LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Avancé 14 min de lecture

Forensique numérique 101 : Preuves après un incident

Quand une violation se produit, l'intégrité forensique est essentielle. Apprenez les bases de la collecte de preuves, la chaîne de custody et les outils utilisés par les enquêteurs.

5 mars 2026

Pourquoi la forensique numérique est importante

Lors d'un incident de cybersécurité, la façon dont vous gérez les preuves détermine si vous pouvez :

  • Comprendre ce qui s'est passé
  • Identifier l'attaquant
  • Récupérer complètement
  • Poursuivre légalement

Principes fondamentaux

Préservez avant d'agir

Ne redémarrez pas immédiatement les systèmes compromis — vous pourriez perdre des preuves volatiles en mémoire RAM.

Chaîne de custody

Documentez tout : qui a accédé aux preuves, quand, et pourquoi. Sans chaîne de custody propre, les preuves peuvent être inadmissibles au tribunal.

Faites des copies

Travaillez toujours sur des copies des preuves, jamais sur les originaux.

Collecte de preuves

Preuves volatiles (collectez en premier) :

  • Contenu de la RAM
  • Connexions réseau actives
  • Processus en cours d'exécution
  • Utilisateurs connectés

Preuves non volatiles :

  • Images disque
  • Journaux système
  • Fichiers de configuration

Outils courants

  • Autopsy / Sleuth Kit — analyse forensique open source
  • Volatility — analyse de la mémoire RAM
  • Wireshark — capture et analyse réseau
  • dd / dc3dd — création d'images disque forensiques
#digital forensics#incident response#evidence collection#security