0Pricing
Cyber Security Academy · Lezione

Raccolta delle prove e catena di custodia

Imparate a raccogliere le prove secondo procedure forensi, a calcolarne gli hash e a mantenere la catena di custodia.

Raccolta delle prove e catena di custodia è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Perché le evidenze sono importanti

Le evidenze digitali raccolte durante la risposta a un incidente possono essere utilizzate in procedimenti legali, provvedimenti disciplinari delle risorse umane o verifiche normative. Devono essere raccolte, preservate e documentate secondo procedure corrette, così da mantenerne l'ammissibilità e l'integrità.

Tipi di evidenze digitali

Categorie di evidenze:

  • Volatili: contenuto della RAM, processi in esecuzione, connessioni di rete — vengono perse al riavvio
  • Non volatili: immagini disco, file di log, record dei database
  • Di rete: catture di pacchetti, record NetFlow
  • Applicative: log degli accessi, audit log, email

Prima le evidenze volatili

Raccogliere i dati volatili prima di spegnere un sistema:

# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition

# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txt

Creazione di immagini disco

Creare un'immagine forense (una copia bit per bit) del supporto di archiviazione. Utilizzare write blocker per impedire qualsiasi modifica all'originale. Verificare tramite hash:

dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrity

Write blocker

Un write blocker è un dispositivo hardware o software che impedisce qualsiasi scrittura sul supporto contenente le evidenze durante la creazione dell'immagine. Senza un write blocker, il processo di imaging potrebbe modificare gli orari di accesso o altri metadati, contaminando le evidenze.

Catena di custodia

La catena di custodia documenta ogni persona che ha gestito le evidenze, quando lo ha fatto e per quale motivo. Include:

  • Identificativo e descrizione dell'evidenza
  • Data e ora della raccolta
  • Raccolta da (nome, firma)
  • Luogo di conservazione
  • Registri dei trasferimenti (chi l'ha ricevuta e quando)

Conservazione delle evidenze

Per conservare le evidenze:

  • Conservare gli originali in buste per evidenze sigillate ed etichettate
  • Lavorare esclusivamente su copie verificate
  • Conservare le evidenze in luoghi sicuri con accesso controllato
  • Documentare i valori hash per verificarne l'integrità
  • Non lavorare mai sul supporto originale contenente le evidenze

Conservazione dei log

I log sono spesso le evidenze più preziose. Conservare:

# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gaps

Legal hold

Quando si prevede un contenzioso o un'indagine normativa, emettere un legal hold — una direttiva che impone di conservare tutti i record potenzialmente rilevanti. Questa direttiva sospende i normali piani di conservazione dei dati. La mancata conservazione può comportare contestazioni per spoliation.

Strumenti forensi

Strumenti forensi comuni:

  • Autopsy/Sleuth Kit — analisi forense dei dischi
  • Volatility — analisi della memoria
  • Wireshark — analisi della cattura dei pacchetti
  • FTK Imager — creazione di immagini disco
  • SIFT Workstation — distribuzione forense basata su Ubuntu

Evidenze dai dispositivi mobili

I dispositivi mobili richiedono una gestione specializzata: attivare la modalità aereo per impedire la cancellazione da remoto e inserirli in una custodia di Faraday per bloccare i segnali. Utilizzare strumenti di mobile forensics (Cellebrite, Oxygen Forensic) che supportino i file system dei dispositivi mobili e la struttura dei dati delle app.

Verifica rapida: raccolta delle evidenze

Perché è necessario raccogliere la memoria volatile (RAM) prima degli altri tipi di evidenza?

Riepilogo della lezione

La raccolta delle evidenze deve seguire procedure corrette per essere ammissibile. Raccogliere prima i dati volatili (RAM, processi, connessioni), perché scompaiono al riavvio. Utilizzare write blocker per la creazione di immagini disco. Mantenere la documentazione della catena di custodia. Calcolare l'hash di ogni elemento per dimostrarne l'integrità. Il legal hold sospende la cancellazione dei dati. Lavorare esclusivamente su copie verificate, mai sugli originali.

Domande Frequenti

La lezione «Raccolta delle prove e catena di custodia» è gratuita?

Sì — il testo completo di «Raccolta delle prove e catena di custodia» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Raccolta delle prove e catena di custodia»?

Imparate a raccogliere le prove secondo procedure forensi, a calcolarne gli hash e a mantenere la catena di custodia. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Raccolta delle prove e catena di custodia»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Il ciclo di vita dell'IR: preparazione, identificazione, contenimento
  2. Raccolta delle prove e catena di custodia
  3. Eradicazione, ripristino e lezioni apprese
  4. Scrivere un rapporto sugli incidenti
← Torna a Cyber Security Academy