La plataforma  /  Tz0 Forensics

Módulo · investigación digital

Tz0 Forensics

Live forensics en la estación

El incidente ya ocurrió. Ahora alguien va a preguntar qué se llevaron, quién y cuándo — y la respuesta tiene que valer como prueba, no como sospecha.

Recolección silenciosa y remota · evidencia guardada en su servidor

Un rastro de bloques que sale de una estación, con una lupa sobre uno de ellos

Cadena de eventos

Un evento suelto no prueba nada.

El valor no está en el registro aislado, está en el orden: qué vino antes, qué vino después y cuánto tiempo separó a los dos. Es la secuencia reconstruida la que convierte una sospecha en un relato que se sostiene fuera del departamento de TI.

tz0.suempresa.local/forensics/buscar
Búsqueda de actividad en la consola de Tz0 Forensics: la búsqueda de la palabra pago devuelve 66 registros con equipo, persona, programa y ventana
Tz0 Forensics · consola web

Captura de la consola, de un parque en operación. La identificación de equipos y de personas fue sustituida; las cifras están intactas.

Qué hace el módulo

Lo que pasó en el equipo, reconstruido.

Es el módulo más sensible de la plataforma y, por eso, el que más exige proceso: uso definido en una política, con alcance y autorización — no vigilancia genérica.

Live forensics

Rastreo instalable que registra la actividad en la estación: cambios en archivos, navegación, uso de recursos y conversaciones en mensajería.

Grabación de sesión

Video segundo a segundo durante el uso de herramientas financieras, contables o de acceso remoto, con búsqueda por fecha, hora, usuario o equipo.

Reconstrucción de lo borrado

Reconstruye archivos eliminados e identifica quién modificó, creó o eliminó una carpeta.

Alerta en tiempo real

Aviso programable durante un evento de fraude, con captura de pantalla, video y audio adjuntos como evidencia.

Localización de evidencia

Análisis programado de cambios en archivos, navegación y conversaciones, con acceso directo o informe en base de datos.

Recuperación de datos

Acceso a archivos eliminados, correo e historial de navegación mediante la lectura de sectores del disco.

Ingeniería inversa de contraseñas

Reconstrucción nativa de contraseñas de más de 300 mecanismos — navegadores, FTP y clientes de correo — sin fuerza bruta.

Evidencia que sostiene un proceso

Recolección preservada y exportable para su uso en un proceso judicial o una investigación interna.

Cómo funciona

De la sospecha a la prueba exportable.

Cada etapa preserva la integridad de lo recolectado — el valor de la evidencia está en no haber sido contaminada por el camino.

01 Autorizar Caso abierto con alcance y responsable definidos. 02 Recolectar El agente registra en la estación, en silencio. 03 Preservar Evidencia guardada en el servidor de la empresa. 04 Analizar Búsqueda por fecha, usuario, equipo o archivo. 05 Exportar Paquete de prueba para el proceso. La recolección se define por política y por caso. Un módulo con este alcance exige una regla de uso escrita antes de encenderlo.

Consola

Toda la investigación en el navegador.

Pantalla de búsqueda de actividad de Tz0 Forensics: la búsqueda de la palabra pago devuelve 66 registros con el dispositivo, la persona, el programa y la ventana de cada uno
Una palabra, y aparece el rastro. Búsqueda de «pago»: 66 registros, cada uno con el equipo, la persona, el programa y el título de la ventana — aquí, «Microsoft Excel — Pagos 2026». La investigación empieza por un término, no por una corazonada sobre a quién mirar.
Cuadrícula de miniaturas de una sesión reconstruida en Tz0 Forensics, cada cuadro con la hora de la captura
La sesión, cuadro a cuadro. Cuando el caso lo pide, la línea de tiempo de un equipo se reconstruye en miniaturas con la hora en cada cuadro. Aquí están ilegibles a propósito: lo que importa en esta página es que el registro existe y está fechado, no qué había en la pantalla.
Pantalla de archivos eliminados de Tz0 Forensics, con 14.321 registros y la eliminación de archivos separada por programa
Qué se borró, y con qué programa. 14.321 registros de eliminación en el día, agrupados por programa, con la eliminación definitiva en una columna aparte. Borrar deja de ser el final del rastro y pasa a ser su comienzo.
Pantalla de actividad de archivos en red de Tz0 Forensics, con creaciones, reemplazos, renombrados y eliminaciones en carpetas compartidas
Y qué se movió en la red. 79 operaciones en carpetas compartidas durante la semana — creación, reemplazo, renombrado, eliminación — cada una con el equipo, la persona, la hora y la ruta. Lo que pasa en el recurso compartido deja de ser invisible.
Pantalla de actividad de archivos en navegadores de Tz0 Forensics, con 200 registros repartidos entre Chrome, Brave, Opera, Firefox y Edge
Una descarga es un archivo, y un archivo deja rastro. 200 operaciones de archivo salidas del navegador durante la semana, separadas por Chrome, Brave, Opera, Firefox y Edge. Lo que entró por la web queda en el mismo registro que el resto.

Pantallas de un parque real en operación, no de un entorno de demostración. La identificación de personas y los nombres de cliente en rutas de red fueron sustituidos por equivalentes genéricos antes de publicarlas; las miniaturas de sesión se dejaron ilegibles a propósito. Las cifras, los porcentajes y la interfaz están intactos.

Qué cambia en la práctica

Ocho cosas que dejan de ser la palabra de uno contra la del otro.

Lo que se copió, se cambió o se borró queda registrado.
El archivo eliminado puede reconstruirse.
La sesión en un sistema financiero tiene video, no solo un log.
La alerta de fraude llega durante el evento, no después.
La evidencia sale en un paquete que sostiene un proceso judicial.
La investigación no depende de que el equipo esté en el escritorio del perito.
La recolección corre sin alertar a quien está siendo investigado.
El alcance de la investigación queda documentado desde su apertura.

Acompañan al módulo

Tres herramientas en el mismo paquete.

Un informe nuevo no se vuelve un proyecto. No hacemos desarrollos a medida para un cliente, pero analizamos cada pedido: cuando la necesidad sirve al conjunto, el informe entra en el producto y llega a todos en la actualización siguiente.

Tz0 EIS

Generador de informes

Va incluido en el paquete, no se vende aparte. Sirve para quien quiere armar su propio informe fuera del navegador.

Tz0 TNetX

La plataforma de desarrollo

Sostiene la comunicación del agente en topologías segmentadas y permite extender el producto.

Tz0 Dashboard

Panel de operación

El estado del parque en una sola pantalla, con lo que se salió de lo esperado en primer lugar. Más de 600 informes listos, que cubren todos los módulos.

Quién opera así

Investigación con evidencia preservada.

“Creamos una política de seguridad enteramente basada en Tz0.”

Traducido del portugués

Advanta
Política corporativa de seguridad

Eligió Trauma Zer0 entre trece competidores del segmento, tras una prueba de concepto con cinco finalistas.

TecBan
Red de terminales bancarios

Antes de encenderlo, defina la regla. Nosotros ayudamos con las dos cosas.

Una conversación técnica de 30 minutos: usted describe el escenario de riesgo y nosotros señalamos qué recolecta Forensics y qué política tiene que existir antes.