Indagine forense digitale
I nostri esperti in informatica forense conservano e analizzano le prove digitali nel rispetto della catena di custodia, con una diagnosi gratuita in 3 ore. Relazioni ammissibili in giudizio.
Cos'è l'indagine forense digitale ?
L'indagine forense digitale (o computer forensics) è una disciplina che consiste nel raccogliere, conservare e analizzare prove digitali in un contesto giudiziario o contenzioso. Interviene quando i dati informatici devono servire da elementi di prova davanti a un tribunale, un arbitrato o un'indagine interna.
Dal 2006, SOS Data Recovery a Ins (Svizzera) ha trattato più di 11 300 supporti e assistito più di 8 000 clienti. Certificata CyberSafe e valutata 4.5/5 su Avis Vérifiés (249+ recensioni), il nostro team garantisce il rigoroso rispetto della catena di custodia (chain of custody) affinché ogni prova sia ammissibile in giudizio.
I nostri ambiti di intervento coprono la frode interna, lo spionaggio industriale, il furto di dati sensibili, l'eliminazione dolosa di file, nonché i contenziosi civili e penali che richiedono una perizia tecnica. I nostri esperti possono essere chiamati a testimoniare in qualità di periti davanti ai tribunali svizzeri ed europei.
La nostra diagnosi è gratuita e realizzata in 3 ore. Pagate solo se i dati vengono effettivamente recuperati (80 % dei casi). Se siete confrontati a una situazione che richiede un'indagine forense, contattateci per una consulenza riservata.
Quali tipi di indagini forensi realizziamo ?
Quali situazioni richiedono un'indagine forense ?
Siete confrontati a una di queste situazioni ? Contattateci per una consulenza riservata.
Prova alterata o falsificata
Documenti modificati, metadati manipolati o file antidatati. La nostra analisi forense identifica qualsiasi alterazione e stabilisce la cronologia reale degli eventi.
Dispositivo cifrato o bloccato
Computer protetto da password, disco cifrato BitLocker o FileVault, smartphone bloccato. I nostri strumenti specializzati permettono di accedere ai dati nel rispetto del quadro legale.
Supporto di storage danneggiato
Disco rigido difettoso, chiavetta USB rotta o server sinistrato contenenti prove essenziali. Recuperiamo i dati preservando al contempo il loro valore probatorio.
Dati eliminati volontariamente
File cancellati, cestino svuotato, cronologie eliminate o disco formattato per distruggere prove. Le nostre tecniche avanzate permettono di ritrovare i dati anche dopo la cancellazione.
Catena di custodia interrotta
Prove digitali manipolate senza protocollo, copie non certificate o supporti mal conservati. Ripristiniamo e documentiamo la catena di custody per l'ammissibilità in giudizio.
Urgenza giudiziaria o contenzioso
Procedimento in corso con scadenza ravvicinata, sequestro informatico ordinato da un tribunale o indagine interna urgente. Il nostro team interviene in via prioritaria per rispettare le scadenze legali.
Come funziona il recupero dati ?
Dalla diagnosi gratuita alla consegna sicura — un processo trasparente in 4 fasi, interamente realizzato nel nostro laboratorio svizzero.
Diagnosi gratuita in 3 ore
Inviate il vostro supporto per posta sicura, depositatelo in uno dei nostri 30 punti di raccolta in Svizzera, o portatelo direttamente al nostro laboratorio a Ins. Il nostro team effettua un'analisi completa in 3 ore dal ricevimento — senza costi e senza impegno.
Preventivo trasparente prima dell'intervento
Ricevete un preventivo dettagliato che indica la natura del guasto, le possibilità di recupero e il costo esatto. Voi approvate prima di qualsiasi intervento. Pagamento completo in caso di successo — in caso di insuccesso vengono addebitati solo i costi del tentativo.
Recupero in flusso laminare ISO 5
I nostri tecnici intervengono in flusso laminare certificato ISO 5 con strumenti specializzati (PC-3000). I vostri dati non lasciano mai il nostro laboratorio svizzero certificato CyberSafe. Durata: da 2 a 10 giorni lavorativi secondo la complessità.
Consegna sicura dei vostri dati
I vostri dati recuperati vengono restituiti su un nuovo supporto cifrato, oppure tramite download sicuro secondo la vostra preferenza. I supporti originali possono essere distrutti su richiesta per garantire la riservatezza.
Domande frequenti
Le risposte dei nostri specialisti alle domande più poste.
