Approfondimento · Tecnologia e digitale

Forensic investigation informatica: costi e utilizzi

Acquisizione delle prove, log, dispositivi, incidenti e relazione tecnica: come definire un incarico forense senza compromettere i dati.

08/10/2026 · 20:16 · 11 min di lettura

A cura della · Come lavoriamo

In sintesi

Analista forense esamina computer e telefono con strumenti di acquisizione; illustrazione editoriale IA non documentaria.
Illustrazione editoriale CurioMondo generata con IA per rappresentare questa notizia; non è una fotografia documentaria.

Una forensic investigation informatica serve a ricostruire fatti digitali con un metodo documentato. Può riguardare un attacco, una frode interna, una fuga di dati, un dispositivo smarrito o una controversia. Non coincide con una scansione antivirus né con il semplice recupero di file.

Il valore dell'indagine dipende da ciò che accade nelle prime ore. Spegnere, riavviare, aprire file o eseguire strumenti senza piano può modificare dati utili. Prima di “cercare prove” bisogna definire autorità, scopo e modalità di conservazione.

Quando ha senso attivare un'indagine

Un'indagine è utile quando una decisione richiede fatti verificabili: capire come è entrato un attaccante, quali dati ha raggiunto, se un dipendente ha copiato documenti o se un account è stato usato da terzi.

Può sostenere risposta all'incidente, azioni disciplinari, contenzioso, assicurazione o comunicazioni alle autorità. Ogni finalità impone domande e cautele diverse. Un incarico destinato al tribunale richiede coordinamento legale fin dall'inizio.

Non tutti gli incidenti richiedono un esame completo di ogni dispositivo. Una valutazione iniziale può identificare fonti decisive e proporzionare il lavoro. L'obiettivo è raccogliere elementi sufficienti, non produrre il massimo volume possibile.

Fasi, risultati e principali fattori di costo
FaseRisultatoFattore di costo
ScopingDomande e fonti prioritarieUrgenza e numero di sistemi
AcquisizioneCopie e verifiche d'integritàVolume, cloud e dispositivi
EsameArtefatti estratti e indicizzatiCifratura e formati
AnalisiTimeline e ipotesi verificateComplessità dell'evento
RelazioneMetodo, fatti, limiti e conclusioniUso interno o giudiziario

Definire autorità e perimetro

Prima di acquisire dati bisogna sapere chi può autorizzare l'accesso. Proprietà del dispositivo, rapporti di lavoro, contratti cloud, segretezza e dati personali possono limitare le attività. Il tecnico non sostituisce la valutazione legale.

Il mandato dovrebbe elencare domande, sistemi, periodo, persone autorizzate, destinatari e forma del risultato. “Controllare tutto” è costoso e rischioso. Una domanda come “quali archivi sono stati copiati dall'account X tra due date” è più verificabile.

Il perimetro deve poter cambiare con autorizzazione. Un primo log può indicare un secondo account o un servizio esterno. La procedura per ampliare l'indagine evita iniziative non approvate e mantiene tracciabile la decisione.

Stabilire anche cosa non verrà esaminato e perché. Limiti di tempo, conservazione o accesso possono impedire conclusioni definitive. Dichiararli rende la relazione più affidabile, non più debole.

Preservare prima di analizzare

La conservazione mira a ridurre modifiche non necessarie. Su un computer acceso, spegnere può perdere dati volatili; lasciarlo connesso può permettere alterazioni remote. La scelta dipende dal caso e dovrebbe essere presa da personale competente.

Isolare dalla rete non significa improvvisare. Disconnettere un server critico può interrompere servizi e cancellare informazioni residenti in memoria. La risposta deve bilanciare continuità, contenimento e valore probatorio.

È utile registrare ora, luogo, stato del dispositivo, connessioni, schermo, persone presenti e azioni eseguite. Fotografie contestuali e identificativi aiutano a dimostrare quale oggetto è stato acquisito, ma non sostituiscono la copia tecnica.

