Forense digitale

Indagine forense digitale

I nostri esperti in informatica forense conservano e analizzano le prove digitali nel rispetto della catena di custodia, con una diagnosi gratuita in 3 ore. Relazioni ammissibili in giudizio.

Diagnosi gratuita in 3h
Catena di custodia garantita
Relazioni ammissibili in giudizio
Assoluta riservatezza
Diagnosi gratuita Stimate il vostro recupero
Diagnosi gratuita Preventivo in meno di 3 ore I vostri dati restano in Svizzera

Cos'è l'indagine forense digitale ?

L'indagine forense digitale (o computer forensics) è una disciplina che consiste nel raccogliere, conservare e analizzare prove digitali in un contesto giudiziario o contenzioso. Interviene quando i dati informatici devono servire da elementi di prova davanti a un tribunale, un arbitrato o un'indagine interna.

Dal 2006, SOS Data Recovery a Ins (Svizzera) ha trattato più di 11 300 supporti e assistito più di 8 000 clienti. Certificata CyberSafe e valutata 4.5/5 su Avis Vérifiés (249+ recensioni), il nostro team garantisce il rigoroso rispetto della catena di custodia (chain of custody) affinché ogni prova sia ammissibile in giudizio.

I nostri ambiti di intervento coprono la frode interna, lo spionaggio industriale, il furto di dati sensibili, l'eliminazione dolosa di file, nonché i contenziosi civili e penali che richiedono una perizia tecnica. I nostri esperti possono essere chiamati a testimoniare in qualità di periti davanti ai tribunali svizzeri ed europei.

La nostra diagnosi è gratuita e realizzata in 3 ore. Pagate solo se i dati vengono effettivamente recuperati (80 % dei casi). Se siete confrontati a una situazione che richiede un'indagine forense, contattateci per una consulenza riservata.

Quali tipi di indagini forensi realizziamo ?

Frode informatica all'interno della vostra azienda
Utilizzo sospetto di una postazione di lavoro
Furto o copia non autorizzata di dati sensibili
Problemi legati a successioni o contenziosi
Spionaggio industriale o concorrenziale
Eliminazione dolosa di file o email

Quali situazioni richiedono un'indagine forense ?

Siete confrontati a una di queste situazioni ? Contattateci per una consulenza riservata.

Integrità

Prova alterata o falsificata

Documenti modificati, metadati manipolati o file antidatati. La nostra analisi forense identifica qualsiasi alterazione e stabilisce la cronologia reale degli eventi.

Cifratura

Dispositivo cifrato o bloccato

Computer protetto da password, disco cifrato BitLocker o FileVault, smartphone bloccato. I nostri strumenti specializzati permettono di accedere ai dati nel rispetto del quadro legale.

Supporto danneggiato

Supporto di storage danneggiato

Disco rigido difettoso, chiavetta USB rotta o server sinistrato contenenti prove essenziali. Recuperiamo i dati preservando al contempo il loro valore probatorio.

Eliminazione

Dati eliminati volontariamente

File cancellati, cestino svuotato, cronologie eliminate o disco formattato per distruggere prove. Le nostre tecniche avanzate permettono di ritrovare i dati anche dopo la cancellazione.

Tracciabilità

Catena di custodia interrotta

Prove digitali manipolate senza protocollo, copie non certificate o supporti mal conservati. Ripristiniamo e documentiamo la catena di custody per l'ammissibilità in giudizio.

Urgenza

Urgenza giudiziaria o contenzioso

Procedimento in corso con scadenza ravvicinata, sequestro informatico ordinato da un tribunale o indagine interna urgente. Il nostro team interviene in via prioritaria per rispettare le scadenze legali.

Come funziona il recupero dati ?

Dalla diagnosi gratuita alla consegna sicura — un processo trasparente in 4 fasi, interamente realizzato nel nostro laboratorio svizzero.

01

Diagnosi gratuita in 3 ore

Inviate il vostro supporto per posta sicura, depositatelo in uno dei nostri 30 punti di raccolta in Svizzera, o portatelo direttamente al nostro laboratorio a Ins. Il nostro team effettua un'analisi completa in 3 ore dal ricevimento — senza costi e senza impegno.

