Informatica forense · Droni
Acquisizione forense dei supporti di memorizzazione dei droni con strumenti standard
Die forensische Sicherung von Drohnen-Speichermedien erfolgt bei LanCologne bewusst nicht mit einer dedizierten, herstellerspezifischen Drohnen-Software, sondern mit denselben etablierten, schreibgeschützten Sicherungsverfahren, die auch bei anderen digitalen Beweismitteln zum Einsatz kommen.
Nel caso dei droni, questo aspetto è particolarmente importante, poiché i produttori, i modelli, le versioni del firmware e i formati di memorizzazione e trasmissione utilizzati possono variare notevolmente. Un drone multicottero commerciale, un drone ad ala fissa per scopi di rilevamento e un modello autocostruito non possono essere trattati secondo lo stesso schema tecnico. La posizione di archiviazione, il formato dei dati, la crittografia e la connettività determinano quali dati sono accessibili e quale metodo di backup comporta le minori alterazioni.
Dieser Ansatz stellt sicher, dass die Sicherung unabhängig vom jeweiligen Drohnenhersteller nach einem einheitlichen, nachvollziehbaren forensischen Standard erfolgt.
Perché LanCologne?
LanCologne analizza le tracce digitali relative all’impiego dei droni non secondo uno schema standard generico, ma in base al tipo specifico di drone, ai formati di memorizzazione e trasmissione utilizzati e alla specifica questione probatoria. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e una lunga esperienza pratica nell’informatica forense. Assistiamo aziende, avvocati, privati, nonché regolarmente tribunali e autorità pubbliche nell’accertamento tecnico di fatti di natura digitale.
L'analisi viene effettuata di norma su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale viene conservato inalterato oppure, qualora siano necessari interventi tecnicamente inevitabili, questi vengono documentati in modo trasparente e il materiale viene conservato a prova di manomissione.
Il nostro metodo di lavoro e gli strumenti utilizzati
La nostra indagine non inizia con l’avvio di un programma di analisi, bensì con la raccolta delle prove. Il drone, i supporti di memorizzazione, il telecomando ed eventuali dispositivi mobili collegati vengono documentati così come sono stati rinvenuti. Successivamente si decide quali componenti debbano essere messi in sicurezza e in quale ordine sia tecnicamente opportuno procedere.
Nella fase successiva viene definita la strategia di backup. A tal fine distinguiamo tra il backup in sola lettura delle schede di memoria, il backup separato dei telecomandi e dei dispositivi mobili e l’acquisizione dei dati disponibili nel cloud. La scelta non dipende dalla comodità, ma dalla posizione di archiviazione, dalla crittografia, dalla disponibilità dei componenti e dalla specifica questione probatoria. Laddove tecnicamente possibile, si opera in modalità di sola lettura; eventuali modifiche inevitabili dello stato vengono espressamente registrate.
Il backup creato viene documentato con valori hash. L'analisi vera e propria non viene effettuata sull'originale, bensì su una copia di lavoro o su un'immagine di prova verificata. In questo modo è possibile eseguire ricerche o fasi di analisi specifiche senza modificare continuamente la prova originale.
Für die eigentliche Sicherung nutzen wir etablierte, schreibgeschützte Verfahren der allgemeinen Datenträgerforensik, die unabhängig vom jeweiligen Drohnenhersteller auf SD-Karten, internen Speichern und verbundenen Mobilgeräten gleichermaßen angewendet werden können.
Per un lettore non esperto, un aspetto è particolarmente importante: un programma forense non „trova" automaticamente la verità. Esso legge le strutture dei dati e le interpreta secondo regole note. Se una nuova versione del firmware o di un’app modifica il formato dei dati, un’analisi automatizzata può fornire risultati incompleti o errati. Per questo motivo, in caso di risultati determinanti, verifichiamo da quale file o struttura di dati provenga il risultato e se un secondo approccio tecnico confermi lo stesso fatto.
Abbiamo scelto consapevolmente di non utilizzare software forense dedicato e specifico per i droni di determinati produttori, poiché tale software non è comunque disponibile in modo affidabile per molti modelli e formati. Analizziamo invece supporti di memorizzazione, dispositivi mobili e formati di file e database comuni utilizzando i nostri strumenti forensi consolidati, in particolare Belkasoft X e X-Ways Forensics. Laddove formati binari proprietari e non documentati di singoli produttori impediscano un’analisi completa e automatizzata, esaminiamo manualmente i dati grezzi e documentiamo in modo trasparente i limiti tecnici esistenti, anziché avanzare conclusioni non comprovate.
