Informatica forense: tracce e impronte virtuali
Da fornitori di streaming come Netflix o Amazon Prime a piattaforme di podcast come Spotify o Apple Podcast:Il clamore che circonda l'argomento è presente da anni e fornisce adrenalina, brividi, fascino e shock allo stesso tempo.È chiaro che si tratta di true crime.Vengono raccontati casi criminali reali, con l'ascoltatore o lo spettatore che si cala nei panni di un accogliente investigatore dilettante. Si cerca di analizzare il colpevole o i colpevoli e di risolvere il mistero del crimine prima che il programma o l'audiolibro finiscano. In questo modo si ha anche un'interessante visione del lavoro della polizia e della medicina legale. Oltre alla scienza forense e ai servizi di identificazione, nella lotta contro il crimine c'è anche l'ICT forense. Quest'ultima si occupa di rintracciare le tracce del colpevole in modo digitale e di utilizzare le moderne tecnologie forensi di informazione e comunicazione per catturarlo. Anche noi siamo stati coinvolti in questo fenomeno e vorremmo quindi dare un'occhiata più da vicino all'argomento.
Il clamore del true crime - per restare?

"Dahmer", "Candy", "Making a Murderer" e "The Staircase" - molti di noi conoscono questi termini e hanno tutti una cosa in comune: le serie, elaborate in modo accurato, sono basate su eventi veri. Il genere del true crime è in piena espansione da anni e viene sfruttato da fornitori di streaming e podcaster. A tal punto che molti si chiedono se tutto questo sia ancora moralmente giustificabile. Dopo tutto, c'è una grande differenza rispetto ai romanzi gialli e alle serie come "Murder is Her Hobby": dietro le storie ci sono persone reali che hanno subito perdite e danni - le emozioni sono reali.
È forse per questo che l'intera vicenda ci tocca così tanto? In un mondo in cui tutto è possibile, vogliamo aprire la nostra mente all'apparentemente impossibile? È per la prevenzione, per l'educazione o il clamore è pura spettacolarizzazione? Vogliamo farci belli e giudicare i criminali di questo mondo o semplicemente sfuggire alla nostra vita quotidiana di investigatori domestici? Spesso c'è un retrogusto cattivo quando le storie vere vengono vendute come "storie", ed è per questo che vogliamo esaminare un argomento della medicina legale che è meno controverso di quanto sia interessante: la medicina legale informatica.
Combattere il crimine attraverso il lavoro di squadra tra i vari dipartimenti
Quante volte il poliziotto buono o cattivo risolve il caso da solo, mette a rischio la propria vita e alla fine viene celebrato come un eroe?Lo scienziato forense che trova il pezzo mancante del puzzle del caso attraverso una cellula cutanea microscopicamente aderente o l'investigatore forense che scopre letteralmente l'ago nel pagliaio?Bello da avere, ma solo nei romanzi gialli.
Perché la verità è un po' diversa: Per combattere il crimine vengono impiegate moltissime risorse, con diversi dipartimenti che svolgono compiti diversi.Solo la nostra polizia federale è suddivisa in varie divisioni, come la polizia ferroviaria, la sicurezza aerea, la polizia di frontiera e la polizia federale antisommossa.In Germania sono impiegate oltre 54.000 persone; oltre al personale specializzato, sono disponibili per la lotta e la prevenzione del crimine anche circa 80 elicotteri, circa 11 navi e imbarcazioni, oltre 7.000 veicoli a motore, più di 440 cani da assistenza e persino quasi 30 cavalli da assistenza. (Fonte)
Per risolvere i reati penali, ci sono diversi compiti chiave, come la forensics (visualizzazione, messa in sicurezza, valutazione e indagine delle tracce), il servizio di identificazione (ad esempio l'identificazione del DNA), la verifica dei documenti (ad esempio il controllo dell'autenticità dei documenti) e la forensics ICT. Nel mondo di oggi, i criminali lasciano dietro di sé non solo tracce fisiche, ma anche digitali. Secondo un'analisi di Statista, nel 2022 sono stati commessi tramite Internet i seguenti tipi di reati: il 64,6% sono stati reati contro la proprietà e la contraffazione, il 13,5% sono stati reati contro l'autodeterminazione sessuale, il 4,4% sono stati insulti e il 17,5% sono stati altri reati, tra cui reati di droga ed estorsione. Le statistiche complete sono disponibili qui.
Poiché anche i reati virtuali sono in aumento - il solo numero di attacchi hacker è in costante crescita - anche l'IT forensics sta diventando sempre più importante.
IT forensics - forensics virtuale
Che cos'è esattamente l'IT forensics? Le tracce vengono localizzate, analizzate e protette utilizzando le più moderne tecnologie informatiche e di comunicazione.I dati e le prove di un computer o di un dispositivo di comunicazione vengono archiviati secondo una procedura rigorosamente metodica, in modo che la successiva perizia informatica sia valida in tribunale, i fatti del caso possano essere ricostruiti e, nel migliore dei casi, il colpevole possa essere condannato.

