron en ella fueron el comandante Alfredo Toro, jefe del Departamento de Ingeniería Digital del Servicio de Criminalística de la Guardia Civil, y el inspector jefe Juan José García Chinarro, perteneciente a la Comisaría General de Información de la Policía Nacional. Estuvieron moderados por el inspector jefe José Alberto Martínez Cortés de la Sección de Ingeniería e Informática Forense de la Policía Científica de la Policía Nacional. Comenzó el comandante del Toro, el cual aseveró que «se necesita mucho material, personal, herramientas para poder estar a la altura de las circunstancias. Ha cambiado el paradigma y tenemos que ver cómo lo enfocamos».
Por su parte, el inspector Chinarro se detuvo en la detección temprana del peligro. Concluyeron enfatizando la necesidad de formar equipos multidisciplinares (forenses, ingenieros, juristas, especialistas en automoción) para poder procesar y aprovechar la ingente cantidad de información digital disponible hoy en día.

La sala 2: análisis y explotación de datos
A primera hora de la mañana, en la sala 2 del 7º Congreso y Expo Ondata Digital Forensics & Cyberintelligence, la jornada comenzó con la ponencia «Constella: la solución en inteligencia de riesgos de identidad y protección de identidades, basada en IA y en el mayor lago de datos de brechas de seguridad del mundo». Javier Gracia, Product Manager de Constella, explicó cómo la plataforma analiza miles de millones de registros expuestos para anticipar amenazas. Gracia detalló la evolución del cibercrimen hacia modelos automatizados basados en infostealers, responsables de «infecciones masivas e indiscriminadas» que roban credenciales, cookies y accesos corporativos. Constella aprovecha esta información para alertar en tiempo real sobre exposiciones que afectan a empleados o activos críticos, permitiendo actuar con rapidez.
A continuación, fue el turno de Dario Beniamini, Senior Solutions Consultant de Nuix. En «Cómo estructurar y gestionar investigaciones internas complejas de forma eficaz con Nuix Neo», Beniamini presentó la citada plataforma, capaz de transformar la gestión de investigaciones internas complejas mediante estandarización y automatización. Nuix Neo permite «centralizar la recolección, el análisis y la colaboración» sobre grandes volúmenes de datos heterogéneos, incluidos correos, documentos, chats y sistemas corporativos. Beniamini insistió en que la clave es pasar de métodos manuales y dispersos a flujos de trabajo estructurados que garanticen «investigaciones más rápidas, coherentes y defendibles».
Inteligencia artificial y ciberinteligencia
Acto seguido, tuvo lugar una ponencia conjunta en la que William Moore, EMEA Regional Sales Manager de Threatconnect, explicó cómo la combinación de inteligencia artificial y ciberinteligencia permite priorizar vulnerabilidades en tiempo real. Recordó que los equipos reciben «130 nuevas vulnerabilidades al día», generando saturación y burn-out, mientras que «el 24 por ciento se vuelve peligrosa el mismo día de su publicación». Subrayó que el CVSS por sí solo «no refleja el riesgo sin contexto interno» y que la clave es aportar señales verificadas de threat intelligence integradas con inventarios y escáneres.
Por su parte, Adam Tangun, Public Sector Manager de Dataminr, presentó las plataformas Dataminr First Alert (sector público) y Pulse (sector privado), basadas en más de un millón de fuentes y «LLM especializados entrenados durante siete u ocho años». Explicó que la IA permite filtrar «un volumen inhumano de eventos», correlacionar señales dispersas y entregar solo alertas verdaderamente relevantes. La unión Dataminr-RedConnect ofrece, por primera vez, «la visión externa y la visión interna juntas», esencial para decisiones críticas en crisis físicas o cibernéticas.
Análisis de inteligencia moderna
En «Sayari: por qué los datos públicos sobre empresas y sus relaciones son esenciales para el análisis de inteligencia moderno aplicado a la seguridad nacional y al orden público», Claudio Di Gregorio, Regional Lead for Southern Europe de la compañía, explicó cómo esta plataforma se ha consolidado clave para el análisis de inteligencia basado en datos públicos y oficiales. Destacó la importancia de «conectar los datos para dar eficiencia a los analistas», especialmente en geografías difíciles como China, Rusia o América Latina.
En su intervención, Iván González, director para EMEA de Shadow Dragon presentó Horizon, la plataforma modular de la compañía diseñada para integrar monitoreo, investigación y análisis de identidades dentro de un mismo flujo de trabajo. Explicó que su módulo principal es SOT, desde el cual «todo parte de la identidad» para luego ramificar hacia monitorización, visualización o investigación detallada. Además, anunció que Shadow Dragon ha lanzado «cinco herramientas gratuitas» que ampliarán su oferta con dos más próximamente.
