Informatica forense digitale (Digital Forensics): raccolta e analisi delle prove di cyberattacco. Chi lo fa: 1) Società di penetration test (preliminare), 2) Esperto di informatica forense (certificato), 3) Polizia (Sezione Crimini Informatici) — per casi penali, 4) Consulenti privati (indagini di terze parti indipendenti). Processo: 1) Conservazione della scena (non toccare nulla dopo l'incidente), 2) Acquisizione del dispositivo (imaging del disco: copia in sola lettura, verifica hash), 3) Analisi (recupero file, ricostruzione timeline, analisi malware), 4) Catena di custodia (documentazione: chi lo ha in mano, quando), 5) Report (risultati, metodologia, conclusione). Contenuto del report: 1) Executive summary (cosa è stato trovato, conclusione), 2) Metodologia (come è stata fatta l'analisi), 3) Risultati dettagliati (timeline file, firme malware, log attività utente), 4) Appendice (dettagli tecnici, valori hash, screenshot). Valore probatorio: dipende dalla scientificità e dalla correttezza del trattamento (la catena di custodia deve essere intatta). Accettazione legale: nei procedimenti penali avviati con la polizia, la procura può richiedere una perizia specifica; nelle cause di risarcimento, assicurazioni/colleghi accettano il rapporto. Costo: $2k-10k a seconda della complessità (numero di dispositivi, complessità del malware).