02

Preventivo trasparente prima dell'intervento

Ricevete un preventivo dettagliato che indica la natura del guasto, le possibilità di recupero e il costo esatto. Voi approvate prima di qualsiasi intervento. Pagamento completo in caso di successo — in caso di insuccesso vengono addebitati solo i costi del tentativo.

03

Recupero in flusso laminare ISO 5

I nostri tecnici intervengono in flusso laminare certificato ISO 5 con strumenti specializzati (PC-3000). I vostri dati non lasciano mai il nostro laboratorio svizzero certificato CyberSafe. Durata: da 2 a 10 giorni lavorativi secondo la complessità.

04

Consegna sicura dei vostri dati

I vostri dati recuperati vengono restituiti su un nuovo supporto cifrato, oppure tramite download sicuro secondo la vostra preferenza. I supporti originali possono essere distrutti su richiesta per garantire la riservatezza.

Domande frequenti

Le risposte dei nostri specialisti alle domande più poste.

Cos'è il data recovery forense e in cosa differisce dal recupero dati tradizionale?

Il data recovery forense (o digital forensics) è un processo tecnico rigoroso che mira non solo a recuperare dati cancellati o nascosti, ma anche a preservare la catena di custodia affinché questi dati siano ammissibili in tribunale.

Le principali differenze rispetto a un recupero dati classico:

Criterio Recupero classico Recupero forense
Obiettivo Recuperare i dati Recuperare + documentare + certificare
Impronta sul supporto Minimale ma non documentata Nulla (clonazione write-blocker)
Catena di custodia Non richiesta Obbligatoria (hashing MD5/SHA)
Rapporto Opzionale Rapporto certificato richiesto
Valore giudiziario Nessuno Ammissibile in tribunale
Consiglio

Se pensi che dei dati possano servire come prova in un procedimento giudiziario, non manipolare il supporto da solo: qualsiasi accesso non documentato può invalidare le prove digitali.

I dati recuperati durante un'analisi forense possono essere utilizzati come prova in tribunale?

Sì, a condizione che l'analisi sia stata condotta secondo gli standard forensi riconosciuti. Affinché una prova digitale sia ammissibile dinanzi a un tribunale svizzero o europeo, devono essere soddisfatte diverse condizioni:

  • Integrità dei dati garantita — il supporto originale non è stato modificato (utilizzo di un blocco di scrittura hardware durante l'acquisizione)
  • Tracciabilità della catena di custodia — documentazione di ogni manipolazione dal sequestro all'analisi
  • Hachage crittografico — impronta MD5 e SHA-256 calcolata all'acquisizione per provare l'integrità
  • Rapporto di perizia certificato — redatto da un esperto che possa testimoniare la sua metodologia

I nostri rapporti forensi sono redatti secondo gli standard ISO/IEC 27037 (identificazione e raccolta di prove digitali) e possono essere presentati dinanzi alle giurisdizioni svizzere e francesi.

In quali casi si richiede l'intervento di un esperto forense in dati digitali?

L'expertise forense digitale è richiesta in numerosi contesti professionali e giudiziari:

  • Contenziosi commerciali — ricerca di prove di appropriazione indebita, violazione di clausole di riservatezza, frode interna
  • Procedimenti penali — assistenza giudiziaria su sequestro di materiale informatico, analisi di supporti sequestrati
  • Incidenti di sicurezza — analisi post-incidente di un attacco informatico, identificazione del vettore di intrusione, estensione dell'esfiltrazione
  • Diritto del lavoro — ricerca di prove di infrazioni commesse sul materiale dell'azienda (molestie, furto di dati, utilizzo abusivo)
  • Procedimenti di divorzio o familiari — recupero di prove digitali nel contesto di procedimenti civili
  • Assicurazioni — ricostruzione di incidenti per le denunce di sinistro

L'analisi forense è confidenziale? Chi ha accesso ai dati analizzati?

