Mappa Globale#
Order of Volatility#
I dati digitali non sono tutti uguali: alcuni esistono per frazioni di secondo, altri sopravvivono anni su un disco. Il principio del Order of Volatility impone di acquisire sempre prima i dati piu volatili, perche perderli significa perdere prove irrecuperabili.
flowchart TB CPU["1. CPU Registers e Cache\n(nanosecondi)"] RAM["2. RAM\n(secondi - si azzera all'alimentazione)"] SWAP["3. Swap / Pagefile\n(ore - su disco, ma sovrascritto)"] NET["4. Connessioni di rete attive\n(minuti - si chiudono allo shutdown)"] PROC["5. Processi in esecuzione\n(istanti - scompaiono con il reboot)"] DISK["6. Disco (HDD/SSD)\n(anni - persistente)"] REMOTE["7. Storage remoto / Archivi\n(anni - fuori dal perimetro)"] CPU --> RAM --> SWAP --> NET --> PROC --> DISK --> REMOTE
L'ordine non e una preferenza: e un obbligo forense. Reboottare il sistema prima di acquisire la RAM significa perdere le chiavi di cifratura in memoria, le connessioni attive degli attaccanti e i processi malware in esecuzione. Uno degli errori piu comuni dei non addestrati e spegnere il computer al primo sospetto.
| Livello | Cosa contiene | Perche interessa |
|---|---|---|
| CPU Registers / Cache | Istruzioni in esecuzione al momento | Raramente acquisibile, richiede tool specializzati |
| RAM | Processi, chiavi di cifratura, password in chiaro, sessioni attive | Prova primaria per malware fileless e ransomware |
| Swap / Pagefile | Pagine di memoria temporaneamente su disco | Puo contenere frammenti di dati dalla RAM |
| Connessioni di rete | Socket aperti, IP remoti, C2 communication | Rivela chi stava comunicando con cosa |
| Processi in esecuzione | PID, parent process, command line args | Identifica malware e persistence mechanism |
| Disco | File system, log, artefatti | Prova persistente, acquisita per ultima |
| Storage remoto | Backup, cloud, archivi | Fuori dal perimetro diretto |
Preservazione delle Prove#
Prima di toccare qualsiasi evidenza digitale, esistono tre strumenti fondamentali che garantiscono che la prova resti integra e ammissibile in tribunale. Senza di essi, qualsiasi immagine disco puo essere contestata in sede legale.
Legal Hold#
Il legal hold e un ordine formale che sospende la normale distruzione dei dati quando e prevedibile un procedimento legale. Sovrascrive qualsiasi retention policy aziendale: anche se i log di solito vengono cancellati dopo 30 giorni, un legal hold li congela fino alla fine del procedimento.
| Aspetto | Dettaglio |
|---|---|
| Chi lo emette | Il legal team / General Counsel dell'organizzazione |
| Quando scatta | Quando si prevede un litigio, un audit o un'indagine |
| Cosa blocca | Cancellazione di email, log, file, backup |
| Quanto dura | Fino alla risoluzione del procedimento legale |
| Violazione | Puo costituire reato (spoliation of evidence) |
Una retention policy che cancella log dopo 14 giorni NON e una giustificazione valida se era attivo un legal hold. La responsabilita di sospendere la cancellazione automatica ricade sull'organizzazione.
Write Blocker#
Il write blocker e un dispositivo hardware (o software) che si interpone tra il media da acquisire e il sistema forense, permettendo solo operazioni di lettura. Impedisce fisicamente qualsiasi scrittura sul dispositivo originale, anche accidentale.
Senza write blocker, il sistema operativo potrebbe modificare i metadati dei file (access time), scrivere swap su disco, o alterare il file system durante il montaggio. Queste modifiche, anche involontarie, renderebbero l'immagine non autentica.
flowchart LR ORIG[Media originale\ndell'indagato] WB[Write Blocker\nhardware] DEST[Sistema forense\n+ destinazione] ORIG -->|Legge| WB -->|Trasferisce dati| DEST DEST -.->|Tentativo scrittura| WB WB -.->|BLOCCATO| ORIG
Hashing per Integrità#
L'hash MD5 o SHA-256 del media originale viene calcolato prima dell'acquisizione e nuovamente sull'immagine risultante. Se i due hash coincidono, la copia e bit-per-bit identica all'originale. Questo e la prova crittografica che la prova non e stata alterata.
| Fase | Azione |
|---|---|
| Pre-acquisizione | Hash del media originale (SHA-256 preferito) |
| Durante acquisizione | Immagine bitstream con write blocker attivo |
| Post-acquisizione | Hash dell'immagine risultante |
| Verifica | I due hash devono coincidere |
| Documentazione | Entrambi gli hash nel chain of custody form |
Dev parallel: E esattamente il checksum SHA-256 che vedi sulle pagine di download delle ISO Linux, o quello che npm calcola sui package.lock. L'hash e la firma digitale dell'integrita - se cambia anche un solo bit, l'hash e completamente diverso. In contesto forense, questo diventa ammissibilita legale della prova.
