Digital forensics Como, con attività tecnico-forensi rivolte a privati, aziende e studi legali per l’acquisizione, l’analisi e la cristallizzazione di prove informatiche utilizzabili in sede stragiudiziale e giudiziale.
Interveniamo su smartphone, computer, server, account cloud, e-mail, PEC, log, social network, contenuti web e altri sistemi digitali, con consulenze tecniche di parte, copie forensi, relazioni tecniche e supporto nelle operazioni peritali.
Supportiamo il difensore e la parte nella definizione dei quesiti tecnici, nella mappatura delle fonti digitali, nella preservazione delle evidenze e nella costruzione di un impianto probatorio coerente, verificabile e difendibile.
Per una prima consulenza riservata, anche telefonica: Tel.
+39 348 740 7740 Metodo, integrità e tenuta probatoria Ogni attività viene svolta con approccio preservativo e documentale, così da garantire integrità, tracciabilità e leggibilità della prova digitale lungo l’intera catena tecnica: identificazione della fonte, acquisizione, verifica, conservazione, analisi e restituzione in forma comprensibile alle parti e al giudice.
Il lavoro è sviluppato secondo procedure coerenti con la ISO/IEC 27037 e con le principali prassi di digital forensics, mediante verbali di acquisizione, calcolo degli hash, catena di custodia, firma digitale, marcatura temporale e documentazione tecnica delle operazioni svolte.
L’obiettivo non consiste soltanto nel reperire un contenuto, ma nel renderlo tecnicamente controllabile, ripercorribile da terzi e seriamente sostenibile nel contraddittorio.
Struttura, competenze e certificazioni Operativa dal 2001, la società interviene in settori regolamentati e sottoposti a norme di pubblica sicurezza, in forza di autorizzazioni rilasciate dalle competenti autorità statali.
Il team integra competenze multidisciplinari: investigatori privati autorizzati, esperti in digital forensics, analisti OSINT e HUMINT, specialisti in sicurezza fisica e digitale, consulenti tecnici e professionisti forensi con qualifiche nazionali e internazionali.
La direzione e il controllo delle attività sono affidati a Security Manager certificati UNI 10459. I sistemi di gestione adottati sono certificati secondo gli standard UNI EN ISO 9001:2015, UNI EN ISO 14001:2015, UNI 10891:2022, UNI 10459:2017 e UNI 11926:2023.
Affianchiamo privati, famiglie, professionisti, studi legali e imprese come consulenti tecnici di fiducia, traducendo tracce digitali, anomalie tecniche e contenuti contestati in elementi verificabili, tracciabili e difendibili.
Il consulente tecnico di parte in ambito informatico presidia il versante tecnico del caso e lo raccorda alla sua utilità processuale. Non si limita a leggere dati o dispositivi, ma definisce con il legale i quesiti, individua le fonti rilevanti, verifica le corrette modalità di acquisizione e costruisce una risposta tecnica coerente con il thema decidendum.
L’intervento è rivolto a evitare dispersioni, a circoscrivere il perimetro delle verifiche e a prevenire contestazioni metodologiche prevedibili. Questo significa lavorare non soltanto sui contenuti, ma anche su tempi, contesto, provenienza, integrità e leggibilità delle risultanze.
Attività principali
→ analisi del fascicolo e definizione dei quesiti tecnici
→ mappatura delle fonti digitali rilevanti
→ progettazione delle acquisizioni preservative
→ analisi, correlazioni e ricostruzione di timeline
→ redazione di CTP, note critiche e supporto in CTU
Esito atteso: un elaborato tecnico ripercorribile, ancorato a fonti controllabili e costruito per reggere il contraddittorio.
La prova digitale attraversa oggi contenziosi civili, procedimenti penali, controversie di lavoro, verifiche aziendali e accertamenti stragiudiziali. L’intervento tecnico diventa necessario ogni volta che il fatto controverso si forma, si manifesta o lascia tracce all’interno di dispositivi, account, reti, sistemi o piattaforme digitali.
