L'acquisizione forense smartphone non è una procedura unica: esistono livelli di estrazione diversi, ciascuno con vantaggi e limiti precisi, e la scelta cambia quali dati si ottengono e quanto il risultato è difendibile. Questa guida li confronta con onestà, compreso ciò che non conviene fare 📱.
In breve
Uno smartphone non si acquisisce come un computer: resta sempre attivo, è spesso cifrato e di norma non consente l'uso di un write blocker. Per questo l'acquisizione forense smartphone si sceglie tra livelli di estrazione, dal meno al più invasivo: manuale, logica, file system, fisica, chip-off. Più invasivo non significa migliore, perché alcune scelte possono precludere le altre e ogni scelta va motivata e documentata.
Perché uno smartphone non si acquisisce come un computer
L'acquisizione forense smartphone parte da un problema che sul computer non esiste. Sul computer il perito collega il disco a un write blocker, che impedisce qualunque scrittura sul supporto originale. Con lo smartphone questo di solito non è possibile. Inoltre il telefono resta in attività. Aggiorna l'orologio, può ricevere chiamate e messaggi e gestisce processi automatici della memoria, come il wear leveling e il garbage collector, che modificano i blocchi in autonomia. Le linee guida NIST avvertono che i dati in arrivo possono modificare lo stato di quelli memorizzati 🔍.
A tutto questo si aggiungono password, cifratura e blocchi imposti dal produttore, che possono limitare o impedire l'accesso ai dati. Per questo si isola il dispositivo dalla rete, ad esempio con la modalità aereo. Inoltre si documenta lo stato del telefono prima di toccarlo: ora, livello della batteria, icone visibili, fotografie.
Acquisizione forense smartphone: i livelli di estrazione a confronto
La letteratura tecnica distingue livelli progressivi. I nomi variano tra fonti e produttori, ma la logica è la stessa: più si scende in profondità, più dati si possono ottenere e più aumentano invasività, difficoltà e rischi.
| Livello | Cosa si ottiene | Pro | Contro |
|---|---|---|---|
| Manuale | Ciò che è visibile sullo schermo, documentato con screenshot e video. | Non è invasivo. | Non recupera dati cancellati, è lento con grandi volumi e c'è il rischio di modificare i dati per errore. |
| Logica | I dati che il sistema operativo rende disponibili, letti con comandi via cavo o wireless. | È relativamente semplice e comoda. | Accede solo ai dati allocati e offre una visione limitata del sistema. |
| File system | Una copia che mantiene l'organizzazione gerarchica di file e cartelle. | Conserva la struttura, utile per l'analisi. | Ciò che si riesce a ottenere dipende dal modello, dalla versione del sistema e dalle protezioni. |
| Fisica | Una copia della memoria, tramite boot loader modificato o interfaccia JTAG. | Può dare accesso anche a dati cancellati e residui. | Richiede competenze avanzate, la decodifica è complessa e non sempre si acquisisce tutta la memoria. |
| Chip-off | Un'immagine binaria completa, leggendo il chip di memoria rimosso dal telefono. | Restituisce una copia completa della memoria. | È estremamente invasivo, richiede competenze di elettronica e c'è il rischio di danneggiare fisicamente il dispositivo. |
Esiste anche un quinto livello, la lettura al microscopio degli stati fisici della memoria, ma per costi, tempi e complessità è riservato a casi del tutto eccezionali.
C'è poi un avvertimento che pesa sulle scelte. Secondo le linee guida NIST, una volta usato un livello, gli altri potrebbero non essere più percorribili. Partire subito dal livello più profondo può chiudere delle strade. Fermarsi a uno troppo superficiale, invece, può lasciare fuori dati importanti. È una decisione da motivare, non un automatismo.
Ti sta servendo? ⭐ Aggiungi Periti Digitali alle fonti preferite di Google: vedrai più spesso i nostri approfondimenti quando cerchi un tema di informatica forense.
Cosa garantisce davvero l'hash, e cosa no
L'hash è un valore calcolato sui dati acquisiti: se cambia anche un solo bit, cambia il risultato. Serve quindi a dimostrare che l'immagine acquisita non è stata alterata dopo l'acquisizione.