Questo metodo sta diventando sempre più importante, soprattutto al giorno d'oggi: dopo tutto, né le impronte digitali "reali" né il DNA possono essere trovati negli attacchi di phishing, nei cyberattacchi o nelle truffe. Tuttavia, il presunto anonimato su Internet rende spesso gli autori dei reati negligenti e i dati provenienti dalla cronologia delle chat, da alcuni programmi software, da file video e immagini o persino dai comandi vocali impartiti su dispositivi domestici intelligenti possono essere la chiave per risolvere un caso.
L'indagine di un esperto di informatica forense può avvenire sia come "analisi post-mortem" (le prove vengono successivamente salvate su dispositivi che non sono più nel sistema o che sono già stati spenti, ad esempio) sia attraverso un'analisi in diretta.Ciò significa, ad esempio, che se un'azienda è attivamente minacciata, un team di sicurezza dei dati (solitamente composto da esperti come esperti di informatica forense, specialisti di sicurezza informatica e specialisti IT) viene coinvolto direttamente per combattere l'attacco. Procedure di analisi rapide e misure iniziali possono impedire l'installazione di ransomware o il furto di dati di accesso.
Tuttavia, la potenza di calcolo dei computer si espandeva di anno in anno e alla fine degli anni '90 aveva già raggiunto il punto in cui si potevano vedere i primi grandi successi nel campo dell'IA.Il computer per gli scacchi "Deep Blue", sviluppato da IBM, vinse lo storico duello contro l'allora campione del mondo di scacchi in carica Garry Kasparov l'11 maggio 1997.
Se il caso è già avvenuto o se l'informatica forense è coinvolta in un reato penale o in un caso di persona scomparsa, esiste un'ampia gamma di possibilità per dimostrare qualcosa sul/i colpevole/i. Le indagini non si svolgono solo su dispositivi digitali tradizionali come PC, notebook, smartphone, tablet, smartwatch o dispositivi di navigazione, ma anche attraverso i contenuti pubblici su Internet. Ciò può includere post come commenti e "mi piace" sui social media, ma anche l'analisi dei dati del traffico e della telefonia mobile.
Si sono affermate tre versioni principali di modelli di procedure di computer forensics:BSI (modello dell'Ufficio federale tedesco per la sicurezza informatica), SAP (modello Secure Analysis-Present) e NIST (modello del National Institute of Standards and Technology).Il modello SAP è utilizzato principalmente per la conservazione delle prove. È importante che le prove siano protette da personale specializzato, perché i dati non devono essere alterati, altrimenti potrebbero perdere il loro valore probatorio in tribunale.
Con il metodo SAP, ad esempio, il backup dei dati hardware, dei dati di configurazione, dei dati di sessione o dei dati utente avviene in tre fasi:
1. sicurezza
Come nel caso di un furto con scasso "reale", anche nel mondo virtuale si adotta un approccio simile: la "scena del crimine" e tutte le altre aree da indagare vengono messe in sicurezza. In altre parole, l'accesso all'autore del reato o ad altre persone non autorizzate è vietato. I dati non devono essere modificati o "trascurati", quindi si applica un principio di doppio controllo e una registrazione precisa. Anche i file di backup devono essere creati in modo tale da non poter modificare i dati originali.
Durante il backup si distingue anche se, ad esempio, un dispositivo informatico è ancora in funzione o è già stato spento e scollegato dalla rete elettrica. Se il PC o il portatile è ancora in funzione, è possibile eseguire il backup anche dei dati della memoria volatile, se necessario. Se viene attivato un riavvio o uno spegnimento del sistema, questi non sono più rilevabili.
2. L'analisi
Una volta raccolti tutti i dati in modo schematico e comprensibile, inizia l'analisi.In questo caso occorre prestare particolare attenzione e obiettività, altrimenti i dati non saranno più riconosciuti in tribunale o, nel peggiore dei casi, porteranno a condanne errate.
Quando si indaga sulla criminalità informatica, si deve rispondere anche alle classiche domande W, ovvero: cosa è successo dove, quando e come?E: chi è l'autore del crimine? Nel caso di attacchi hacker, è anche importante chiedersi: quali precauzioni si possono prendere per evitare che ciò si ripeta in futuro?
Se c'è stato un attacco hacker, si cerca il movente - simile a quello di un omicidio o di un furto con scasso - e può già essere possibile trarre conclusioni sull'autore.Il reato ha avuto motivazioni politiche? Un ex dipendente voleva vendicarsi dell'azienda (conoscenze interne)? Oppure si trattava semplicemente di un caso di ricatto (finanziario) e l'autore proveniva dall'esterno dell'azienda? Proprio come l'ora della morte viene messa in evidenza in un omicidio, anche l'ora dell'attacco informatico è un criterio essenziale. È importante saperlo: L'ora del sistema del computer violato non deve necessariamente corrispondere all'ora reale. I criminali informatici spesso lo falsificano deliberatamente.
3. Presentazione
Dopo aver raccolto e analizzato i dati, i risultati devono essere presentati.Ciò significa preparare i risultati in modo che siano completi, comprensibili e, soprattutto, comprensibili per i non addetti ai lavori. Dopo tutto, non tutti i giudici o i pubblici ministeri sono anche esperti di informatica.

