L'articolo analizza le conseguenze legali dell'alterazione dei log durante un attacco informatico, evidenziando come tale pratica possa configurare reati penali come la frode processuale. Vengono illustrate le responsabilità sia dei tecnici che dei vertici aziendali, le implicazioni per la responsabilità amministrativa dell'ente e le misure preventive da adottare, tra cui la conservazione immutabile dei dati di log e l'aggiornamento dei modelli di compliance, per garantire la validità delle prove digitali in caso di indagine.
Quando si trova a gestire un’emergenza informatica un’organizzazione complessa deve garantire le esigenze di continuità operativa, ma al contempo stare attenta a non svolgere condotte che potrebbero avere valenza antigiuridica, anche penale. Durante le attività di Incident Response, gli analisti SOC, i sistemisti e gli esperti di Digital Forensics operano sulla raccolta di diversi dati quali i registri di audit, syslog, tracciati di traffico, event log e memory dump, che costituiscono la rappresentazione informatica di fatti storici. Nel contesto processuale, questi dati possono assurgere a tutti gli effetti al ruolo di “cosa pertinente al reato” o di “corpo del reato” come intesi nel codice di procedura penale.
Orbene innanzi alla paura di sanzioni amministrative, azioni di responsabilità da parte degli azionisti o contenziosi risarcitori per violazione dei dati personali, tanto le figure apicali che il personale tecnico possono essere tentati ad alterare, epurare o eliminare i file di registro prima che la Polizia Giudiziaria o i consulenti vi abbiano accesso. Nel caso in cui tale condotta viene posta in essere, magari al sol fine di ridimensionare l’ampiezza dell’intrusione, o coprire difetti strutturali nelle misure di sicurezza, l’organizzazione da vittima di un attacco informatico si può trasformare nell’autrice di un’attività di inquinamento probatorio e depistaggio.
Attraverso il delitto di frode processuale, art. 374 del codice penale, si tutela l’amministrazione della giustizia contro le condotte idonee a trarre in inganno il giudice, il perito o gli organi d’indagine attraverso la modifica dello stato dei luoghi o delle cose. Osservando le evoluzioni giurisprudenziali degli ultimi anni si registra il supermento di una lettura riduttiva e ancorata alla sola fisicità tridimensionale del concetto di “cosa” con la conseguenza che un file di log, pur consistendo in sequenze di bit memorizzate su supporti magnetici o architetture cloud, viene oggi considerato giuridicamente rilevante poiché rappresenta in via diretta un fatto avvenuto all’interno della rete.
L’art. 374 c.p.,quindi, può trovare applicazione quando,in sede di Incident Response, la condotta si manifesta tipicamente nell’eliminazione mirata degli indirizzi IP di provenienza degli attaccanti, nella falsificazione dei marcatori temporali dei file per alterare la sequenza degli eventi, nella rasatura completa dei registri per impedire la quantificazione dei dati esfiltrati o nella creazione artatata di log artificiali diretti a deviare le indagini verso falsi vettori d’attacco.
E’bene evidenziare come, a differenza dei procedimenti civili e amministrativi, dove il reato presuppone un giudizio già pendente, l’articolo 374 comma 2 c.p. punisce le condotte manipolative compiute anche prima dell’inizio del procedimento, in quanto è sufficiente che l’alterazione sia obiettivamente idonea a trarre in inganno gli organi inquirenti in vista di futuri e prevedibili accertamenti probatori. Ne deriva che si configura dal punto di vista materiale il reato quando il team di sicurezza sanitizza i log appena scoperto un data breach, anticipando la denuncia o l’intervento delle Autorità.
Poiché è un delitto di pericolo a consumazione anticipata, lo stesso si perfeziona nel momento stesso in cui viene realizzata la modifica dotata di capacità ingannatoria, prescindendo dal fatto che il consulente, il perito o gli organi inquirenti riescano successivamente a smascherare l’artifizio attraverso tecniche di carving o analisi delle copie di backup. Sul piano soggettivo è richiesto il dolo specifico, ossia la consapevolezza di alterare il dato unitamente alla finalità di trarre in inganno gli inquirenti. Se la condotta di soppressione o alterazione dei log viene realizzata all’interno di una Pubblica Amministrazione o da un incaricato di pubblico servizio, troverà applicazione l’articolo 375 c.p., che punisce il depistaggio.
Quando si manomettono le tracce digitali a seguito di un incidente informatico possono concorrere, insieme alla frode processuale, anche altri reati. Se ci si trova di fronte alla modifica di un log, inteso quale documento informatico avente efficacia probatoria si configura la falsità in atti ai sensi dell’ art. 491-bis c.p. Nel caso in cui la cancellazione dei registri sia eseguita per proteggere gli autori dell’intrusione o impedire l’identificazione di dipendenti infedeli, può essere contestato il delitto di favoreggiamento personale ex articolo 378 c.p. Quando al Garante per la Protezione dei Dati Personali venga comunicato un report di Incident Response fondato su log alterati si configura il delitto di falsità nelle dichiarazioni di cui all’articolo 168 del Codice Privacy.
