
Timeline Analysis: metodologie per la ricostruzione degli eventi
14 Marzo 2026
Azure Forensics: acquisizione e analisi in ambiente cloud Microsoft
27 Marzo 2026A cura di Enzo Crabolu e Lorenzo Dina
Negli ultimi anni l’adozione di architetture cloud da parte delle imprese ha registrato una crescita significativa, determinando un cambiamento nel modo in cui le infrastrutture informatiche, le applicazioni e i dati vengono progettati, gestiti e scalati.
Il modello cloud consente infatti di accedere a risorse computazionali e di storage in modalità flessibile e on-demand, riducendo la dipendenza da infrastrutture fisiche locali e favorendo una maggiore agilità operativa.
A conferma di tale tendenza, i dati pubblicati da Eurostat evidenziano un incremento costante dell’utilizzo di servizi cloud da parte delle imprese europee nel periodo compreso tra il 2021 e il 2023.
Questo scenario ha portato alla diffusione di numerosi cloud service provider, tra i quali si annoverano, per quota di mercato e diffusione globale, Amazon Web Services (AWS), Microsoft Azure e Google Cloud Platform.
BIT4LAW si occupa di consulenze nel settore della digital forensics sia su infrastrutture fisiche, sia su infrastrutture cloud. Nell’ambito di questo approfondimento, ci si focalizza sull’analisi sugli ambienti Amazon Web Services.
Dalla nostra esperienza di CTU informatico e CTP informatico, il cloud di AWS è statisticamente rilevato in quanto è il provider con la più ampia base di utenti e con un’ampia offerta di servizi.
Cloud Forensics
Prima di procedere con l’analisi delle differenti metodologie di acquisizione di dati in ambiente cloud AWS, si ritiene opportuno fornire un’introduzione generale sulle principali caratteristiche degli ambienti cloud dal punto di vista forense.
In particolare, verranno evidenziati le differenze che caratterizzano il cloud computing dalle infrastrutture tradizionali, con specifico riferimento agli aspetti che incidono sulle attività di identificazione e acquisizione.
Appare immediatamente evidente come, in ambienti cloud, non sia possibile applicare in modo diretto le tradizionali metodologie di acquisizione di informatica forense.
Ciò è dovuto al fatto che l’utente non dispone di un accesso fisico all’infrastruttura sottostante, la quale è gestita dal cloud service provider.
Di conseguenza, le procedure di acquisizione tipicamente utilizzate in contesti on-premise, quali l’estrazione forense bit-a-bit dei supporti di memorizzazione, risultano inapplicabili.
Le metodologie di acquisizione in ambienti cloud presentano pertanto una serie di sfide specifiche, ampiamente descritte nelle linee guida pubblicate dal National Institute of Standards and Technology (NIST). Tra queste, una delle più rilevanti è rappresentata dalla volatilità delle risorse.
In tale contesto, infatti, una macchina virtuale in cloud può essere sospesa, eliminata o ricreata in tempi estremamente ridotti, con il rischio di perdita delle evidenze digitali se non identificate e preservate.
Alla luce di tali caratteristiche, le attività di acquisizione forense in ambito cloud non si limitano alla copia forense dei dati memorizzati su disco, ma devono necessariamente considerare un insieme più ampio di artefatti digitali propri di questi ambienti.
Tali artefatti includono, a titolo esemplificativo, istantanee delle risorse (snapshot), log di sistema e di accesso, metadati associati alle risorse e configurazioni dei servizi.
La corretta identificazione e valutazione di questi elementi consente di garantire livelli di affidabilità e ripetibilità comparabili a quelli delle metodologie tradizionali di acquisizione forense. In assenza della possibilità di interagire direttamente con l’infrastruttura hardware e con i supporti di memorizzazione fisici, gli specialisti di digital forensics devono necessariamente operare attraverso la console di amministrazione o le API fornite dal provider, interagendo con l’ambiente cloud mediante specifici account utente.
Tale modalità operativa è strettamente connessa al modello contrattuale adottato dai principali fornitori di servizi cloud, noto come shared responsibility model.
Secondo questo modello, il provider è responsabile della sicurezza e della gestione dell’infrastruttura fisica e dei servizi di base, mentre l’utente mantiene la responsabilità sulla gestione dei dati, delle configurazioni dei servizi e dei meccanismi di autenticazione e autorizzazione.
Gli specialisti di digital forensics svolgono le attività di acquisizione tenendo conto di queste caratteristiche e dei limiti degli ambienti cloud su cui stanno operando.
