Digital Forensics

Prevention is cheaper than a breach

Individuazione – Raccolta – Acquisizione – Analisi e Valutazione –  – Presentazione –

Digital Forensics 

E’ la branca delle scienze forensi che identifica, preserva, acquisisce e analizza prove digitali contenute in dispositivi (computer, smartphone, server, cloud). L’obiettivo è garantire l’integrità del dato per renderlo ammissibile in procedimenti legali, rispettando rigorosi standard, come la “catena di custodia”.Recuperare dati cancellati, ricostruire attività (cronologia, email, chat) e indagare su reati informatici o civili.

Caratteristiche Chiave

Integrità e Conservazione del Dato (Chain of Custody):

La caratteristica più importante è garantire che il dato originale non venga alterato durante l'analisi. Viene mantenuta una rigorosa "catena di custodia" per documentare chi ha avuto accesso ai dati, quando e come, assicurando che la prova sia genuina.

Acquisizione Forense (Immagine Bit-stream)

Non si lavora mai sui dispositivi originali. Viene creata una copia forense, chiamata "immagine bit-stream" (copia bit a bit), che include non solo i file visibili, ma anche file nascosti, cancellati e file di sistema, garantendo una copia identica all'originale.

Riproducibilità e Scientificità

Le tecniche utilizzate devono essere standardizzate e scientificamente valide. Un altro esperto deve poter ripetere la procedura sugli stessi dati ottenendo identici risultati.

Analisi Approfondita e Timeline

La digital forensics non si limita a cercare file, ma ricostruisce la cronologia degli eventi (timeline analysis) per capire quando è avvenuta un'azione, analizzando log di sistema, registri, file di paging e metadati.

Ammissibilità in Tribunale

Tutte le fasi di indagine devono rispettare rigorose procedure legali e formali (standard ISO/IEC 27037) per garantire che i risultati siano utilizzabili come prove valide in tribunale.

Recupero di Dati Nascosti o Cancellati

Capacità di estrarre informazioni non immediatamente accessibili, come file cancellati, frammenti di dati presenti in memoria RAM o porzioni di disco non allocate (carving), spesso cruciali per le indagini.
Scroll to top