Collecte des preuves et chaîne de conservation
Apprenez à collecter les preuves selon les bonnes pratiques de l’informatique légale, à les hacher et à maintenir leur chaîne de conservation.
Collecte des preuves et chaîne de conservation est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Pourquoi les éléments de preuve sont importants
Les éléments de preuve numériques recueillis lors d'une réponse aux incidents peuvent être utilisés dans des procédures judiciaires, des mesures prises par HR ou des examens réglementaires. Ils doivent être recueillis, préservés et documentés conformément aux procédures appropriées afin de maintenir leur recevabilité et leur intégrité.
Types d'éléments de preuve numériques
Catégories d'éléments de preuve :
- Volatils : contenu de la RAM, processus en cours d'exécution, connexions réseau — perdus au redémarrage
- Non volatils : images disque, fichiers journaux, enregistrements de bases de données
- Réseau : captures de paquets, enregistrements NetFlow
- Applications : journaux d'accès, journaux d'audit, courriels
Les éléments de preuve volatils d'abord
Recueillez les données volatiles avant de mettre un système hors tension :
# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition
# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txtAcquisition d'image disque
Créez une image de criminalistique numérique (copie bit à bit) du support de stockage. Utilisez des dispositifs de blocage en écriture pour empêcher toute modification de l'original. Vérifiez à l'aide d'une empreinte :
dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrityDispositifs de blocage en écriture
Un dispositif de blocage en écriture est un dispositif matériel ou logiciel qui empêche toute écriture sur le support contenant les éléments de preuve pendant l'acquisition d'une image. Sans dispositif de blocage en écriture, le processus d'acquisition pourrait lui-même modifier les horodatages d'accès ou d'autres métadonnées, altérant ainsi les éléments de preuve.
Chaîne de possession
La chaîne de possession documente chaque personne ayant manipulé les éléments de preuve, ainsi que la date et la raison de cette manipulation. Elle comprend :
- Identifiant et description de l'élément de preuve
- Date et heure de la collecte
- Collecté par (nom, signature)
- Lieu de stockage
- Registres des transferts (destinataire, date et heure)
Conservation des éléments de preuve
Conservation des éléments de preuve :
- Conservez les originaux dans des sacs à éléments de preuve scellés et étiquetés
- Travaillez uniquement sur des copies vérifiées
- Stockez-les dans des lieux sécurisés dont l'accès est contrôlé
- Documentez les valeurs de hachage pour vérifier l'intégrité
- Ne travaillez jamais à partir du support original contenant les éléments de preuve
Conservation des journaux
Les journaux sont souvent les éléments de preuve les plus précieux. Conservez :
# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gapsObligation de conservation juridique
Lorsqu'une procédure judiciaire ou une enquête réglementaire est prévisible, émettez une obligation de conservation juridique — une directive visant à conserver tous les documents potentiellement pertinents. Cela suspend les calendriers normaux de conservation des données. Le défaut de conservation peut entraîner des sanctions pour destruction de preuves.
Outils de criminalistique numérique
Outils courants de criminalistique numérique :
- Autopsy/Sleuth Kit — criminalistique des disques
- Volatility — analyse de la mémoire
- Wireshark — analyse des captures de paquets
- FTK Imager — acquisition d'images disque
- SIFT Workstation — distribution de criminalistique numérique basée sur Ubuntu
Éléments de preuve issus des appareils mobiles
Les appareils mobiles nécessitent une manipulation spécialisée : activez le mode avion pour empêcher un effacement à distance et placez l'appareil dans un sac de Faraday pour bloquer les signaux. Utilisez des outils de criminalistique mobile (Cellebrite, Oxygen Forensic) qui prennent en charge les systèmes de fichiers mobiles et les structures de données des applications.
Vérification rapide : collecte des éléments de preuve
Pourquoi faut-il recueillir la mémoire volatile (RAM) avant les autres types d'éléments de preuve ?
Récapitulatif de la leçon
La collecte des éléments de preuve doit suivre les procédures appropriées pour être recevable. Recueillez d'abord les données volatiles (RAM, processus, connexions) : elles disparaissent au redémarrage. Utilisez des dispositifs de blocage en écriture pour l'acquisition d'images disque. Tenez à jour la documentation de la chaîne de possession. Calculez l'empreinte de tout élément pour en prouver l'intégrité. L'obligation de conservation juridique suspend la suppression des données. Travaillez uniquement sur des copies vérifiées, jamais sur les originaux.
Questions Fréquemment Posées
La leçon « Collecte des preuves et chaîne de conservation » est-elle gratuite ?
Oui — le texte complet de « Collecte des preuves et chaîne de conservation » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Collecte des preuves et chaîne de conservation » ?
Apprenez à collecter les preuves selon les bonnes pratiques de l’informatique légale, à les hacher et à maintenir leur chaîne de conservation. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Collecte des preuves et chaîne de conservation » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Cycle de vie de l’IR : préparation, identification, confinement
- Collecte des preuves et chaîne de conservation
- Éradication, reprise et enseignements tirés
- Rédiger un rapport d’incident