Nel cloud, la conservazione può richiedere esportazioni, blocchi di retention e richieste al fornitore. I log possono avere finestre brevi. Preparare in anticipo contatti e procedure riduce la perdita di dati durante un incidente.

Acquisizione forense e integrità

L'acquisizione crea copie controllate dei dati rilevanti. Per supporti fisici si possono usare dispositivi che impediscono scritture accidentali. Per sistemi vivi e cloud servono procedure adatte, perché una copia bit per bit non è sempre possibile.

Una funzione hash produce un'impronta del contenuto. Confrontare le impronte aiuta a dimostrare che la copia analizzata corrisponde a quella acquisita. Non dimostra da sola chi abbia creato un file o che ogni fase sia corretta.

Il verbale deve indicare strumenti, versioni, impostazioni, orari, errori e persone. Se un settore non è leggibile o un export è parziale, l'eccezione va conservata. Nasconderla impedisce di valutare l'affidabilità.

Gli originali vanno protetti e l'analisi svolta su copie di lavoro. Accessi e duplicazioni devono essere limitati e registrati. Anche le copie contengono dati sensibili e richiedono cifratura, controllo degli accessi e cancellazione prevista.

Catena di custodia

La catena di custodia racconta chi ha avuto cosa, quando, dove e per quale scopo. Collega dispositivo, supporto acquisito, copie e consegne. Un modulo firmato è utile, ma la catena è soprattutto un processo coerente.

Ogni trasferimento dovrebbe riportare identificativo univoco, integrità del sigillo, data, ora e persone. Gli archivi digitali richiedono log di accesso e impronte. Il sistema deve permettere di ricostruire gli eventi senza affidarsi alla memoria.

Una lacuna non rende automaticamente inutilizzabile ogni risultato, ma crea domande e può ridurre il peso dell'evidenza. La relazione deve descrivere le deviazioni e il loro possibile effetto.

Quali fonti vengono analizzate

Computer e telefoni contengono file, metadati, cronologie, registri, database applicativi e residui. La quantità non garantisce qualità. Occorre collegare artefatti alle domande e considerare errori di orario, sincronizzazione e attribuzione.

I log di identità, posta, VPN, firewall, endpoint e cloud possono ricostruire accessi e movimenti. La guida sul firewall aziendale spiega perché configurazione e conservazione dei log influenzano la visibilità.

La posta elettronica richiede intestazioni, contenuto e informazioni del sistema, non soltanto schermate. I messaggi possono essere inoltrati, modificati o rappresentati in modo incompleto. L'origine va verificata con più artefatti quando possibile.

I dispositivi mobili pongono problemi di cifratura, blocco, backup e aggiornamenti. Tentativi ripetuti possono attivare protezioni. L'acquisizione va decisa in base a modello, stato e autorizzazione, senza promettere recupero universale.

Nei servizi cloud i dati sono distribuiti tra contenuto, log e configurazioni. Provider e piano contrattuale determinano ciò che è esportabile. L'orario riportato può essere UTC e deve essere normalizzato con attenzione.

Esame, analisi e interpretazione

L'esame estrae e organizza artefatti; l'analisi li interpreta rispetto alle domande. Trovare un file non dimostra automaticamente che una persona lo abbia aperto. Un account usato non identifica con certezza chi fosse davanti allo schermo.

La timeline unisce eventi di fonti diverse. Prima di farlo bisogna correggere fusi, orologi errati e timestamp con significati differenti. La precisione apparente al secondo può essere fuorviante se il sistema registrava eventi con ritardo.

Le ipotesi dovrebbero essere confrontate con spiegazioni alternative. Un accesso anomalo può derivare da attaccante, amministratore, automazione o sincronizzazione. L'analista cerca elementi discriminanti e dichiara ciò che resta indeterminato.

Correlare più fonti aumenta affidabilità: identità, endpoint, rete e applicazione. Ma dati concordanti possono dipendere dalla stessa fonte originaria. La relazione deve evitare di contare due volte la medesima evidenza.

