Dopo l'incidente, cerchiamo le prove.
Analisi forense di sistemi compromessi, recupero dati, ricostruzione degli eventi. Catena di custodia documentata per uso legale, assicurativo o disciplinare. Metodologia riconosciuta dai tribunali.
I casi reali di un'azienda locale.
Email compromessa e falso IBAN
Un cliente ha pagato un bonifico a un IBAN diverso dal tuo, perché l'email è stata modificata in transito. Serve ricostruire: da dove è partito l'attacco, cosa è stato letto, cosa è stato modificato.
Dipendente che copia dati prima di andarsene
Sospetti fondati che un collaboratore abbia copiato documenti sensibili, clienti, progetti prima di passare alla concorrenza. Serve prova documentabile per azione legale o disciplinare.
Ransomware: come sono entrati?
Hai subito un attacco ransomware. Prima di ripristinare serve sapere il vettore di ingresso — altrimenti il problema torna. Ricostruiamo l'intera kill chain.
Recupero dati cancellati o corrotti
Cancellazione accidentale o malevola, crash hardware, disco criptato. Analisi forense del supporto e recupero di file apparentemente persi senza compromettere l'evidenza.
Cause civili: perizia tecnica
Contenzioso con ex-dipendente, fornitore, partner. Il tuo legale ha bisogno di una perizia tecnica su email, dispositivi, traffico di rete — con catena di custodia valida.
Uso improprio dispositivi aziendali
Sospetti attività illecite su PC o smartphone aziendali: siti visitati, file trasferiti, conversazioni. Analisi nel rispetto dello Statuto dei Lavoratori e del GDPR.
Dove recuperiamo le prove digitali.
Analisi forense di dischi, NAS, memorie
Acquisizione bit-a-bit con hash verificato, analisi file system (NTFS, APFS, EXT4), recupero file cancellati, timeline eventi, metadati estesi. Supporti criptati con chiave nota.
Analisi RAM e processi attivi
Acquisizione memoria volatile, estrazione credenziali in chiaro, processi malevoli, connessioni di rete attive al momento dell'incidente. Fondamentale per ransomware e APT.
Indagine su email, PEC, IMAP
Analisi header, tracciamento mittente, rilevamento manipolazioni, recupero messaggi eliminati da server Exchange, M365, Google Workspace.
Analisi log di rete
Pcap analysis, firewall log, IDS/IPS alerts, traffico DNS sospetto. Ricostruzione comunicazioni e movimenti laterali degli attaccanti.
Smartphone e tablet aziendali
iOS e Android, chat WhatsApp/Telegram/Signal, posizione GPS, chiamate, app installate. Acquisizione logica o fisica quando possibile.
Come ricostruiamo un incidente ora dopo ora.
Esempio reale anonimizzato: compromissione email di uno studio professionale alessandrino, con dirottamento bonifico verso IBAN estero. Analisi forense completata in 4 giorni, recupero parziale del pagamento tramite denuncia supportata dalla perizia.
Prove documentate, non opinioni.
Ogni incarico si chiude con un set di deliverable strutturati, utilizzabili in sede legale, assicurativa o disciplinare. Linguaggio chiaro per il non-tecnico, rigore tecnico per il perito.
Perizia tecnica
Documento giuridicamente utilizzabile che ricostruisce i fatti con evidenze allegate.
- Metodologia seguita
- Tool e versioni utilizzate
- Evidenze raccolte con hash
- Conclusioni argomentate
Catena di custodia
Verbale documentato dell'integrità delle evidenze, dall'acquisizione alla consegna.
- Data e luogo acquisizione
- Hash SHA-256 su ogni copia
- Registro dei passaggi
- Sigilli e firme
Executive summary
Sintesi non-tecnica di 2-3 pagine per il titolare, il legale, l'assicurazione.
- Cosa è successo
- Chi è stato coinvolto
- Cosa è stato perso o recuperato
- Raccomandazioni operative
Digital Forensics vs Incident Response vs Pentest
Tre attività spesso confuse. Ecco quando serve ciascuna.
Fermare l'attacco in corso
Contenimento immediato: isolare macchine compromesse, bloccare accessi, ripristinare operatività. Si agisce sulla sicurezza, non sulle prove.
Ricostruire i fatti con prove
Dopo l'emergenza: capire cosa è successo, chi è stato, cosa è stato compromesso. Evidenze documentabili per azione legale, assicurazione, disciplinare.
Prevenire prima dell'incidente
Simulare un attacco per trovare vulnerabilità prima dei cybercriminali. Attività preventiva, periodica, pianificata — non una reazione.
Evidenza valida in tribunale.
La differenza tra un'indagine informatica e una perizia legalmente utilizzabile sta nella catena di custodia. Ogni passaggio è documentato, firmato, verificabile.
Acquisizione sigillata
Device originale sigillato e documentato. Copia forense bit-a-bit con hash crittografico verificato (SHA-256).
Registro movimentazione
Ogni trasferimento dell'evidenza (da tecnico a tecnico, da sede a laboratorio) registrato con data, luogo, firma.
Analisi su copia, mai su originale
Tutte le operazioni di analisi avvengono su copie lavorabili. L'originale resta sigillato e integro.
Verifica integrità finale
A fine lavori, hash ricalcolato sulla copia e sull'originale: devono coincidere. Documento di chiusura firmato.
Conservazione o restituzione
Evidenze conservate in cassaforte certificata o restituite al cliente con verbale. Backup criptato per durata contrattuale.
Chi ha bisogno di forensics sul territorio.
Gli interlocutori tipici per un incarico di digital forensics: non solo l'azienda vittima, ma anche chi la rappresenta legalmente.
Studi legali
Consulenza tecnica di parte, perizia per cause civili o penali, supporto CTU nominato dal giudice.
Aziende post-incidente
Subito dopo un attacco: capire vettore, danni, compromissioni per decisioni su ripristino e denuncia.
Compagnie assicurative
Verifica tecnica su sinistri cyber, quantificazione del danno, documentazione per rimborso polizze cyber-risk.
HR / direzione aziendale
Indagini interne su condotte di dipendenti, fuga dati, uso improprio di strumenti aziendali (sempre nel rispetto dello Statuto dei Lavoratori).
Commercialisti e studi tributari
Vittime frequenti di falsi IBAN e BEC (Business Email Compromise). Analisi per ricostruzione e denuncia.
Privati
Casi particolari: stalking digitale, recupero account, furto identità. Valutiamo caso per caso la fattibilità.
Le risposte che ti interessano davvero.
Quanto costa un'analisi forense?
In quanto tempo avete i risultati?
La perizia è valida in tribunale?
Posso fare forensics sul PC di un dipendente senza avvisarlo?
Cosa succede se i dati sono cifrati?
Lavorate anche con la Polizia Postale?
Potete recuperare file cancellati da mesi?
Posso chiamarvi se non sono sicuro che sia successo qualcosa?
Se qualcosa è successo, dobbiamo agire ora.
Le prove digitali si degradano ogni minuto. Più passa il tempo, meno tracce restano. 30 minuti di call gratuita per capire se c'è materiale utile e come procedere.









