forumApri un argomento

Dopo il data breach l'assicurazione chiede le "prove digitali forensi" — di cosa si tratta e chi le raccoglie?

PPınar Ç***Esperto
Ruolo
Operatore di call center
Settore
Allevamento
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2022
Messaggio
189
#1

Siamo una piattaforma di commercio all'ingrosso con sede a Londra e 20 dipendenti. Due settimane fa l'account e-mail del nostro responsabile amministrativo è stato violato e un pagamento da 42.000 sterline destinato a un fornitore è stato dirottato su un conto bancario fraudolento. Non appena ce ne siamo accorti, abbiamo informato la banca e l'agenzia con cui abbiamo stipulato la polizza cyber risk.

La compagnia assicurativa ha aperto il sinistro, ma ieri ci ha inviato una richiesta formale chiedendoci una "perizia tecnica forense redatta da un esperto accreditato in conformità con le norme sulla catena di custodia (chain of custody)". Il nostro personale IT interno ha fatto degli screenshot dei server e dei pannelli e-mail, salvando i log delle code di posta in un file di testo, ma l'assicurazione sostiene che non abbiano alcun valore probatorio.

Cosa comprendono esattamente queste prove digitali forensi? Perché non possiamo raccoglierle noi stessi, dove troviamo un perito del genere e quanto ci costerà? Abbiamo una paura tremenda di sbagliare procedura e perdere il risarcimento.

NNazlı T***Nuovo membro
Ruolo
Impiegato contabile
Settore
Prodotti ittici
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mag 2026
Messaggio
32
Più utile#2

Risposta breve: le prove digitali forensi sono dati tecnici raccolti secondo standard di digital forensics per dimostrare come è avvenuto l'attacco, quali sistemi sono stati compromessi e che i dati non hanno subito manomissioni. Gli screenshot o i log copiati dal vostro personale interno non hanno valore legale né peritale perché considerati facilmente alterabili.

Quando si fa un'analisi su un computer o un server, anche solo aprire un file a caso ne modifica la data di ultimo accesso, inquinando la prova. I periti accreditati acquisiscono un'immagine della memoria volatile (RAM dump) al momento dell'incidente, un clone bit a bit dei dischi (bit-stream image) e generano un'impronta crittografica (hash SHA-256) per ciascuna copia. Il documento di chain of custody certifica chi ha acquisito il disco, quando, con quale strumento e dove viene custodito sotto chiave.

Non fate assolutamente fare questa operazione al vostro reparto IT interno. Quasi tutte le polizze cyber risk prevedono un elenco di fornitori convenzionati (panel of approved vendors). Contattate la compagnia assicurativa e chiedete che vi assegnino una società specializzata in digital forensics e incident response (DFIR) presente nella loro lista ufficiale.

Se la vostra polizza copre le spese di perizia tecnica, la parcella dell'esperto viene scalata direttamente dal massimale o compensata con la franchigia. Nel caso dobbiate ingaggiare un perito terzo indipendente, mettete in conto un budget medio compreso tra 4.000 e 9.000 sterline per singolo incidente.

ZZuhalPartecipante
Ruolo
Direttore negozio
Tipo di organizzazione
catena di negozi
Iscrizione
lug 2024
Messaggio
82
#3

La primissima cosa da fare adesso è NON spegnere e NON riavviare assolutamente quei computer. Isolateli dalla rete staccando il cavo Ethernet o disattivando il Wi-Fi. Se li spegnete, tutte le tracce lasciate dall'attaccante nella memoria volatile (RAM) andranno perse per sempre cancellando le prove.

KKoray B***EspertoMembro della community
Iscrizione
gen 2023
Messaggio
235
#4

Abbiamo subito una truffa simile con fattura falsa perdendo 36.000 sterline. Una società di digital forensics convenzionata con l'assicurazione ha acquisito tutte le immagini disco in due giorni. La perizia è costata 6.500 sterline, noi abbiamo pagato le 2.500 sterline di franchigia previste dalla polizza e l'assicurazione ha rimborsato sia la restante parte della perizia che l'intero importo rubato.