Defensa cibernética preventiva
Acto seguido, en «Oppscience: descubrir conexiones explotando la Big Data de las bases de datos gubernamentales», Arnaud Besnier, Government Sales Executive de Oppscience, presentó Spectra, la plataforma de fusión masiva de datos de la compañía desarrollada «para explotar datos heterogéneos de forma eficiente y sin conexión a Internet». Explicó que las fuerzas de seguridad se enfrentan a «una explosión de datos imposible de explotar manualmente», que incluye textos operativos, informes, actas, imágenes, vídeos y datos forenses brutos. En conclusión, Spectra lo que permite es indexar, unir y analizar toda esa información.
En la ponencia «Preemptive Cyber Defense, neutralize before compromise. Ciberdefensa preventiva y proactiva para neutralizar amenazas antes de que comprometan el entorno», Ken Bagnall explicó cómo Silent Push permite una defensa cibernética preventiva mediante la identificación de infraestructura maliciosa antes de que sea utilizada. Señaló que «la mayoría de los productos de seguridad solo ven el cinco por ciento de la infraestructura de los actores de amenaza», porque se detecta cuando el ataque ya ha comenzado. Silent Push, en cambio, «mapea la infraestructura preataque en la fase de preparación», combinando resoluciones forzadas de DNS, cambios en infraestructuras, datos WHOIS, sensores globales y una red propia de honeypots para construir un context graph con cientos de atributos de comportamiento.
A continuación, Francisco Monesma, CEO de Mumken, defendió en «El verdadero desafío de la postcuántica: profesionales, no algoritmos» que el mayor reto de esta tecnología no es matemático ni tecnológico, sino humano. Incidió en que estamos ante «la mayor migración criptográfica de la historia», que obligará a actualizar «todas las PKI del mundo», además de VPN, firmware, IoT y sistemas críticos. Recalcó tres escaseces clave: talento, soberanía tecnológica y tiempo, recordando que «depender en seguridad es una vulnerabilidad».
Nuevas amenazas
Por su parte, el Director Iberia, Latam & Financial Crime de TRM, Jacob Cohen, explicó en «Nuevas amenazas potenciadas por IA» cómo la inteligencia artificial está amplificando el crimen financiero, transformando la manera en que operan los actores ilícitos. Señaló que antes los delincuentes estaban «restringidos por la capacidad humana», pero hoy la IA permite automatizar estafas, deepfakes y ransomware «quitando al criminal del teclado». Cohen subrayó que la IA actúa como «el front-end del delito», mientras que la blockchain es la infraestructura que mueve los fondos ilícitos. Mostró ejemplos reales: deepfakes que suplantan a figuras públicas, estafas altamente personalizadas y servicios criminales como «deepfake-as-a-service» pagados en criptomonedas.
A continuación, Côme Allard mostró en «Tras la pista del perclorato: rastreando las materias primas de misiles desde China hasta Irán» cómo la plataforma Tadaweb permite llevar a cabo investigaciones OSINT avanzadas incluso en entornos de acceso restringido. Su ecosistema proporciona «un espacio seguro para ejecutar cualquier operación OSINT» mediante aplicaciones integradas, redes de proxies y recolección persistente de datos. Presentó una investigación real sobre el amonio perclorato, un oxidante crucial para misiles balísticos, demostrando cómo Irán lo estaría importando desde China sorteando sanciones.

Amenazas automatizadas
En la ponencia «El proceso de investigación con Cellebrite: de Reader a Guardian», Asher Rubel explicó la evolución del proceso de análisis forense digital de la nueva plataforma de investigación colaborativa en la nube. Recordó que el modelo tradicional implica «copias, discos duros y procesos manuales en silos», lo que dificulta la cadena de custodia y la colaboración. Guardian, en cambio, permite centralizar UFDR, CDR, documentos y evidencias multimedia en un único espacio seguro, incorporando funciones avanzadas de IA capaces de «resumir un chat de 200 mensajes» o responder preguntas directas sobre un caso.
Seguidamente, Borja Rosales, VP EMEA de Kela, en «Herramientas, soluciones y plataformas de inteligencia para defenderse y luchar contra el cibercrimen», presentó la estrategia de Kela para enfrentar un ecosistema de cibercrimen cada vez más automatizado. Destacó que «tenemos un adversario automatizado e impulsado por la IA», capaz de acelerar ataques como nunca antes. Señaló que una credencial comprometida que antes tardaba semanas en ser explotada «ahora se utiliza en cuestión de minutos u horas», evidencia de que los criminales ya emplean IA para optimizar sus campañas. Kela propone una defensa en tres capas: UltraRed, Slink y Kela Cyber.
