Forensique numérique 101 : Preuves après un incident
Quand une violation se produit, l'intégrité forensique est essentielle. Apprenez les bases de la collecte de preuves, la chaîne de custody et les outils utilisés par les enquêteurs.
Table des matières
Pourquoi la forensique numérique est importante
Lors d'un incident de cybersécurité, la façon dont vous gérez les preuves détermine si vous pouvez :
- Comprendre ce qui s'est passé
- Identifier l'attaquant
- Récupérer complètement
- Poursuivre légalement
Principes fondamentaux
Préservez avant d'agir
Ne redémarrez pas immédiatement les systèmes compromis — vous pourriez perdre des preuves volatiles en mémoire RAM.
Chaîne de custody
Documentez tout : qui a accédé aux preuves, quand, et pourquoi. Sans chaîne de custody propre, les preuves peuvent être inadmissibles au tribunal.
Faites des copies
Travaillez toujours sur des copies des preuves, jamais sur les originaux.
Collecte de preuves
Preuves volatiles (collectez en premier) :
- Contenu de la RAM
- Connexions réseau actives
- Processus en cours d'exécution
- Utilisateurs connectés
Preuves non volatiles :
- Images disque
- Journaux système
- Fichiers de configuration
Outils courants
- Autopsy / Sleuth Kit — analyse forensique open source
- Volatility — analyse de la mémoire RAM
- Wireshark — capture et analyse réseau
- dd / dc3dd — création d'images disque forensiques