Non dimostra invece che due acquisizioni dello stesso telefono siano identiche. Lo smartphone è sempre in attività e aggiorna informazioni come l'orologio. Per questo, secondo il NIST, acquisizioni ripetute a breve distanza risultano leggermente diverse. Per chi difende significa due cose. L'hash va verificato, ma una ripetibilità perfetta non è una promessa realistica. Conta quindi molto la documentazione delle scelte fatte e delle condizioni in cui si è operato.
Le regole di riferimento
Sul piano normativo, l'acquisizione forense smartphone si muove tra due riferimenti. L'art. 247, comma 1-bis, c.p.p. prevede che la perquisizione di un sistema informatico, anche se protetto da misure di sicurezza, avvenga adottando misure tecniche dirette ad assicurare la conservazione dei dati originali e a impedirne l'alterazione. L'art. 260, comma 2, c.p.p., in materia di cose sequestrate, richiede che la copia dei dati informatici sia realizzata su adeguati supporti. La procedura deve assicurarne la conformità all'originale e l'immodificabilità.
La legge non indica però quali siano queste misure. Qui entrano le buone pratiche. Lo standard ISO/IEC 27037, volontario e non cogente, descrive quattro fasi: identificazione, raccolta, acquisizione e conservazione. Indica anche principi come verificabilità, ripetibilità, riproducibilità e giustificabilità. Il quadro giuridico esatto dipende dallo strumento con cui il dispositivo viene acquisito: perquisizione, sequestro, accertamento tecnico o iniziativa della parte. Qui ci limitiamo agli aspetti tecnici, e le scelte processuali spettano al difensore ⚖️.
Sette domande da fare al perito prima dell'acquisizione forense smartphone
Chi affida un'acquisizione può valutare il metodo di un perito anche senza essere un tecnico. Ecco le domande che rivelano più cose:
- Quale livello di estrazione userai e perché? Una buona risposta spiega cosa si ottiene con quel livello e cosa resta escluso.
- Il telefono è bloccato o cifrato? Come lo affronterai? Un professionista dichiara in anticipo cosa può non riuscire e documenta i tentativi fatti.
- Come isolerai il dispositivo dalla rete? L'obiettivo è evitare che dati in arrivo modifichino lo stato del telefono.
- Quali strumenti e versioni userai, e come li hai validati? Le linee guida NIST raccomandano di validare gli strumenti e di ripetere la validazione quando escono aggiornamenti.
- Quali dati resteranno fuori dall'acquisizione? I limiti devono comparire nel verbale, non emergere dopo.
- Come documenterai lo stato iniziale del dispositivo? Ora, batteria, schermo, icone visibili e fotografie sono il punto di partenza di tutto il resto.
- Come calcolerai e conserverai gli hash e la catena di custodia? Ogni passaggio, dal reperto alla copia di lavoro, deve essere ricostruibile.
Strumenti e metodo: cosa dichiariamo di usare
Sulla pagina dedicata alle tecnologie di digital forensics Periti Digitali indica di utilizzare, per gli smartphone Android e iOS, piattaforme professionali come Cellebrite e Magnet GrayKey, impiegate per analizzare messaggi, dati delle applicazioni, informazioni cancellate e backup correlati. Nessuno strumento, però, copre tutti i dispositivi allo stesso modo: il livello di estrazione effettivamente ottenibile dipende sempre dal modello, dalla versione del sistema operativo e dalle protezioni attive, ed è per questo che ogni caso va valutato prima di promettere un risultato.
Il punto, come ribadiamo anche nella pagina sulle tecnologie, non è lo strumento in sé ma il metodo: tracciabilità delle operazioni, conservazione dell'integrità dei dati, acquisizione corretta e interpretazione tecnica documentata, in modo che il lavoro sia utilizzabile in sede di CTU o CTP.
Quando il livello più invasivo non è la scelta migliore
Nell'acquisizione forense smartphone, un'estrazione più profonda non è automaticamente più affidabile. Il chip-off, per esempio, è estremamente invasivo e comporta il rischio di danneggiare fisicamente il dispositivo. L'estrazione fisica, invece, richiede una decodifica complessa e può non coprire tutta la memoria. Se l'obiettivo è un insieme limitato di dati, come una conversazione o alcuni file, un livello meno invasivo e ben documentato può risultare più difendibile.
Un perito serio motiva la scelta e dichiara i limiti prima, non dopo. Periti Digitali lavora partendo da un'analisi preliminare del contesto tecnico e legale, all'interno dell'assistenza tecnica al contenzioso e delle perizie informatiche di parte, e affronta l'informatica forense con un metodo documentato e verificabile. Se vuoi capire a chi ci rivolgiamo, trovi il dettaglio nella pagina dedicata.
