Quando un’azienda subisce un attacco informatico, fermare l’emergenza è solo il primo passo: poi bisogna capire cosa è successo, come, e con quali prove dimostrarlo. È qui che entra in gioco l’analisi forense, il processo d’indagine che individua e preserva i dati di rilievo giuridico all’interno di dispositivi e reti.
In questa guida vediamo cos’è l’analisi forense informatica, in cosa si distingue dalla cybersecurity, quale quadro normativo la regola, come funzionano gli standard ISO di riferimento, quali requisiti deve avere una prova digitale e quali figure professionali intervengono.
- Cos’è l’analisi forense informatica
- Le origini della digital forensics
- Differenza tra analisi forense e cybersecurity
- Il quadro normativo: Legge 48/2008 e GDPR
- Gli standard ISO/IEC 27035 e 27037
- Le fasi di gestione della prova digitale
- I requisiti di una prova digitale
- Le figure chiave dell’analisi forense
- Quando serve l’analisi forense alle aziende
- Conclusioni

Cos’è l’analisi forense informatica
L’analisi forense informatica — in inglese digital forensics, in italiano anche informatica forense — è la disciplina che si occupa di identificare, acquisire, preservare e analizzare i dati digitali contenuti in dispositivi e reti, con lo scopo di produrre elementi probatori utilizzabili in sede giudiziaria o nella ricostruzione di un incidente informatico.
Il termine “forense” deriva dal latino forensem e indica l’insieme delle metodologie destinate a ottenere prove da presentare in tribunale. Applicata all’informatica, la scienza forense copre diverse macro-aree di intervento:
- il repertamento dei dispositivi e dei supporti di interesse;
- l’analisi dei dati contenuti nelle memorie digitali;
- lo studio delle informazioni che transitano sulle reti (network forensics);
- il trattamento dei dispositivi e circuiti elettronici a scopo d’indagine;
- il reporting legale, ovvero la relazione tecnica finale.
Il principio che governa ogni fase è uno: l’integrità del dato. Una prova alterata, anche involontariamente, perde valore probatorio.
Le origini della digital forensics
La disciplina nasce negli Stati Uniti a metà degli anni Ottanta, quando il laboratorio scientifico dell’FBI e altre agenzie investigative iniziano a sviluppare programmi per l’esame dei dati contenuti nei computer. Nel 1984 viene istituito il Computer Analysis and Response Team (CART), primo nucleo dedicato alle indagini con metodi computerizzati; negli anni Novanta arrivano le prime linee guida formali del Dipartimento di Giustizia americano, da cui discendono le buone pratiche poi confluite negli standard internazionali.
In Italia il percorso è parallelo: nel 1996 nasce il Nucleo Operativo di Polizia delle Telecomunicazioni e nel 1998 viene istituito il Servizio di Polizia Postale. Oggi l’analisi forense non è più appannaggio esclusivo delle procedure giudiziarie: è diventata uno strumento di resilienza per le aziende, impiegato nella risposta agli incidenti e nella ricostruzione delle violazioni.
Differenza tra analisi forense e cybersecurity
Analisi forense e sicurezza informatica sono due facce della stessa medaglia, ma con obiettivi e tempi diversi:
- la cybersecurity lavora prima e durante: previene gli accessi non autorizzati, protegge l’integrità delle informazioni e gestisce le difese in tempo reale;
- l’analisi forense lavora dopo: fotografa lo stato di un sistema in un momento di interesse ed estrae dal dato informatico il suo valore di prova a fini giuridici.
Le due discipline non si sovrappongono: cooperano. Le evidenze raccolte dall’analisi forense alimentano le difese future, e una buona postura di sicurezza — a partire da log completi e ben conservati — rende le indagini forensi più rapide ed efficaci.
Il quadro normativo: Legge 48/2008 e GDPR
In Italia il riferimento normativo fondante dell’informatica forense è la Legge 48/2008, che ratifica la Convenzione di Budapest sul cybercrime (2001) e introduce nel codice di procedura penale i principi di corretto trattamento della prova digitale: acquisizione con misure che ne garantiscano la conservazione e l’inalterabilità, e conformità della copia all’originale.
A questo si affianca il GDPR, che per le aziende ha reso l’analisi forense una necessità operativa. Il Regolamento prescrive infatti:
- l’obbligo di notifica al Garante entro 72 ore delle violazioni di dati personali;
- la capacità di ricostruire quanto accaduto e valutarne l’impatto, ossia un adeguato processo di incident response.
Il mancato adempimento espone a sanzioni che possono raggiungere 20 milioni di euro o il 4% del fatturato annuo globale, se superiore. Senza capacità forensi, un’azienda colpita da un attacco semplicemente non è in grado di rispondere a queste richieste.
Gli standard ISO/IEC 27035 e 27037
Gli standard tecnici di riferimento appartengono entrambi alla famiglia ISO/IEC 27000, dedicata alla gestione della sicurezza delle informazioni.
ISO/IEC 27035 — Information security incident management. Definisce le linee guida per la gestione metodica degli incidenti di sicurezza, prerequisito di qualunque indagine forense: senza un processo strutturato di rilevamento e registrazione degli eventi, non c’è nulla da analizzare. Le fasi previste sono cinque:
- Pianificazione e preparazione: definire ruoli, procedure e strumenti prima che l’incidente avvenga;
- Rilevamento e segnalazione: scoprire l’evento e notificarlo alle funzioni aziendali competenti;
- Valutazione e decisione: classificare l’evento e stabilire se costituisce un incidente di sicurezza;
- Risposta: contenere, eradicare e ripristinare;
- Lezioni apprese: capitalizzare l’esperienza per rafforzare le difese.