Campi di applicazione tipici
Ecco come si svolge l'analisi forense
Il drone, i suoi supporti di memorizzazione, il telecomando ed eventuali dispositivi mobili collegati vengono innanzitutto identificati in modo univoco e documentati tramite fotografie o per iscritto. Registriamo le condizioni fisiche ed elettroniche in cui sono stati rinvenuti i componenti. Queste informazioni potrebbero rivelarsi decisive in seguito.
Vengono identificati il produttore, il modello, la versione del firmware, i supporti di memorizzazione utilizzati e le opzioni di connettività. Solo sulla base di questi elementi è possibile stabilire quali dati siano in linea di principio accessibili e quale metodo di backup sia più adeguato.
Il backup viene eseguito in modo tale da alterare il meno possibile lo stato originale. A seconda dei casi, le schede di memoria vengono lette in modalità di sola lettura, i controller e i dispositivi mobili vengono sottoposti a backup separatamente e i dati disponibili sul cloud vengono acquisiti previo consenso dell'avente diritto. Ogni fase viene registrata.
Le immagini o le copie generate vengono denominate in modo univoco, contrassegnate con valori hash e verificate. L'analisi e le operazioni di ricerca vengono quindi eseguite esclusivamente su copie di lavoro.
I dati disponibili vengono analizzati in modo strutturato utilizzando i nostri strumenti forensi consolidati. Laddove un software standard non supporti completamente un formato, ciò viene documentato anziché ignorato tacitamente.
In caso di risultati particolarmente rilevanti ai fini probatori o insoliti, verifichiamo manualmente i dati grezzi, le strutture dei file e i metadati per escludere eventuali errori di interpretazione dovuti all'automazione.
Alla fine non ci limitiamo a elencare ciò che è stato possibile ricavare. Spieghiamo quale fonte tecnica sta alla base dei risultati, quali conclusioni è lecito trarre e quali sono i limiti.
Perché questo ambito di indagine è rilevante dal punto di vista forense?
Die forensische Sicherung von Drohnen-Speichermedien erfolgt bei LanCologne bewusst nicht mit einer dedizierten, herstellerspezifischen Drohnen-Software, sondern mit denselben etablierten, schreibgeschützten Sicherungsverfahren, die auch bei anderen digitalen Beweismitteln zum Einsatz kommen.
Il valore forense non risiede solo nella quantità di dati rinvenuti, ma anche nella loro provenienza e attendibilità. Il nome di un file, un timestamp o una voce di log possono essere fraintesi se privi di contesto. Per questo motivo documentiamo come un reperto possa essere stato generato, quali spiegazioni alternative esistano e quali ulteriori indizi confermino il risultato dell’analisi.
Dieser Ansatz stellt sicher, dass die Sicherung unabhängig vom jeweiligen Drohnenhersteller nach einem einheitlichen, nachvollziehbaren forensischen Standard erfolgt.
Proprio nel caso dei droni, inoltre, il tentativo di effettuare un’analisi tecnica completa può incontrare dei limiti qualora i produttori utilizzino formati di dati proprietari e non resi pubblici. La mancanza di documentazione, le aree di memoria crittografate e le connessioni al cloud specifiche del produttore evidenziano chiaramente perché sia così importante garantire un backup adeguato e una comunicazione trasparente dei limiti esistenti prima dell’analisi vera e propria. Gli errori commessi in questa fase non possono sempre essere corretti in un secondo momento.
Domande frequenti
LanCologne – Analisi forense informatica e droni a Colonia
Sie benötigen eine professionelle Untersuchung zu „Forensische Sicherung von Drohnen-Speichermedien mit Standardwerkzeugen"? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation digitaler Spuren im Zusammenhang mit Drohneneinsätzen. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.
In linea con questo argomento
- Utilizzare Belkasoft X per l’analisi dei dati di accompagnamento dei droni
- Utilizzo di X-Ways Forensics per l'analisi dei dati grezzi delle memorie dei droni
- Acquisizione forense delle schede SD dei droni – Analisi delle memorie rimovibili come fonte principale di dati
- Acquisizione forense della memoria interna dei droni – Analisi forense dei supporti di memoria integrati