Domande correlate sull'acquisizione forense smartphone
Qual è la differenza tra acquisizione logica e fisica di uno smartphone?
L'estrazione logica legge i dati che il sistema operativo mette a disposizione e accede solo ai dati allocati. Quella fisica copia la memoria, ad esempio con un boot loader modificato o tramite JTAG, e può dare accesso anche a dati cancellati e residui, ma richiede competenze avanzate e una decodifica complessa.
Si possono recuperare i messaggi cancellati da uno smartphone?
Dipende dal livello di estrazione, dal modello, dalla versione del sistema e dalla cifratura. L'estrazione logica accede solo ai dati allocati, mentre livelli più profondi possono raggiungere dati cancellati o residui. Non è mai garantito.
Perché lo smartphone va messo in modalità aereo prima dell'acquisizione?
Perché chiamate e messaggi in arrivo possono modificare lo stato dei dati memorizzati. L'isolamento dalla rete riduce questo rischio, ma va documentato come ogni altro passaggio.
L'hash garantisce che due acquisizioni dello stesso telefono siano uguali?
No. L'hash dimostra che l'immagine acquisita non è cambiata dopo l'acquisizione. Poiché il telefono è sempre attivo, acquisizioni ripetute a breve distanza risultano leggermente diverse.
L'acquisizione manuale con screenshot è sufficiente?
È il livello meno invasivo, ma ha limiti tecnici: non recupera dati cancellati, è lenta con grandi volumi e comporta il rischio di modificare i dati per errore. La valutazione sul suo valore in un procedimento spetta al giudice e al difensore.
Domande frequenti
Nell'acquisizione forense smartphone serve sempre l'estrazione fisica?
No. Più invasivo non significa migliore: alcune scelte possono precludere le altre e comportano rischi. Il livello va scelto in base all'obiettivo probatorio, al dispositivo e alle protezioni presenti, e la scelta va motivata e documentata.
Si può acquisire uno smartphone senza consegnare il telefono?
L'estrazione dei dati dal dispositivo richiede il dispositivo. I dati che risiedono in account o servizi cloud, invece, si trattano separatamente e in alcuni casi anche da remoto.
Cosa succede se il telefono è bloccato o cifrato?
Password, cifratura e blocchi del produttore possono limitare o impedire l'accesso ai dati. Un professionista dichiara il limite fin dall'inizio, documenta i tentativi effettuati e riporta nel verbale ciò che non è stato possibile acquisire.
Cosa deve contenere il verbale di acquisizione?
Le linee guida indicano di documentare lo stato del dispositivo al momento dell'acquisizione: fotografie, ora, livello della batteria, icone visibili. In aggiunta servono gli strumenti e le versioni usati, gli hash calcolati e i passaggi della catena di custodia.
Lo standard ISO/IEC 27037 è obbligatorio?
No, è una buona pratica volontaria. Serve come riferimento quando la legge richiede misure tecniche senza specificarle, come avviene negli artt. 247 e 260 c.p.p.
Quali strumenti usa Periti Digitali per gli smartphone?
Sulla pagina delle tecnologie di digital forensics sono indicate piattaforme professionali come Cellebrite e Magnet GrayKey, per dispositivi Android e iOS. Il risultato ottenibile dipende comunque da modello, versione del sistema operativo e protezioni presenti, e il metodo conta più dello strumento.
Fonti e riferimenti
- NIST SP 800-101 Rev. 1 - Guidelines on Mobile Device Forensics
- Raccolta della prova digitale: il ruolo dello standard ISO/IEC 27037 - Cybersecurity360
- Mobile forensics e acquisizione di dispositivi mobili - PwC Italia
- Art. 247 c.p.p. - Casi e forme delle perquisizioni
- Art. 260 c.p.p. - Apposizione dei sigilli alle cose sequestrate
Devi far eseguire un'acquisizione forense smartphone?
Raccontaci il caso: valuteremo con te dispositivo, obiettivo probatorio e livello di estrazione più adatto, con la riservatezza che la materia richiede.
Questo articolo ha finalità informative e non costituisce consulenza legale o tecnica su un caso specifico. Le caratteristiche tecniche variano per modello, versione del sistema e protezioni del dispositivo.