0Pricing
Cloud & IT Cert Prep · Lezione

Ordine di volatilità e acquisizione delle evidenze

Comprenda perché i dati volatili (RAM, processi in esecuzione) debbano essere acquisiti prima delle immagini dei dischi e impari a utilizzare correttamente write blocker e strumenti di imaging.

Ordine di volatilità e acquisizione delle evidenze è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Fondamenti di analisi forense digitale

L'analisi forense digitale consiste nell'applicazione di metodi scientifici per raccogliere, preservare, analizzare e presentare prove digitali in modo legalmente ammissibile. Gli investigatori forensi ricostruiscono le tempistiche degli attacchi, identificano la causa principale degli incidenti e recuperano dati eliminati o nascosti. Il settore opera secondo rigorosi requisiti procedurali, perché le prove gestite in modo improprio, anche dal punto di vista tecnico, potrebbero non essere ammesse nei procedimenti giudiziari. L'analisi forense collega il mondo tecnico a quello legale.

Ordine di volatilità

L'ordine di volatilità definisce la sequenza con cui devono essere raccolte le prove digitali, da quelle più volatili (che scompaiono prima) a quelle meno volatili (che persistono più a lungo). Gli investigatori forensi raccolgono sempre prima i dati più volatili, perché andranno persi quando il sistema viene spento o riavviato. Raccogliere le prove nell'ordine sbagliato distrugge dati che avrebbero potuto essere acquisiti. Lo standard RFC 3227 fornisce un ordine di volatilità ampiamente adottato nelle procedure forensi.

# Order of volatility (most -> least volatile)
# 1. CPU registers and cache
# 2. Routing tables, ARP cache, process table, kernel stats
# 3. Memory (RAM) — volatile, lost on power-off
# 4. Temporary filesystem / swap space
# 5. Data on local disk
# 6. Remote logging data / SIEM
# 7. Physical configuration / network topology
# 8. Archival media (backups, tapes)
# ALWAYS capture items at the top before the bottom

Acquisizione della memoria

L'acquisizione della memoria (cattura della RAM) è una delle attività forensi più preziose e sensibili al fattore tempo. La RAM contiene: processi in esecuzione e relativi argomenti, versioni decrittografate dei file cifrati attualmente in uso, tabelle delle connessioni di rete, credenziali memorizzate nella cache dal sistema operativo, chiavi di cifratura presenti in memoria e malware fileless che esiste solo nella RAM. La memoria deve essere acquisita mentre il sistema è acceso: un riavvio o uno spegnimento distrugge completamente queste prove. Tra gli strumenti figurano Magnet RAM Capture, WinPmem e LiME (per Linux).

# Acquire Windows memory dump with WinPmem
winpmem_mini.exe --output memory.raw --format raw

# Verify integrity with hash
Get-FileHash memory.raw -Algorithm SHA256

# Acquire Linux memory with LiME (kernel module)
insmod lime.ko 'path=/tmp/memory.lime format=lime'
sha256sum /tmp/memory.lime

# Analyze with Volatility framework
vol.py -f memory.raw --profile=Win10x64_19041 pslist

Creazione di immagini disco con write blocker

La creazione di immagini disco produce una copia forense bit per bit di un dispositivo di archiviazione, inclusi tutti i dati, i file eliminati, lo spazio non allocato e i metadati del file system. Per evitare modifiche accidentali alle prove originali, tra il disco contenente le prove e la workstation forense viene collegato un write blocker: consente i comandi di lettura, ma blocca qualsiasi comando di scrittura. In questo modo si garantisce che le prove originali non vengano modificate durante l'acquisizione, preservandone l'integrità per i procedimenti giudiziari.

# Create forensic disk image with dd (Linux)
# --if: input (evidence disk, write-blocked)
# --of: output (forensic image file)
# --bs: block size for efficiency
dd if=/dev/sdb of=/forensics/evidence_disk.img bs=4M status=progress

# Compute hash of BOTH original and image (must match)
md5sum /dev/sdb
md5sum /forensics/evidence_disk.img
# If hashes match, the image is a faithful copy

# FTK Imager is the industry standard GUI tool for disk imaging

Hashing per la verifica dell'integrità

L'hashing crittografico è fondamentale per l'integrità delle prove forensi. Ogni elemento di prova deve essere sottoposto a hashing al momento della raccolta utilizzando SHA-256 (o MD5 per la compatibilità con i sistemi legacy). L'hash viene registrato nella documentazione della catena di custodia. Ogni volta che la prova viene consultata o trasferita, l'hash viene ricalcolato: se corrisponde a quello originale, la prova non è stata modificata. I tribunali richiedono questa dimostrazione di integrità per accettare le prove digitali. Una mancata corrispondenza dell'hash indica che la prova è stata alterata e potrebbe non essere ammessa.

# Hash commands for evidence verification

# Windows PowerShell
Get-FileHash C:\evidence\disk.img -Algorithm SHA256
# Output: SHA256 hash value

# Linux/macOS
sha256sum /forensics/evidence_disk.img
md5sum /forensics/evidence_disk.img

# Document in chain of custody:
# Evidence: disk.img
# SHA-256: a1b2c3d4e5f6...
# Collected by: [Name] at [Time] on [Date]
# Matches original device hash: YES

Analisi forense live e post-mortem

L'analisi forense live (online) raccoglie le prove da un sistema in esecuzione, acquisendo i dati volatili prima dello spegnimento. È necessaria quando occorre analizzare la memoria volatile, quando non è possibile mettere il sistema offline o quando il malware fileless non sarebbe visibile sul disco. L'analisi forense post-mortem (offline) esamina i sistemi spenti utilizzando immagini disco, in modo più sicuro e controllato. Gli incidenti moderni richiedono spesso una combinazione dei due approcci: acquisire i dati volatili mentre il sistema è in funzione, quindi spegnerlo e creare un'immagine del disco per un'analisi più approfondita.

