Per non disperdere tracce utili e non alimentare tensioni, seguiamo una sequenza strutturata.
Security audit iniziale
→ acquisizione rapida di log tecnici (sistemi, PLC, accessi remoti, badge) prima che vengano sovrascritti;
→ mappatura di chi può intervenire su cosa: ruoli, privilegi, chiavi, credenziali, fornitori.
Sorveglianza mirata
→ installazione di videoriprese non invasive in punti strategici (quadri, varchi tecnici, corridoi) nel rispetto delle norme su videosorveglianza;
→ utilizzo, se opportuno, di marcature invisibili su componenti e materiali a rischio (inchiostri UV, micro–tag).
Digital forensics
→ imaging di dischi e server, analisi RAM e comandi impartiti ai sistemi critici;
→ ricerca di cancellazioni selettive, accessi fuori orario, utilizzo di account non allineato al profilo del ruolo.
Interviste e HUMINT
→ colloqui mirati con personale di linea, manutenzione, sicurezza, fornitori, con metodo strutturato;
→ valutazione di possibili motivazioni (ritorsioni, conflitti, interessi esterni). Timeline e correlazioni → costruzione di una sequenza temporale che metta in relazione guasti, presenze, accessi, comandi impartiti;
→ analisi di collegamenti fra persone, luoghi e sistemi, con strumenti di link–analysis quando necessario.
Report court–ready
→ dossier che ricostruisce il “come”, il “quando” e il “chi”, con allegati tecnici e stima sintetica del danno;
→ materiale pronto per contestazioni disciplinari, licenziamento per giusta causa, azioni civili e, se del caso, segnalazioni penali.