Fondamenti di informatica forense e catena di custodia
Gestire correttamente le prove.
Fondamenti di informatica forense e catena di custodia è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Che cos'è l'informatica forense
L'informatica forense è il recupero, la conservazione e l'analisi disciplinati delle prove digitali, affinché i risultati resistano a un esame rigoroso, anche in tribunale.
Non consiste soltanto nel recupero dei dati. Il requisito distintivo è la difendibilità: ogni azione deve essere documentata, ripetibile e imparziale.
- Identificazione delle fonti di prova pertinenti
- Conservazione senza alterazioni
- Analisi con metodi convalidati
- Presentazione in report chiari e riproducibili
Ordine di volatilità
Quando risponde a un incidente in corso, raccolga le prove dalla fonte più volatile a quella meno volatile. I dati che scompaiono più rapidamente devono essere acquisiti per primi.
- Registri e cache della CPU
- Tabella di routing, cache ARP, elenco dei processi, connessioni di rete
- RAM (memoria)
- File system temporanei
- Disco
- Logging remoto e supporti di archiviazione
RFC 3227 codifica questo principio. Se acquisisce l'immagine del disco troppo presto, perde per sempre gli artefatti della RAM in uso.
Catena di custodia
La catena di custodia è il registro cronologico documentato che mostra chi ha gestito la prova, quando, perché e che cosa ne ha fatto.
Una sola lacuna può rendere la prova inammissibile. Ogni trasferimento viene registrato.
- Chi ha raccolto e ricevuto l'elemento
- Che cosa è l'elemento (numero di serie, hash, descrizione)
- Quando è avvenuto ogni passaggio di consegna
- Dove è stato conservato
- Perché è cambiata la custodia
Custody Log Entry
-----------------
Item ID: EVD-2024-0042
Description: 1TB SATA SSD, S/N WX21A8
SHA-256: a3f1...9c2e
Collected: 2024-06-04 09:12 UTC by J. Doe
Received: 2024-06-04 11:30 UTC by Lab Custodian (signature)
Storage: Evidence locker 3, tamper seal #00871Hash per l'integrità
Gli hash crittografici dimostrano che una prova non è cambiata. Calcoli l'hash al momento dell'acquisizione e lo ricalcoli in seguito; la corrispondenza dei valori dimostra l'integrità.
Utilizzi SHA-256 come standard moderno. MD5 e SHA-1 sono ancora presenti negli strumenti legacy, ma sono deboli rispetto alle collisioni; molti laboratori registrano entrambi per una verifica incrociata.
# Hash a source device before imaging
sha256sum /dev/sdb
# Hash the resulting image and compare
sha256sum evidence.dd
# Verify two hashes match exactly
diff <(sha256sum source.dd | awk '{print $1}') \
<(sha256sum copy.dd | awk '{print $1}')Dispositivi di blocco della scrittura
Un dispositivo di blocco della scrittura si interpone tra l'investigatore e l'unità contenente la prova, consentendo le letture e impedendo fisicamente o logicamente le scritture. In questo modo si garantisce che l'originale non venga mai modificato durante l'acquisizione.
- I dispositivi hardware di blocco della scrittura sono dispositivi in linea, preferiti per le attività in tribunale
- I dispositivi software di blocco della scrittura configurano il sistema operativo per montare l'unità in sola lettura
Anche il normale montaggio di un'unità può aggiornare i timestamp di accesso, quindi il dispositivo di blocco è obbligatorio per i supporti originali.
# Linux software read-only mount (still prefer a hardware blocker)
blockdev --setro /dev/sdb
mount -o ro,noexec,noload /dev/sdb1 /mnt/evidence
# Confirm read-only state
blockdev --getro /dev/sdb # 1 = read-onlyLavorare sulle copie, mai sugli originali
La regola d'oro è: analizzare una copia verificata e conservare l'originale. L'originale viene trasferito nell'archivio delle prove e toccato il meno possibile.
La best practice consiste nel creare almeno due copie: un'immagine di lavoro per l'analisi e un master d'archivio mantenuto intatto. Entrambe devono avere un hash corrispondente a quello della fonte.