Incident response e indagine non sono identiche

La risposta all'incidente mira a contenere, eliminare la minaccia e ripristinare. L'indagine mira a preservare e comprendere evidenze. Le priorità possono confliggere: cancellare un malware aiuta l'operatività ma modifica il sistema.

Un coordinatore deve decidere e registrare i compromessi. In un attacco attivo, proteggere persone e servizi può prevalere. È comunque possibile raccogliere rapidamente dati essenziali prima di intervenire, se non aumenta il danno.

L'approfondimento su phishing, smishing e vishing aiuta a riconoscere il possibile evento iniziale. La forensic investigation verifica poi artefatti, percorso e impatto concreto.

Come si forma il costo

Il costo comprende scoping, acquisizione, conservazione, elaborazione, analisi, riunioni e relazione. Possono aggiungersi trasferte, hardware, licenze, spazio sicuro, traduzioni, consulenza legale e testimonianza.

Volume e numero di fonti sono decisivi, ma non lineari. Dieci terabyte ben organizzati possono richiedere meno analisi di un telefono cifrato con dati frammentari. La complessità dipende dalla domanda e dalla qualità degli artefatti.

L'urgenza aumenta il prezzo perché richiede disponibilità immediata, lavoro fuori orario o più analisti. Prima di pagare un'emergenza, chiarire quale decisione dipende davvero dalla scadenza. Alcune acquisizioni sono urgenti; l'analisi completa può seguire.

Una tariffa oraria senza tetto è difficile da governare. Il preventivo può prevedere fasi, budget e punti di decisione. Dopo la valutazione iniziale, il cliente autorizza l'approfondimento sulle fonti più promettenti.

La relazione per uso giudiziario richiede documentazione più estesa, revisioni e disponibilità a spiegare il metodo. Un memo interno può essere più breve, ma deve comunque separare fatti, ipotesi e limiti.

Valutare un fornitore

Chiedere esperienza su sistemi e tipo di incidente, non soltanto certificazioni. Verificare laboratorio, sicurezza, assicurazione, riservatezza, conservazione e gestione dei conflitti. Il fornitore deve saper spiegare il metodo in linguaggio comprensibile.

Domandare quali strumenti userà, come li valida e come gestisce errori. Nessun software rende automaticamente corretta l'analisi. Procedure ripetibili, note contemporanee e revisione fra pari contano più di una schermata spettacolare.

Concordare proprietà e restituzione dei dati, formato degli export e cancellazione finale. Evitare dipendenza da formati proprietari non accessibili. Stabilire chi riceve aggiornamenti e chi può autorizzare nuove attività.

La relazione tecnica

Una buona relazione descrive incarico, fonti, strumenti, metodo, risultati, limiti e conclusioni. Usa identificativi coerenti e allega ciò che serve a verificare i passaggi. Non riversa migliaia di log senza spiegazione.

Il linguaggio distingue “osservato”, “coerente con” e “dimostra”. L'analista non attribuisce intenzioni che i dati non mostrano. Le conclusioni rispondono alle domande autorizzate e indicano il livello di supporto.

Grafici e timeline devono poter essere ricondotti ai dati sottostanti. Gli orari riportano fuso e precisione. Le schermate sono accompagnate da percorso, hash o riferimento alla fonte quando appropriato.

La digital forensics condivide con le analisi del DNA forense un principio: metodo, contaminazione, limiti e interpretazione contano quanto il reperto. Le tecniche sono diverse, ma l'evidenza non parla da sola.

Prepararsi prima dell'incidente

Un piano di risposta identifica contatti, autorità, assicurazione, legali e fornitori. Definisce chi può isolare sistemi, acquisire dati e comunicare. Senza ruoli, le prime ore vengono spese a cercare permessi.

La politica di log deve coprire fonti utili, orari sincronizzati, retention e accessi. Conservare tutto per sempre non è necessario né prudente. Serve un equilibrio tra sicurezza, privacy, costo e obblighi.

