forumApri un argomento

Bisogna raccogliere prove (forensics) dai resti dell'attacco. Chi lo fa? Come si fa?

KKader A***3 mesi fa·49 messaggi·4,6K visualizzazioniChiuso#forense#ricerca#prova
KKader A***Partecipante
Ruolo
Direttore negozio
Settore
Cosmetica
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2022
Messaggio
183
#1

So che non dovrei accendere e controllare il computer dopo l'attacco. Ma come si raccolgono le prove sul disco? Lo fa la polizia, il consulente legale?

Cosa c'è scritto nel rapporto di informatica forense (digital forensics)? È difficile capire i risultati?

Qual è il rischio di rovinare le prove? Se faccio un'operazione sbagliata, le prove diventano inutilizzabili? Mantengono valore legale?

BBarış K***Esperto
Ruolo
IT Manager aziendale
Iscrizione
giu 2023
Messaggio
172
Più utile#2

Informatica forense digitale (Digital Forensics): raccolta e analisi delle prove di cyberattacco. Chi lo fa: 1) Società di penetration test (preliminare), 2) Esperto di informatica forense (certificato), 3) Polizia (Sezione Crimini Informatici) — per casi penali, 4) Consulenti privati (indagini di terze parti indipendenti). Processo: 1) Conservazione della scena (non toccare nulla dopo l'incidente), 2) Acquisizione del dispositivo (imaging del disco: copia in sola lettura, verifica hash), 3) Analisi (recupero file, ricostruzione timeline, analisi malware), 4) Catena di custodia (documentazione: chi lo ha in mano, quando), 5) Report (risultati, metodologia, conclusione). Contenuto del report: 1) Executive summary (cosa è stato trovato, conclusione), 2) Metodologia (come è stata fatta l'analisi), 3) Risultati dettagliati (timeline file, firme malware, log attività utente), 4) Appendice (dettagli tecnici, valori hash, screenshot). Valore probatorio: dipende dalla scientificità e dalla correttezza del trattamento (la catena di custodia deve essere intatta). Accettazione legale: nei procedimenti penali avviati con la polizia, la procura può richiedere una perizia specifica; nelle cause di risarcimento, assicurazioni/colleghi accettano il rapporto. Costo: $2k-10k a seconda della complessità (numero di dispositivi, complessità del malware).

RRecep S***Partecipante
Ruolo
Pianificazione produzione
Settore
Retail
Tipo di organizzazione
ditta individuale
Iscrizione
set 2023
Messaggio
103
#3

ingaggia un esperto di informatica forense fai denuncia alla polizia e non toccare il disco, fai fare l'imaging a un professionista... trova la timeline il malware e scrivi il report. cioè documenta la catena di cusodia — le prove devono essere ammesse in tribunale...

TTuğçe K***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
310
#4

Flusso di lavoro della computer forensics: 1) Acquisizione (strumento dd: dd if=/dev/sda of=image.img bs=1M, verifica hash MD5), 2) Analisi (FTK Imager, EnCase, analisi della memoria con Volatility), 3) Timeline (timestamp dei file: creazione, modifica, accesso — MAC times), 4) Recupero artefatti (hive del Registro di sistema Windows, cache del browser, database email), 5) Analisi malware (statica + dinamica: esecuzione in sandbox, analisi del dump di memoria), 6) Reporting (formato SANS: metodologia, risultati, raccomandazioni). Modulo di catena di custodia: identificativo dispositivo, data/ora di consegna, firma dell'operatore, condizioni di conservazione, log di accesso (chi, quando). Ammissibilità in tribunale (Codice di Procedura Penale turco): certificazioni di competenza, validazione della metodologia, ripetibilità (un altro esperto otterrebbe lo stesso risultato?).

İİlker Ö***Esperto
Ruolo
Addetto al negozio
Settore
Produzione mobili
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2022
Messaggio
9
#5

non toccare il computer assumi un essperto forense... boh fai un'immagine del disco documenta l'hash. documenta la catena di custodia — chi l'ha in mano, quando. nel report metti timeline analisi malware. l'ammissibilità della prova in tribunale dipende dalla correttezza della metodologia...

