Ogni perizia segue un ciclo operativo scandito in fasi, pensato per coniugare rigore tecnico, tempi ragionevoli e chiarezza di output.
1. Analisi iniziale e pianificazione
→ colloquio con il difensore o il responsabile aziendale;
→ individuazione dei sistemi rilevanti (endpoint, server, smartphone, cloud, IoT);
→ definizione del perimetro temporale e dei quesiti di dettaglio.
2. Acquisizione forense
→ imaging bit-stream dei supporti con write-blocker e verbale di acquisizione;
→ calcolo e registrazione degli hash (SHA-256/MD5) di originali e copie;
→ acquisizioni “live” mirate quando l’esigenza principale è catturare memoria volatile, connessioni attive o log non persistenti.
3. Analisi tecnica
→ estrazione di artefatti di sistema (registry, event log, cronologie browser, file di configurazione);
→ recupero di file cancellati e aree non allocate, quando rilevante;
→ correlazione tra fonti diverse (log di rete, server, endpoint, cloud) in una timeline unificata;
→ ricerca di indicatori specifici (parole chiave, indirizzi IP, hash di malware, percorsi file).
4. Conservazione e sicurezza
→ archiviazione su storage cifrato con accessi segregati;
→ log automatici di accesso ai container probatori;
→ gestione tempi di conservazione concordata con il committente, nel rispetto delle norme.
5. Report e testimony
→ redazione di un elaborato chiaro, con sezioni distinte per contesto, metodo, risultati, limiti, conclusioni;
→ allegazione di estratti tecnici, tabelle, timeline, screenshot e grafici esplicativi;
→ preparazione alla discussione in aula o in camera di consiglio, anche con supporti visuali o “visual law” quando necessario.