La riservatezza è un principio fondamentale della nostra pratica forense. Applichiamo regole rigorose:

  • Accesso ristretto — solo i tecnici incaricati del caso hanno accesso ai dati. Ogni accesso è registrato.
  • Accordo di riservatezza — un NDA (accordo di non divulgazione) può essere firmato su richiesta prima di qualsiasi intervento
  • Distruzione sicura — dopo la consegna del rapporto e l'approvazione del cliente, le copie di lavoro vengono distrutte mediante sovrascrittura sicura certificata
  • Hosting in Svizzera — tutti i dati rimangono nel nostro laboratorio di Ins (BE), soggetto al diritto svizzero sulla protezione dei dati (LPD)
  • Certificazione CyberSafe — le nostre pratiche di sicurezza sono sottoposte a audit e certificate dal marchio CyberSafe riconosciuto dalla Confederazione Svizzera

Qual è la procedura per una perizia forense digitale presso SOS Data Recovery?

La nostra procedura forense segue un protocollo rigoroso in 5 fasi:

  1. Ricezione e documentazione — registrazione del supporto con foto, numero di serie, stato fisico riscontrato. Rilascio di una ricevuta firmata.
  2. Acquisizione forense — clonazione bit-a-bit del supporto originale tramite un write-blocker hardware certificato. Calcolo delle impronte MD5 e SHA-256 sull'immagine acquisita. Il supporto originale non viene mai modificato.
  3. Analisi — indagine sulla copia di lavoro: recupero di file cancellati, analisi dei metadati, ricostruzione della timeline di attività, identificazione degli artefatti (log, cronologia, registro).
  4. Documentazione — ogni azione viene registrata in un registro con data e ora. I file pertinenti vengono estratti e catalogati.
  5. Rapporto di perizia — rapporto dettagliato che include la metodologia, gli strumenti utilizzati, i risultati e le conclusioni, accompagnato dagli allegati digitali.
Consiglio

In caso di urgenza giudiziaria (sequestro imminente, termine di procedura), il nostro servizio di intervento prioritario 24 ore su 24, 7 giorni su 7 garantisce una presa in carico immediata.

Quanto costa un'analisi forense dei dati e quali sono i tempi necessari?

Il costo di un'analisi forense dipende dalla portata dell'indagine, dal tipo di supporto e dal livello di urgenza:

  • Acquisizione forense semplice (clonazione + rapporto di integrità): fatturazione per supporto trattato
  • Analisi completa (acquisizione + indagine + rapporto di perizia): fatturazione in base alla complessità e al volume di dati da analizzare
  • Testimonianza di un esperto in tribunale: su preventivo in base alla durata e alla preparazione richiesta

I tempi standard sono:

  • Acquisizione forense: entro 24 ore
  • Rapporto di analisi standard: da 5 a 10 giorni lavorativi
  • Rapporto di urgenza (procedura giudiziaria imminente): da 24 a 72 ore

Un preventivo dettagliato viene elaborato dopo una valutazione gratuita del caso. Le nostre tariffe sono trasparenti e dettagliate nel nostro preventivo – nessun costo nascosto.

È possibile recuperare dati cancellati da un hard disk parzialmente sovrascritto?

Parzialmente, sì. La sovrascrittura di un hard disk non distrugge istantaneamente tutti i dati. Diversi meccanismi permettono un recupero parziale:

  • File parzialmente sovrascritti — se solo l'intestazione o la fine di un file è stata sovrascritta, il resto può spesso essere ricostruito
  • File carving — tecnica forense che ricerca le firme dei file (magic bytes) direttamente nei settori grezzi, indipendentemente dal file system. Efficace anche dopo la riformattazione.
  • Settori di riserva e zone HPA — alcuni dischi conservano delle copie in zone inaccessibili in condizioni di utilizzo normale
  • Remanenza magnetica — sugli HDD più datati, tracce di scritture precedenti possono talvolta essere rilevate con apparecchiature specializzate

Una sovrascrittura sicura con diverse passate (standard DoD 5220.22-M o Gutmann) rende il recupero praticamente impossibile. Una semplice formattazione rapida o una cancellazione classica non sono sufficienti.

Il data recovery forense (o digital forensics) è un processo tecnico rigoroso che mira non solo a recuperare dati cancellati o nascosti, ma anche a preservare la catena di custodia affinché questi dati siano ammissibili in tribunale.