Esercitazioni periodiche verificano se log, backup e contatti funzionano. Un tabletop può simulare phishing, ransomware o fuga di dati. Le lacune scoperte in prova costano meno di quelle scoperte durante un incidente.

Privacy, minimizzazione e conservazione

Un'acquisizione può includere informazioni personali non pertinenti, conversazioni private e segreti di terzi. Il perimetro deve minimizzare la raccolta compatibilmente con l'obiettivo. Filtri e segregazione possono limitare chi vede materiali sensibili.

Stabilire tempi di conservazione per originali, copie di lavoro, estratti e report. Una sospensione della cancellazione può essere necessaria in caso di controversia, ma deve essere autorizzata e documentata. Conservare indefinitamente aumenta rischio e costo.

Il trasferimento a consulenti o infrastrutture esterne richiede canali sicuri e ruoli chiari. Anche una copia cifrata necessita di gestione delle chiavi. L'accesso dovrebbe seguire il principio del minimo privilegio.

Dopo la relazione

I risultati devono tradursi in decisioni: contenimento, recupero, disciplina, notifica, contenzioso o miglioramento dei controlli. Il tecnico espone i fatti; direzione e consulenti competenti decidono le conseguenze.

Separare le azioni immediate dalle lezioni strutturali. Revocare un account può chiudere l'incidente; correggere privilegi, log e procedure riduce la probabilità di ripetizione. Ogni azione dovrebbe avere responsabile e scadenza.

Conservare un pacchetto finale con autorizzazione, catena di custodia, hash, note, relazione e indice degli allegati. Deve essere leggibile anche quando cambiano persone e strumenti. Formati aperti e istruzioni di verifica aiutano la continuità.

Una revisione successiva controlla se le misure sono state attuate. Senza questo passaggio, l'indagine rischia di diventare un documento isolato. La conoscenza acquisita deve migliorare prevenzione e capacità di risposta.

Per incidenti ricorrenti, confrontare timeline e indicatori senza presumere che abbiano la stessa origine. Tecniche simili possono appartenere ad attori diversi; attribuzioni pubbliche richiedono un livello di prova e autorizzazione ulteriore.

Registrare anche i costi evitati grazie alla preparazione: ore di fermo, dati non persi e tempi di notifica. Questi elementi aiutano a giustificare logging, formazione e contratti di reperibilità.

Il miglior risultato non è una relazione più lunga, ma una risposta proporzionata, verificabile e utile alla decisione. Ogni conclusione dovrebbe indicare quale evidenza la sostiene e quale incertezza rimane.

Domande frequenti

Quanto costa un'indagine informatica forense?

Dipende da fonti, volume, urgenza, cifratura, cloud, complessità e uso della relazione. Un preventivo utile divide il lavoro in fasi con budget e punti di decisione.

Si deve spegnere subito il computer?

Non sempre. Spegnere può perdere dati volatili; lasciarlo connesso può permettere modifiche. Isolare e preservare richiede una decisione competente basata sul tipo di incidente.

Un hash prova chi ha creato un file?

No. L'hash aiuta a verificare l'integrità di un contenuto. Attribuzione, origine e significato richiedono altri artefatti e un'analisi contestuale.

La relazione forense è automaticamente valida in giudizio?

No. Utilizzabilità e peso dipendono da regole applicabili, autorizzazione, metodo, catena di custodia e valutazione dell'autorità. Serve coordinamento legale sul caso concreto.

Fonti consultate

Redazione CurioMondo · Testo originale. Ultimo aggiornamento editoriale: 08/10/2026 · 20:16 (ora italiana). Come lavoriamo

Guida informativa tecnica: indagini, trattamento di dati personali e utilizzo probatorio richiedono professionisti qualificati e consulenza legale sul caso concreto.

Illustrazione editoriale CurioMondo generata con IA per rappresentare questa notizia; non è una fotografia documentaria.