Tutela di reputazione, identità e asset digitali con indagini OSINT e multilivello (deep/dark web), supporto in casi di stalking online, revenge porn, crypto-scam, ransomware e data leak.
È un approccio integrato che combina raccolta informativa lecita (fonti aperte e social), analisi tecnica di dispositivi/account/log e risposta agli incidenti per ricondurre gli eventi a persone, gruppi o infrastrutture.
Il valore non sta nella quantità di indicatori, ma nella tracciabilità del percorso: presa in carico, preservation, acquisizione forense, correlazioni e conclusioni motivate.
In sintesi
→ Scopo: contenere, attribuire, provare.
→ Metodo: OSINT/SOCMINT + DFIR + IR con cautele documentate.
→ Esito: dossier utilizzabile in sede civile/penale/amministrativa.
Per i privati: cyber-stalking, sextortion e revenge-porn, doxxing, furti di criptovaluta e impersonificazioni. Per le aziende: BEC e fatture false, account takeover, data-leak/IP-leak, brand abuse, insider threat. Per PA/settori regolati: APT e ransomware su OT/IT, campagne di disinformazione, obblighi di notifica e coordinamento con autorità.
In sintesi
→ Persona: tutela immediata, rimozioni lecite, prove utilizzabili.
→ Impresa: contenimento, forensics, attribuzione, remediation.
→ PA: gestione APT/NIS2 con adempimenti e reporting.
Privati: canali protetti, raccolta riscontri e supporto a querele/istanze. Studi legali: CTP, e-discovery, allegati multimediali e supporto in udienza. Aziende/PMI: action-plan con ruoli/tempi, indicazioni su notifiche/regolatori/assicurazioni. PA/Finanza: raccordo DPO/CSIRT e procedure di segnalazione.
In sintesi
→ Output: executive + timeline + allegati tecnici.
→ Spendibilità: materiali “court-ready” e “audit-ready”.
→ Governance: responsabilità chiare, canali riservati.
La cornice regola l’ammissibilità: GDPR (liceità/minimizzazione/sicurezza), artt. 234–238 c.p.p. (documenti/sequestri/prod. probatoria), art. 233 c.p.p. (consulenza tecnica), D.Lgs. NIS2 per imprese/PA. Standard: ISO/IEC 27037–27041–27042–27050 per evidenze digitali. Per takedown e tutela contenuti: DSA/DMCA/privacy/copyright ove applicabile.
In sintesi
→ Processo: c.p.p. + investigazioni difensive ove pertinenti.
→ Standard: ISO/IEC 2703x/2704x/27050 per gestione evidenze.
→ Compliance: GDPR/NIS2, basi giuridiche e minimizzazione.
Scoping con obiettivi probatori e cautele. Preservation di dispositivi/account/log con sigilli, foto, verbali e hash (SHA-256/512). Acquisizione bit-a-bit con write-blocker o export log autenticati. Analisi con suite certificate (Cellebrite/Magnet/X-Ways), correlazioni OSINT/SOCMINT/DNS/WHOIS e mappatura TTP (MITRE ATT&CK). Reporting con separazione fatti/ipotesi e indicazione del grado di confidenza.
In sintesi
→ Scoping, catena di custodia, impronte hash/time-stamp.
→ Correlazioni tecniche + intelligence attribuzionale.
→ Conclusioni motivate e verificabili da terzi.
Intake riservato → triage e fattibilità → piano (ruoli, finestre, milestone) → preservation/acquisizione → analisi e correlazioni → review legale → relazione PAdES con tavole → eventuale supporto in udienza. Ogni step registra operatori, strumenti e versioni.
In sintesi
→ Intake → Piano → Preservation → Analisi → Review → Report → Udienza.
→ Decision log e tracciabilità completa.
→ Output “court-ready” e facilmente consultabile.
Social/media (post, chat, profili, EXIF), piattaforme (export/account data), DNS/WHOIS e telemetrie di rete, device (mobile/PC), SIEM/EDR, cloud (e-mail, versioning, audit), dark-web/leak-site, blockchain (explorer/analytics) e artifact malware. Ogni fonte è correlata in una timeline unica con rimandi e hash.
In sintesi
→ OSINT/SOCMINT + log/artefatti tecnici.
→ Blockchain/crypto tracing ove pertinente.
→ Timeline integrata, riferimenti e allegati.
Dipendono da urgenza, numero di fonti e profondità richieste.
Orientativamente: triage 12–48 h; preservation/acquisizione 1–3 giorni per perimetro; analisi/correlazioni 3–10 giorni; report 2–5 giorni con tavole.
Il costo segue le stesse variabili e viene fissato con preventivo scritto (limiti, milestone, aggiornamenti).
In sintesi
→ Triage 12–48 h; imaging/log 1–3 g; analisi 3–10 g.
→ Report 2–5 g con allegati.
→ Preventivo con limiti e milestone.
Escludiamo strumenti illeciti (intercettazioni non autorizzate, accessi abusivi, app-spia).
Rispettiamo il divieto di controllo a distanza e i diritti dei terzi non pertinenti. Per i dati personali applichiamo minimizzazione e segregazione need-to-know. Ogni inferenza è dichiarata, con grado di incertezza esplicitato.
In sintesi
→ No a tecniche vietate/non validate.
→ Proporzionalità e tutela dei terzi.
→ Limiti e incertezze esplicite nel report.
Sono utili: cronologia degli eventi, URL/handle e screenshot preservati, piattaforme coinvolte, recapiti e preferenze di contatto, eventuali termini perentori, policy interne e vincoli di sicurezza, obiettivi probatori e perimetro di rimozione/takedown atteso.
In sintesi
→ Timeline, handle, prove immediate (screenshot/URL).
→ Obiettivi misurabili e scadenze.
→ Vincoli/policy e formato output.
Attivazione rapida con canali cifrati e NDA.
Quando utile, team e laboratori già in zona per ridurre tempi/costi, mantenendo standard documentali uniformi e referente unico per aggiornamenti e consegne. Possibile escalation diretta al SOC/CSIRT.
In sintesi
→ Attivazione h24 e calendario condiviso.
→ Team locali quando vantaggioso.
→ Referente unico, canali riservati.
Se non sussistono condizioni tecniche o legali, l’incarico non viene avviato.
La priorità è tutelare la persona/l’organizzazione con azioni lecite ed efficaci. In alternativa proponiamo percorsi sostenibili o integrazioni documentali per raggiungere il livello probatorio richiesto.
In sintesi
→ Valutazione preliminare di liceità e utilità.
→ Stop trasparente se mancano i presupposti.
→ Alternative praticabili e cautele esplicite.