Digital Forensics · Alessandria

Dopo l'incidente, cerchiamo le prove.

Analisi forense di sistemi compromessi, recupero dati, ricostruzione degli eventi. Catena di custodia documentata per uso legale, assicurativo o disciplinare. Metodologia riconosciuta dai tribunali.

Evidence Timeline CASE #DF-2026-0143
T-00:14 Acquisizione bit-a-bit del disco, hash SHA-256 verificato
T-01:32 MFT analysis · individuati 47 file cancellati nelle 72h precedenti
T-02:48 Timeline Plaso · connessione USB sospetta rilevata alle 18:47
T-03:15 Memory dump · credenziali e processi attivi estratti
T-04:02 Chain of custody documentata, catena integra
24h
Primo intervento su incidente critico
Chain of custody
Procedure riconosciute in sede giudiziale
SHA-256
Hash verificato su ogni evidenza acquisita
Report legal-ready
Perizia utilizzabile in cause civili o penali
Quando serve

I casi reali di un'azienda locale.

La digital forensics non è solo "le indagini in tribunale". Per una PMI o uno studio professionale ad Alessandria sono le situazioni concrete in cui serve capire con certezza cosa è successo, chi ha fatto cosa, e cosa è recuperabile.
01

Email compromessa e falso IBAN

Un cliente ha pagato un bonifico a un IBAN diverso dal tuo, perché l'email è stata modificata in transito. Serve ricostruire: da dove è partito l'attacco, cosa è stato letto, cosa è stato modificato.

02

Dipendente che copia dati prima di andarsene

Sospetti fondati che un collaboratore abbia copiato documenti sensibili, clienti, progetti prima di passare alla concorrenza. Serve prova documentabile per azione legale o disciplinare.

03

Ransomware: come sono entrati?

Hai subito un attacco ransomware. Prima di ripristinare serve sapere il vettore di ingresso — altrimenti il problema torna. Ricostruiamo l'intera kill chain.

04

Recupero dati cancellati o corrotti

Cancellazione accidentale o malevola, crash hardware, disco criptato. Analisi forense del supporto e recupero di file apparentemente persi senza compromettere l'evidenza.

05

Cause civili: perizia tecnica

Contenzioso con ex-dipendente, fornitore, partner. Il tuo legale ha bisogno di una perizia tecnica su email, dispositivi, traffico di rete — con catena di custodia valida.

06

Uso improprio dispositivi aziendali

Sospetti attività illecite su PC o smartphone aziendali: siti visitati, file trasferiti, conversazioni. Analisi nel rispetto dello Statuto dei Lavoratori e del GDPR.

Aree di intervento

Dove recuperiamo le prove digitali.

Ogni fonte digitale ha strumenti e metodologie specifiche. Usiamo tool open-source riconosciuti e commerciali certificati, garantendo integrità delle evidenze e ripetibilità dell'analisi.
02 · MEMORY FORENSICS

Analisi RAM e processi attivi

Acquisizione memoria volatile, estrazione credenziali in chiaro, processi malevoli, connessioni di rete attive al momento dell'incidente. Fondamentale per ransomware e APT.

Volatility Rekall WinPMem
03 · EMAIL & PEC

Indagine su email, PEC, IMAP

Analisi header, tracciamento mittente, rilevamento manipolazioni, recupero messaggi eliminati da server Exchange, M365, Google Workspace.

04 · NETWORK

Analisi log di rete

Pcap analysis, firewall log, IDS/IPS alerts, traffico DNS sospetto. Ricostruzione comunicazioni e movimenti laterali degli attaccanti.

05 · MOBILE

Smartphone e tablet aziendali

iOS e Android, chat WhatsApp/Telegram/Signal, posizione GPS, chiamate, app installate. Acquisizione logica o fisica quando possibile.

Caso studio · anonimizzato

Come ricostruiamo un incidente ora dopo ora.

Esempio reale anonimizzato: compromissione email di uno studio professionale alessandrino, con dirottamento bonifico verso IBAN estero. Analisi forense completata in 4 giorni, recupero parziale del pagamento tramite denuncia supportata dalla perizia.

