Computer e notebook
Un computer non conserva soltanto i file che il suo utilizzatore ha deciso di salvare. Conserva anche, e soprattutto, il registro di ciò che è stato fatto con quei file: ed è quasi sempre lì che si trova la risposta a una domanda processuale.
Che cosa una macchina registra senza che nessuno glielo chieda
Il contenuto dei documenti è la parte meno interessante di un accertamento. Un documento dimostra quello che c'è scritto; raramente dimostra chi ce l'ha messo, quando, e se prima c'era scritto qualcosa d'altro. A queste domande rispondono registrazioni che il sistema operativo produce da solo, per ragioni di funzionamento, e che nessun utente pensa di cancellare perché non sa di averle:
- i registri degli eventi, che annotano accensioni, spegnimenti, accessi riusciti e falliti, installazioni di programmi, collegamenti di rete;
- le tracce di esecuzione dei programmi, che conservano quando un eseguibile è stato lanciato e quante volte, anche dopo la sua disinstallazione;
- i collegamenti recenti e le liste di file aperti, che sopravvivono al file originale e ne conservano il nome, il percorso e le dimensioni;
- le registrazioni dei dispositivi collegati, che consentono di dire quale chiavetta o disco esterno è stato inserito, con quale numero di serie, e in quale momento;
- le copie di sicurezza automatiche del sistema, che di frequente contengono una versione precedente di un file che nel frattempo è stato modificato o rimosso.
È l'incrocio di queste fonti a produrre un accertamento solido. Una traccia isolata dice poco e si presta a spiegazioni alternative; quattro tracce indipendenti che convergono sullo stesso minuto sono un'altra cosa.
Le domande che si possono davvero porre a un computer
| Domanda | Dove si cerca | Limite da conoscere |
|---|---|---|
| Chi ha usato la macchina, e quando | Registri di accesso e di sessione, profili utente, cronologia di sblocco. | Provano l'uso di un account, non l'identità della persona seduta davanti allo schermo. La credenziale condivisa è l'obiezione più frequente, e va anticipata. |
| Quando un documento è stato creato o alterato | Marche temporali del file system, metadati interni al documento, versioni precedenti nelle copie di sistema. | Le date del file system sono modificabili da chi ha accesso alla macchina; il confronto fra fonti diverse serve proprio a rilevarlo. |
| Se dei file sono usciti dall'azienda | Tracce dei dispositivi USB collegati, cronologia dei client di sincronizzazione cloud, posta inviata, log del proxy o del firewall. | Il collegamento di una chiavetta è dimostrabile con buona affidabilità; che cosa vi sia stato copiato spesso lo è molto meno, se la chiavetta non viene acquisita a sua volta. |
| Se un programma è stato installato o eseguito | Tracce di esecuzione, registro di sistema, cartelle temporanee, registri di installazione. | Sopravvivono alla disinstallazione, ma non a una reinstallazione completa del sistema operativo. |
Prima dell'analisi viene la copia
Su un computer non si lavora mai direttamente. Si produce una copia integrale del supporto, ottenuta impedendo fisicamente ogni scrittura verso l'originale, e da quel momento ogni attività si svolge sulla copia. Alla copia si applica una funzione di hash, che restituisce un valore capace di rivelare qualunque differenza successiva, anche di un solo bit: è ciò che consente, a distanza di mesi, di dimostrare che il materiale esaminato è ancora quello acquisito.
Questo passaggio non è una formalità burocratica. È il punto in cui la maggior parte delle prove digitali si rovina in modo irreversibile, e quasi sempre in buona fede: basta accendere il computer per «dare un'occhiata» perché il sistema scriva decine di migliaia di volte sul disco, aggiorni le date di ultimo accesso e riempia con dati nuovi proprio lo spazio libero in cui sarebbero sopravvissuti i file cancellati. Approfondimento: copia forense e hash, che cosa garantiscono davvero →
Macchina accesa, macchina spenta
La differenza è più importante di quanto sembri, e determina l'ordine delle operazioni.