Ciò solleva immediatamente un'altra domanda: ogni esperto di informatica forense lavora necessariamente per la polizia? No, ci sono molti esperti di informatica forense che lavorano nel settore pubblico, come gli uffici federali o statali di investigazione criminale, le dogane o la polizia, ma questa non è la regola.Poiché la minaccia di attacchi informatici è in aumento, le grandi aziende e le banche, ad esempio, impiegano un proprio team di sicurezza informatica. Oltre a specialisti IT, penetration tester e consulenti IT, questi team comprendono anche esperti di informatica forense.
Molte società di servizi si sono specializzate anche nella consulenza sulla sicurezza informatica e assistono le aziende in caso di attacco, al fine di proteggere le prove e prevenire il prossimo attacco. Se si vuole ottenere un lavoro presso un datore di lavoro pubblico, come l'Ufficio Federale di Polizia Criminale o le Forze Armate tedesche, oltre alla laurea in informatica è necessaria un'ulteriore formazione.
Come informatico forense, è possibile specializzarsi anche in seguito.Esistono due aree di specializzazione principali: computer forensics e FDA (forensic data analysis). Mentre la prima si occupa dell'analisi dei dispositivi finali digitali, la seconda prevede l'analisi dei database alla ricerca di indizi. Nella maggior parte dei casi, dipende anche dalle dimensioni dell'azienda: più esperti di computer forensics sono impiegati in un team, più dettagliate possono essere le loro sotto-aree, con alcuni specializzati in sistemi operativi, altri in smartphone o nel tipo di malware.
Indagine su un omicidio con l'aiuto dell'IA?