Forensic Timeline · Case DF-2026-0143 Studio professionale · 12 dipendenti · Alessandria
Giorno 0 · 09:14Acquisizione
CRITICALAcquisizione forense di 3 PC e del server di posta. Hash SHA-256 calcolato, catena di custodia aperta, macchine originali sigillate.
Giorno 0 · 14:32Triage
FINDINGRilevata email di phishing ricevuta 23 giorni prima, cliccata dalla segretaria. Falso rinnovo M365.
Giorno 1 · 08:00M365 audit
FINDINGAnalisi log Azure AD: accesso da IP Olanda il giorno dopo il phishing. Regola Outlook creata: "inoltra a indirizzo esterno + cancella".
Giorno 1 · 16:40Memory
FINDINGMemory dump: attaccante leggeva email del titolare in tempo reale da oltre 3 settimane, aspettando bonifico importante.
Giorno 2 · 11:15Evidence
FINDINGRecuperata email originale del cliente con IBAN corretto. Intercettata, modificata, inviata con IBAN fraudolento.
Giorno 3 · 10:00Report
REPORTPerizia tecnica consegnata — documentazione completa per denuncia Polizia Postale e azione civile verso banca beneficiaria.
Giorno 18Outcome
RESOLVEDRecupero parziale fondi (62% del bonifico) tramite procedura bancaria supportata dalla perizia. Sistemi ripuliti, MFA obbligatorio, sessione formativa erogata.
Cosa ricevi

Prove documentate, non opinioni.

Ogni incarico si chiude con un set di deliverable strutturati, utilizzabili in sede legale, assicurativa o disciplinare. Linguaggio chiaro per il non-tecnico, rigore tecnico per il perito.

§

Perizia tecnica

Documento giuridicamente utilizzabile che ricostruisce i fatti con evidenze allegate.

  • Metodologia seguita
  • Tool e versioni utilizzate
  • Evidenze raccolte con hash
  • Conclusioni argomentate

Catena di custodia

Verbale documentato dell'integrità delle evidenze, dall'acquisizione alla consegna.

  • Data e luogo acquisizione
  • Hash SHA-256 su ogni copia
  • Registro dei passaggi
  • Sigilli e firme

Executive summary

Sintesi non-tecnica di 2-3 pagine per il titolare, il legale, l'assicurazione.

  • Cosa è successo
  • Chi è stato coinvolto
  • Cosa è stato perso o recuperato
  • Raccomandazioni operative

Digital Forensics vs Incident Response vs Pentest

Tre attività spesso confuse. Ecco quando serve ciascuna.

INCIDENT RESPONSE

Fermare l'attacco in corso

Contenimento immediato: isolare macchine compromesse, bloccare accessi, ripristinare operatività. Si agisce sulla sicurezza, non sulle prove.

Tempi: ore · emergenza
PENETRATION TESTING

Prevenire prima dell'incidente

Simulare un attacco per trovare vulnerabilità prima dei cybercriminali. Attività preventiva, periodica, pianificata — non una reazione.

Tempi: 2-3 settimane · pianificato
Chain of custody

Evidenza valida in tribunale.

La differenza tra un'indagine informatica e una perizia legalmente utilizzabile sta nella catena di custodia. Ogni passaggio è documentato, firmato, verificabile.

Senza catena di custodia, un'evidenza digitale non è utilizzabile in sede giudiziale. Le nostre procedure seguono best practice forensi internazionali riconosciute da Polizia Postale e consulenti tecnici di parte.
1

Acquisizione sigillata

Device originale sigillato e documentato. Copia forense bit-a-bit con hash crittografico verificato (SHA-256).

2

Registro movimentazione

Ogni trasferimento dell'evidenza (da tecnico a tecnico, da sede a laboratorio) registrato con data, luogo, firma.

3

Analisi su copia, mai su originale

Tutte le operazioni di analisi avvengono su copie lavorabili. L'originale resta sigillato e integro.

4

Verifica integrità finale

A fine lavori, hash ricalcolato sulla copia e sull'originale: devono coincidere. Documento di chiusura firmato.

5

Conservazione o restituzione

Evidenze conservate in cassaforte certificata o restituite al cliente con verbale. Backup criptato per durata contrattuale.

Chi ci chiama

Chi ha bisogno di forensics sul territorio.

Gli interlocutori tipici per un incarico di digital forensics: non solo l'azienda vittima, ma anche chi la rappresenta legalmente.

§

Studi legali

Consulenza tecnica di parte, perizia per cause civili o penali, supporto CTU nominato dal giudice.

!

Aziende post-incidente

Subito dopo un attacco: capire vettore, danni, compromissioni per decisioni su ripristino e denuncia.

