La cifratura dei dischi rappresenta oggi uno dei principali strumenti di protezione dei dati e, allo stesso tempo, una delle problematiche più importanti nell'informatica forense. Un computer può contenere terabyte di documenti, messaggi, fotografie, database e altri elementi potenzialmente rilevanti per un'indagine, ma se il supporto è correttamente cifrato questi dati possono risultare completamente inaccessibili senza le necessarie credenziali o chiavi crittografiche.
Tra le tecnologie più diffuse troviamo Microsoft BitLocker, VeraCrypt, Apple FileVault e LUKS in ambiente Linux. Sebbene abbiano architetture e modalità operative differenti, condividono un principio fondamentale: i dati memorizzati sul supporto vengono trasformati crittograficamente e possono essere interpretati soltanto dopo il corretto processo di decifratura.
Dal punto di vista forense questo introduce una distinzione fondamentale: acquisire correttamente un disco non significa necessariamente essere in grado di leggerne il contenuto.
Che cosa significa cifrare un disco
La cifratura trasforma le informazioni utilizzando un algoritmo crittografico e una chiave. I settori del supporto non contengono quindi direttamente la rappresentazione leggibile dei file, ma dati cifrati che assumono significato soltanto quando vengono elaborati con le corrette chiavi.
Questo aspetto è particolarmente importante perché la cifratura può interessare l'intero volume e non soltanto alcuni documenti. Directory, file, database applicativi, spazio libero e altre strutture del filesystem possono trovarsi all'interno dello spazio cifrato.
Quando il sistema viene correttamente sbloccato, il processo è sostanzialmente trasparente per l'utente: il sistema operativo decifra i dati durante la lettura e li cifra nuovamente quando vengono scritti.
BitLocker: la cifratura integrata in Windows
BitLocker è la tecnologia di cifratura dei volumi integrata nelle edizioni supportate di Microsoft Windows ed è estremamente comune sia nei computer aziendali sia nei sistemi personali.
Una configurazione particolarmente diffusa utilizza il TPM – Trusted Platform Module, componente dedicato alla protezione del materiale crittografico e alla verifica dello stato della piattaforma durante l'avvio.
A seconda della configurazione, lo sblocco può coinvolgere differenti elementi, tra cui TPM, PIN, password o recovery key.
La presenza di BitLocker non significa automaticamente che il contenuto sia inaccessibile. Occorre stabilire in quale stato si trova il volume, se il sistema è acceso, se il volume risulta già sbloccato e se sono disponibili elementi che consentano legittimamente di accedere alle chiavi necessarie.
La Recovery Key di BitLocker
Un elemento particolarmente importante è la BitLocker Recovery Key, normalmente rappresentata da una chiave numerica di recupero.
In funzione dell'ambiente e della configurazione, le informazioni di recupero possono essere state conservate dall'utente oppure gestite attraverso infrastrutture Microsoft o aziendali.
In un'attività forense è quindi importante non limitarsi all'esame fisico del computer, ma verificare anche l'eventuale esistenza, nell'ambito delle autorizzazioni disponibili, di account, documentazione o sistemi di gestione aziendale che possano contenere informazioni di recupero.
VeraCrypt: volumi, partizioni e container cifrati
VeraCrypt è una soluzione open source multipiattaforma che può essere utilizzata per cifrare un'intera partizione o unità, ma anche per creare un container cifrato: un normale file che, una volta correttamente aperto, viene montato come volume virtuale.
Questa caratteristica è particolarmente interessante dal punto di vista forense perché durante l'analisi di un supporto potrebbe essere individuato un file di grandi dimensioni che non contiene un filesystem direttamente interpretabile dagli strumenti tradizionali, ma rappresenta invece un volume cifrato.
VeraCrypt supporta inoltre funzionalità come i cosiddetti hidden volume, progettati per creare un ulteriore livello di protezione all'interno dello spazio cifrato.
FileVault nei sistemi Apple
Nel mondo macOS la tecnologia di riferimento è FileVault. Nei sistemi moderni la protezione crittografica è profondamente integrata con l'architettura hardware e software Apple.
