Azure Forensics: acquisizione e analisi in ambiente cloud Microsoft

AWS FORENSICS

AWS Forensics: analisi di artefatti in ambienti cloud di Amazon

26 Marzo 2026
regolamento UE e-evidence D.Lgs. 215/2025

Prove digitali e processo penale: cosa cambia con il D.Lgs. 215/2025 e il Regolamento UE sull’e-evidence

10 Aprile 2026
AWS FORENSICS

AWS Forensics: analisi di artefatti in ambienti cloud di Amazon

26 Marzo 2026
regolamento UE e-evidence D.Lgs. 215/2025

Prove digitali e processo penale: cosa cambia con il D.Lgs. 215/2025 e il Regolamento UE sull’e-evidence

10 Aprile 2026

Azure Forensics: acquisizione e analisi in ambiente cloud Microsoft

Azure microsoft astrazione geometrica, rappresenta l'analisi forense degli artefatti

A cura di Matteo Zuffi

 Microsoft Azure rappresenta oggi una delle piattaforme cloud più avanzate e diffuse, nonché un pilastro fondamentale per le infrastrutture IT di innumerevoli organizzazioni. Se da un lato l’adozione del cloud ha garantito vantaggi come scalabilità, elasticità e riduzione dei costi, dall’altro ha introdotto nuove sfide per la Digital Forensics.

A differenza dell’informatica forense tradizionale, che basa l’acquisizione sull’accesso fisico ai dispositivi (hard disk, server, smartphone), l’ambiente cloud presenta ostacoli unici: l’impossibilità di accedere fisicamente ai supporti di memoria, la distribuzione geografica dei dati e l’elevata volatilità delle risorse.

In questo articolo esploreremo le metodologie pratiche per l’acquisizione forense delle macchine virtuali (VM) su Azure e l’analisi dei log. Spesso le VM rappresentano il punto focale dell’indagine poiché ospitano applicazioni, servizi e talvolta database, quindi possono contenere evidenze fondamentali. I log, invece, sono indispensabili per ricostruire una timeline degli eventi e correlare azioni, accessi e modifiche alle risorse.

Preparazione e isolamento risorse

Prima di procedere con l’acquisizione, è necessario preparare l’ambiente operativo per garantire l’integrità delle prove e la fluidità delle operazioni.

Le fasi preliminari includono:

  1. Gestione dei permessi: il tecnico forense dovrebbe disporre di un account Azure dedicato con privilegi adeguati. Tipicamente, è opportuno ottenere dall’amministratore il ruolo di Contributor sulla sottoscrizione o risorsa target. Per operazioni avanzate (ad esempio l’applicazione di un Legal Hold), potrebbe essere necessario un temporaneo elevamento a Owner sulla risorsa specifica interessata.
  2. Isolamento delle risorse: per evitare contaminazioni (modifiche volontarie o involontarie da parte di utenti), le risorse cloud oggetto di indagine devono essere isolate all’interno di un ambiente sicuro. Una best practice consiste nello spostare/copiare le risorse in un nuovo Resource Group dedicato, accessibile solo al team forense. Azure fornisce uno strumento per facilitare questa operazione: Azure Resource Mover permette di spostare le risorse. In alternativa, lo strumento open-source RGCopy (Resource Group Copy) consente di clonare interamente un Resource Group in un altro gruppo.
  3. Preservazione dei dati (Legal Hold): se l’acquisizione non può avvenire immediatamente, è vitale “congelare” lo stato dei dati per impedirne l’alterazione. Azure consente di applicare dei Lock (blocchi) alle risorse, ad esempio impostando un blocco in sola lettura (ReadOnly) o contro la cancellazione (Delete), oppure di impostare policy di immutabilità sugli account di archiviazione (Blob Storage) che ospitano i dati. In questo modo si previene qualsiasi modifica o eliminazione accidentale fino al completamento della copia forense.
  4. Allestimento della Forensics Workstation: è consigliabile creare una macchina virtuale Linux (o Windows), all’interno della stessa sottoscrizione Azure e dello stesso gruppo di risorse. Questa sarà la VM utilizzata per effettuare le acquisizioni forensi, simulando il funzionamento di un copiatore hardware tradizionale.

Il “Congelamento” dei dati (Snapshot e Immagini)

In risposta a un incidente informatico, la priorità è cristallizzare lo stato del sistema di interesse, ancor prima di acquisire i dati. Azure offre due meccanismi nativi estremamente efficaci che permettono di operare anche senza spegnere la macchina (limitando il disservizio in caso di sistemi critici):

  • Snapshot: crea una copia istantanea dello stato corrente di un disco gestito (Managed Disk). Dallo snapshot è possibile generare un nuovo disco indipendente su cui effettuare poi l’acquisizione forense, preservando l’originale;
  • Immagine della VM: cattura l’intero stato della macchina virtuale (comprensivo dei suoi dischi e della configurazione). Da questa immagine è possibile istanziare nuove VM identiche all’originale.

Questo approccio offre un altro vantaggio notevole: permette di parallelizzare le attività, consentendo a più analisti di lavorare su repliche esatte in real-time.

Metodologie di acquisizione

Una volta preparato l’ambiente, si può procedere all’acquisizione vera e propria. Di seguito descriviamo tre metodologie efficaci, testate in ambiente Azure, per ottenere copie forensi dei dischi virtuali.