AWS: servizi utili in ambito forense
Il provider Amazon Web Services (AWS) offre un’ampia gamma di servizi, alcuni dei quali risultano di particolare interesse ai fini delle attività di informatica forense. Tali servizi consentono di raccogliere informazioni relative all’utilizzo dell’infrastruttura, alle operazioni effettuate dagli utenti e allo stato delle risorse, fornendo evidenze utili per le analisi digital forensics.
Di seguito vengono descritti i principali servizi che possono contenere informazioni rilevanti in ambito forense.
- CloudTrail è un servizio di auditing che registra le chiamate alle API di AWS effettuate. Le informazioni raccolte includono l’identità dell’utente o del ruolo che ha effettuato l’operazione, l’indirizzo IP, il timestamp e i parametri associati alla richiesta. CloudTrail fornisce pertanto una visione delle azioni eseguite all’interno dell’ambiente AWS, consentendo di ricostruire le attività di gestione e configurazione dei servizi, pur non fornendo informazioni sul comportamento interno delle risorse.
- CloudWatch è un servizio di monitoraggio che raccoglie metriche, log ed eventi relativi al funzionamento dei sistemi operativi, delle applicazioni e dei servizi AWS. A differenza di CloudTrail, che si concentra sulle operazioni di controllo e gestione, CloudWatch consente di acquisire dati sullo stato operativo delle risorse, come a titolo esemplificativo l’utilizzo della memoria o dello spazio disco. L’effettiva disponibilità delle informazioni dipende dalla corretta configurazione del servizio da parte dell’utente.
- Un ulteriore servizio di monitoraggio è denominato VPC Flow Logs, il quale consente di registrare informazioni sul traffico di rete in ingresso e in uscita dalle risorse. I dati raccolti includono indirizzi IP sorgente e destinazione, porte, protocollo utilizzato, numero di pacchetti e volume di dati trasferiti.
I servizi sopra descritti rappresentano strumenti che consentono agli utenti di configurare l’ambiente AWS in modo da tracciare e monitorare le attività svolte sulle risorse cloud, fornendo informazioni per verificare il corretto utilizzo dei servizi e per supportare eventuali analisi forensi.
Per quanto riguarda invece i servizi dedicati alla memorizzazione e alla gestione dei dati, AWS mette a disposizione diverse soluzioni, tra cui:
- Simple Storage Service (S3), un servizio di storage a oggetti progettato per la memorizzazione di grandi quantità di dati, generalmente caratterizzati da accessi non frequenti.
- Elastic Compute Cloud (EC2), servizio che consente la creazione, la gestione e la configurazione di macchine virtuali, denominate istanze, sulle quali possono essere installati sistemi operativi e applicazioni personalizzate dall’utente.
- Elastic Block Store (EBS), servizio di storage a blocchi utilizzato per la creazione di volumi da associare alle istanze EC2, assimilabili a dischi rigidi virtuali, sui quali risiedono dati e sistemi operativi.
- Relational Database Service (RDS), servizio gestito per la creazione e la gestione di database relazionali, che consente agli utenti di memorizzare e amministrare i dati applicativi senza la necessità di gestire direttamente l’infrastruttura sottostante del database.
Tutti i servizi precedentemente descritti costituiscono i contenitori di informazioni potenzialmente rilevanti ai fini forensi all’interno di un ambiente AWS.
Oltre ai i servizi descritti, riveste un ruolo importante il servizio Identity and Access Management (IAM), deputato alla gestione delle identità, dei ruoli e dei permessi di accesso alle risorse cloud.
Come già evidenziato nelle sezioni introduttive, l’esperto di digital forensics interagisce con i dati presenti in ambiente cloud attraverso un account utente o una chiave API.
Di conseguenza, la conoscenza del servizio IAM risulta fondamentale per la corretta identificazione dei permessi associati all’utente e per la gestione degli stessi per le attività di acquisizione.
Prima di procedere con qualsiasi operazione di acquisizione, l’operatore deve infatti verificare i permessi associati all’account o al ruolo messo a disposizione per le attività forensi, accertandosi che siano stati assegnati i privilegi necessari per accedere, visualizzare ed esportare i dati di interesse.
Oltre a tale prima verifica è doveroso valutare che AWS opera come provider cloud su scala globale e mette a disposizione i propri servizi attraverso una pluralità di aree geografiche, denominate region. Ogni utente può selezionare una o più region in cui distribuire le risorse e memorizzare i dati.