Le principali differenze rispetto a un recupero dati classico:

Criterio Recupero classico Recupero forense
Obiettivo Recuperare i dati Recuperare + documentare + certificare
Impronta sul supporto Minimale ma non documentata Nulla (clonazione write-blocker)
Catena di custodia Non richiesta Obbligatoria (hashing MD5/SHA)
Rapporto Opzionale Rapporto certificato richiesto
Valore giudiziario Nessuno Ammissibile in tribunale
Consiglio

Se pensi che dei dati possano servire come prova in un procedimento giudiziario, non manipolare il supporto da solo: qualsiasi accesso non documentato può invalidare le prove digitali.

Sì, a condizione che l'analisi sia stata condotta secondo gli standard forensi riconosciuti. Affinché una prova digitale sia ammissibile dinanzi a un tribunale svizzero o europeo, devono essere soddisfatte diverse condizioni:

  • Integrità dei dati garantita — il supporto originale non è stato modificato (utilizzo di un blocco di scrittura hardware durante l'acquisizione)
  • Tracciabilità della catena di custodia — documentazione di ogni manipolazione dal sequestro all'analisi
  • Hachage crittografico — impronta MD5 e SHA-256 calcolata all'acquisizione per provare l'integrità
  • Rapporto di perizia certificato — redatto da un esperto che possa testimoniare la sua metodologia

I nostri rapporti forensi sono redatti secondo gli standard ISO/IEC 27037 (identificazione e raccolta di prove digitali) e possono essere presentati dinanzi alle giurisdizioni svizzere e francesi.

L'expertise forense digitale è richiesta in numerosi contesti professionali e giudiziari:

  • Contenziosi commerciali — ricerca di prove di appropriazione indebita, violazione di clausole di riservatezza, frode interna
  • Procedimenti penali — assistenza giudiziaria su sequestro di materiale informatico, analisi di supporti sequestrati
  • Incidenti di sicurezza — analisi post-incidente di un attacco informatico, identificazione del vettore di intrusione, estensione dell'esfiltrazione
  • Diritto del lavoro — ricerca di prove di infrazioni commesse sul materiale dell'azienda (molestie, furto di dati, utilizzo abusivo)
  • Procedimenti di divorzio o familiari — recupero di prove digitali nel contesto di procedimenti civili
  • Assicurazioni — ricostruzione di incidenti per le denunce di sinistro

La riservatezza è un principio fondamentale della nostra pratica forense. Applichiamo regole rigorose:

  • Accesso ristretto — solo i tecnici incaricati del caso hanno accesso ai dati. Ogni accesso è registrato.
  • Accordo di riservatezza — un NDA (accordo di non divulgazione) può essere firmato su richiesta prima di qualsiasi intervento
  • Distruzione sicura — dopo la consegna del rapporto e l'approvazione del cliente, le copie di lavoro vengono distrutte mediante sovrascrittura sicura certificata
  • Hosting in Svizzera — tutti i dati rimangono nel nostro laboratorio di Ins (BE), soggetto al diritto svizzero sulla protezione dei dati (LPD)
  • Certificazione CyberSafe — le nostre pratiche di sicurezza sono sottoposte a audit e certificate dal marchio CyberSafe riconosciuto dalla Confederazione Svizzera

La nostra procedura forense segue un protocollo rigoroso in 5 fasi:

  1. Ricezione e documentazione — registrazione del supporto con foto, numero di serie, stato fisico riscontrato. Rilascio di una ricevuta firmata.
  2. Acquisizione forense — clonazione bit-a-bit del supporto originale tramite un write-blocker hardware certificato. Calcolo delle impronte MD5 e SHA-256 sull'immagine acquisita. Il supporto originale non viene mai modificato.
  3. Analisi — indagine sulla copia di lavoro: recupero di file cancellati, analisi dei metadati, ricostruzione della timeline di attività, identificazione degli artefatti (log, cronologia, registro).
  4. Documentazione — ogni azione viene registrata in un registro con data e ora. I file pertinenti vengono estratti e catalogati.
  5. Rapporto di perizia — rapporto dettagliato che include la metodologia, gli strumenti utilizzati, i risultati e le conclusioni, accompagnato dagli allegati digitali.
Consiglio

In caso di urgenza giudiziaria (sequestro imminente, termine di procedura), il nostro servizio di intervento prioritario 24 ore su 24, 7 giorni su 7 garantisce una presa in carico immediata.