Ogni ambito presenta fonti diverse e richiede cautele diverse, ma la finalità resta la stessa: trasformare materiale eterogeneo in una base probatoria ordinata, intelligibile e utilizzabile.
Ambiti tipici
→ civile: inadempimenti, divulgazione di know-how, concorrenza sleale, responsabilità professionale
→ penale: accessi abusivi, manipolazione di dati, stalking tecnologico, spyware, alterazione di sistemi
→ lavoro: abuso di strumenti aziendali, fuga di dati, BYOD, profili MDM, verifiche su policy e utilizzi anomali
→ famiglia: violazione della riservatezza digitale, tracciamenti illeciti, controllo di comunicazioni, tutela dei minori
→ comunicazioni: e-mail, PEC, chat, cloud, social, contenuti web e documenti digitali contestati
Risultato: un quadro tecnico coerente con i fatti di causa e ordinato per fonti, nessi e rilevanza probatoria.
La tenuta della prova digitale dipende in misura decisiva dal metodo. In assenza di procedure ordinare, documentate e replicabili, il contenuto rischia di essere tecnicamente fragile anche quando appare intuitivamente rilevante.
Il riferimento principale è costituito dagli standard e dalle best practice che regolano identificazione della fonte, raccolta, acquisizione preservativa, conservazione e documentazione delle evidenze digitali. La ISO/IEC 27037, in particolare, costituisce il riferimento per la corretta gestione dell’evidenza digitale nelle sue fasi essenziali. :contentReference[oaicite:1]index=1
Cardini metodologici
→ identificazione e delimitazione del perimetro delle fonti
→ acquisizione preservativa con hash, riferimenti temporali e tracciamento delle operazioni
→ separazione tra fonte originale e duplicati di lavoro
→ documentazione di strumenti, versioni, parametri e scelte metodologiche
→ conservazione controllata, con continuità documentale della catena di custodia
Effetto: la prova digitale viene presentata come risultato di un processo tecnico verificabile, non come mera affermazione specialistica.
La qualità dell’elaborato nasce nella fase di acquisizione. Una copia inadeguata, incompleta o non documentata può compromettere l’intero impianto probatorio, rendendo successivamente irrilevante anche un’analisi tecnicamente corretta.
Per questa ragione progettiamo imaging, export e raccolte preservative coerenti con il tipo di fonte, con il contesto giuridico del caso e con la futura esigenza di ripercorrere ogni passaggio tecnico. Quando necessario, integriamo anche raccolte di log e dati di rete, così da ricostruire cronologie coerenti e verificabili.
Attività tipiche
→ imaging hardware o software con verifica hash della sorgente e della copia
→ estrazioni logiche, file system o fisiche su dispositivi mobili
→ export preservativi da PEC, e-mail, cloud e suite collaborative
→ raccolta di log, PCAP e riferimenti temporali coerenti
Output: un set di acquisizione già difendibile, corredato da verbali, hash, supporti e catena di custodia.
Lo smartphone è spesso il punto di intersezione tra condotte, comunicazioni, spostamenti e contenuti. Conversazioni, allegati, cronologie d’uso, geodati, fotografie, metadati e profili applicativi possono costituire il nucleo della prova oppure la chiave per verificarne la coerenza.
L’analisi forense mobile non consiste nella semplice lettura di schermate o backup, ma nella ricostruzione controllata degli artefatti applicativi e di sistema, con attenzione particolare a temporalità, provenienza e contesto tecnico del dato.
Focali di indagine
→ chat, allegati, database applicativi ed elementi eliminati
→ geodati, EXIF e correlazioni spazio-temporali
→ autorizzazioni, attività in background, profili MDM e tracce di spyware o stalkerware
→ coerenza tra dichiarazioni, eventi d’uso e artefatti di sistema
Esito: cronologie leggibili e verificabili, rappresentate con riferimenti puntuali agli artefatti originali e non a semplici rappresentazioni grafiche del contenuto.
