Informatica forense · macOS
Analisi forense dei dispositivi USB su macOS – Tracciamento di dispositivi esterni e supporti di dati
I dispositivi USB esterni e i supporti di memorizzazione possono svolgere un ruolo fondamentale nelle indagini relative alla fuga di dati, al malware e alle attività degli utenti. macOS riconosce l’hardware collegato tramite la propria architettura di dispositivi e driver; a seconda del dispositivo, della versione del sistema operativo e del tipo di utilizzo, possono essere lasciate diverse tracce a livello di sistema e di file system.
Una conclusione forense relativa a una specifica connessione di un dispositivo non dovrebbe quindi essere dedotta esclusivamente sulla base di un singolo artefatto. Il riconoscimento del dispositivo, il volume mount, il trasferimento dei file e l’azione dell’utente sono eventi distinti.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Analizziamo le tracce disponibili a livello di sistema, nei log unificati e nel file system alla ricerca di indicazioni relative a dispositivi e supporti di dati esterni. Gli identificatori tecnici, le informazioni relative al produttore o al prodotto, i nomi dei volumi e i riferimenti temporali vengono, ove disponibili, messi in correlazione tra loro.
Nel caso di supporti di memorizzazione esterni, verifichiamo inoltre il contesto di montaggio, i riferimenti al file system e le eventuali attività relative ai file nel periodo di riferimento.
Campi di applicazione tipici
Ecco come si svolge l'analisi forense
Dopo aver effettuato un backup sicuro delle prove, gli artefatti disponibili relativi alle apparecchiature e al sistema vengono analizzati alla ricerca di riferimenti hardware rilevanti. Le informazioni sulle apparecchiature identificate vengono sincronizzate temporalmente con gli eventi relativi ai volumi, ai mount e ai file system.
Solo quando più indizi coincidono è possibile definire un contesto concreto di connessione o di utilizzo. Una semplice segnalazione relativa a un dispositivo non viene automaticamente interpretata come prova di un trasferimento di file.
Perché questo ambito di indagine è rilevante dal punto di vista forense?
Gli artefatti USB possono aiutare a stabilire se un supporto dati esterno o un altro dispositivo abbia avuto un ruolo nel periodo oggetto dell'indagine. Soprattutto in caso di possibile fuga di dati, la correlazione temporale con le attività relative ai file è fondamentale.
La significatività dipende dalla versione e dal dispositivo. Per questo motivo viene sempre documentato quale traccia specifica sia all’origine del risultato e quali conclusioni non sia lecito trarne.
Domande frequenti
🔗 Argomenti correlati
LanCologne – Analisi forense di macOS a Colonia
Avete bisogno di un'analisi professionale di dispositivi USB esterni o supporti dati su un Mac? LanCologne vi assiste nella creazione di backup a prova di tribunale e nella correlazione tecnica tracciabile.