En la ponencia «Amenazas híbridas y ataques cognitivos: caso de estudio sobre la detección y análisis avanzando usando el nuevo estándar internacional Disarm», José Miguel Cansado explicó cómo Alto Intelligence analiza grandes volúmenes de datos para detectar ataques cognitivos que acompañan a amenazas físicas y presentó Disarm, el nuevo estándar impulsado por OTAN y Unión Europea que permite «hablar un lenguaje común para caracterizar operaciones de influencia» mediante TTP específicas. Destacó el papel central de Telegram y la expansión posterior hacia redes y medios pink slime, más de 460 sitios que replican propaganda automatizada con IA. Alertó además de que esta desinformación «envenena los LLM», afectando futuras respuestas de IA.
Comunicación como arma
Tras un receso para la comida y el networking, la sala 2 del 7º Congreso y Expo Ondata Digital Forensics & Cyberintelligence acogió diversas masterclass técnicas. En la primera de ellas, que llevó por título «Monitorización y extracción de información significativa de las redes sociales y medios tradicionales para mejorar la seguridad nacional», Gabriel Bustamante, Business Development de IPS, planteó cómo el objetivo del OSINT en investigaciones de seguridad nacional es «construir contexto» para transformarlo en evidencia útil. El experto subrayó los límites legales y técnicos del análisis de fuentes abiertas, recordando que «no todo lo que está en redes sociales es realmente información pública» y que muchas plataformas impiden obtener datos de forma directa. Asimismo, presentó el sistema Medusa, una plataforma que permite descubrir presencia digital, recopilar y correlacionar información de múltiples fuentes y automatizar análisis complejos.
A continuación, tuvo lugar «Operacionalización de la inteligencia sobre empresas y sus relaciones. Metodologías avanzadas para el mapeo de redes comerciales ilícitas en investigaciones criminales y de seguridad nacional». En esta ocasión, Niall McManus, Senior Solutions Consultant de Sayari, fue el encargado de explicar a la audiencia cómo la inteligencia sobre empresas y sus relaciones permite mapear redes comerciales ilícitas mediante el análisis combinado de registros mercantiles, estructuras corporativas y conexiones financieras.
McManus subrayó que los actores criminales se apoyan en «capas de empresas pantalla diseñadas para ocultar a los verdaderos beneficiarios», lo que obliga a los analistas a reconstruir vínculos dispersos entre jurisdicciones. Para abordar estos retos, mostró cómo herramientas como Sayari permiten «operacionalizar en minutos lo que antes llevaba semanas», facilitando investigaciones de crimen organizado, evasión de impuestos y amenazas a la seguridad nacional.
Innovación en Digital Forensics
La siguiente masterclass llevó por título «TX2 Imager. Adquisición forense rápida y fiable, con validez judicial. Innovación en Digital Forensics». En esta ocasión, George Alderton, Senior Account Executive, Public Sector, y Simon Wyatt, Senior Consultant de OpenText, presentaron OpenText TX2 Imager, una solución de adquisición forense «más rápida, más fiable y diseñada para mantener validez judicial incluso en escenarios complejos». Los expertos explicaron las mejoras respecto al modelo TX1, destacando su capacidad para ejecutar múltiples procesos en paralelo y acelerar el hashing mediante un nuevo método que, como señalaron, «reduce el tiempo de generación de hash casi a la mitad». Desde OpenText subrayaron también la importancia de la seguridad y la integridad probatoria gracias a que «nada se almacena en el propio dispositivo, garantizando que el flujo forense permanezca intacto».
La última masterclass técnica, «Detección y análisis avanzado de ataques cognitivos por actores estatales y criminales», corrió a cargo de José Miguel Cansado, Chief of Growth de Alto Intelligence. Cansado planteó cómo, hoy en día, los ataques cognitivos se han convertido en un componente clave de la confrontación moderna, donde «la comunicación se utiliza como un arma» y la propaganda busca manipular percepciones a gran escala. Detalló, además, cómo estos ataques pretenden «erosionar la confianza en las instituciones mediante desinformación coordinada», operaciones de influencia y comportamiento inauténtico en redes sociales. Para abordar este reto, Cansado mostró cómo, gracias a un software específico de la compañía, se pueden analizar miles de millones de señales públicas para «separar el ruido de lo realmente relevante» y mapear así narrativas y comunidades en redes sociales con alta precisión. Lo que permite esto, en definitiva, es «radiografiar el entorno cognitivo para anticipar amenazas y entender qué actores están moviendo cada narrativa».

La clausura del evento corrió a cargo de Carlos Sánchez Schaelchli, director general de Ondata International, quien agradeció la participación de todos los ponentes y calificó el evento como un éxito rotundo, destacando la presencia física de más de 500 personas durante el día. También detalló que el evento contó con más de 30 patrocinadores y la participación de 27. Finalizó su intervención expresando un agradecimiento especial a Red Seguridad y al equipo de Ondata por la organización y logística y emplazó a todos los asistentes a la edición de Ondata Congress & Expo que tendrá lugar el próximo año.
Archivado en:





