Questa panoramica raccoglie tutte le domande e le risposte relative all’informatica forense per le forze dell’ordine su LanCologne: dal sequestro delle prove digitali alla valutazione delle prove e all’attribuzione della responsabilità, fino ai sistemi IT aziendali, alle perizie e all’utilizzo in sede giudiziaria. Clicca su una categoria per visualizzare le domande corrispondenti.
Valutazione delle prove, plausibilità e ipotesi investigative
- In che modo vengono esaminate in modo equo le tracce digitali a carico e a discarico?
- Come si scompone una domanda investigativa digitale in sotto-domande verificabili dal punto di vista tecnico?
- In che modo un'ipotesi investigativa viene trasformata in ipotesi e controipotesi verificabili dal punto di vista tecnico?
- Come viene valutata la forza probatoria di un singolo reperto digitale?
- Come si fa a riunire una serie di indizi deboli in una conclusione tecnica complessiva attendibile?
- Come si valutano i risultati indicativi di patologie rispetto a quelli tecnici che li smentiscono?
- Quando un risultato tecnico negativo è attendibile?
- Quando un’esclusione tecnica ha un peso maggiore di una semplice mancata dimostrazione?
- Come si documenta in modo attendibile una spiegazione alternativa tecnicamente plausibile?
- Come si verifica se la dichiarazione dell’imputato sia tecnicamente plausibile?
- Come si verifica se una testimonianza relativa a un evento digitale sia tecnicamente possibile?
- In che modo vengono messi in relazione tra loro i diversi dispositivi sequestrati a un indagato?
- Come si conciliano le dichiarazioni contraddittorie con le tracce digitali?
- Il malware può costituire una spiegazione alternativa a carico o a discarico?
- Come viene rispettato il confine tra analisi tecnica e decisione investigativa?
- Come si documenta il caso in cui due metodi riconosciuti giungano a risultati diversi?
- In che modo vengono analizzati gli indizi relativi alle tecniche anti-forensi o alla rimozione delle tracce?
- Come si verifica tecnicamente la plausibilità di una presunta catena di eventi digitali?
- Come vengono trattate le prove digitali contraddittorie nel corso delle indagini preliminari?
- Quando l’assenza di un artefatto digitale è rilevante ai fini delle indagini?
- In quali casi è opportuno che le autorità investigative ricorrano a una seconda perizia informatica forense indipendente?
- In che modo vengono convalidate in modo indipendente le analisi forensi già esistenti?
- Come si distinguono tra loro le tracce digitali di più imputati?
- Come si distinguono tecnicamente le tracce digitali all’interno di un gruppo di autori di reato?
- Come vengono verificate le accuse di manomissione dei timbri temporali digitali?
- Come si distingue una presunta eliminazione delle tracce da una normale pulizia del sistema?
- Come si documenta in modo attendibile una spiegazione tecnica alternativa che scagiona il soggetto in questione?
- Quando è possibile escludere tecnicamente un'ipotesi investigativa?
Identificazione degli autori, account e accesso remoto
- È possibile associare un'attività digitale a un account utente o a una persona fisica?
- Come vengono valutati i diversi dispositivi di origine possibili di un contenuto digitale?
- Come vengono gestiti gli account condivisi ai fini dell’attribuzione della responsabilità?
- In che modo viene verificato, come ipotesi alternativa, l’utilizzo di dati di accesso rubati o ceduti a terzi?
- Come vengono valutati gli eventi MFA nell'assegnazione degli utenti?
- Come vengono valutati i token di sessione nella ricostruzione dell'utilizzo dell'account?
- In che modo vengono sincronizzati i dati dei provider cloud con quelli dei dispositivi locali?
- In che modo vengono utilizzati i dati della stazione remota nei sistemi di comunicazione?
- In che modo viene verificata una presunta connessione remota come ipotesi alternativa sull’autore del reato?
- In che modo i log lato server vengono sincronizzati con i dati locali dell'app?
- Come si ricostruisce una catena di eventi incompleta?
- Come si verifica se due eventi digitali sono causalmente correlati tra loro?
- Come vengono analizzati più dispositivi associati allo stesso account cloud?
- Come si distingue tra il comportamento automatico del sistema e l'azione consapevole dell'utente?
Metodologia di analisi tecnica, data e ora e qualità dei dati
- Come vengono documentati i limiti di estrazione di un set di dati forensi?
- Come si verifica se un parser forense ha interpretato correttamente una struttura di dati?
- Quando è necessaria una verifica dei dati grezzi?
- Come vengono analizzati gli artefatti digitali sconosciuti o rari?
- In che modo vengono valutate dal punto di vista forense le nuove versioni delle app e le strutture dei database modificate?
- In che modo si tiene conto delle app Update come causa di dati apparentemente contraddittori?
- Come vengono valutati i diversi stati dei dati della stessa app su più dispositivi?
- Come vengono valutati i timbri temporali con una semantica sconosciuta o scarsamente documentata?
- Come vengono rilevati gli errori relativi al fuso orario tra i dispositivi, Servern e i sistemi cloud?
- In che modo vengono considerati i ritardi di sincronizzazione in una cronologia delle indagini?
- In che modo vengono utilizzati gli hash dei file nelle indagini di ampia portata?
- Come si possono ridurre in modo efficace i dati duplicati nelle indagini?
Garanzia, tutela e basi giuridiche
- In che modo vengono acquisiti e documentati dal punto di vista tecnico gli elementi di prova digitali sequestrati?
- In che modo vengono analizzati dal punto di vista tecnico i supporti di memoria elettronici ai sensi dell’articolo 110 del Codice di procedura penale?
- Come viene documentata l'integrità di un backup forense ai fini dell'indagine?
- Quando è opportuno eseguire un backup in tempo reale di un sistema in esecuzione?
- Come vengono analizzati dal punto di vista forense i computer crittografati nel corso delle indagini preliminari?
- Come vengono classificati dal punto di vista tecnico gli smartphone bloccati nell’ambito di un’indagine preliminare?
- Come si procede alla raccolta di prove digitali complesse per la Procura e per il successivo processo?
- Come si quantifica l'influenza dei dati incompleti sulla valutazione delle indagini?
- Come si formula una conclusione tecnica con un grado di certezza graduale?
- Quali operazioni è ancora possibile eseguire dopo aver ripristinato le impostazioni di fabbrica?
- Come viene valutata la formattazione o la reinstallazione nel corso delle indagini preliminari?
- In che modo i backup e gli snapshot vengono utilizzati come fonti investigative?
- Come vengono valutati da un perito gli elementi di prova danneggiati o incompleti?
Modifiche al sistema, migrazione e modifiche successive
- Come vengono valutate le tracce relative a un sistema operativo Upgrade?
- Come vengono valutate le tracce dopo un cambio di dispositivo o una migrazione?
- Come vengono valutati i dati dopo il ripristino da un backup?
- In che modo vengono documentate le modifiche successive apportate al sistema a seguito di misure investigative o di sicurezza?
- Come vengono gestite le nuove scoperte tecniche che esulano dall’oggetto originario dell’indagine?
- Come si documenta in modo professionale un riscontro casuale di natura tecnica?
Perizie, procedimenti giudiziari e Procura
- Perché un'autorità investigativa può ricorrere a un esperto forense informatico esterno?
- Come si verifica la validità tecnica di una perizia forense già esistente?
- In che modo è possibile sintetizzare in modo comprensibile i risultati di un'analisi forense informatica affinché la Procura possa prendere una decisione?
- Come si prepara una complessa perizia informatica forense in vista del processo?
- In che modo vengono documentati i risultati tecnici ai fini di eventuali richieste di chiarimenti da parte del tribunale e della difesa?
- Come si effettua una seconda analisi riproducibile sulla stessa base di dati?
- Come si redige una valutazione forense informatica finale e completa per le autorità di polizia?
- Come si documenta in modo riproducibile un’indagine informatica forense ai fini della difesa e del successivo procedimento giudiziario?
- Come viene redatta una perizia nel corso di un’indagine preliminare condotta dalla Procura?
- In che modo i risultati delle indagini informatiche forensi vengono elaborati in modo da poter essere illustrati in un successivo procedimento giudiziario?
IT aziendale, sistemi cloud e di rete
- È possibile attribuire l'utilizzo di un account di servizio condiviso a singole persone?
- Come vengono valutati gli accessi ad Active Directory nell’ambito di un procedimento investigativo?
- Come vengono classificate dal punto di vista forense le autenticazioni tramite Entra-ID o identità cloud?
- In che modo vengono correlati tra loro i log dei computer locali e i log centrali del servizio di directory?
- È possibile risalire a quale utente abbia effettuato l'accesso a un file server?
- È possibile ricostruire l'utilizzo di un NAS nel corso di un'indagine preliminare?
- Come vengono valutati i file e le versioni di SharePoint nell'ambito di un'indagine preliminare?
- In che modo vengono analizzate le tracce di sincronizzazione di OneDrive nel corso delle indagini?
- Come vengono valutati i dati di audit di Microsoft 365 nell'ambito di un procedimento investigativo?
- In che modo vengono analizzate le caselle di posta di Exchange e le tracce di posta sul lato server?
- In che modo vengono valutati dal punto di vista forense la comunicazione su Teams e i materiali relativi alle riunioni?
- È possibile verificare se i dati aziendali sono stati condivisi con soggetti esterni?
- Come vengono ricostruite le modifiche alle autorizzazioni nei sistemi aziendali?
- È possibile stabilire chi ha concesso diritti più elevati a un utente?
- In che modo le sessioni del server terminal e del desktop remoto vengono assegnate ai singoli utenti?
- Come vengono analizzati dal punto di vista forense gli ambienti VDI?
- Come vengono classificati i dati MDM nelle indagini relative agli smartphone?
- È tecnicamente possibile ricostruire i dati cancellati tramite un’operazione di Remote Wipe o di cancellazione remota?
- In che modo i sistemi di backup nelle reti aziendali vengono utilizzati come fonte di indizi nelle indagini?
- Come vengono analizzati dal punto di vista forense i sistemi di log centralizzati e i dati SIEM?
- In che modo i log del firewall vengono utilizzati come prove nelle indagini?
- Come vengono valutati i log dei proxy e dei gateway web nella rete aziendale?
- In che modo i dati DHCP e quelli di accesso alla rete vengono utilizzati per l’assegnazione dei dispositivi?
- Come vengono valutati i dati del controller WLAN nei procedimenti investigativi?
- È possibile dimostrare l'utilizzo di un determinato computer della postazione di lavoro nella rete aziendale?
- In che modo i file server, la posta elettronica e i dispositivi finali vengono correlati in un’unica catena di eventi?
- È possibile verificare se i dati aziendali siano trapelati tramite servizi di archiviazione cloud privati?
- È possibile dimostrare tecnicamente che un file è stato caricato su un servizio web?
- Come viene verificata la provenienza di un documento aziendale scaricato?
Tracce relative a dispositivi, comunicazioni e posizione
- Come vengono valutati i file cancellati nell'ambito di un procedimento investigativo?
- Come viene ricostruita una sequenza di eventi digitali per gli investigatori?
- Come vengono valutati i dati digitali relativi alla posizione nell’ambito delle indagini preliminari?
- Come vengono valutate le tracce di sincronizzazione su cloud nelle indagini?
- In che modo i dati delle app di messaggistica vengono analizzati in modo attendibile nell’ambito di un’indagine preliminare?
- Come viene verificata la provenienza di un’e-mail nel corso di un’indagine?
- Come vengono valutate le tracce lasciate dal browser e dai motori di ricerca ai fini delle indagini?
- Come vengono valutati i database SQLite, i file WAL e i registri nei procedimenti investigativi?
- In che modo vengono esaminati i metadati delle foto e dei video nel corso delle indagini preliminari?
- Come si verifica l'autenticità di uno screenshot o di un'immagine dello schermo?
- Che importanza rivestono gli archivi e i container crittografati nelle indagini?
- In che modo vengono valutate le macchine virtuali come ambienti investigativi autonomi?
Altre domande
- Come viene sottoposta a una verifica indipendente da parte di un altro ente una perizia informatica già esistente?
- Come si distinguono gli eventi automatici successivi dalle azioni manuali?
- In che modo vengono verificati i processi in background come spiegazione alternativa per gli accessi ai file?
- In che modo la manutenzione del sistema e la rotazione dei log vengono prese in considerazione come cause della mancanza di tracce?
- È tecnicamente possibile tracciare una fuga di dati tramite dispositivi USB?
- È possibile tracciare una fuga di dati tramite le condivisioni di rete?
- In che modo viene preso in considerazione l'uso della VPN nell'attribuzione delle attività su Internet?
- Come vengono classificate dal punto di vista tecnico le connessioni proxy, relay o Tor?
- Qual è il valore probatorio di un indirizzo IP nell'ambito di un'indagine preliminare?
- Qual è il valore probatorio delle tracce di DNA nelle indagini preliminari?
- In che modo i registri di sistema e di sicurezza vengono valutati come prove investigative?
- È possibile ricostruire l'utilizzo dei diritti amministrativi nel corso delle indagini preliminari?
- È possibile verificare se la compromissione dell'account possa costituire un'ipotesi alternativa riguardo all'autore del reato?
- In che modo vengono valutati i computer condivisi ai fini dell’attribuzione della responsabilità?
- Come si analizzano in modo mirato grandi quantità di dati in relazione a un’ipotesi investigativa?
- In che modo vengono convalidati dal punto di vista forense i termini di ricerca e gli elenchi dei risultati?
- Come vengono valutati i dati cancellati dalle aree non allocate?
- Come vengono valutati i risultati del carving nel corso dell'indagine preliminare?
- È possibile associare un file a un determinato supporto dati come fonte originale?
- Come viene documentata la provenienza di un elemento di prova digitale?
- Come viene trattata una prova che ha subito modifiche tecniche?
- Come vengono valutate dal punto di vista tecnico le catene probatorie mancanti o incomplete?
- Come si risolvono le incongruenze tra la prima e la seconda valutazione?
- Come vengono individuati gli errori di analisi sintattica e le interpretazioni errate nei report esistenti?
- Come si possono uniformare le diverse fonti temporali provenienti dal cloud, da Server e dai dispositivi finali?
- Come vengono sincronizzati gli orologi dei dispositivi con i tempi di riferimento esterni?