Cos'è il data recovery forense e in cosa differisce dal recupero dati tradizionale?
Il data recovery forense (o digital forensics) è un processo tecnico rigoroso che mira non solo a recuperare dati cancellati o nascosti, ma anche a preservare la catena di custodia affinché questi dati siano ammissibili in tribunale.
Le principali differenze rispetto a un recupero dati classico:
| Criterio | Recupero classico | Recupero forense |
|---|---|---|
| Obiettivo | Recuperare i dati | Recuperare + documentare + certificare |
| Impronta sul supporto | Minimale ma non documentata | Nulla (clonazione write-blocker) |
| Catena di custodia | Non richiesta | Obbligatoria (hashing MD5/SHA) |
| Rapporto | Opzionale | Rapporto certificato richiesto |
| Valore giudiziario | Nessuno | Ammissibile in tribunale |
Se pensi che dei dati possano servire come prova in un procedimento giudiziario, non manipolare il supporto da solo: qualsiasi accesso non documentato può invalidare le prove digitali.
I dati recuperati durante un'analisi forense possono essere utilizzati come prova in tribunale?
Sì, a condizione che l'analisi sia stata condotta secondo gli standard forensi riconosciuti. Affinché una prova digitale sia ammissibile dinanzi a un tribunale svizzero o europeo, devono essere soddisfatte diverse condizioni:
- Integrità dei dati garantita — il supporto originale non è stato modificato (utilizzo di un blocco di scrittura hardware durante l'acquisizione)
- Tracciabilità della catena di custodia — documentazione di ogni manipolazione dal sequestro all'analisi
- Hachage crittografico — impronta MD5 e SHA-256 calcolata all'acquisizione per provare l'integrità
- Rapporto di perizia certificato — redatto da un esperto che possa testimoniare la sua metodologia
I nostri rapporti forensi sono redatti secondo gli standard ISO/IEC 27037 (identificazione e raccolta di prove digitali) e possono essere presentati dinanzi alle giurisdizioni svizzere e francesi.
In quali casi si richiede l'intervento di un esperto forense in dati digitali?
L'expertise forense digitale è richiesta in numerosi contesti professionali e giudiziari:
- Contenziosi commerciali — ricerca di prove di appropriazione indebita, violazione di clausole di riservatezza, frode interna
- Procedimenti penali — assistenza giudiziaria su sequestro di materiale informatico, analisi di supporti sequestrati
- Incidenti di sicurezza — analisi post-incidente di un attacco informatico, identificazione del vettore di intrusione, estensione dell'esfiltrazione
- Diritto del lavoro — ricerca di prove di infrazioni commesse sul materiale dell'azienda (molestie, furto di dati, utilizzo abusivo)
- Procedimenti di divorzio o familiari — recupero di prove digitali nel contesto di procedimenti civili
- Assicurazioni — ricostruzione di incidenti per le denunce di sinistro
L'analisi forense è confidenziale? Chi ha accesso ai dati analizzati?
La riservatezza è un principio fondamentale della nostra pratica forense. Applichiamo regole rigorose:
- Accesso ristretto — solo i tecnici incaricati del caso hanno accesso ai dati. Ogni accesso è registrato.
- Accordo di riservatezza — un NDA (accordo di non divulgazione) può essere firmato su richiesta prima di qualsiasi intervento
- Distruzione sicura — dopo la consegna del rapporto e l'approvazione del cliente, le copie di lavoro vengono distrutte mediante sovrascrittura sicura certificata
- Hosting in Svizzera — tutti i dati rimangono nel nostro laboratorio di Ins (BE), soggetto al diritto svizzero sulla protezione dei dati (LPD)
- Certificazione CyberSafe — le nostre pratiche di sicurezza sono sottoposte a audit e certificate dal marchio CyberSafe riconosciuto dalla Confederazione Svizzera
Qual è la procedura per una perizia forense digitale presso SOS Data Recovery?
La nostra procedura forense segue un protocollo rigoroso in 5 fasi:
- Ricezione e documentazione — registrazione del supporto con foto, numero di serie, stato fisico riscontrato. Rilascio di una ricevuta firmata.
- Acquisizione forense — clonazione bit-a-bit del supporto originale tramite un write-blocker hardware certificato. Calcolo delle impronte MD5 e SHA-256 sull'immagine acquisita. Il supporto originale non viene mai modificato.
- Analisi — indagine sulla copia di lavoro: recupero di file cancellati, analisi dei metadati, ricostruzione della timeline di attività, identificazione degli artefatti (log, cronologia, registro).