Triage forense nella risposta agli incidenti

Durante un incidente in corso che coinvolge più sistemi, gli investigatori devono eseguire il triage, stabilendo quali sistemi esaminare per primi. I criteri di triage includono: i sistemi con il livello di accesso più elevato (controller di dominio, database), quelli che hanno maggiore probabilità di contenere meccanismi di persistenza dell'attaccante, quelli con l'attività dannosa più recente e quelli con il maggiore impatto aziendale. La raccolta a livello di triage utilizza la telemetria EDR e la raccolta mirata di artefatti invece della creazione di immagini complete dei dischi, consentendo un'analisi rapida di molti sistemi contemporaneamente.

Acquisizione della cattura dei pacchetti di rete

I file cattura dei pacchetti (PCAP)** registrano tutto il traffico di rete a livello di pacchetto. Durante un incidente, le prove PCAP possono rivelare: credenziali trasmesse in chiaro, comandi inviati ai sistemi compromessi tramite canali C2, dati esfiltrati (grandi trasferimenti in uscita), movimento laterale (schemi delle connessioni interne) e origini dei download di malware. I PCAP vengono acquisiti utilizzando Wireshark, tcpdump o network tap. L'acquisizione dei PCAP richiede un'autorizzazione, poiché cattura tutto il traffico di un segmento e può includere comunicazioni privilegiate.

# Capture network traffic with tcpdump
# Capture all traffic on eth0, save to file
tcpdump -i eth0 -w /forensics/capture.pcap

# Capture traffic to/from specific IP (attacker)
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker_traffic.pcap

# Capture traffic on port 443 (HTTPS)
tcpdump -i eth0 port 443 -w /forensics/tls_traffic.pcap

# Hash the capture file for integrity
sha256sum /forensics/capture.pcap

Aspetti dell'analisi forense nel cloud

Gli ambienti cloud presentano sfide forensi specifiche. L'accesso fisico all'hardware sottostante non è disponibile, poiché i provider cloud controllano il livello dell'hypervisor. Le immagini dei dischi delle macchine virtuali possono essere acquisite tramite snapshot attraverso le API cloud. I dati di log (CloudTrail, Azure Monitor) sono la principale fonte di prove per gli incidenti cloud. L'acquisizione della memoria è limitata alle tecniche supportate dal provider cloud o dall'introspezione della macchina virtuale. La giurisdizione applicabile alle prove può essere complessa se i server cloud si trovano in Paesi diversi da quello in cui si è verificato l'incidente. Comprendere questi vincoli è essenziale per le indagini sugli incidenti cloud.

# AWS EC2 forensics: create a snapshot of a compromised instance
# 1. Note the instance ID and volume ID
aws ec2 describe-volumes --filters Name=attachment.instance-id,Values=i-0abc12345

# 2. Create snapshot (preserves the disk state at this point in time)
aws ec2 create-snapshot \
  --volume-id vol-0example \
  --description 'Forensic snapshot: incident IR-2026-042'

# 3. Attach the snapshot to a forensic workstation for analysis

Panoramica degli strumenti forensi

Gli investigatori forensi utilizzano strumenti specializzati progettati per gestire correttamente le prove. Autopsy (open source) e FTK (Forensic Toolkit) (commerciale) analizzano le immagini disco ed estraggono gli artefatti. Volatility analizza i dump della memoria per estrarre processi, connessioni di rete e artefatti di malware. Magnet AXIOM gestisce sia l'analisi forense digitale sia quella dei dispositivi mobili. Wireshark analizza i file PCAP. X-Ways Forensics è una suite commerciale leggera ma potente. Gli investigatori devono utilizzare strumenti convalidati per garantire l'integrità delle prove.

Preparazione forense

La preparazione forense significa che un'organizzazione ha adottato, prima di un incidente, misure per garantire che le prove digitali possano essere raccolte in modo efficiente e siano legalmente ammissibili. Tra i componenti figurano: logging completo configurato su tutti i sistemi critici, conservazione dei log per un periodo sufficiente a supportare le indagini (90-365 giorni), procedure documentate per la gestione delle prove, primi soccorritori adeguatamente formati che sappiano non alterare le prove, strumenti forensi già predisposti o disponibili con breve preavviso e autorizzazioni legali esaminate in anticipo (ad esempio, il consenso dei dipendenti alle policy di monitoraggio).

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che: l'ordine di volatilità richiede di acquisire prima la RAM e i processi in esecuzione, perché vengono persi quando il sistema viene spento, i write blocker impediscono qualsiasi modifica alle prove originali durante la creazione delle immagini disco e l'hashing SHA-256 al momento della raccolta e della verifica garantisce l'integrità delle prove ai fini dell'ammissibilità legale. Prossimamente esamineremo la catena di custodia e l'ammissibilità legale.

Domande Frequenti

La lezione «Ordine di volatilità e acquisizione delle evidenze» è gratuita?

Sì — il testo completo di «Ordine di volatilità e acquisizione delle evidenze» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Ordine di volatilità e acquisizione delle evidenze»?

Comprenda perché i dati volatili (RAM, processi in esecuzione) debbano essere acquisiti prima delle immagini dei dischi e impari a utilizzare correttamente write blocker e strumenti di imaging. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Ordine di volatilità e acquisizione delle evidenze»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Ordine di volatilità e acquisizione delle evidenze
  2. Catena di custodia e ammissibilità legale
  3. Artefatti forensi di Windows: registro, log degli eventi e Prefetch
  4. Analisi forense della rete e della memoria
← Torna a Cloud & IT Cert Prep