Compagnie assicurative

Verifica tecnica su sinistri cyber, quantificazione del danno, documentazione per rimborso polizze cyber-risk.

HR / direzione aziendale

Indagini interne su condotte di dipendenti, fuga dati, uso improprio di strumenti aziendali (sempre nel rispetto dello Statuto dei Lavoratori).

Commercialisti e studi tributari

Vittime frequenti di falsi IBAN e BEC (Business Email Compromise). Analisi per ricostruzione e denuncia.

Privati

Casi particolari: stalking digitale, recupero account, furto identità. Valutiamo caso per caso la fattibilità.

Domande frequenti

Le risposte che ti interessano davvero.

Quanto costa un'analisi forense?
Dipende dalla complessità e dal numero di device. Un caso standard (1-2 PC, ricostruzione email compromessa) parte da circa 2.500€. Casi complessi con memory forensics, molte fonti dati e perizia formale possono arrivare a 8-15.000€. Facciamo sempre preventivo scritto prima di iniziare, con limite massimo concordato.
In quanto tempo avete i risultati?
L'acquisizione delle evidenze si fa nelle prime 24 ore — è la parte urgente, perché più passa il tempo più le tracce si degradano. L'analisi richiede 2-10 giorni a seconda della complessità. Per esigenze con scadenze legali (udienze, termini) stabiliamo priorità condivisa all'avvio.
La perizia è valida in tribunale?
Sì, se eseguita con catena di custodia corretta. Le nostre procedure seguono best practice forensi (ISO/IEC 27037, linee guida Polizia Postale). Lavoriamo frequentemente come consulenti tecnici di parte a supporto di avvocati. Non siamo CTU d'ufficio, ma possiamo essere nominati consulenti tecnici di parte.
Posso fare forensics sul PC di un dipendente senza avvisarlo?
Dipende da come è stato informato all'assunzione e cosa c'è nel regolamento aziendale. Lo Statuto dei Lavoratori (art. 4) e il GDPR impongono vincoli precisi. Prima di qualsiasi indagine su strumenti assegnati a dipendenti valutiamo insieme al cliente (e spesso al suo legale) la fattibilità legale. Non facciamo nulla che possa poi invalidare le evidenze o esporre l'azienda a sanzioni.
Cosa succede se i dati sono cifrati?
Se conosciamo la password (backup aziendale, account Microsoft/Google, ecc.) o il dipendente collabora, nessun problema. Se si tratta di cifratura da ransomware senza chiave, non esiste magia: verifichiamo se esiste decryptor pubblico, altrimenti possiamo solo analizzare ciò che è recuperabile (memoria volatile, log, backup precedenti). Chiariamo sempre cosa è recuperabile prima di dare preventivo.
Lavorate anche con la Polizia Postale?
La Polizia Postale conduce le proprie indagini quando c'è denuncia. Noi lavoriamo come consulenti tecnici di parte, spesso in parallelo: l'azienda vittima fa la sua perizia (noi), la polizia fa la sua indagine (con Procura). Le due cose sono complementari, non alternative. Spesso una perizia tecnica ben fatta accelera e orienta le indagini ufficiali.
Potete recuperare file cancellati da mesi?
Forse. Dipende dal file system, dall'uso del disco dopo la cancellazione, dal tipo di supporto (SSD o HDD cambiano tutto). Su HDD con poco uso successivo, file cancellati mesi prima sono spesso recuperabili. Su SSD con TRIM attivo, anche file cancellati poche ore prima possono essere irrecuperabili. Diagnosi in fase preliminare.
Posso chiamarvi se non sono sicuro che sia successo qualcosa?
Certo, anzi è uno dei casi più tipici. "Qualcosa non torna, ma non so cosa". In 30 minuti di call conoscitiva gratuita capiamo se c'è spazio per un'analisi forense o se basta un altro tipo di intervento (incident response, audit di sicurezza). Non vendiamo perizie a chi non ne ha bisogno.
Iniziamo

Se qualcosa è successo, dobbiamo agire ora.

Le prove digitali si degradano ogni minuto. Più passa il tempo, meno tracce restano. 30 minuti di call gratuita per capire se c'è materiale utile e come procedere.

TELEFONO
0131 18 28 694
Lun-Ven · 9:00 — 18:30
EMAIL
info@2psolutions.it
Risposta entro 24h lavorative
SEDE
Via 1821, 29
15121 Alessandria · Italia
Close
Vai su