- Documentazione — ogni azione viene registrata in un registro con data e ora. I file pertinenti vengono estratti e catalogati.
- Rapporto di perizia — rapporto dettagliato che include la metodologia, gli strumenti utilizzati, i risultati e le conclusioni, accompagnato dagli allegati digitali.
In caso di urgenza giudiziaria (sequestro imminente, termine di procedura), il nostro servizio di intervento prioritario 24 ore su 24, 7 giorni su 7 garantisce una presa in carico immediata.
Quanto costa un'analisi forense dei dati e quali sono i tempi necessari?
Il costo di un'analisi forense dipende dalla portata dell'indagine, dal tipo di supporto e dal livello di urgenza:
- Acquisizione forense semplice (clonazione + rapporto di integrità): fatturazione per supporto trattato
- Analisi completa (acquisizione + indagine + rapporto di perizia): fatturazione in base alla complessità e al volume di dati da analizzare
- Testimonianza di un esperto in tribunale: su preventivo in base alla durata e alla preparazione richiesta
I tempi standard sono:
- Acquisizione forense: entro 24 ore
- Rapporto di analisi standard: da 5 a 10 giorni lavorativi
- Rapporto di urgenza (procedura giudiziaria imminente): da 24 a 72 ore
Un preventivo dettagliato viene elaborato dopo una valutazione gratuita del caso. Le nostre tariffe sono trasparenti e dettagliate nel nostro preventivo – nessun costo nascosto.
È possibile recuperare dati cancellati da un hard disk parzialmente sovrascritto?
Parzialmente, sì. La sovrascrittura di un hard disk non distrugge istantaneamente tutti i dati. Diversi meccanismi permettono un recupero parziale:
- File parzialmente sovrascritti — se solo l'intestazione o la fine di un file è stata sovrascritta, il resto può spesso essere ricostruito
- File carving — tecnica forense che ricerca le firme dei file (magic bytes) direttamente nei settori grezzi, indipendentemente dal file system. Efficace anche dopo la riformattazione.
- Settori di riserva e zone HPA — alcuni dischi conservano delle copie in zone inaccessibili in condizioni di utilizzo normale
- Remanenza magnetica — sugli HDD più datati, tracce di scritture precedenti possono talvolta essere rilevate con apparecchiature specializzate
Una sovrascrittura sicura con diverse passate (standard DoD 5220.22-M o Gutmann) rende il recupero praticamente impossibile. Una semplice formattazione rapida o una cancellazione classica non sono sufficienti.
Il data recovery forense (o digital forensics) è un processo tecnico rigoroso che mira non solo a recuperare dati cancellati o nascosti, ma anche a preservare la catena di custodia affinché questi dati siano ammissibili in tribunale.
Le principali differenze rispetto a un recupero dati classico:
| Criterio | Recupero classico | Recupero forense |
|---|---|---|
| Obiettivo | Recuperare i dati | Recuperare + documentare + certificare |
| Impronta sul supporto | Minimale ma non documentata | Nulla (clonazione write-blocker) |
| Catena di custodia | Non richiesta | Obbligatoria (hashing MD5/SHA) |
| Rapporto | Opzionale | Rapporto certificato richiesto |
| Valore giudiziario | Nessuno | Ammissibile in tribunale |
Se pensi che dei dati possano servire come prova in un procedimento giudiziario, non manipolare il supporto da solo: qualsiasi accesso non documentato può invalidare le prove digitali.
Sì, a condizione che l'analisi sia stata condotta secondo gli standard forensi riconosciuti. Affinché una prova digitale sia ammissibile dinanzi a un tribunale svizzero o europeo, devono essere soddisfatte diverse condizioni:
- Integrità dei dati garantita — il supporto originale non è stato modificato (utilizzo di un blocco di scrittura hardware durante l'acquisizione)
- Tracciabilità della catena di custodia — documentazione di ogni manipolazione dal sequestro all'analisi
- Hachage crittografico — impronta MD5 e SHA-256 calcolata all'acquisizione per provare l'integrità
- Rapporto di perizia certificato — redatto da un esperto che possa testimoniare la sua metodologia
I nostri rapporti forensi sono redatti secondo gli standard ISO/IEC 27037 (identificazione e raccolta di prove digitali) e possono essere presentati dinanzi alle giurisdizioni svizzere e francesi.