HHakan U***Partecipante
Ruolo
Direttore di zona
Settore
Sport e fitness
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ago 2022
Messaggio
13

Doki · Contratto di manutenzione server · 2025

#5

Verificate attentamente la clausola "Onere della prova e produzione documentale" nelle condizioni generali della polizza. Le relazioni tecniche redatte da periti terzi non preventivamente autorizzati dalla compagnia rischiano di essere respinte per vizi formali dall'ufficio liquidazione sinistri.

HHilal B***Veteran
Ruolo
Grafico
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
distributore di zona
Iscrizione
dic 2023
Messaggio
17
#6

Uno screenshot non vale nulla come prova perché bisogna analizzare i log locali con gli IP sorgente, i token di sessione utente e le regole di ricezione (inbox rules). L'attaccante potrebbe aver impostato una regola di inoltro nascosta sulla casella dell'amministrativo; il perito forense la individua nei log di audit e la certifica nella relazione tramite hash.

ZZehra D***Esperto
Ruolo
IT Manager
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2025
Messaggio
44

Doki · Contratto di manutenzione server · 2024

#7

Le assicurazioni usano spessissimo il cavillo delle prove per non pagare o per tirarla per le lunghe mesi e mesi. Se non seguite la procedura al millimetro dicono che avete inquinato le prove e vi chiudono la pratica in faccia, occhio.

EElif D***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
98
#8

Nella vostra polizza cyber è inclusa la garanzia "Incident Response e Analisi Forense"? Se c'è quella copertura, deve essere l'assicurazione a mandarvi direttamente il team di esperti, non possono pretendere che ve lo cerchiate voi da soli.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

BBurak A***Partecipante
Ruolo
IT Manager
Settore
E-commerce
Tipo di organizzazione
startup appena avviata
Iscrizione
mag 2023
Messaggio
126
#9

non vi venga in mente di cancellare il profilo outlook o altro dal pc del contabile. ogni file eliminato insospettisce i periti lasciate tutto intonso e aspetate ke arrivi l'esperto.

NNurayPartecipante
Ruolo
Casa editrice
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2023
Messaggio
92
#10

La mia domanda sarà un po' da principiante, scusate. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

È tutto, scusate se mi sono dilungato.

YYavuz P***Veteran
Ruolo
Project manager
Settore
Trasporti
Tipo di organizzazione
ditta individuale
Iscrizione
ott 2024
Messaggio
35

Doki · Configurazione gestione log · 2023

#11

Il mio dubbio è stato chiarito, grazie.

OOsman K***Partecipante
Ruolo
Pianificazione logistica
Settore
Energia
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2025
Messaggio
125
#12

Se non ho capito male, stai dicendo che: Se permessi e ambito non sono scritti, quel test non deve iniziare.

Se ricevete tre risposte diverse su un argomento, la domanda è posta male. Questa è la mia opinione, non la scrivo come verità assoluta.

NNeslihan B***Esperto
Ruolo
Project manager
Settore
Cosmetica
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2025
Messaggio
129
#13

La discussione si è dispersa la riassumo. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Questa è la mia opinione, non la scrivo come verità assoluta.

GGökhan Y***PartecipanteMembro della community
Iscrizione
set 2023
Messaggio
223
#14

Se scendiamo nei dettagli: Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione. Correggetemi se sbaglio.

BBurcu V***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Indotto automotive
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mag 2023
Messaggio
2
#15

Mi chiedo anch'io. cioè la sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Se scrivete qui il risultato, sarà utile anche ad altri.

NNecati B***Partecipante
Ruolo
Editor di contenuti
Settore
Turismo
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2023
Messaggio
249

Doki · Consulenza SEO · 2026

#16

non trascurare nulla: Se rmproverate i falsi allarmi, nessuno segnalerà più nulla.

è tutto susate se mi sono dilungato.

MMehmet K***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
237
#17

A me è successo l'esatto contrario, per questo scrivo. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse. Sono curioso di sapere se qualcuno lo fa in modo diverso.

MMustafa M***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
distributore di zona
Iscrizione
feb 2024
Messaggio
106
#18

C'è una trappola qui, non posso non segnalarla. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

BBora A***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
118
#19

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Il vero problema non è il numero, ma su cosa si basa quel numero. È tutto, scusate se mi sono dilungato.

DDilekNuovo membro
Ruolo
Pasticceria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
nov 2024
Messaggio
19
#20

assolutamente ma se devo aggiungere qualcosa: Inizia con un piccolo test, non impegnarti subito su tutto.

prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Rispondi