Sistemi operativi, workstation e server custodiscono tracce spesso decisive: accessi, processi, file aperti o eliminati, cronologie di utilizzo, movimenti in rete, privilegi, politiche di sicurezza e interazioni tra utenti e sistemi.
L’esame forense consente di distinguere il comportamento ordinario da quello anomalo e di collegare fatti tecnici a profili giuridicamente rilevanti. In questa sede la ricostruzione cronologica ha un ruolo centrale, perché permette di verificare se un determinato evento sia compatibile con le dichiarazioni rese, con l’uso lecito del sistema o con la tesi avversaria.
Analizziamo e rappresentiamo
→ timeline di attività utente, processi e log di sistema
→ file recuperati, carving, shadow copies, history e ricerche
→ account, privilegi, policy e accessi locali o remoti
→ correlazioni tra artefatti, utilizzi dichiarati e movimenti di rete
Finale: una mappa tecnica motivata e allineata ai quesiti, pronta a sostenere osservazioni, memorie, note critiche o discussione tecnica in udienza.
Le comunicazioni e gli archivi remoti costituiscono oggi una parte essenziale della prova digitale. Tuttavia, senza metadati corretti, esportazioni tracciate e adeguata documentazione del contesto, questi contenuti restano facilmente contestabili.
L’analisi forense in questo ambito ha lo scopo di verificare autenticità, coerenza temporale, catene di trasmissione e relazioni tra messaggio, allegati, sistemi di origine e ambienti di conservazione. Il punto decisivo è distinguere tra semplice visualizzazione, copia funzionale e acquisizione tecnicamente preservata.
Verifiche essenziali
→ autenticità dei messaggi e analisi degli header
→ coerenza temporale tra invio, ricezione, allegati e sistemi coinvolti
→ export tracciati da PEC, cloud e suite collaborative con preservazione di metadati e versioning
→ distinzione tra originale digitale, duplicato tecnico e screenshot privo di forza autonoma
Scopo: fornire una base comunicativa robusta, non vulnerabile a contestazioni formali o tecniche evitabili.
I contenuti online sono per loro natura instabili, modificabili o eliminabili. Per questo la loro utilità probatoria dipende dalla qualità dell’acquisizione e dalla capacità di preservarne contesto, temporalità, URL, riferimenti tecnici e correlazioni con altre fonti.
Una cattura improvvisata produce materiale visibile; una cattura forense o tecnicamente documentata produce materiale controllabile. La differenza è sostanziale, soprattutto quando il contenuto deve essere discusso in CTU, contestato dalla controparte o sottoposto a verifica in giudizio.
Operiamo con
→ acquisizioni riproducibili di profili, pagine, post, commenti e messaggi
→ preservazione di URL, timestamp, hash e riferimenti contestuali
→ correlazioni con altre fonti per rafforzare la ricostruzione temporale e attributiva
→ organizzazione del materiale in tavole tecniche chiare e leggibili
Risultato: materiale online presentabile, comprensibile al giudice e difendibile nel contraddittorio.
Un elaborato forense è utile quando risponde a un quesito giuridicamente rilevante. La fase di pianificazione serve proprio a evitare relazioni tecniche ampie ma inconferenti, oppure accertamenti costosi che non incidono realmente sul punto da dimostrare.
La progettazione viene sviluppata con il legale o con la parte, così da allineare obiettivi, limiti, rischi, fonti, indicatori tecnici e possibili controprove. Questo consente di scegliere non solo cosa acquisire, ma anche come rappresentarlo in modo comprensibile al giudice e coerente con la fase processuale.
Come lavoriamo
→ analisi del fascicolo e selezione delle fonti digitali pertinenti
→ formulazione di quesiti tecnici verificabili e confutabili
→ piano di test, controtest e gestione dei dati mancanti
→ scelta di tavole, confronti e ricostruzioni ad alta leggibilità
Risultato: una perizia che non si disperde nel dettaglio tecnico, ma risponde in modo ordinato al punto giuridico da chiarire.
La presenza attiva del consulente tecnico di parte nelle operazioni di CTU o negli accertamenti tecnici presidia metodo, strumenti, perimetro e passaggi critici. Il controllo non riguarda soltanto il risultato finale, ma il modo in cui la prova nasce, viene trattata e viene letta.
Questo è particolarmente importante in materia digitale, dove scelte apparentemente minute — strumenti utilizzati, parametri di export, assenza di hash, gestione non lineare della catena di custodia, interpretazione degli artefatti — possono incidere direttamente sulla credibilità della conclusione tecnica.
Interventi tipici
→ verifica dello scope e dell’aderenza agli standard nelle operazioni del CTU
→ tutela della catena di custodia e delle condizioni di conservazione della prova
→ rilievi su strumenti, parametri, omissioni o scelte metodologiche criticabili
→ redazione di note critiche e richieste di controprove tecnicamente fondate
Esito: una prova sorvegliata sul piano del metodo, meno esposta a eccezioni prevedibili e più controllabile nel contraddittorio.
La catena di custodia presidia il valore tecnico e giuridico dell’evidenza digitale. Ogni passaggio deve poter essere ricostruito: presa in carico, acquisizione, verifica hash, sigilli, accessi, trasferimenti, conservazione, consultazione e produzione finale.
La conservazione richiede supporti idonei, segregazione degli accessi, tracciabilità delle operazioni e mantenimento di una continuità documentale che consenta di dimostrare che la prova non è stata alterata o contaminata lungo il tempo di vita dell’incarico.
Presidi operativi
→ verbali, registri di laboratorio, sigilli e trasferimenti documentati
→ verifiche di integrità con hash e riferimenti temporali
→ supporti cifrati, accessi controllati e auditabilità minima delle operazioni
Risultato: continuità dimostrabile e affidabilità percepibile tanto dal giudice quanto dalla controparte.
Consegniamo elaborati costruiti per l’uso tecnico e processuale: relazioni leggibili, fondate e verificabili, nelle quali metodologia, risultati e allegati consentano la ripetibilità delle verifiche e il controllo della controparte.
La relazione tecnica non è una narrazione generica del caso, ma un documento strutturato, nel quale la fonte è identificata, il metodo è dichiarato, il risultato è motivato e gli allegati consentono di verificare il percorso che conduce alla conclusione.
Contenuti tipici
→ relazione tecnica, CTP o perizia giurata con metodologia e risultati
→ allegati con hash, estratti di log, timeline, acquisizioni certificate, tavole esplicative
→ supporti sigillati o cifrati e indicazioni di conservazione
Caratteristiche: chiarezza espositiva, tracciabilità, replicabilità e coerenza con la finalità d’uso dell’elaborato.
Durate e importi dipendono da numero di fonti, qualità del materiale disponibile, profondità delle verifiche richieste e urgenza. L’impostazione corretta prevede una pianificazione per fasi, con cronoprogramma, perimetro definito e condivisione preventiva degli output attesi.
Indicazioni orientative
→ valutazione preliminare: 24–72 ore
→ acquisizioni: da 1 a 3 giorni, in funzione di volumi e tipologia delle fonti
→ analisi e relazione: da 7 a 14 giorni, con canale urgente su richiesta
Range indicativi
→ consulenza preliminare da € 500 + IVA
→ copia forense per dispositivo da € 600 a € 1.500 + IVA
→ relazione tecnica completa da € 1.500 + IVA, in base alla complessità del caso
Effetto: certezza ragionevole di tempi e costi prima dell’avvio, con possibilità di ottimizzazione condivisa del perimetro dell’incarico.