Strumento reale · SID
Collega WebSpyDetector
Questa è la schermata operativa di WebSpyDetector: dispositivo, durata e autorizzazione. Clicca l’anteprima per aprirla e avviare il collegamento.
Obiettivi di competenza
- Distinguere SID come osservazione di traffico delimitata nel tempo da una forensics completa del device
- Separare fatto osservato, interpretazione, ipotesi e azione
- Riconoscere linguaggio prudente vs allarmismo
- Sapere quando SID basta e quando serve OSINT o supporto specialistico
Teoria investigativa
SID = osservazione di rete nel tempo · non verdetto automatico sul device.
1 · Cos’è indagare con SID
Sirius Intelligence Device (SID) supporta un’indagine dispositivo-centrica: osserva il comportamento di rete del device durante una sessione legittima e ti consegna segnali da interpretare.
Non «legge» il telefono. Non apre messaggi, galleria o account. Non afferma «sei spiato» o «spyware presente» come certezza. Fornisce un’osservazione delimitata: traffico, destinazioni, alert, timeline.

Lo strumento live si chiama WebSpyDetector: dalla lezione puoi aprirlo direttamente e passare alla schermata «Cosa vuoi controllare?».
2 · Cosa non è (e non promette)
- Non è antivirus on-device.
- Non è intercettazione di contenuti (niente SSL bumping / lettura chat).
- Non è prova forense completa (imaging, artefatti filesystem).
- Non è garanzia di assenza di malware se la sessione è «pulita».
Il valore nasce da metodo + lettura critica + OSINT successivo + documentazione prudente.
3 · Quattro piani da non mischiare
- FATTO — nei dati osservati in sessione (IP X, dominio Y, alert Z).
- INTERPRETAZIONE — cosa può significare in contesto.
- IPOTESI — spiegazione da testare (anche contro-ipotesi).
- AZIONE — next step: OSINT, cristallizzare, escalation.
Linguaggio corretto: «nei dati osservati», «compatibile con», «da approfondire», «non conclusivo». Mai: «prova certa», «sei spiato», «spyware presente» come certezza.
4 · Quando usare SID
Usa SID quando hai consenso/mandato e vuoi una fotografia del comportamento di rete in una finestra temporale (sospetto spyware-compatible, anomalie, supporto a incident response light, due diligence tecnica).
Non basta da solo quando servono contenuti, log applicazione, imaging, o quando l’ipotesi non è legata al traffico.
Pratica guidata
Dopo aver fissato la domanda investigativa, apri WebSpyDetector (Sirius Intelligence Device): scegli dispositivo, durata e collega il device.
Prima la domanda investigativa, poi lo strumento: apri WebSpyDetector (SID) dalla schermata «Cosa vuoi controllare?» e collega il dispositivo.
Spirito critico da investigator SID
Prudenza prima della conclusione
Domande da porsi
- Quale fatto posso citare senza interpretarlo?
- Quale contro-ipotesi non ho ancora escluso?
- Se la sessione è corta, cosa potrei aver perso?
Errori frequenti
Allarmismo da score
Uno score arancione non è diagnosi. È un invito a prioritizzare.
Confondere rumore e segnale
CDN, update e push legittimi sembrano spesso «strani» a un occhio inesperto.
Mini-caso
In 8 minuti SID mostra molte connessioni verso Cloudflare e Google. Un collega dice: «è chiaro, c’è spyware».
Per il dossier
Verifica competenze
Rispondi alle 5 domande situazionali. Servono almeno 4/5 corrette per completare.
Completa e lascia feedback
Registrati per salvare progressi, quiz e completare la lezione.
Continua il percorso