Anche in questo caso la disponibilità del computer acceso e già autenticato può rappresentare una condizione operativa profondamente diversa rispetto al rinvenimento dello stesso dispositivo completamente spento.
Nelle attività su sistemi Apple occorre inoltre considerare il modello del dispositivo, la generazione hardware, la versione di macOS e le modalità con cui è stata configurata la protezione del volume.
LUKS e la cifratura dei sistemi Linux
In ambiente Linux una delle soluzioni più diffuse è LUKS – Linux Unified Key Setup, normalmente utilizzato insieme all'infrastruttura dm-crypt.
LUKS fornisce un formato standardizzato per la gestione della cifratura dei dispositivi a blocchi e consente la gestione di più credenziali attraverso appositi slot per le chiavi.
Dal punto di vista dell'analista, un disco Linux cifrato con LUKS presenta una situazione concettualmente analoga: l'acquisizione fisica può essere perfettamente corretta, ma il filesystem contenuto nel volume non diventa interpretabile finché non viene effettuato lo sblocco con materiale crittografico valido.
La differenza fondamentale: computer acceso o spento
Uno degli aspetti più importanti nelle indagini che coinvolgono sistemi cifrati riguarda lo stato in cui viene rinvenuto il computer.
Un computer spento con un volume correttamente cifrato e privo delle credenziali necessarie può presentare difficoltà completamente differenti rispetto allo stesso computer acceso, autenticato e con i volumi già montati.
Quando un volume cifrato è operativo, infatti, il sistema deve necessariamente disporre delle informazioni necessarie per effettuare le operazioni di cifratura e decifratura richieste dall'utente e dalle applicazioni.
Di fronte a un computer acceso non dovrebbe essere applicata automaticamente la regola “staccare la corrente”. Prima occorre valutare lo stato del sistema, la presenza di cifratura, i volumi montati e le possibilità di preservare correttamente le informazioni accessibili.
Live forensics e memoria RAM
Quando il sistema è acceso può diventare rilevante la cosiddetta live forensics, cioè l'acquisizione di informazioni da un sistema ancora operativo.
Tra le possibili fonti di interesse vi è la memoria volatile (RAM). Un sistema che sta utilizzando attivamente un volume cifrato deve mantenere in memoria informazioni necessarie al funzionamento del sottosistema crittografico.
L'acquisizione della RAM può pertanto assumere particolare rilevanza investigativa, fermo restando che l'effettiva possibilità di individuare e utilizzare materiale crittografico dipende dal sistema, dall'algoritmo, dalla configurazione, dallo stato della macchina e dagli strumenti di analisi disponibili.
È importante mantenere distinta l'osservazione dalla conclusione: la presenza di un computer acceso non garantisce automaticamente che una chiave utile possa essere recuperata dalla RAM, ma può rappresentare una condizione investigativa significativamente più favorevole rispetto a un sistema spento.
L'acquisizione fisica di un disco cifrato
Un concetto che talvolta genera confusione riguarda la possibilità di creare una copia forense di un disco cifrato.
La cifratura non impedisce necessariamente la copia bit-a-bit del supporto.
Un duplicatore forense può acquisire i settori del dispositivo esattamente come sono memorizzati. Il risultato può essere quindi una copia tecnicamente fedele del supporto, verificabile attraverso gli opportuni valori di hash, pur contenendo dati ancora cifrati.
Occorre pertanto distinguere due concetti:
Creazione di una copia forense fedele del supporto originale.
Possibilità di interpretare il contenuto cifrato mediante le chiavi necessarie.
Una acquisizione può quindi essere perfettamente valida e integra anche quando, in quel momento, il contenuto non è ancora decifrabile.
Come riconoscere la presenza della cifratura
Prima di iniziare l'analisi è importante stabilire se il supporto utilizzi una tecnologia di cifratura.
Gli strumenti forensi e le utility specializzate possono riconoscere strutture compatibili con BitLocker, VeraCrypt, LUKS e altri sistemi. In alcuni casi possono essere presenti header, metadati o strutture caratteristiche; in altri scenari l'elevata entropia dei dati può rappresentare un ulteriore elemento tecnico da valutare.
