Skip to main content
  1. Concetti/

Chain of Custody e Digital Forensics

·7 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

Mappa Globale
#

Order of Volatility
#

I dati digitali non sono tutti uguali: alcuni esistono per frazioni di secondo, altri sopravvivono anni su un disco. Il principio del Order of Volatility impone di acquisire sempre prima i dati piu volatili, perche perderli significa perdere prove irrecuperabili.

flowchart TB
  CPU["1. CPU Registers e Cache\n(nanosecondi)"]
  RAM["2. RAM\n(secondi - si azzera all'alimentazione)"]
  SWAP["3. Swap / Pagefile\n(ore - su disco, ma sovrascritto)"]
  NET["4. Connessioni di rete attive\n(minuti - si chiudono allo shutdown)"]
  PROC["5. Processi in esecuzione\n(istanti - scompaiono con il reboot)"]
  DISK["6. Disco (HDD/SSD)\n(anni - persistente)"]
  REMOTE["7. Storage remoto / Archivi\n(anni - fuori dal perimetro)"]

  CPU --> RAM --> SWAP --> NET --> PROC --> DISK --> REMOTE

L'ordine non e una preferenza: e un obbligo forense. Reboottare il sistema prima di acquisire la RAM significa perdere le chiavi di cifratura in memoria, le connessioni attive degli attaccanti e i processi malware in esecuzione. Uno degli errori piu comuni dei non addestrati e spegnere il computer al primo sospetto.

LivelloCosa contienePerche interessa
CPU Registers / CacheIstruzioni in esecuzione al momentoRaramente acquisibile, richiede tool specializzati
RAMProcessi, chiavi di cifratura, password in chiaro, sessioni attiveProva primaria per malware fileless e ransomware
Swap / PagefilePagine di memoria temporaneamente su discoPuo contenere frammenti di dati dalla RAM
Connessioni di reteSocket aperti, IP remoti, C2 communicationRivela chi stava comunicando con cosa
Processi in esecuzionePID, parent process, command line argsIdentifica malware e persistence mechanism
DiscoFile system, log, artefattiProva persistente, acquisita per ultima
Storage remotoBackup, cloud, archiviFuori dal perimetro diretto

Preservazione delle Prove
#

Prima di toccare qualsiasi evidenza digitale, esistono tre strumenti fondamentali che garantiscono che la prova resti integra e ammissibile in tribunale. Senza di essi, qualsiasi immagine disco puo essere contestata in sede legale.

Legal Hold#

Il legal hold e un ordine formale che sospende la normale distruzione dei dati quando e prevedibile un procedimento legale. Sovrascrive qualsiasi retention policy aziendale: anche se i log di solito vengono cancellati dopo 30 giorni, un legal hold li congela fino alla fine del procedimento.

AspettoDettaglio
Chi lo emetteIl legal team / General Counsel dell'organizzazione
Quando scattaQuando si prevede un litigio, un audit o un'indagine
Cosa bloccaCancellazione di email, log, file, backup
Quanto duraFino alla risoluzione del procedimento legale
ViolazionePuo costituire reato (spoliation of evidence)
Warning

Una retention policy che cancella log dopo 14 giorni NON e una giustificazione valida se era attivo un legal hold. La responsabilita di sospendere la cancellazione automatica ricade sull'organizzazione.

Write Blocker
#

Il write blocker e un dispositivo hardware (o software) che si interpone tra il media da acquisire e il sistema forense, permettendo solo operazioni di lettura. Impedisce fisicamente qualsiasi scrittura sul dispositivo originale, anche accidentale.

Senza write blocker, il sistema operativo potrebbe modificare i metadati dei file (access time), scrivere swap su disco, o alterare il file system durante il montaggio. Queste modifiche, anche involontarie, renderebbero l'immagine non autentica.

flowchart LR
  ORIG[Media originale\ndell'indagato]
  WB[Write Blocker\nhardware]
  DEST[Sistema forense\n+ destinazione]

  ORIG -->|Legge| WB -->|Trasferisce dati| DEST
  DEST -.->|Tentativo scrittura| WB
  WB -.->|BLOCCATO| ORIG

Hashing per Integrità
#

L'hash MD5 o SHA-256 del media originale viene calcolato prima dell'acquisizione e nuovamente sull'immagine risultante. Se i due hash coincidono, la copia e bit-per-bit identica all'originale. Questo e la prova crittografica che la prova non e stata alterata.

FaseAzione
Pre-acquisizioneHash del media originale (SHA-256 preferito)
Durante acquisizioneImmagine bitstream con write blocker attivo
Post-acquisizioneHash dell'immagine risultante
VerificaI due hash devono coincidere
DocumentazioneEntrambi gli hash nel chain of custody form

Dev parallel: E esattamente il checksum SHA-256 che vedi sulle pagine di download delle ISO Linux, o quello che npm calcola sui package.lock. L'hash e la firma digitale dell'integrita - se cambia anche un solo bit, l'hash e completamente diverso. In contesto forense, questo diventa ammissibilita legale della prova.