L'expertise forense digitale è richiesta in numerosi contesti professionali e giudiziari:
- Contenziosi commerciali — ricerca di prove di appropriazione indebita, violazione di clausole di riservatezza, frode interna
- Procedimenti penali — assistenza giudiziaria su sequestro di materiale informatico, analisi di supporti sequestrati
- Incidenti di sicurezza — analisi post-incidente di un attacco informatico, identificazione del vettore di intrusione, estensione dell'esfiltrazione
- Diritto del lavoro — ricerca di prove di infrazioni commesse sul materiale dell'azienda (molestie, furto di dati, utilizzo abusivo)
- Procedimenti di divorzio o familiari — recupero di prove digitali nel contesto di procedimenti civili
- Assicurazioni — ricostruzione di incidenti per le denunce di sinistro
La riservatezza è un principio fondamentale della nostra pratica forense. Applichiamo regole rigorose:
- Accesso ristretto — solo i tecnici incaricati del caso hanno accesso ai dati. Ogni accesso è registrato.
- Accordo di riservatezza — un NDA (accordo di non divulgazione) può essere firmato su richiesta prima di qualsiasi intervento
- Distruzione sicura — dopo la consegna del rapporto e l'approvazione del cliente, le copie di lavoro vengono distrutte mediante sovrascrittura sicura certificata
- Hosting in Svizzera — tutti i dati rimangono nel nostro laboratorio di Ins (BE), soggetto al diritto svizzero sulla protezione dei dati (LPD)
- Certificazione CyberSafe — le nostre pratiche di sicurezza sono sottoposte a audit e certificate dal marchio CyberSafe riconosciuto dalla Confederazione Svizzera
La nostra procedura forense segue un protocollo rigoroso in 5 fasi:
- Ricezione e documentazione — registrazione del supporto con foto, numero di serie, stato fisico riscontrato. Rilascio di una ricevuta firmata.
- Acquisizione forense — clonazione bit-a-bit del supporto originale tramite un write-blocker hardware certificato. Calcolo delle impronte MD5 e SHA-256 sull'immagine acquisita. Il supporto originale non viene mai modificato.
- Analisi — indagine sulla copia di lavoro: recupero di file cancellati, analisi dei metadati, ricostruzione della timeline di attività, identificazione degli artefatti (log, cronologia, registro).
- Documentazione — ogni azione viene registrata in un registro con data e ora. I file pertinenti vengono estratti e catalogati.
- Rapporto di perizia — rapporto dettagliato che include la metodologia, gli strumenti utilizzati, i risultati e le conclusioni, accompagnato dagli allegati digitali.
In caso di urgenza giudiziaria (sequestro imminente, termine di procedura), il nostro servizio di intervento prioritario 24 ore su 24, 7 giorni su 7 garantisce una presa in carico immediata.
Il costo di un'analisi forense dipende dalla portata dell'indagine, dal tipo di supporto e dal livello di urgenza:
- Acquisizione forense semplice (clonazione + rapporto di integrità): fatturazione per supporto trattato
- Analisi completa (acquisizione + indagine + rapporto di perizia): fatturazione in base alla complessità e al volume di dati da analizzare
- Testimonianza di un esperto in tribunale: su preventivo in base alla durata e alla preparazione richiesta
I tempi standard sono:
- Acquisizione forense: entro 24 ore
- Rapporto di analisi standard: da 5 a 10 giorni lavorativi
- Rapporto di urgenza (procedura giudiziaria imminente): da 24 a 72 ore
Un preventivo dettagliato viene elaborato dopo una valutazione gratuita del caso. Le nostre tariffe sono trasparenti e dettagliate nel nostro preventivo – nessun costo nascosto.
Parzialmente, sì. La sovrascrittura di un hard disk non distrugge istantaneamente tutti i dati. Diversi meccanismi permettono un recupero parziale:
- File parzialmente sovrascritti — se solo l'intestazione o la fine di un file è stata sovrascritta, il resto può spesso essere ricostruito
- File carving — tecnica forense che ricerca le firme dei file (magic bytes) direttamente nei settori grezzi, indipendentemente dal file system. Efficace anche dopo la riformattazione.
- Settori di riserva e zone HPA — alcuni dischi conservano delle copie in zone inaccessibili in condizioni di utilizzo normale
- Remanenza magnetica — sugli HDD più datati, tracce di scritture precedenti possono talvolta essere rilevate con apparecchiature specializzate
Una sovrascrittura sicura con diverse passate (standard DoD 5220.22-M o Gutmann) rende il recupero praticamente impossibile. Una semplice formattazione rapida o una cancellazione classica non sono sufficienti.