Con questo modulo del percorso Forensic Analyst costruisci le fondamenta metodologiche e operative dell'analisi forense digitale: dai principi generali e legali che garantiscono la validità delle prove in tribunale, fino alle tecniche di acquisizione di RAM e dischi, alla struttura di archiviazione dei dati e alla timeline analysis. È il modulo che ti insegna il metodo corretto per identificare, acquisire e preservare l'evidenza digitale senza comprometterne il valore probatorio: la base indispensabile per tutto il percorso.
Questo corso include
- E-Learning
- Video lezioni registrate chiare ed efficaci (circa 6,5 ore)
- Accesso al corso h24
- Attestato di partecipazione
- Uppy, l'AI Tutor addestrato sui materiali ufficiali del corso, disponibile 24/7
- 16 Materiali scaricabili
- 1 Laboratorio didattico
- Test ed esercizi di valutazione
- Email di supporto per interagire con i docenti
Obiettivi del corso
- Conoscere i principi generali, i termini e il quadro legale della digital forensics, inclusa la catena di custodia.
- Padroneggiare il processo di identificazione, acquisizione, analisi e presentazione dell'evidenza digitale.
- Eseguire l'acquisizione di memoria volatile (RAM) e di dischi con strumenti come FTK Imager e write-blocker hardware.
- Comprendere la struttura logica del disco (MBR, GPT, BIOS, UEFI) e i principali file system (FAT, FAT32, NTFS, MFT).
- Condurre la timeline analysis con strumenti come Autopsy e Plaso, e applicare tecniche di file carving.
A chi è rivolto
A chi si affaccia per la prima volta al mondo dell'analisi forense digitale.
Competenze richieste
Nessuna competenza specifica, solo dimestichezza base con PC e navigazione Internet.
Programma del corso
- Introduzione alla digital forensics
- Termini e definizioni
- Catena di custodia
- Note legali e linee guida
- Come operare
- Repertamento fotografico
- Fasi investigative, processo della digital evidence
- Il processo di identificazione, acquisizione, analisi e presentazione
- Evidenza volatile e non volatile, tipologie di analisi e regole di base
- Importanza del tempo, cosa evitare, comandi per verifiche
- Processo di acquisizione: memorie, acquisizione di sistemi live, priorità di raccolta, cenni su acquisizione mobile
- Acquisizione RAM: considerazioni, tecniche di acquisizione, tipologie di dump in Windows (RAW, Crash, Hibernation file)
- Acquisizione RAM su macchine virtuali (VM), tools per acquisizione RAM
- Processo di acquisizione immagine disco: imaging di dischi rigidi, istantanea del disco
- Hard Disk vs Solid State Drive (SSD), cos'è il TRIM
- L'acquisizione di un Hard Disk: write-blocker hardware, sigillo digitale, duplicazione disco su sistema live, acquisizione dischi virtuali
- Esempio di acquisizione HD con FTK Imager
- Struttura logica del disco: MBR (Master Boot Record), MBR e GPT, GPT (GUID Partition Table)
- Cos'è il BIOS, cos'è UEFI
- File System: FAT, caratteristiche dei file system, FAT32, NTFS
- Attributi di entry MFT, estrarre i dati e la sequenza temporale dalla MFT
- Cos'è la timeline, l'analisi forense dei sistemi digitali, analisi forense di un computer
- Operazioni preliminari, tools, creare una Timeline con Autopsy
- Ricerca metadati: metadati dei file, esecuzione di programmi, comandi eseguiti da utenti, artefatti dei programmi
- Plaso
- File carving: definizione, tipologie, software di data carving, i metadati