Chain of Custody
#

La chain of custody e il registro documentale continuo che traccia ogni persona che ha avuto accesso alle prove digitali, da quando sono state sequestrate fino alla presentazione in tribunale. Una catena spezzata - anche per un breve periodo non documentato - puo rendere le prove inammissibili.

Il chain of custody form contiene per ogni evidenza:

CampoContenuto
DescrizioneTipo di media, numero seriale, capacita
HashMD5 e/o SHA-256 prima e dopo ogni trasferimento
Data e oraTimestamp preciso di ogni accesso
ChiNome e ruolo di chi ha preso in consegna
PercheMotivo dell'accesso (analisi, trasporto, conservazione)
LuogoDove era la prova prima e dopo
FirmaFirma di chi consegna e di chi riceve

Una prova deve essere: autentica (e cio che si dice di essere), accurata (raccolta correttamente), completa (non parziale), integra (non alterata), ammissibile (raccolta legalmente).

Acquisizione Forense
#

L'acquisizione e il processo di creazione di una copia esatta e verificata del media originale. Esistono tool specifici per ogni scenario.

ToolPiattaformaUso principale
ddLinux/UnixBitstream copy da riga di comando. Versatile ma senza GUI
FTK ImagerWindowsAcquisizione forense con GUI, calcola hash automaticamente, supporta E01
AutopsyMulti-piattaformaAnalisi post-acquisizione, non solo acquisizione
Magnet RAM CaptureWindowsDump della RAM di sistema, forense su sistemi live
WinPmemWindowsAcquisizione RAM open source

Formato E01 (Expert Witness): formato compresso e segmentato preferito in ambito forense. Integra hash e metadati all'interno del file immagine stesso, facilitando la documentazione.

flowchart TB
  subgraph LIVE[Sistema Live da Analizzare]
    RAM2[RAM]
    PROC2[Processi]
    NET2[Rete]
  end

  subgraph ACQ[Acquisizione]
    WB2[Write Blocker]
    HASH1[Hash pre-acquisizione]
  end

  subgraph DEST2[Sistema Forense]
    IMG[Immagine E01]
    HASH2[Hash post-acquisizione]
    REPORT[Chain of Custody Form]
  end

  RAM2 --> WB2
  NET2 --> WB2
  PROC2 --> WB2
  WB2 --> HASH1
  HASH1 --> IMG
  IMG --> HASH2
  HASH2 --> REPORT

Tipi di Forensics
#

La digital forensics non riguarda solo i dischi. Ogni tipo ha metodologie, tool e artefatti diversi.

TipoCosa analizzaTool principaliArtefatti chiave
Disk ForensicsFile system, file cancellati, metadataAutopsy, FTK, Sleuth KitLog, MFT (NTFS), timestamps, file eliminati
Memory ForensicsRAM dump, processi, connessioniVolatility, Magnet RAM CaptureMalware fileless, chiavi di cifratura, sessioni attive
Network ForensicsTraffico di rete catturatoWireshark, NetworkMiner, ZeekPCAP, flow records, C2 communication
Mobile ForensicsSmartphone, tabletCellebrite, UFED, OxygenSMS, geolocation, app data, cloud backup

Memory Forensics in dettaglio: la RAM e spesso la fonte di informazioni piu preziosa in un incidente. Contiene processi in esecuzione (inclusi malware fileless che non toccano il disco), connessioni di rete attive, chiavi di decifratura del ransomware in chiaro, credenziali cached in memoria. Il framework Volatility e lo standard de facto per analizzare i dump di RAM.

Dev parallel: Come git blame + audit log in un sistema di produzione. La chain of custody risponde alle stesse domande: chi ha modificato cosa, quando e perche. In un sistema di e-commerce, la tabella audit_logs con user_id, action, timestamp, ip_address e il chain of custody del dato applicativo. In forensics, e la stessa struttura portata alle prove fisiche.

eDiscovery e Reporting
#

L'eDiscovery (Electronic Discovery) e il processo di identificazione, raccolta e produzione di prove digitali in risposta a una richiesta legale. Strettamente collegato alla legal hold: prima si blocca la cancellazione, poi si esegue la ricerca e raccolta.

Il report forense deve includere: timeline degli eventi con timestamp, metodologia di acquisizione usata, hash delle prove, catena di custodia completa, conclusioni tecniche, e una root cause analysis che risponde non solo al "cosa e successo" ma al "perche".

Sezione del ReportContenuto
Executive SummaryRiepilogo non tecnico per il management
MetodologiaTool usati, procedure seguite, standard rispettati
TimelineCronologia degli eventi ricostruita dalle prove
EvidenzeLista con hash, posizione, descrizione
Analisi TecnicaDettaglio dei finding tecnici
ConclusioniRoot cause, attribuzioni possibili, impatto
RaccomandazioniCome prevenire la ricorrenza

Related