Pertanto, l’operatore deve identificare la region o le region in cui risiedono le risorse oggetto di analisi. Visionando solo una region, infatti, rischia di non accorgersi dell’esistenza di altri dati fondamentali.
Metodologie di acquisizione dei dati in ambiente cloud AWS
In ambiente AWS, le metodologie di acquisizione forense risultano, per la maggior parte dei servizi precedentemente descritti, relativamente “semplici” da implementare, in quanto il provider mette a disposizione funzionalità che consentono l’esportazione dei dati. La semplicità risiede però nella conoscenza e nell’esperienza in tali contesti.
Tali modalità permettono di acquisire log, configurazioni e oggetti di storage direttamente in locale, preservandone l’integrità.
Nel caso delle istanze EC2, come documentato nel White Paper di Ken Hartman di SANS intitolato “Digital Forensic Analysis of Amazon Linux EC2 Instances”, le attività di acquisizione presentano maggiori complessità.
Le metodologie studiate, e di seguito riportate, offrono alcune soluzioni per la riproduzione dei volumi Elastic Block Store (EBS) collegati alle istanze, con l’obiettivo di poterli analizzare al di fuori dell’ambienti cloud.
In AWS non è prevista una funzionalità che consenta il download diretto dei volumi EBS o degli snapshot associati. Tuttavia, sono disponibili una serie di servizi e strumenti che, se opportunamente combinati, consentono di ottenere una copia dei dati contenuti nei volumi, preservandone il contenuto informativo e rendendo possibile l’analisi forense in ambienti esterni ad AWS.
Nel corso del seguente articolo verranno analizzate le differenti metodologie di acquisizione delle istanze EC2, evidenziandone i punti di forza e le criticità operative, nonché i limiti legati all’architettura cloud del provider.
Tecniche di acquisizione forense nel cloud AWS: assimilare i volumi EBS ai dischi fisici
Una delle metodologie di acquisizione più intuitive per il digital forensics expert consiste nel trattare il volume EBS associato all’istanza EC2 come l’equivalente di un disco fisico.
Dal punto di vista operativo, il flusso di acquisizione prevede l’arresto dell’istanza EC2 oggetto di indagine, il distacco del volume EBS a essa associato e il successivo collegamento dello stesso come volume secondario a un’istanza forense appositamente creata.
A partire da tale istanza forense è quindi possibile eseguire un’acquisizione bit a bit del volume mediante strumenti forensi tradizionali, quali, a titolo esemplificativo, il comando dd o il software FTK Imager.
Dal punto di vista concettuale, questa metodologia presenta il vantaggio di essere facilmente comprensibile e di consentire l’impiego di strumenti forensi consolidati, ampiamente riconosciuti in ambito forense. Tuttavia, la sua applicazione in ambiente AWS presenta una serie di criticità operative:
- non sempre risulta possibile arrestare le istanze EC2 oggetto di indagine, soprattutto in contesti infrastrutturali complessi o in ambienti di produzione critici, nei quali l’interruzione del servizio non è consentita;
- necessità di disporre di privilegi IAM elevati sull’account AWS in cui risiedono le risorse da acquisire, nonché dall’obbligo di creare una nuova istanza forense all’interno dello stesso ambiente cloud per poter eseguire l’acquisizione.
Tali vincoli rendono l’applicazione di questa metodologia complessa e difficilmente sostenibile. Inoltre, considerando le tempistiche richieste per l’arresto delle istanze, la creazione delle risorse ausiliarie e l’acquisizione completa del volume, questa tecnica comporta tempi di esecuzione relativamente lunghi per ottenere un’immagine forense completa.
| PRO | CONTRO |
| utilizzo di strumenti forensi tradizionalipieno controllo dell’ambiente di acquisizionefacilità di spiegazione in ambito giudiziario | interruzione del serviziorischio di alterazione del reperto se non correttamente gestitoscarsa scalabilitàmancato sfruttamento delle funzionalità del cloud |
Alla luce delle considerazioni esposte, è possibile concludere che questa metodologia, pur rappresentando una soluzione tecnicamente valida, risulta poco efficiente e di difficile applicazione in ambienti AWS caratterizzati da istanze EC2 che non possono essere arrestate.
L’acquisizione forense in cloud tramite generazione degli snapshot
Un’ulteriore metodologia per effettuare una copia forense dei volumi EBS prevede l’utilizzo degli snapshot EBS.