Documentazione e note
Anche le note redatte contestualmente sono prove. Registri le azioni mentre le esegue, non basandosi in seguito sulla memoria.
- Applichi un timestamp a ogni azione (utilizzi UTC per evitare ambiguità)
- Fotografi la scena e lo stato del dispositivo
- Annoti i nomi e le versioni degli strumenti
- Registri eventuali anomalie o errori
Se non è stato messo per iscritto, in tribunale è come se non fosse mai accaduto.
Autorità legale e ambito
Prima di toccare qualsiasi elemento, verifichi di avere l'autorità legale necessaria: un mandato, il consenso, un'autorizzazione interna o una normativa applicabile. Superare l'ambito autorizzato può compromettere l'intero caso ed esporre l'investigatore a responsabilità.
L'informatica forense è vincolata dalla giurisdizione. I dati transfrontalieri, le aspettative di privacy dei dipendenti e la normativa sulla protezione dei dati (GDPR, KVKK) limitano ciò che è possibile raccogliere e le modalità di raccolta.
Ripetibilità e convalida degli strumenti
I risultati devono essere ripetibili: un altro esaminatore che utilizzi strumenti convalidati sulle stesse prove dovrebbe arrivare alla medesima conclusione.
Per questo i laboratori utilizzano strumenti affidabili e sottoposti a controllo delle versioni (testati da NIST CFTT, ove possibile) e ne documentano le versioni. Script personalizzati o non verificati compromettono la difendibilità.
La workstation forense
Una workstation dedicata e isolata previene la contaminazione incrociata e la fuoriuscita accidentale di prove sulla rete.
- Isolata dalla rete o protetta da un firewall molto restrittivo
- Supporti di destinazione sterilizzati (cancellati + verificati) per le immagini
- Insieme di strumenti convalidato (Autopsy, Sleuth Kit, Volatility, Wireshark)
- Accessi registrati
# Wipe and verify a target drive before storing an image on it
shred -vzn 1 /dev/sdc # overwrite once with zeros
sha256sum /dev/sdc # baseline of sterilized mediaIntegrità delle prove nel tempo
L'integrità deve poter essere dimostrata non solo al momento dell'acquisizione, ma durante tutta la conservazione. Ricalcoli l'hash periodicamente e dopo ogni trasferimento, confrontandolo con il valore di riferimento dell'acquisizione.
- Sigilli antimanomissione sui supporti fisici
- Conservazione delle prove con accesso controllato e registrato
- Hash registrato a ogni passaggio della catena di custodia
Se un hash calcolato successivamente differisce da quello originale, la prova viene considerata compromessa e i relativi risultati vengono contestati.
# Re-verify a stored image against its acquisition baseline
echo 'a3f1...9c2e evidence.dd' | sha256sum -c -
# evidence.dd: OK -> integrity intactVerifica rapida
Verifichi la comprensione dell'ordine di acquisizione.
Riepilogo
Ha esaminato i fondamenti di un'analisi forense difendibile:
- L'ordine di volatilità determina la sequenza di acquisizione
- La catena di custodia documenta ogni passaggio
- Il calcolo degli hash (SHA-256) dimostra l'integrità
- I blocchi di scrittura proteggono gli originali
- Operi sempre su copie verificate
- Documentazione, ambito giuridico e ripetibilità rendono le prove ammissibili
Prossimo argomento: trasformare questi principi in vere immagini dei dischi e nel recupero degli artefatti.
Domande Frequenti
La lezione «Fondamenti di informatica forense e catena di custodia» è gratuita?
Sì — il testo completo di «Fondamenti di informatica forense e catena di custodia» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Fondamenti di informatica forense e catena di custodia»?
Gestire correttamente le prove. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Fondamenti di informatica forense e catena di custodia»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Fondamenti di informatica forense e catena di custodia
- Imaging dei dischi e analisi dei file system
- Analisi forense della rete con PCAP
- Analisi delle tempistiche e report