E’ bene ricordare che l’ordine del superiore gerarchico non esime da responsabilità il sottoposto nel settore privato con la conseguenza che l’operatore che dia esecuzione al mandato di “pulire” o alterare le tracce per evitare contenziosi risponde del delitto di frode processuale a titolo di concorso ex art. 110 c.p. L’unica causa di esclusione della punibilità risiede nell’errore di fatto, ipotizzabile soltanto ove il tecnico sia stato incolpevolmente tratto in inganno circa la natura esclusivamente manutentiva delle operazioni richieste.
Altro dato che è bene ricordare è quello che i vertici societari, i membri del Consiglio di Amministrazione, i Chief Information Security Officer, rispondono delle alterazioni non solo quando le abbiano direttamente ordinate o istigate, ma anche a titolo di responsabilità omissiva impropria ex articolo 40 comma 2 c.p. Questo perché secondo il disposto normativo chi ricopre una posizione di garanzia sulla conformità dei flussi e sulla protezione dei dati, ed essendo a conoscenza delle condotte di soppressione poste in essere dai sottoposti non intervenga per bloccarle o ripristinare i dati originari, si trova giuridicamente nella stessa posizione di chi ha cagionato l’evento antigiuridico .
L’inquinamento della prova digitale finisce per coinvolgere direttamente anche la responsabilità amministrativa della persona giuridica ai sensi del D.Lgs. 231/2001. Se invero l’articolo 374 c.p. non figuri espressamente tra i reati presupposto della responsabilità degli enti, la condotta materiale di alterazione e soppressione dei log può far cadere nella responsabilità amministrativa poiché i reati informatici sono espressamente previsti dall’articolo 24-bis del Decreto. Le condotte manipolative realizzano la falsità in documenti informatici ex art. 491-bis c.p., l’accesso abusivo a sistema informatico ex art. 615-ter c.p., qualora gli operatori superino i limiti dell’autorizzazione per accedere ai server di logging con scopi illeciti, e il danneggiamento di dati e informazioni ex art. 635-bis c.p.
Poiché si tratta di un tipo di responsabilità che può essere addebitata all’ente quando il reato sia stato commesso nel suo interesse o l’ente ne abbia comunque tratto vantaggio si evidenzia come tali criteri possano essere facilmente sostenuti in chiave accusatoria. L’interesse dell’ente potrebbe ravvisarsi nella finalità di evitare l’apertura di procedimenti sanzionatori da parte delle Autorità di vigilanza o di bloccare contenziosi contrattuali con la clientela. Il vantaggio consisterebbe nel risparmio sui costi di remediation e nel riparo da danni reputazionali o azionari.
Le aziende, quindi,devono adottare precise misure tecniche e organizzative.se vogliono evitare, o limitare, rischi giuridici, e operare sempre nella piena legalità durante un attacco informatico, le aziende
Innanzitutto è bene dotarsi di una struttura informatica blindata ove i dati di tracciamento e i registri di sistema vengano salvati automaticamente in archivi separati e protetti con tecnologie che ne impediscano la modifica o l’eliminazione, persino da parte degli stessi tecnici aziendali. Per garantire l’autenticità e l’inviolabilità ciascun dato dovrebbe avere una “impronta digitale” unica e una data certa.
Inoltre la gestione dell’attacco dovrebbe avvenire secondo standard tecnici riconosciuti a livello internazionale. Seguendo questa impostazione ogni traccia o prova digitale raccolta durante la crisi dovrebbe essere catalogata e protetta con precisione, in modo da consentire di poter essere utilizzata in un eventuale giudizio in modo che non ne possa essere messa in dubbio la genuinità.
Per fare in modo di evitare rimproveri, infine, sarebbe bene aggiornare il Modello 231 prevedendo espressamente il divieto di qualsiasi alterazione dei dati.
Sono aperte le iscrizioni al corso in Live Class “AGENTIC AI CYBER OPERATIONS (AACO)”. La cybersecurity sta entrando nell'era degli AI Agent: sistemi capaci di ragionare, utilizzare strumenti, orchestrare attività e portare avanti operazioni complesse. Ma come funzionano davvero dal punto di vista tecnico? Con AACO, Red Hot Cyber porta i professionisti della cybersecurity a toccare con mano gli strumenti agentici, attraverso una Live Class in italiano con 15 ore di formazione, laboratori pratici e scenari reali. Agentic AI, Tool Calling, MCP, orchestrazione di agenti, OSINT, Threat Intelligence, vulnerability assessment e automazione delle operazioni di cybersecurity. Non un corso per imparare a usare un chatbot, ma un percorso per capire, costruire e governare sistemi agentici applicati alla sicurezza informatica.
Partenza: Sabato 7 novembre
Programma completo e iscrizioni: https://www.redhotcyber.com/linksSk2L/academy-agentic-ai
Per info: 379 163 8765 [email protected]