Uno snapshot rappresenta una copia point-in-time di un volume EBS, gestita direttamente dal provider, riducendo l’impatto in termini di spazio e tempi di creazione.
Dal punto di vista operativo, l’operatore identifica il volume EBS oggetto di interesse e avvia la procedura di creazione dello snapshot senza interrompere il funzionamento dell’istanza EC2 associata.
Una volta completata la creazione, lo snapshot può essere utilizzato per generare un nuovo volume EBS, il quale può essere collegato a un’istanza EC2 forense dedicata al fine di procedere all’acquisizione bit a bit del contenuto, secondo le modalità già descritte.
Rispetto alla metodologia precedentemente illustrata, questa soluzione presenta il significativo vantaggio di non richiedere l’arresto dell’istanza EC2, superando una delle principali criticità operative riscontrate negli ambienti di produzione. Tuttavia, anche questa metodologia richiede la disponibilità di privilegi IAM elevati, necessari per la gestione degli snapshot, la creazione dei volumi derivati e l’allocazione di un’istanza EC2 forense all’interno dell’account AWS.
Per quanto concerne le tempistiche di esecuzione, è necessario considerare il tempo richiesto per la creazione dello snapshot, la generazione del nuovo volume a partire dallo stesso e, infine, il completamento dell’acquisizione forense del volume ricreato e, lo scaricamento del volume generato all’esterno dell’ambiente cloud.
Fattori che incidono sulla durata complessiva dell’operazione, in particolare in presenza di volumi di grandi dimensioni.
| PRO | CONTRO |
| nessuna sospensione dell’istanza;invasività ridotta;possibilità di duplicazione e conservazione a lungo termine;elevata affidabilità. | lo snapshot non costituisce di per sé un’immagine forense tradizionale;hashing non immediato. |
Alla luce delle considerazioni esposte, è possibile affermare che questa metodologia consente di mitigare alcune delle principali criticità della tecnica basata sul distacco diretto dei volumi EBS, pur non eliminandole completamente.
Utilizzo degli strumenti di rete nella copia forense di dati dal cloud
Nel tentativo di superare le criticità operative riscontrate nelle metodologie precedentemente analizzate, è stata presa in considerazione un’ulteriore possibile tecnica di acquisizione, basata sull’utilizzo combinato di strumenti di rete e del comando dd per la lettura, la trasmissione e la generazione della copia dei dati.
In particolare, è stato condotto uno studio di ricerca intrno in BIT4LAW che ha previsto l’impiego dello strumento di rete netcat in combinazione con dd, con l’obiettivo di ottenere una copia forense del volume EBS mediante trasmissione diretta dei dati verso un sistema locale. Tale approccio mira a evitare la creazione di risorse ausiliarie all’interno dell’ambiente AWS, trasferendo il flusso di dati in tempo reale al di fuori del cloud.
Tuttavia, l’adozione di questa soluzione presenta rilevanti criticità dal punto di vista forense. In primo luogo, l’efficacia della metodologia è fortemente dipendente dalla stabilità della connessione di rete e dalla disponibilità di una banda adeguata al trasferimento della mole di dati da acquisire, fattori che possono incidere negativamente sulla completezza, sui tempi necessari e sull’affidabilità dell’acquisizione. Inoltre, la trasmissione continua di grandi volumi di dati espone l’operazione al rischio di perdita o alterazione anche di singole porzioni del flusso informativo.
A titolo esemplificativo, nel caso di acquisizione di un volume EBS cifrato, la perdita anche di un singolo bit durante la trasmissione comprometterebbe l’integrità dell’immagine risultante a destinazione, rendendola inutilizzabile ai fini forensi e impossibile da analizzare o ricostruire.
| PRO | CONTRO |
| esportazione diretta dei datiindipendenza dai servizi di snapshot | elevato rischio di interruzionedifficoltà di gestione degli erroriforte impatto sul sistema targetmetodologia difficilmente difendibile in ambito forense |
Alla luce delle considerazioni esposte, è possibile affermare che questa tecnica risulta generalmente sconsigliata in ambito forense, in quanto non garantisce in modo adeguato i requisiti fondamentali di integrità, affidabilità e ripetibilità richiesti dalle pratiche di informatica forense.
Utilizzo dell’interfaccia a riga di comando: AWS CLI per lo scaricamento dei dati dal cloud
Un’ulteriore metodologia oggetto di studio ha previsto l’utilizzo dello strumento nativo AWS Command Line Interface (AWS CLI), che consente di interagire con i servizi AWS mediante riga di comando. Attraverso tale strumento è stato possibile combinare l’utilizzo del comando dd con il comando aws s3 cp, impiegando una pipeline che consente di trasferire il flusso di dati generato durante la lettura del volume direttamente verso un bucket Amazon S3.