Un computer spento è un problema semplice: si estrae il supporto, o lo si copia con un adattatore che ne blocca la scrittura, e si procede.
Un computer acceso pone una scelta che non ammette ripensamenti. Nella memoria volatile ci sono dati che lo spegnimento cancella per sempre: connessioni di rete in corso, programmi in esecuzione, contenuti non ancora salvati e — soprattutto — le chiavi di cifratura del disco. Se il disco è cifrato e nessuno conosce la parola d'accesso, spegnere la macchina equivale a distruggere la prova. Per questo la memoria si acquisisce prima, e lo spegnimento viene dopo.
Che cosa resta dopo la cancellazione
La domanda più frequente, e quella su cui circolano le aspettative più sbagliate. Cancellare un file, nella quasi totalità dei casi, non significa rimuoverne il contenuto: significa dire al sistema che quello spazio può essere riutilizzato. Fino a quando non viene effettivamente riutilizzato, il contenuto è ancora lì.
Il supporto però cambia radicalmente la prognosi. Su un disco meccanico tradizionale il recupero è spesso possibile anche a distanza di tempo. Su un disco a stato solido — cioè su quasi tutti i portatili degli ultimi dieci anni — interviene una funzione che azzera per proprio conto i blocchi liberati, in modo autonomo e in tempi brevi, per mantenere le prestazioni: il recupero diventa incerto e in molti casi impossibile, senza che nessuno abbia fatto nulla per impedirlo.
In entrambi gli scenari la variabile che pesa di più non è tecnica ma pratica: se la macchina continua a essere usata, riscrive se stessa. Un computer che contiene qualcosa di rilevante va messo da parte subito, e non «appena possibile». Approfondimento: recuperare dati e messaggi cancellati, che cosa è davvero possibile →
La cifratura del disco
I sistemi operativi recenti cifrano il disco per impostazione predefinita, spesso senza che l'utente lo abbia consapevolmente scelto. Senza la parola d'accesso, o senza la chiave di recupero conservata nell'account dell'utente o nel dominio aziendale, il contenuto è indistinguibile dal rumore, e nessuno strumento cambia questo fatto. Vale la pena verificarlo all'inizio, perché stabilisce in pochi minuti se l'accertamento è possibile — ed evita di fondare una strategia difensiva su una perizia che non potrà essere svolta.
Un avvertimento sulla proporzionalità
Sul computer di lavoro di una persona convivono i dati dell'azienda e la sua vita privata: posta personale, credenziali, fotografie, informazioni sulla salute. Un accertamento che non delimiti il proprio perimetro raccoglie tutto questo, e incontra i limiti che l'ordinamento pone ai controlli sui lavoratori e al trattamento dei dati personali — con il rischio concreto che il risultato sia poi inutilizzabile. La delimitazione va decisa con il legale prima dell'accertamento e documentata nella relazione: si acquisisce integralmente, per non perdere nulla, ma si analizza soltanto ciò che serve a dimostrare il fatto contestato.
Che cosa serve per cominciare
Serve sapere quale fatto va dimostrato e in quale procedimento, quali macchine
sono coinvolte e in che stato si trovano, se sono ancora in uso e da parte di chi,
e se esistono credenziali o chiavi di recupero. Da qui si stabilisce in tempi brevi
se la strada tecnica esiste. Come si svolge una
perizia informatica →
Approfondimento: quanto costa una perizia
informatica e da che cosa dipende →
Ambiti collegati
Acquisizione forense
Copiare un disco, un telefono o una casella in modo che la copia regga quando la controparte la attacca.
Dispositivi mobili
Estrazione da smartphone e tablet: che cosa è recuperabile, che cosa no, e per quale ragione.
Data breach e analisi dei log
Ricostruire un'intrusione dai log e distinguere ciò che è stato esfiltrato da ciò che era solo raggiungibile.
Ha una questione in corso?
Mi scriva che cosa è successo e che cosa deve dimostrare. Le dico in una prima risposta se la strada tecnica esiste, quali dati servono e con che tempi — prima di qualunque impegno.