In questo quadro, la registrazione e conservazione dei log delle attività di rete è l’elemento che collega la gestione degli incidenti all’analisi forense: sono i log a permettere di ricostruire le operazioni avvenute nel sistema.
ISO/IEC 27037 — Guidelines for identification, collection, acquisition and preservation of digital evidence. È lo standard che definisce la metodologia dell’analisi forense vera e propria: come identificare, raccogliere, acquisire e conservare le potenziali prove digitali senza comprometterne il valore.
Le fasi di gestione della prova digitale
Seguendo lo standard ISO/IEC 27037, il trattamento della prova digitale si articola in quattro fasi:
- Identificazione: ricerca, riconoscimento e documentazione della potenziale prova, in forma fisica (il dispositivo) o logica (il dato). Include l’individuazione dei dati volatili — quelli presenti solo in memoria — che rischiano di andare persi allo spegnimento.
- Raccolta: rimozione dei dispositivi identificati dalla loro collocazione originaria e trasferimento in ambiente controllato, documentando lo stato di ogni apparato (acceso o spento), ogni azione compiuta e il trasporto.
- Acquisizione: riproduzione del contenuto in una copia forense, la cui identità con l’originale è verificata tramite funzioni di hash. Quando la copia integrale non è possibile, si procede con un’acquisizione logica a livello di file o partizione, sapendo che alcuni dati — come i file cancellati residui nello slack space — potrebbero non essere catturati.
- Conservazione: fase trasversale a tutte le altre, garantisce che in nessun momento la prova possa essere alterata, volontariamente o meno. È il cuore della catena di custodia.
Ogni fase produce la propria documentazione:
- tracciabilità: elencazione dei reperti con tutte le relative specifiche;
- priorità d’intervento: pianificazione dell’ordine di trattamento dei reperti;
- imballaggio: modalità di protezione dell’integrità e della riservatezza dei supporti;
- trasporto: organizzazione delle modalità di spostamento dei reperti;
- ruoli nel passaggio: tracciamento di ogni presa in carico con relativa motivazione.
Log completi, monitoraggio continuo e risposta strutturata sono i prerequisiti di ogni indagine. Onorato Informatica affianca le imprese con un SOC attivo 24/7 e oltre 20 anni di esperienza.
I requisiti di una prova digitale
Perché un dato acquisito possa valere come prova, deve soddisfare cinque requisiti:
- Pertinenza: contenere dati utili ai fini dell’indagine, che ne giustifichino l’acquisizione;
- Affidabilità: essere il risultato riproducibile della copia dell’originale;
- Sufficienza: contenere tutte le informazioni necessarie al caso;
- Verificabilità: la documentazione a supporto deve permettere a terzi di verificare le attività svolte;
- Giustificabilità: ogni scelta di acquisizione deve poter essere dimostrata come la migliore possibile nelle circostanze date.
Le figure chiave dell’analisi forense
La professione di riferimento è quella del digital forensic expert, l’informatico forense che conduce l’indagine e ne risponde anche in sede processuale. All’interno del processo di gestione della prova, lo standard identifica poi tre ruoli operativi:
- DEFR (Digital Evidence First Responder): il soggetto qualificato autorizzato ad agire per primo in caso di incidente; identifica, raccoglie e acquisisce le prove;
- DES (Digital Evidence Specialist): oltre ai compiti del DEFR, possiede conoscenze specialistiche aggiuntive su sistemi operativi, infrastrutture e ambienti complessi;
- Incident Response Specialist: tipicamente una figura interna all’azienda, gestisce il primo intervento dopo l’incidente; spesso coincide con il responsabile IT.
Quando serve l’analisi forense alle aziende
L’analisi forense entra in gioco nella vita di un’azienda in più occasioni:
- dopo un attacco informatico, per ricostruire il vettore d’ingresso, l’estensione della compromissione e i dati coinvolti — informazioni indispensabili anche per la notifica al Garante;
- in caso di sospetti illeciti interni, come esfiltrazione di dati o uso improprio dei sistemi aziendali, dove la prova digitale correttamente acquisita fa la differenza in un eventuale contenzioso;
- nei reati informatici in senso ampio, a supporto di denunce e procedimenti;
- in chiave preventiva: predisporre oggi log, monitoraggio e procedure significa avere domani un’indagine possibile. Un sistema che non registra nulla è un sistema su cui non si può indagare.
Un dettaglio spesso sottovalutato: le prime ore dopo un incidente sono le più delicate. Interventi improvvisati — riavvii, cancellazioni, “pulizie” frettolose — possono distruggere per sempre le prove e compromettere sia l’indagine sia gli adempimenti normativi.
Conclusioni
L’analisi forense applica al mondo digitale il metodo della scena del crimine: acquisire le prove senza alterare il sistema che le contiene, garantire che le copie siano identiche agli originali, analizzare i dati preservandone l’integrità. Per le aziende non è più una disciplina da tribunale: è parte della capacità di risposta agli incidenti che normative come il GDPR danno ormai per scontata.
E come ogni capacità di risposta, si costruisce prima che serva: quando l’incidente è in corso, è tardi per iniziare.
Prepara la tua azienda a rispondere agli incidenti informatici
Onorato Informatica protegge oltre 5.000 clienti con un SOC attivo 24 ore su 24, 7 giorni su 7: oltre 20 anni di esperienza e più di 1 milione di attacchi informatici sventati.