Chain of Custody#
La chain of custody e il registro documentale continuo che traccia ogni persona che ha avuto accesso alle prove digitali, da quando sono state sequestrate fino alla presentazione in tribunale. Una catena spezzata - anche per un breve periodo non documentato - puo rendere le prove inammissibili.
Il chain of custody form contiene per ogni evidenza:
| Campo | Contenuto |
|---|---|
| Descrizione | Tipo di media, numero seriale, capacita |
| Hash | MD5 e/o SHA-256 prima e dopo ogni trasferimento |
| Data e ora | Timestamp preciso di ogni accesso |
| Chi | Nome e ruolo di chi ha preso in consegna |
| Perche | Motivo dell'accesso (analisi, trasporto, conservazione) |
| Luogo | Dove era la prova prima e dopo |
| Firma | Firma di chi consegna e di chi riceve |
Una prova deve essere: autentica (e cio che si dice di essere), accurata (raccolta correttamente), completa (non parziale), integra (non alterata), ammissibile (raccolta legalmente).
Acquisizione Forense#
L'acquisizione e il processo di creazione di una copia esatta e verificata del media originale. Esistono tool specifici per ogni scenario.
| Tool | Piattaforma | Uso principale |
|---|---|---|
dd | Linux/Unix | Bitstream copy da riga di comando. Versatile ma senza GUI |
| FTK Imager | Windows | Acquisizione forense con GUI, calcola hash automaticamente, supporta E01 |
| Autopsy | Multi-piattaforma | Analisi post-acquisizione, non solo acquisizione |
| Magnet RAM Capture | Windows | Dump della RAM di sistema, forense su sistemi live |
| WinPmem | Windows | Acquisizione RAM open source |
Formato E01 (Expert Witness): formato compresso e segmentato preferito in ambito forense. Integra hash e metadati all'interno del file immagine stesso, facilitando la documentazione.
flowchart TB
subgraph LIVE[Sistema Live da Analizzare]
RAM2[RAM]
PROC2[Processi]
NET2[Rete]
end
subgraph ACQ[Acquisizione]
WB2[Write Blocker]
HASH1[Hash pre-acquisizione]
end
subgraph DEST2[Sistema Forense]
IMG[Immagine E01]
HASH2[Hash post-acquisizione]
REPORT[Chain of Custody Form]
end
RAM2 --> WB2
NET2 --> WB2
PROC2 --> WB2
WB2 --> HASH1
HASH1 --> IMG
IMG --> HASH2
HASH2 --> REPORT
Tipi di Forensics#
La digital forensics non riguarda solo i dischi. Ogni tipo ha metodologie, tool e artefatti diversi.
| Tipo | Cosa analizza | Tool principali | Artefatti chiave |
|---|---|---|---|
| Disk Forensics | File system, file cancellati, metadata | Autopsy, FTK, Sleuth Kit | Log, MFT (NTFS), timestamps, file eliminati |
| Memory Forensics | RAM dump, processi, connessioni | Volatility, Magnet RAM Capture | Malware fileless, chiavi di cifratura, sessioni attive |
| Network Forensics | Traffico di rete catturato | Wireshark, NetworkMiner, Zeek | PCAP, flow records, C2 communication |
| Mobile Forensics | Smartphone, tablet | Cellebrite, UFED, Oxygen | SMS, geolocation, app data, cloud backup |
Memory Forensics in dettaglio: la RAM e spesso la fonte di informazioni piu preziosa in un incidente. Contiene processi in esecuzione (inclusi malware fileless che non toccano il disco), connessioni di rete attive, chiavi di decifratura del ransomware in chiaro, credenziali cached in memoria. Il framework Volatility e lo standard de facto per analizzare i dump di RAM.
Dev parallel: Come git blame + audit log in un sistema di produzione. La chain of custody risponde alle stesse domande: chi ha modificato cosa, quando e perche. In un sistema di e-commerce, la tabella
audit_logscon user_id, action, timestamp, ip_address e il chain of custody del dato applicativo. In forensics, e la stessa struttura portata alle prove fisiche.
eDiscovery e Reporting#
L'eDiscovery (Electronic Discovery) e il processo di identificazione, raccolta e produzione di prove digitali in risposta a una richiesta legale. Strettamente collegato alla legal hold: prima si blocca la cancellazione, poi si esegue la ricerca e raccolta.
Il report forense deve includere: timeline degli eventi con timestamp, metodologia di acquisizione usata, hash delle prove, catena di custodia completa, conclusioni tecniche, e una root cause analysis che risponde non solo al "cosa e successo" ma al "perche".
| Sezione del Report | Contenuto |
|---|---|
| Executive Summary | Riepilogo non tecnico per il management |
| Metodologia | Tool usati, procedure seguite, standard rispettati |
| Timeline | Cronologia degli eventi ricostruita dalle prove |
| Evidenze | Lista con hash, posizione, descrizione |
| Analisi Tecnica | Dettaglio dei finding tecnici |
| Conclusioni | Root cause, attribuzioni possibili, impatto |
| Raccomandazioni | Come prevenire la ricorrenza |


