Ogni incarico segue un flusso strutturato, adattato alla piattaforma e al contesto del caso.
1. Mandato e definizione del perimetro
→ conferimento dell’incarico (anche ex art. 391-bis c.p.p. per indagini difensive);
→ identificazione delle piattaforme rilevanti (social, app di messaggistica, forum);
→ definizione dell’intervallo temporale e dei soggetti/alias da analizzare.
2. Acquisizione forense
→ utilizzo di web-crawling controllato, API ufficiali e browser certificato;
→ produzione di screenshot e catture di pagina certificati con hash SHA-256;
→ apposizione di timestamp conformi a RFC 3161 e log di sessione;
→ salvataggio in archivi WORM o su supporti non riscrivibili, con verbale di acquisizione.
3. Analisi dei contenuti
→ linguistica forense (tono, coerenza, eventuale imitazione di stile);
→ sentiment analysis e classificazione dei contenuti (minacce, insulti, molestie, promesse, inviti, ecc.);
→ estrazione di metadati (EXIF, orari, geotag, ID post) e confronto con altre fonti (log, celle telefoniche, e-mail). 4.
Correlazione incrociata
→ link-analysis fra profili, pagine, gruppi e identità digitali correlate;
→ triangolazione OSINT/SOCMINT con altre banche dati aperte e dati forniti dal cliente;
→ individuazione di eventuali profili fake o account di supporto (sockpuppet).
5. Report “court-ready”
→ redazione di un dossier in formato PDF/A con descrizione della metodologia, elenco delle fonti e catena di custodia;
→ allegati tecnici (log, esportazioni, grafi relazionali, estratti originali);
→ indicazioni operative per l’utilizzo del materiale in querele, memorie difensive, atti di causa o CTU/CTP.
L’intero processo è documentato in modo da poter essere ripercorso e spiegato in aula da un consulente tecnico.