Acquisizione diretta del disco (VM-to-VM)

È la metodologia più affine all’acquisizione forense tradizionale. Consiste nel scollegare il disco della VM e collegarlo come disco secondario alla nostra Forensics Workstation (la VM Linux creata in fase di preparazione). Una volta montato il volume in sola lettura, si procede alla copia bit-a-bit. Si può utilizzare il comando dc3dd oppure, se si preferisce un’interfaccia grafica, il software GuyImager  (o FTK Imager su macchina Windows).

Esempio di comando:

sudo dc3dd if=/dev/sdc of=/mnt/disco_dati/sorgente.img hash=md5 log=/mnt/disco_dati/sorgente.log

 Acquisizione su Azure blob storage

Per acquisizioni di grandi volumi di dati, l’uso di Azure Blob Storage è ideale. Questa tecnica combina la copia bit-a-bit con il trasferimento diretto sul cloud storage tramite il tool AzCopy.

Il processo richiede, per prima cosa, la creazione di un account di archiviazione e successivamente alla configurazione di un container: un’entità logica all’interno dello storage account che funge da contenitore per i blob, ovvero i file e i dati archiviati nel cloud.

In seguito è necessario generare un URL SAS (Shared Access Signature) per autorizzare la scrittura sul container di destinazione, navigando nella sezione “Token di accesso condiviso” del container.

Esempio di comando:

sudo dd if=/dev/sdc bs=4M | pv -petrab | azcopy copy “URL SAS” –from-to PipeBlob

Questo metodo è rapido e non occupa spazio disco sulla VM di analisi, ma richiede una connessione stabile poiché AzCopy, in questa modalità piped, non supporta il resume automatico in caso di interruzione.

 Scaricamento del disco (Azure CLI)

Se la necessità è portare il dato “fuori” dal cloud più velocemente possibile, per analizzarlo in un ambiente locale, è possibile scaricare il disco virtuale come file VHD. Utilizzando Azure CLI, una volta identificato il disco da scaricare, si genera un URL temporaneo per il download diretto:

az disk grant-access –name nome_disco –resource-group nome_gruppo –access-level Read –duration-in-seconds 3600

A questo punto, il file scaricato (che dovrà essere rinominato con estensione .vhd) può essere acquisito come un qualsiasi disco virtuale, ad esempio con strumenti come FTK Imager (o GuyImager su Linux).

Analisi Forense: oltre la copia bit-a-bit

Una volta ottenuta l’immagine forense (in formato .img, .vhd, etc.), l’analisi procede con gli strumenti standard del settore (FTK, Axiom, X-Ways, Intella, etc.). Tuttavia, in ambiente cloud, una parte fondamentale dell’investigazione risiede nei Log.

 L’importanza dei File di Log in Azure

Poiché in Azure mancano alcuni artefatti tipici dei sistemi fisici, i log diventano un elemento fondamentale per ricostruire “chi ha fatto cosa e quando”. Microsoft Azure centralizza queste informazioni offrendo visibilità su accessi, modifiche alle configurazioni e attività di rete.

Gli strumenti nativi essenziali per l’analista sono:

  1. Azure Monitor: è il collettore principale che aggrega dati da tutte le risorse (VM, database, applicazioni). Permette di visualizzare rapidamente le attività, filtrare per gravità (es. Critical, Error) e identificare l’utente o il servizio che ha avviato un evento.
  1. Azure Log Analytics e KQL: per analisi profonde, i log vengono inviati ai workspace di Log Analytics. Questo strumento offre funzionalità avanzate di interrogazione tramite il linguaggio KQL (Kusto Query Language), un linguaggio di interrogazione potente (simile a SQL, ma di sola lettura) progettato per analizzare grandi moli di dati in modo efficiente.

Esempio pratico di analisi con KQL

Un analista forense può usare KQL per isolare picchi anomali di attività o tentativi di accesso. Ad esempio, una query può aggregare il volume di dati o le richieste in un arco temporale specifico per individuare il momento esatto di un incidente o di un’attività sospetta.

// Esempio concettuale di query KQL per visualizzare volumi di traffico

Usage

| summarize TotalVolume = sum(Quantity) by bin(TimeGenerated, 1h) 

| order by TimeGenerated desc

(Nel caso sopra, “Usage” rappresenta una tabella di log ipotetica; la query raggruppa i dati per ora e somma il campo Quantity, ordinando poi dal più recente.)

L’utilizzo di questi strumenti permette di creare una timeline precisa degli eventi, correlando le evidenze trovate sul disco con le azioni registrate a livello di infrastruttura cloud.

Consigli operativi

L’investigazione forense in Microsoft Azure non solo è fattibile, ma se affrontata con le giuste metodologie, garantisce elevati standard di integrità e affidabilità. Dallo studio effettuato emerge che non esiste un metodo unico, ma la scelta dipende dallo scenario in cui ci si trova:

  • Rapidità e Scalabilità: l’acquisizione su Blob Storage si dimostra la più performante per grandi volumi di dati e team distribuiti.
  • Affidabilità Operativa: l’uso di Snapshot e Immagini VM rappresenta il miglior compromesso per “congelare” la scena del crimine digitale senza interrompere servizi critici.
  • Acquisizione On-Premise: lo scaricamento del disco virtuale (VHD) tramite Azure CLI è valido se si dispone di una connessione ad alta velocità e si necessita di avere il prima possibile i dati in locale.

Infine, un aspetto da non sottovalutare è il modello economico: nel cloud, l’acquisizione forense ha un costo a consumo (storage, traffico dati, risorse di calcolo) che va pianificato con cura, a differenza dei costi fissi dell’hardware tradizionale.

.

.