A differenza degli esperti di informatica forense, gli analisti di dati forensi si occupano di dati strutturati.Più un database è esteso, più può essere difficile da analizzare e proteggere.L'analisi forense dei database richiede un'analisi mirata degli artefatti del database.Ad esempio, vengono analizzate le informazioni sui dati utilizzati dall'attaccante (cache dei dati), le informazioni sulle sessioni e le connessioni del database (stato del server) o i file eliminati (file di dati).
Nell'era dell'intelligenza artificiale e del deep learning, non sorprende che anche le autorità di sicurezza siano interessate a queste moderne possibilità.Infatti, ancora meglio che risolvere un crimine è evitarlo e prevenirlo del tutto.Inoltre, gli esseri umani sono inclini all'errore, il che significa che anche le analisi altamente complesse ed elaborate dell'IT forensics possono essere sbagliate.L'analisi automatizzata dei dati con l'ausilio dell'intelligenza artificiale potrebbe essere una soluzione: dopo tutto, i sistemi si sviluppano rapidamente e la tecnologia fa sempre nuovi progressi.
Alcuni algoritmi vengono già utilizzati, poiché gli investigatori non riescono più a gestire le montagne di dati in continuo aumento. Nelle procedure biometriche, ad esempio, i sistemi altamente regolamentati confrontano le impronte digitali di una scena del crimine con quelle presenti nel database, oppure la fotografia di una persona con i dati di una telecamera di sorveglianza. L'intelligenza artificiale può essere utile anche nei casi di persone scomparse. Ad esempio, può invecchiare virtualmente bambini scomparsi da molti anni per mostrare l'aspetto odierno della persona.Se viene ritrovato uno scheletro o un cranio, gli scienziati possono usare l'intelligenza artificiale per ricostruire i volti e fornire alla polizia indizi importanti in caso di scomparsa o di omicidio.
Tuttavia, le opinioni sull'uso dell'IA nelle autorità di polizia sono controverse quanto l'argomento stesso. Si critica la mancanza di trasparenza nelle indagini e la violazione dei diritti personali. Dopo tutto, un'IA potrebbe creare un profilo completo della personalità di una persona se fosse alimentata con dati sufficienti - la paura della "persona trasparente" è ancora presente.

Perché ciò che un tempo appariva solo nei film di fantascienza ora può essere trasformato in realtà: Stiamo parlando della "pre-polizia".In altre parole, gli agenti di polizia arrestano i criminali prima che possano agire. Impensabile? La pre-polizia, che in questo Paese è ancora molto controversa con il programma Palantir e il software di analisi "Gotham", è già una pratica comune negli Stati Uniti e nel Regno Unito.
Le informazioni immesse nel sistema su una persona nota alla polizia, come il quartiere in cui vive, se è già stata vittima di un crimine violento e l'ambiente in cui viaggia, vengono utilizzate per creare una cosiddetta "lista di calore". Gli algoritmi matematici utilizzano i dati grezzi disponibili per calcolare la probabilità che la persona sia una "potenziale minaccia", incorporando anche i dati provenienti dai social network.
Tuttavia, anche se ChatGPT e co. ci presentano già un essere molto umano, non ci sono vere emozioni ed empatia.Lo stesso vale per la categorizzazione delle potenziali minacce. Solo sulla base di calcoli, i "normali cittadini" vengono etichettati come inferiori e classificati come potenziali criminali o terroristi. La discriminazione per eccellenza - e anche questo sistema non è impeccabile né "inespugnabile". Gli attacchi informatici possono essere utilizzati tanto per fare scherzi quanto per commettere errori sistematici e, nel peggiore dei casi, per dare giudizi sbagliati sul destino degli esseri umani.
Conclusione: impariamo così che l'eccessivo "binging", soprattutto di serie true crime eticamente inaccettabili, è altrettanto negativo che affidarsi esclusivamente a un'intelligenza artificiale e non fidarsi più del proprio istinto. E per le aziende, ancora una volta: meglio prevenire che curare. Potete trovare ulteriori informazioni su argomenti come l'ingegneria sociale, le vulnerabilità della sicurezza nell'home office, la protezione dei dati in azienda o la creazione di password sicure cliccando sui link nei rispettivi post del blog. Se volete saperne di più sul tema dell'IA, potete leggere il nostro articolo "Intelligenza artificiale - l'uomo contro la macchina sarà presto una realtà?".
Nota: oltre ai fatti, questo testo riflette anche l'opinione del nostro autore, che ovviamente non è universalmente valida.

Podcast IT - Parte II
In questa sezione presentiamo i podcast IT e tecnologici più interessanti.

Vantaggi grazie alla tecnologia
Creare un ambiente IT a prova di futuro con hardware server professionale.

L'evoluzione dell'archiviazione dei dati
Vi accompagniamo in un viaggio nel tempo, dal 40.000 a.C. ai giorni nostri. Come si è evoluta l'archiviazione dei dati?