MMustafa O***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
77
#6

Fasi dell'indagine forense: Preservazione (cattura immediata delle prove, nessuna modifica al sistema), Acquisizione (copia bit-per-bit, verifica hash crittografico), Esame (parsing dei dati, estrazione artefatti), Analisi (ricostruzione timeline, collegamento causale), Reporting (documentazione strutturata, verifica dei risultati). Assicurazione qualità: verifica indipendente (revisione di un secondo analista), validazione degli strumenti (solo software forense approvato), qualifiche dell'esperto (certificazioni: GCFE, CFE, ECCE). Ammissibilità legale: standard Daubert (tribunali USA) o equivalente (i tribunali UE/TR richiedono che la metodologia sia peer-reviewed, che i tassi di errore siano noti e che vi sia accettazione generale nel settore).

HHandePartecipante
Ruolo
Consulente di comunicazione
Iscrizione
ago 2024
Messaggio
92
#7

Il mio dubbio è stato chiarito, grazie. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

BBarış I***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
2
#8

L'anno scorso abbiamo vissuto quasi la stessa cosa. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Lascio una nota, potrebbe servire.

ZZafer A***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
152
#9

Raro trovare articoli che spiegano le cose così chiaramente. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

NNurPartecipante
Ruolo
Web designer
Iscrizione
ago 2024
Messaggio
96
#10

grazie mille proverò oggi. quando prendete una decisione scrivete anche lo scenario peggiore non solo quello migliore.

prendere misure senza fare un inventario lascia aerta una porta che non vedi.

ÜÜlkü O***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
14
#11

raro trovare articoli che spieegano le cose così chiaramente.

PPolat E***Partecipante
Ruolo
Tecnico di assistenza
Settore
Agricoltura
Tipo di organizzazione
cooperativa
Iscrizione
mar 2024
Messaggio
273
#12

Non posso essere d'accordo al 100%. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Prendere misure senza fare un inventario lascia aperta una porta che non vedi. Se avete domande, scrivete, rispondo per quanto possibile.

NNeslihan T***Esperto
Ruolo
Responsabile acquisti
Settore
Costruzione macchinari
Tipo di organizzazione
laboratorio
Iscrizione
dic 2024
Messaggio
229
#13

Sono d'accordo. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Io seguirei questa strada.

RRamazan K***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
33
#14

In generale è corretto, ma manca un pezzo. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Spero che le sia utile.

HHüsniye E***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
260
#15

La strada che sembra economica di solito finisce per costare cara. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Nessun processo migliora senza tracciamento, perché non sai cosa correggere. Naturalmente cambia se la vostra situazione è diversa.

HHasan G***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
144
#16

sono d'accordo, anzi vorrei sottolinearlo. se cerchi di cambiare tutto insieme niente si stabilizza.

sono curioso di sapere se qualcuno lo fa in modo diverso.

ZZerrin K***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
412
#17

Il punto più trascurato riguardo a analisi forense digitale è questo: Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Quando prendi una decisione guarda prima quali dati hai a disposizione. boh sono curioso di sapere se qualcuno lo fa in modo diverso.

YYasemin I***PartecipanteMembro della community
Iscrizione
giu 2022
Messaggio
11
#18

Non trascurare nulla: Se permessi e ambito non sono scritti, quel test non deve iniziare.

Un backup non testato non è un backup.

YYağmur T***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
283
#19

Hai fatto bene ad aprire questo thread. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

È tutto, scusate se mi sono dilungato.

NNeslihan E***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Servizi di sicurezza
Tipo di organizzazione
Team di 8 persone
Iscrizione
apr 2025
Messaggio
35

Doki · Sito web aziendale · 2023

#20

Sì, per quanto riguarda analisi forense digitale la situazione è esattamente così. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio. È tutto, scusate se mi sono dilungato.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento