Questa panoramica raccoglie tutte le domande e le risposte relative all’informatica forense per le aziende su LanCologne: dagli attacchi informatici e dal ransomware alle indagini interne sui dipendenti e alla fuga di dati, fino alle controversie con i fornitori di servizi IT, ai casi di whistleblowing e ai procedimenti legali. Clicca su una categoria per visualizzare le domande corrispondenti.
Attacchi informatici, ransomware e compromissione
- Come può un’azienda ricostruire il punto di accesso iniziale effettivo dopo un attacco informatico?
- In che modo un’azienda può far determinare, con metodi forensi, la via di accesso di un attacco informatico?
- Come è possibile verificare se le credenziali di accesso rubate sono state utilizzate per un attacco informatico?
- In che modo un’azienda può far verificare a livello tecnico un caso sospetto di phishing?
- Come si può dimostrare che una vulnerabilità sfruttata costituisca un possibile vettore di accesso iniziale?
- In che modo un’azienda può accertare se un account compromesso sia stato effettivamente utilizzato in modo improprio?
- In che modo un'azienda può far indagare sulla compromissione di un account amministratore con privilegi?
- Come è possibile ricostruire il traffico laterale all'interno di una rete aziendale?
- In che modo un’azienda può accertare quali sistemi siano stati effettivamente compromessi?
- Come è possibile dimostrare la persistenza di un aggressore in un ambiente informatico?
- In che modo un'azienda può verificare se un software di sicurezza è stato disattivato da un hacker?
- Come è possibile redigere una cronologia completa degli attacchi a seguito di un incidente informatico?
- In caso di attacco ransomware, come può un’azienda distinguere tra la compromissione iniziale e la crittografia?
- Come è possibile determinare l'effettiva portata di un attacco ransomware?
- In che modo un'azienda può verificare se, prima della crittografia da parte di un ransomware, siano stati sottratti dei dati?
- In che modo un’azienda può accertare quali dati personali siano stati interessati da un attacco informatico?
- In che modo un’azienda può documentare tecnicamente una possibile violazione della protezione dei dati a seguito di un attacco informatico?
- Come è possibile ricostruire un caso di Business Email Compromise all'interno di un'azienda?
- Come è possibile verificare se le regole di reindirizzamento o della posta in arrivo sono state impostate da un malintenzionato?
- Come è possibile circoscrivere a livello forense una violazione di Microsoft 365?
- In che modo un'azienda può far verificare la presenza di sessioni o token rubati in seguito a un attacco al cloud?
- In che modo un'azienda può verificare se un attacco informatico sia stato sferrato tramite un fornitore di servizi esterno o un accesso di manutenzione remota?
- In caso di attacco informatico, come può un’azienda conciliare la conservazione delle prove con un rapido contenimento dell’incidente?
- Perché un’azienda dovrebbe affidare a LanCologne la ricostruzione forense indipendente dopo un grave attacco informatico?
- Come dovrebbe un’azienda coordinare la raccolta delle prove e la limitazione dei danni subito dopo aver individuato un attacco informatico?
- Come può un’azienda far eseguire un’analisi approfondita delle cause alla radice dopo un attacco informatico?
- In che modo un’azienda può decidere quali sistemi debbano essere immediatamente isolati a seguito di un attacco?
- Come può un’azienda verificare se, una volta contenuta l’infiltrazione, permangono ancora punti di accesso per gli aggressori?
- Come può un’azienda valutare se un sistema compromesso debba essere ripristinato o completamente ricostruito?
- In che modo un'azienda può verificare se i backup sono stati manomessi o cancellati a seguito di un attacco informatico?
- In che modo un'azienda può verificare l'effettiva ripristinabilità dei propri backup a seguito di un attacco informatico?
- Come può un'azienda stabilire quale versione di backup fosse ancora affidabile prima della violazione?
- Come è possibile ricostruire in modo trasparente il tempo di ripristino tecnicamente necessario a seguito di un attacco informatico?
- In che modo un’azienda può dimostrare quali processi aziendali siano stati effettivamente compromessi dal punto di vista tecnico a seguito di un attacco informatico?
- Come si può documentare dal punto di vista tecnico il funzionamento in modalità di emergenza a seguito di un attacco informatico?
- In che modo un’azienda può verificare se un sistema disattivato a titolo precauzionale fosse effettivamente stato compromesso?
- In che modo un'azienda può rinnovare in modo controllato password, token e credenziali di accesso privilegiate compromesse a seguito di un attacco?
- Dopo un attacco, come può un’azienda verificare se le sessioni cloud compromesse sono ancora attive?
- In che modo un'azienda può valutare in modo sicuro gli accessi di fornitori terzi e prestatori di servizi a seguito di un attacco informatico?
- Dopo un attacco informatico, come può un'azienda decidere quali registri e dati probatori debbano essere conservati a lungo termine?
- In che modo un’azienda può effettuare un’analisi tecnica delle lezioni apprese a seguito di un attacco informatico senza alterare la catena delle prove?
- Come può un’azienda, a seguito di un attacco informatico, far redigere un rapporto finale tecnicamente attendibile da presentare alla direzione, alla compagnia assicurativa e ai consulenti legali?
- In che modo un’azienda può far condurre un’indagine forense su un possibile attacco alla catena di approvvigionamento?
Fuga di dati, segreti commerciali e furto di dati
- In che modo un'azienda può verificare quali file specifici siano stati copiati su una chiavetta USB?
- Come è possibile verificare se il codice sorgente sia stato copiato o esportato prima che uno sviluppatore lasci l'azienda?
- In che modo un’azienda può far condurre un’indagine forense sul possibile uso improprio delle liste dei clienti?
- Come è possibile dimostrare tecnicamente l'eventuale sottrazione di listini prezzi, calcoli o dati relativi alle offerte?
- In che modo un'azienda può far verificare la presenza di documentazione di progettazione e sviluppo?
- In che modo un’azienda può verificare se alcuni dati sono stati inviati tramite indirizzi e-mail privati?
- In che modo un’azienda può verificare se grandi quantità di dati sono state archiviate poco prima della risoluzione del contratto?
- Come è possibile verificare se i dati aziendali sono stati inviati tramite servizi di condivisione file o di trasferimento dati?
- In che modo un'azienda può indagare sugli accessi tramite desktop remoto o manutenzione remota in caso di sospetta fuga di dati?
- Come è possibile verificare se i file sono stati condivisi tramite Messenger o piattaforme di collaborazione?
- In che modo un'azienda può accertare se alcuni dati siano stati fotografati o trasferiti tramite uno smartphone privato?
- In che modo un’azienda può verificare se sono stati stampati in massa documenti riservati?
- Come è possibile verificare se i file sono stati rinominati, compressi o occultati prima di essere portati via?
- In che modo un’azienda può far indagare sulle tracce cancellate a seguito di una presunta fuga di dati?
- In che modo un'azienda può far verificare se i file di log sono stati cancellati o manomessi in modo mirato?
- In quali casi un documento aziendale costituisce un segreto commerciale ai sensi della Gesetz über Geschäftsgeheimnisse (GesGehG)?
- Quali misure tecniche di protezione possono risultare rilevanti ai fini della successiva classificazione di un segreto commerciale?
- In che modo un’azienda può verificare, dal punto di vista tecnico, l’accesso non autorizzato o la copia non autorizzata di file elettronici contenenti segreti aziendali?
- In che modo un’azienda può preservare le prove quando vengono esaminate azioni civili relative a una violazione del segreto commerciale?
- In caso di sospetta fuga di dati, come può un’azienda distinguere chiaramente tra segnalazione di irregolarità e violazione del segreto aziendale?
- Perché un’azienda dovrebbe rivolgersi tempestivamente a LanCologne in caso di sospetto furto di dati o violazione di segreti commerciali?
Controversia tra fornitori di servizi IT, responsabilità e causa del danno
- In caso di un grave guasto informatico complesso, come può un’azienda far accertare in modo indipendente la causa tecnica?
- In che modo un’azienda può distinguere tra inadempienza tecnica e causa effettiva del danno?
- In che modo la direzione può documentare le basi tecniche su cui si sono fondate le decisioni prese all’epoca, a seguito di un grave incidente informatico?
- In che modo un’azienda può far accertare se un fornitore esterno di servizi IT abbia causato un danno dal punto di vista tecnico?
- In caso di controversia con un fornitore di servizi gestiti, in che modo un’azienda può acquisire le prove tecniche?
- Come può un’azienda stabilire se un software Update sia stato effettivamente all’origine di un incidente di sicurezza?
- In caso di interruzione del servizio cloud o SaaS, come può un’azienda determinare i limiti della propria responsabilità tecnica?
- Come può un'azienda creare una cronologia comune degli eventi quando sono coinvolti più fornitori di servizi?
- In che modo un'azienda può far valutare in modo oggettivo i dati di log contraddittori provenienti da diversi sistemi?
- In che modo un’azienda può far verificare se una misura di sicurezza avrebbe effettivamente impedito un danno concreto?
- In che modo un’azienda può verificare dal punto di vista tecnico una controversia relativa alla gestione delle patch o a un presunto aggiornamento non effettuato?
- In che modo un’azienda può verificare a posteriori l’efficacia dei controlli di sicurezza esistenti al momento dell’incidente?
- In che modo un'azienda può acquisire prove tecniche in caso di controversia relativa ai servizi di backup o di ripristino?
- In che modo un’azienda può quantificare tecnicamente una presunta perdita di dati senza ricorrere a speculazioni?
- In caso di sinistro, in che modo un’azienda può documentare in modo trasparente la causa tecnica del danno?
- In che modo un’azienda può attribuire in modo tracciabile i costi tecnici e le misure adottate a seguito di un incidente informatico, in vista di una successiva verifica?
Indagini interne sul personale e dispositivi
- In che modo un'azienda può conservare le prove digitali prima che il dispositivo di un dipendente venga riutilizzato o riassegnato?
- In che modo un’azienda può indagare su un sospetto concreto nei confronti di un dipendente senza ricorrere a una sorveglianza totale e illegittima?
- Come è possibile condurre un'indagine informatica forense interna in modo imparziale?
- In che modo un'azienda può limitare in modo ragionevole l'ambito di un'indagine interna?
- In che modo un’azienda può far eseguire un’analisi forense sul computer aziendale di un dipendente?
- In che modo un’azienda può far eseguire un’analisi forense su uno smartphone o un tablet aziendale?
- Quale ruolo può svolgere l'MDM in un'indagine forense informatica interna?
- In che modo un'azienda può utilizzare i protocolli MDM senza sopravvalutarne la rilevanza?
- In che modo un’azienda può utilizzare i dati di telemetria degli endpoint e dell’EDR nell’ambito di un’indagine interna?
- In che modo un’azienda può esaminare in modo adeguato i dati delle e-mail di un dipendente nell’ambito di un’indagine interna?
- In che modo un’azienda può utilizzare i dati di Microsoft 365 o Google Workspace nell’ambito di un’indagine interna?
- In che modo un'azienda può classificare dal punto di vista tecnico le attività relative al login e all'account di un dipendente?
- In che modo un'azienda può verificare se un dipendente ha copiato dei file su una chiavetta USB?
- In che modo un'azienda può verificare se alcuni file sono stati trasferiti su un servizio di archiviazione cloud privato?
- In che modo un’azienda può indagare sull’utilizzo di servizi di webmail privati in caso di un concreto sospetto di fuga di dati?
- In che modo un’azienda può far analizzare le tracce di navigazione e di download di un dipendente ai fini di una specifica questione probatoria?
- In caso di sospetta fuga di dati, in che modo un’azienda può verificare le tracce relative alla stampa, all’esportazione o alla creazione di file PDF?
- In che modo un’azienda può verificare se, prima che un dipendente lasci l’azienda, siano stati aperti o copiati in massa file rilevanti?
- Come può un’azienda condurre un’indagine interna se era consentito l’uso privato dei sistemi informatici aziendali?
- Qual è il ruolo del comitato aziendale in caso di sorveglianza dei dipendenti, tecnicamente possibile, e di indagini interne?
- In che modo un’azienda può documentare in modo tracciabile la catena di custodia nell’ambito di un’indagine interna?
- In che modo un’azienda può impedire che un’indagine interna alteri anche le tracce digitali più importanti?
- In che modo un’azienda può verificare se un dipendente in uscita abbia portato con sé dati aziendali?
- Come è possibile verificare se un dipendente ha caricato file aziendali su un account cloud privato?
- In che modo un’azienda può verificare se un dipendente abbia continuato ad accedere ai sistemi aziendali dopo il licenziamento?
- Come è possibile verificare se un ex dipendente abbia successivamente utilizzato i dati aziendali presso un concorrente?
- In che modo un’azienda può classificare correttamente i dati MDM nell’ambito di un’indagine rilevante ai fini del diritto del lavoro?
- In che modo un’azienda può verificare gli allarmi EDR o DLP come prove, anziché accettarli senza verificarli?
- In che modo un’azienda può preparare adeguatamente un’indagine interna in collaborazione con il comitato aziendale?
- In che modo un’azienda può condurre indagini interne se l’utilizzo delle tecnologie informatiche è disciplinato da un accordo aziendale?
- In che modo un'azienda può limitare un'indagine interna quando è consentito l'uso privato della posta elettronica o di Internet?
- In che modo un'azienda può proteggere le categorie particolari di dati personali nel corso di un'indagine interna?
- Perché l’ufficio legale di un’azienda dovrebbe coinvolgere tempestivamente LanCologne in un’indagine interna di natura tecnica?
Segnalazione di irregolarità e conformità
- In che modo un’azienda può condurre un’indagine informatica forense su un caso di sospetta violazione della conformità senza pregiudicarne l’esito?
- In che modo un’indagine interna può garantire tecnicamente la riservatezza di un segnalante?
- In che modo un’azienda può evitare che un’indagine informatica forense si trasformi essa stessa in una ritorsione nei confronti di un segnalante?
- In che modo un’azienda può esaminare una segnalazione interna potenzialmente errata senza negare prematuramente la tutela del segnalante?
- In che modo un’azienda può tutelare l’identità delle persone accusate e di quelle citate in altro modo nel corso di indagini interne?
- In che modo un’azienda può analizzare i dati relativi alle e-mail e alle chat in modo mirato, anziché in modo indiscriminato, nell’ambito di un’indagine di conformità?
- In che modo un’azienda può far svolgere un’indagine tecnica sui conflitti di interesse o sulle attività secondarie non autorizzate?
- In che modo un’azienda può indagare in modo obiettivo su eventuali divulgazioni non autorizzate a concorrenti?
Manipolazione dei dati aziendali e abuso di potere
- In che modo un’azienda può effettuare una verifica forense delle possibili manipolazioni dei dati aziendali da parte dei dipendenti?
- In che modo un’azienda può indagare su un sospetto di cancellazione o distruzione di dati rilevanti per l’attività aziendale?
- In che modo un’azienda può indagare dal punto di vista tecnico su un sospetto di manipolazione degli orari o delle prestazioni senza introdurre un sistema di sorveglianza continua non consentito?
Procedimenti legali, comitato aziendale e conservazione delle prove
- In che modo un’azienda può documentare i risultati delle perizie tecniche in modo che la direzione e l’ufficio legale possano comprenderli?
- Perché un’azienda dovrebbe ricorrere tempestivamente a un esperto forense informatico indipendente in caso di sospetto interno?
- In che modo un’azienda dovrebbe conservare le prove digitali dopo aver ricevuto una segnalazione interna?
- In che modo un’azienda può integrare tecnicamente il “legal hold” e la conservazione delle prove forensi?
- In che modo un’azienda può preparare in modo trasparente le prove digitali per un eventuale procedimento dinanzi al tribunale del lavoro?
- In che modo un’azienda può predisporre tecnicamente le prove digitali in vista di un eventuale procedimento civile?
- In che modo un’azienda può elaborare le informazioni tecniche ai fini di un’eventuale denuncia penale, senza anticipare valutazioni di natura penale?
- In che modo un’azienda può far redigere una perizia informatica forense privata in modo tale che un futuro perito giudiziario possa esaminarla?
- Come può un’azienda gestire risultati contraddittori provenienti dal proprio reparto IT interno, da fornitori di servizi esterni e da esperti forensi?
Altre domande
- Come dovrebbe procedere un’azienda dal punto di vista forense al primo sospetto di un incidente informatico interno?
- Come è possibile circoscrivere in modo oggettivo la quantità di dati potenzialmente sottratti?
- In che modo un’azienda può documentare una ricostruzione tracciabile dal punto di vista forense a seguito di un attacco informatico?
- In che modo un’azienda può far determinare tecnicamente la durata effettiva di un’interruzione dell’attività causata da problemi informatici?
- In che modo un’azienda può verificare l’integrità dei sistemi ripristinati a seguito di un attacco informatico?
- In che modo un'azienda può garantire la sicurezza forense della rimessa in funzione di un Active Directory o di un sistema di identità centralizzato?
- In che modo un'azienda può documentare in modo tecnicamente tracciabile le decisioni prese dalla direzione durante un incidente informatico?
- Quale ruolo può svolgere un'analisi forense informatica indipendente in caso di incidenti informatici rilevanti ai fini della direttiva NIS 2 o della legge BSIG?
- Perché un’azienda dovrebbe affidare a LanCologne l’analisi forense anche dopo la fase acuta di risposta agli incidenti?
- In che modo un'azienda può far eseguire una seconda verifica indipendente di una perizia informatica forense già esistente?
- In che modo un'azienda può far redigere una controperizia tecnica in modo obiettivo e senza che venga prestabilito il risultato?
- Data la varietà di strumenti forensi disponibili, come può un'azienda stabilire quale risultato sia tecnicamente corretto?
- In che modo un’azienda può conservare le prove digitali, se in seguito diverse parti potrebbero richiederne l’accesso o una verifica incrociata?
- In che modo un’azienda può redigere una perizia informatica forense che sia comprensibile per gli avvocati e al contempo tecnicamente ineccepibile?
- In che modo un’azienda può preparare le prove tecniche per un futuro procedimento giudiziario senza anticipare il ruolo del tribunale?
- Come può un'azienda, a distanza di anni, verificare se un incidente informatico storico sia tecnicamente ricostruibile?
- Perché un'azienda dovrebbe incaricare LanCologne, in qualità di esperto forense informatico indipendente, di occuparsi di questioni relative alle prove informatiche di particolare rilevanza economica o giuridica?