0Pricing
Cyber Security Academy · Lezione

Analisi delle tempistiche e report

Ricostruire e presentare la sequenza degli eventi.

Analisi delle tempistiche e report è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Perché le timeline sono importanti

Una timeline forense ordina gli eventi cronologicamente, consentendo all'investigatore di vedere l'intera storia: accesso iniziale, movimento laterale, persistenza ed esfiltrazione.

Gli artefatti frammentari dicono poco se considerati singolarmente. Una timeline trasforma migliaia di eventi con timestamp in una narrazione coerente che un analista, un responsabile o un tribunale possono seguire.

La super timeline

Una super timeline unisce i timestamp di tutte le fonti disponibili in un'unica vista ordinata: tempi MACB del file system, registro, log degli eventi, cronologia del browser, prefetch e log di rete.

Il progetto Plaso (log2timeline) è lo strumento standard e produce un database di timeline normalizzato a partire da artefatti eterogenei.

# Build a Plaso storage file from an image
log2timeline.py --storage-file case.plaso evidence.dd

# Output a filtered CSV timeline
psort.py -o l2tcsv -w timeline.csv case.plaso \
  'date > "2024-06-01" AND date < "2024-06-05"'

Normalizzazione dei fusi orari

I timestamp provengono da sistemi con fusi orari e formati diversi. Mescolarli produce sequenze false e conclusioni errate.

  • Uniformi tutto in UTC per l'analisi
  • Registri il fuso orario di origine per ogni artefatto
  • Tenga conto dello sfasamento degli orologi tra gli host

Indichi sempre esplicitamente il fuso orario nel rapporto per evitare interpretazioni errate.

Pivoting e filtraggio

Una super timeline grezza può contenere milioni di righe. La competenza consiste nel pivoting: partire da un evento noto (un avviso, il rilascio di un malware) ed espandere l'analisi nel tempo.

  • Filtri innanzitutto l'intervallo temporale pertinente
  • Esegua il pivot su un utente, un host o un processo
  • Cerchi gruppi di attività attorno ai momenti chiave

Strumenti come Timesketch consentono ai team di applicare tag e annotazioni agli eventi in modo collaborativo.

# Load a timeline into Timesketch for collaborative analysis
timesketch_importer --sketch_id 7 \
  --timeline_name 'Host-A super timeline' timeline.csv

Consapevolezza dell'anti-forensics

Gli attaccanti cercano di alterare le timeline:

  • Timestomping: falsificazione dei valori MACB
  • Cancellazione dei log: eliminazione dei log degli eventi
  • Eliminazione sicura: sovrascrittura dei file

Confronti fonti indipendenti. Se il timestamp $STANDARD_INFORMATION dell'MFT di un file non coincide con il timestamp $FILE_NAME, sospetti un caso di timestomping. I log cancellati spesso lasciano a loro volta una traccia forense (ad es., ID evento 1102).

Mappatura a un framework

Mappi gli eventi confermati a un modello riconosciuto, così che i risultati siano confrontabili e completi:

  • MITRE ATT&CK: tattiche e tecniche (ad es., T1059 esecuzione di comandi, T1070 rimozione degli indicatori)
  • Cyber Kill Chain: dalla ricognizione alle azioni sull'obiettivo

La mappatura a un framework aiuta i difensori a individuare le lacune e fornisce ai report un vocabolario condiviso.

Distinguere le risultanze dalle opinioni

Un report difendibile distingue chiaramente tre elementi:

  • Fatti: ciò che le prove mostrano direttamente (un file esiste, un hash corrisponde)
  • Risultanze: conclusioni ragionate basate sui fatti
  • Opinioni/limitazioni: interpretazioni accompagnate da un'incertezza dichiarata

Non esageri nelle conclusioni. Annoti ciò che le prove non dimostrano con la stessa onestà con cui annota ciò che dimostrano.

Struttura del report

Un report forense chiaro contiene in genere:

  • Sintesi esecutiva per lettori non tecnici
  • Ambito e autorizzazione
  • Metodologia e strumenti (con relative versioni)
  • Inventario delle prove e hash
  • Risultanze e timeline
  • Conclusioni e raccomandazioni
  • Appendici con gli artefatti grezzi

Scrivere per due tipi di pubblico

I report sono destinati sia ai dirigenti sia ai revisori tecnici. La sintesi esecutiva deve comunicare impatto e rischio con un linguaggio semplice; il corpo del report deve fornire dettagli tecnici sufficienti affinché un altro esaminatore possa riprodurre e verificare l'analisi.

Eviti il gergo nella sintesi ed eviti affermazioni non supportate nel corpo. Ogni risultanza deve essere ricondotta a prove specifiche corredate di hash.

Difendibilità e testimonianza dell'esperto

Se il caso arriva in tribunale, l'analista potrebbe testimoniare. Il report e gli appunti devono resistere al controesame:

  • I metodi sono convalidati e ripetibili
  • La catena di custodia è integra
  • Le conclusioni sono proporzionate alle prove
  • Le versioni e i limiti degli strumenti sono dichiarati

La difendibilità si costruisce durante tutto il caso, non si aggiunge alla fine.

Corroborazione mediante più fonti

Un singolo artefatto raramente dimostra un evento. Le timeline solide corroborano ogni affermazione usando fonti indipendenti.

  • Esecuzione di un programma: prefetch + Amcache + log degli eventi + connessione di rete
  • Accesso: evento di sicurezza + registro di sistema + log di autenticazione remota

Quando diversi artefatti indipendenti concordano, la risultanza è solida. Quando sono in conflitto, analizzi il motivo prima di trarre una conclusione.

Verifica rapida

Verifichi le Sue conoscenze sulle timeline e sulla stesura dei report.

Riepilogo

Ha completato il flusso di lavoro forense:

  • Le super timeline (Plaso/log2timeline) uniscono tutte le fonti di artefatti
  • Normalizzi in UTC e tenga conto dello sfasamento degli orologi
  • Esegua pivoting e filtraggio a partire da eventi noti; presti attenzione all'anti-forensics
  • Mappi le risultanze a MITRE ATT&CK
  • Distingua fatti, risultanze e opinioni
  • Scriva report difendibili e riproducibili per entrambi i tipi di pubblico

Ora può costruire e presentare una narrazione forense completa.

Domande Frequenti

La lezione «Analisi delle tempistiche e report» è gratuita?

Sì — il testo completo di «Analisi delle tempistiche e report» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Analisi delle tempistiche e report»?

Ricostruire e presentare la sequenza degli eventi. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Analisi delle tempistiche e report»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Fondamenti di informatica forense e catena di custodia
  2. Imaging dei dischi e analisi dei file system
  3. Analisi forense della rete con PCAP
  4. Analisi delle tempistiche e report
← Torna a Cyber Security Academy