Anche in questo caso è necessario evitare conclusioni eccessive: un'elevata entropia non dimostra da sola la presenza di cifratura, perché dati compressi e altre strutture possono presentare caratteristiche statistiche simili.
Le quattro tecnologie a confronto
| Tecnologia | Ambiente tipico | Protezione | Elemento forense rilevante |
|---|---|---|---|
| BitLocker | Windows | Volume | TPM, credenziali, recovery information, stato del volume |
| VeraCrypt | Multipiattaforma | Container, partizioni, unità | Password, keyfile, container e volumi montati |
| FileVault | macOS | Volume di sistema | Stato del Mac, credenziali e architettura hardware |
| LUKS | Linux | Dispositivi a blocchi | Header LUKS, keyslot e stato del volume |
La cifratura non deve essere confusa con la password dell'utente
Un'altra distinzione importante riguarda password di accesso e cifratura.
La presenza di una password sull'account Windows, Linux o macOS non significa necessariamente che il disco sia cifrato. Allo stesso modo, la protezione crittografica può coinvolgere meccanismi e chiavi che vanno oltre la semplice password utilizzata dall'utente per accedere alla propria sessione.
Durante l'analisi occorre quindi identificare separatamente:
- autenticazione dell'utente;
- protezione del sistema operativo;
- cifratura del volume;
- eventuali container cifrati aggiuntivi;
- credenziali e materiale crittografico disponibili.
Un approccio metodologico alla macchina cifrata
Di fronte a un sistema potenzialmente cifrato, il consulente dovrebbe evitare automatismi e procedere attraverso una valutazione strutturata.
Acceso, spento, sospeso, autenticato o bloccato.
Verificare la presenza di BitLocker, VeraCrypt, FileVault, LUKS o altre tecnologie.
Individuare quali unità risultino già sbloccate e montate.
Considerare quali informazioni potrebbero essere perse con lo spegnimento.
Acquisire secondo una procedura documentata e riproducibile.
Verificare le fonti legittimamente disponibili per credenziali e informazioni di recupero.
Controllare che il volume ottenuto corrisponda effettivamente alla sorgente acquisita.
Registrare strumenti, versioni, hash, operazioni e risultati.
Cosa può concludere il consulente
Anche nella relazione tecnica è importante utilizzare una terminologia precisa.
L'identificazione di un volume BitLocker, VeraCrypt, FileVault o LUKS dimostra l'utilizzo di una determinata tecnologia di protezione sul supporto esaminato, ma non consente automaticamente di stabilire chi abbia configurato la cifratura, quando l'abbia fatto o con quale finalità.
Queste eventuali conclusioni richiedono ulteriori elementi: configurazioni del sistema, account, log, timeline, documentazione, artefatti applicativi e altri dati disponibili nell'indagine.
Analogamente, l'impossibilità di accedere al volume durante una prima analisi non significa necessariamente che i dati siano definitivamente irrecuperabili: potrebbero successivamente emergere recovery key, credenziali, backup, informazioni provenienti da altri dispositivi o ulteriori elementi utili.
Conclusioni
La cifratura modifica profondamente il modo in cui deve essere gestito un reperto informatico. Con tecnologie come BitLocker, VeraCrypt, FileVault e LUKS, la semplice disponibilità fisica del disco non coincide più necessariamente con la disponibilità logica delle informazioni che contiene.
Per il consulente informatico forense diventano quindi essenziali tre valutazioni: identificare la tecnologia di cifratura, comprendere lo stato operativo del sistema e preservare le possibili fonti di accesso ai dati.
In particolare, il rinvenimento di un computer acceso e con i volumi già sbloccati rappresenta uno scenario che deve essere gestito con attenzione: uno spegnimento non ponderato può trasformare dati immediatamente accessibili in un volume crittograficamente protetto del quale non sono disponibili le credenziali.
Con un supporto cifrato bisogna distinguere sempre tre momenti differenti:
preservare il supporto ? acquisire i dati ? ottenere l'accesso al contenuto cifrato.
Una copia forense può essere perfettamente integra anche se contiene ancora dati cifrati. La decifratura costituisce una fase logicamente distinta dall'acquisizione.