Il costo di un'analisi forense dipende dalla portata dell'indagine, dal tipo di supporto e dal livello di urgenza:

  • Acquisizione forense semplice (clonazione + rapporto di integrità): fatturazione per supporto trattato
  • Analisi completa (acquisizione + indagine + rapporto di perizia): fatturazione in base alla complessità e al volume di dati da analizzare
  • Testimonianza di un esperto in tribunale: su preventivo in base alla durata e alla preparazione richiesta

I tempi standard sono:

  • Acquisizione forense: entro 24 ore
  • Rapporto di analisi standard: da 5 a 10 giorni lavorativi
  • Rapporto di urgenza (procedura giudiziaria imminente): da 24 a 72 ore

Un preventivo dettagliato viene elaborato dopo una valutazione gratuita del caso. Le nostre tariffe sono trasparenti e dettagliate nel nostro preventivo – nessun costo nascosto.

Parzialmente, sì. La sovrascrittura di un hard disk non distrugge istantaneamente tutti i dati. Diversi meccanismi permettono un recupero parziale:

  • File parzialmente sovrascritti — se solo l'intestazione o la fine di un file è stata sovrascritta, il resto può spesso essere ricostruito
  • File carving — tecnica forense che ricerca le firme dei file (magic bytes) direttamente nei settori grezzi, indipendentemente dal file system. Efficace anche dopo la riformattazione.
  • Settori di riserva e zone HPA — alcuni dischi conservano delle copie in zone inaccessibili in condizioni di utilizzo normale
  • Remanenza magnetica — sugli HDD più datati, tracce di scritture precedenti possono talvolta essere rilevate con apparecchiature specializzate

Una sovrascrittura sicura con diverse passate (standard DoD 5220.22-M o Gutmann) rende il recupero praticamente impossibile. Una semplice formattazione rapida o una cancellazione classica non sono sufficienti.

Pagina 1 / 2
Lo sapevate?
Ogni azione effettuata su un computer lascia tracce digitali, anche dopo l'eliminazione. Perché ? Perché i sistemi operativi registrano automaticamente metadati, log di sistema e file temporanei che l'utente non può facilmente cancellare. Ecco perché un esperto in informatica forense può ricostruire la cronologia completa degli eventi. Queste prove sono ammissibili davanti ai tribunali svizzeri ed europei, a condizione che la catena di custodia sia stata rispettata fin dal sequestro del supporto.
Cosa si deve assolutamente evitare ?
Non accendete mai il computer sospetto e non tentate mai di copiare voi stessi i file, poiché ogni manipolazione modifica i metadati (data di accesso, registri di sistema) e può invalidare le prove davanti a un tribunale. Non affidate il supporto a un tecnico non specializzato in informatica forense, poiché una manipolazione errata interrompe la catena di custodia in modo irreversibile. Solo un protocollo certificato garantisce l'ammissibilità degli elementi di prova.
L'indagine forense è sempre possibile ?
L'indagine forense digitale non è sempre conclusiva. In caso di dispositivo cifrato (BitLocker, FileVault) senza la cooperazione del proprietario o senza chiave di decifratura, l'accesso ai dati può essere impossibile. Se i dati sono stati sovrascritti da nuove scritture, le prove originali sono irrimediabilmente perse. Allo stesso modo, un supporto fisicamente distrutto oltre ogni possibilità di recupero (tritato, fuso, incenerito) non permetterà di estrarre le prove. Ecco perché è cruciale agire rapidamente e non manipolare mai il supporto prima dell'intervento di un esperto.
Disponibile 24h/24

Necessità di un'indagine forense urgente ?

Frode rilevata, indagine interna urgente, procedimento giudiziario in corso — il nostro team di esperti forensi interviene in urgenza per preservare e analizzare le prove digitali. Diagnosi in 3 ore invece delle 24-48h abituali del settore.