Informatica forense · macOS

Analisi forense dei dispositivi USB su macOS – Tracciamento di dispositivi esterni e supporti di dati

I dispositivi USB esterni e i supporti di memorizzazione possono svolgere un ruolo fondamentale nelle indagini relative alla fuga di dati, al malware e alle attività degli utenti. macOS riconosce l’hardware collegato tramite la propria architettura di dispositivi e driver; a seconda del dispositivo, della versione del sistema operativo e del tipo di utilizzo, possono essere lasciate diverse tracce a livello di sistema e di file system.

Richiesta non vincolante

Una conclusione forense relativa a una specifica connessione di un dispositivo non dovrebbe quindi essere dedotta esclusivamente sulla base di un singolo artefatto. Il riconoscimento del dispositivo, il volume mount, il trasferimento dei file e l’azione dell’utente sono eventi distinti.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Analizziamo le tracce disponibili a livello di sistema, nei log unificati e nel file system alla ricerca di indicazioni relative a dispositivi e supporti di dati esterni. Gli identificatori tecnici, le informazioni relative al produttore o al prodotto, i nomi dei volumi e i riferimenti temporali vengono, ove disponibili, messi in correlazione tra loro.

Nel caso di supporti di memorizzazione esterni, verifichiamo inoltre il contesto di montaggio, i riferimenti al file system e le eventuali attività relative ai file nel periodo di riferimento.

Campi di applicazione tipici

Analisi di supporti di memoria USB esterni
Indagini su fughe di dati e casi di abuso di informazioni privilegiate
Ricostruzione dei collegamenti delle apparecchiature
Assegnazione di volumi e supporti dati
Correlazione con i trasferimenti di file
Risposta agli incidenti e analisi del malware
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge l'analisi forense

Dopo aver effettuato un backup sicuro delle prove, gli artefatti disponibili relativi alle apparecchiature e al sistema vengono analizzati alla ricerca di riferimenti hardware rilevanti. Le informazioni sulle apparecchiature identificate vengono sincronizzate temporalmente con gli eventi relativi ai volumi, ai mount e ai file system.

Solo quando più indizi coincidono è possibile definire un contesto concreto di connessione o di utilizzo. Una semplice segnalazione relativa a un dispositivo non viene automaticamente interpretata come prova di un trasferimento di file.

Perché questo ambito di indagine è rilevante dal punto di vista forense?

Gli artefatti USB possono aiutare a stabilire se un supporto dati esterno o un altro dispositivo abbia avuto un ruolo nel periodo oggetto dell'indagine. Soprattutto in caso di possibile fuga di dati, la correlazione temporale con le attività relative ai file è fondamentale.

La significatività dipende dalla versione e dal dispositivo. Per questo motivo viene sempre documentato quale traccia specifica sia all’origine del risultato e quali conclusioni non sia lecito trarne.

Domande frequenti

macOS può lasciare tracce dei dispositivi USB collegati?+
Sì. A seconda del dispositivo, della versione di macOS e dell’utilizzo, gli artefatti di sistema, di log e del file system possono contenere indicazioni in tal senso.
Una notifica del dispositivo dimostra che è avvenuto un trasferimento di file?+
No. La connessione, ovvero il riconoscimento e il trasferimento dei file, sono eventi distinti.
È possibile associare un volume esterno a un determinato periodo di tempo?+
A seconda delle tracce disponibili relative al montaggio, ai log e al file system, potrebbe essere possibile stabilire una cronologia.
I numeri di serie sono sempre disponibili?+
No. Le caratteristiche di identificazione disponibili dipendono dal dispositivo, dal protocollo e dagli artefatti ricevuti.

LanCologne – Analisi forense di macOS a Colonia

Avete bisogno di un'analisi professionale di dispositivi USB esterni o supporti dati su un Mac? LanCologne vi assiste nella creazione di backup a prova di tribunale e nella correlazione tecnica tracciabile.

Contattaci subito