In questo scenario, l’immagine forense viene prodotta progressivamente e memorizzata in modo diretto sul servizio di storage oggetti di AWS, evitando la necessità di creare file intermedi su disco locale dell’istanza forense e riducendo l’impatto sull’infrastruttura temporanea utilizzata per l’acquisizione.
Rispetto alle metodologie precedentemente analizzate, questa soluzione consente di sfruttare strumenti nativi dell’ecosistema AWS, riducendo la dipendenza da trasferimenti di rete verso ambienti esterni e beneficiando dei meccanismi di affidabilità e gestione dei dati offerti dal servizio S3.
Permangono tuttavia alcune considerazioni operative, quali la necessità di adeguati privilegi IAM e la corretta gestione delle politiche di accesso al bucket S3 di destinazione.
| PRO | CONTRO |
| integrazione nativapossibilità di automatizzazioneriduzione dell’errore umano | competenze tecniche elevate richiestehash generalmente eseguito a valle del download |
Alla luce delle valutazioni effettuate, è possibile affermare che questa metodologia rappresenta una valida alternativa alle tecniche illustrate in precedenza, in quanto consente di bilanciare le esigenze di affidabilità, tracciabilità e impatto operativo, risultando maggiormente compatibile con le caratteristiche degli ambienti cloud AWS.
Il download della copia forense tramite tool open source: dSnap e ColdSnap
Proseguendo con l’analisi delle metodologie disponibili per l’acquisizione dei volumi EBS, sono stati individuati due strumenti open source specificamente progettati per supportare questo tipo di attività: dSnap e ColdSnap.
Tali strumenti consentono di interagire direttamente con le API di gestione degli snapshot EBS, permettendo l’estrazione dei dati senza la necessità di ripristinare integralmente i volumi all’interno dell’ambiente cloud.
L’impiego di dSnap e ColdSnap consente di ottimizzare le tempistiche di acquisizione e di ridurre il numero di risorse ausiliarie da creare nell’account AWS, limitando l’impatto sull’infrastruttura oggetto di analisi. Queste caratteristiche sono rilevanti in contesti forensi, nei quali è fondamentale minimizzare le modifiche all’ambiente e contenere i tempi per l’ottenimento delle evidenze digitali.
| PRO | CONTRO |
| elevata efficienzariduzione drastica dei tempi di consultazionepossibilità di calcolo hash parallelo | curva di apprendimentonecessità di competenze cloud avanzate |
Sulla base dei risultati ottenuti durante le attività di analisi, è stato possibile riscontrare che l’utilizzo di tali strumenti rappresenta una soluzione efficace per il trasferimento dei dati verso sistemi locali. In particolare, l’integrazione di questi tool con le operazioni di generazione e condivisione dello snapshot, consente di ottenere un processo di acquisizione complessivamente efficiente, riducendo le criticità operative riscontrate nelle metodologie descritte in precedenza.
Utilizzo di software forensi commerciali per la raccolta di dati da cloud
Un’ulteriore metodologia per l’acquisizione dei volumi EBS prevede l’impiego di strumenti forensi commerciali, quali Magnet AXIOM o F-Response. Queste soluzioni offrono interfacce grafiche intuitive e una serie di funzionalità integrate che semplificano significativamente il processo di acquisizione dei dati in ambiente AWS.
L’adozione di tali strumenti comporta l’acquisto di licenze software, ma riduce il carico operativo sull’operatore, consentendo di eseguire le attività di acquisizione con pochi clic e senza la necessità di gestire manualmente pipeline di comando o script complessi.
| PRO | CONTRO |
| interfaccia grafica intuitivasemplice utilizzostrumento forense usato da molti utenti e più stabile | potenziale elevato costo per l’acquisto della licenza |
In particolare, questi software permettono di orchestrare la creazione di snapshot, il trasferimento dei dati e la generazione di immagini forensi, la verifica dell’integrità e la documentazione delle evidenze.
A fronte di un investimento economico considerevole, questa metodologia rappresenta una valida alternativa quando questo tipo di operazioni di acquisizione sia molto frequente o debba essere eseguita da operatori con ridotte competenze di uno specifico cloud service provider.
[recent_post_slider limit=”5″]





