0Pricing
Cyber Security Academy · Leçon

Fondamentaux de la criminalistique et chaîne de conservation

Gérer correctement les éléments de preuve.

Fondamentaux de la criminalistique et chaîne de conservation est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Ce qu'est la criminalistique numérique

La criminalistique numérique consiste à récupérer, préserver et analyser méthodiquement des preuves numériques afin que les conclusions résistent à un examen rigoureux, notamment devant un tribunal.

Il ne s'agit pas simplement de récupérer des données. L'exigence fondamentale est la justifiabilité : chaque action doit être documentée, reproductible et impartiale.

  • Identification des sources de preuves pertinentes
  • Préservation sans modification
  • Analyse à l'aide de méthodes validées
  • Présentation dans des rapports clairs et reproductibles

Ordre de volatilité

Lorsqu'un incident en cours fait l'objet d'une intervention, recueillez les preuves de la source la plus volatile à la moins volatile. Les données qui disparaissent le plus rapidement doivent être capturées en premier.

  • Registres du CPU et cache
  • Table de routage, cache ARP, liste des processus, connexions réseau
  • RAM (mémoire)
  • Systèmes de fichiers temporaires
  • Disque
  • Journalisation à distance et supports d'archivage

La RFC 3227 formalise ce principe. Récupérez l'image disque trop tôt et vous perdez définitivement les artefacts présents dans la RAM.

Chaîne de conservation

La chaîne de conservation est le relevé chronologique documenté indiquant qui a manipulé les preuves, quand, pourquoi et ce qui leur a été fait.

Une seule lacune peut rendre les preuves irrecevables. Chaque transfert est consigné.

  • Qui a recueilli et reçu l'élément
  • Quoi : la nature de l'élément (numéro de série, hachage, description)
  • Quand chaque transfert a eu lieu
  • Où il a été stocké
  • Pourquoi la garde a changé
Custody Log Entry
-----------------
Item ID:    EVD-2024-0042
Description: 1TB SATA SSD, S/N WX21A8
SHA-256:    a3f1...9c2e
Collected:  2024-06-04 09:12 UTC by J. Doe
Received:   2024-06-04 11:30 UTC by Lab Custodian (signature)
Storage:    Evidence locker 3, tamper seal #00871

Hachage pour garantir l'intégrité

Les hachages cryptographiques prouvent que les preuves n'ont pas changé. Calculez le hachage lors de l'acquisition, puis de nouveau plus tard ; des valeurs identiques prouvent l'intégrité.

Utilisez SHA-256 comme norme moderne. MD5 et SHA-1 apparaissent encore dans les outils anciens, mais résistent mal aux collisions ; de nombreux laboratoires consignent les deux pour une vérification croisée.

# Hash a source device before imaging
sha256sum /dev/sdb

# Hash the resulting image and compare
sha256sum evidence.dd

# Verify two hashes match exactly
diff <(sha256sum source.dd | awk '{print $1}') \
     <(sha256sum copy.dd   | awk '{print $1}')

Bloqueurs d'écriture

Un bloqueur d'écriture se place entre l'enquêteur et le support contenant les preuves. Il autorise les lectures tout en refusant physiquement ou logiquement les écritures. Il garantit ainsi que l'original n'est jamais modifié pendant l'acquisition.

  • Les bloqueurs d'écriture matériels sont des dispositifs intercalés, à privilégier pour les procédures judiciaires
  • Les bloqueurs d'écriture logiciels configurent l'OS pour monter les supports en lecture seule

Même monter normalement un support peut mettre à jour les horodatages de dernier accès ; un bloqueur est donc obligatoire pour les supports originaux.

# Linux software read-only mount (still prefer a hardware blocker)
blockdev --setro /dev/sdb
mount -o ro,noexec,noload /dev/sdb1 /mnt/evidence

# Confirm read-only state
blockdev --getro /dev/sdb   # 1 = read-only

Travailler sur des copies, jamais sur les originaux

La règle d'or : analysez une copie vérifiée et préservez l'original. L'original est placé dans le stockage des preuves et manipulé aussi peu que possible.

La bonne pratique consiste à créer au moins deux copies : une image de travail pour l'analyse et un exemplaire maître d'archivage conservé intact. Le hachage des deux copies doit correspondre à celui de la source.

Documentation et notes

Les notes prises au moment des faits sont elles aussi des preuves. Consignez les actions au moment où vous les effectuez, et non de mémoire après coup.

  • Ajoutez un horodatage à chaque action (utilisez UTC pour éviter toute ambiguïté)
  • Photographiez la scène et l'état du dispositif
  • Notez les noms et les versions des outils
  • Consignez toute anomalie ou erreur

Si ce n'est pas consigné, cela est effectivement considéré comme n'ayant pas eu lieu devant un tribunal.

Autorité légale et périmètre

Avant de toucher à quoi que ce soit, confirmez votre autorité légale : mandat, consentement, autorisation interne ou réglementation applicable. Dépasser le périmètre autorisé peut compromettre l'ensemble du dossier et engager la responsabilité de l'enquêteur.

La criminalistique est soumise à la juridiction applicable. Les données transfrontalières, les attentes des employés en matière de vie privée et le droit relatif à la protection des données (GDPR, KVKK) limitent tous ce que vous pouvez recueillir et la manière de le faire.

Reproductibilité et validation des outils

Les conclusions doivent être reproductibles : un autre examinateur utilisant des outils validés sur les mêmes preuves doit parvenir à la même conclusion.

C'est pourquoi les laboratoires utilisent des outils fiables et gérés par version (validés par NIST CFTT lorsque c'est possible) et documentent leurs versions. Les scripts personnalisés ou non évalués nuisent à la justifiabilité.

Le poste de travail de criminalistique

Un poste de travail dédié et isolé empêche la contamination croisée et les fuites accidentelles d’éléments de preuve vers le réseau.

  • Isolé du réseau ou protégé par un pare-feu strict
  • Supports cibles stérilisés (effacés et vérifiés) pour les images
  • Ensemble d’outils validé (Autopsy, Sleuth Kit, Volatility, Wireshark)
  • Journalisation des accès
# Wipe and verify a target drive before storing an image on it
shred -vzn 1 /dev/sdc          # overwrite once with zeros
sha256sum /dev/sdc            # baseline of sterilized media

Intégrité des éléments de preuve dans le temps

L’intégrité doit pouvoir être démontrée non seulement lors de l’acquisition, mais pendant toute la durée du stockage. Recalculez périodiquement le hachage et après chaque transfert, puis comparez-le à la référence établie lors de l’acquisition.

  • Scellés révélant toute altération sur les supports physiques
  • Stockage des éléments de preuve à accès contrôlé et journalisé
  • Hachage enregistré à chaque remise dans la chaîne de conservation

Si un hachage ultérieur diffère de l’original, les éléments de preuve sont considérés comme compromis et leurs conclusions sont contestées.

# Re-verify a stored image against its acquisition baseline
echo 'a3f1...9c2e  evidence.dd' | sha256sum -c -
# evidence.dd: OK   -> integrity intact

Vérification rapide

Évaluez votre compréhension de l’ordre d’acquisition.

Récapitulatif

Vous avez étudié les fondements d’une expertise numérique défendable :

  • Ordre de volatilité : il détermine la séquence de collecte
  • Chaîne de conservation : elle documente chaque remise
  • Hachage (SHA-256) : il prouve l’intégrité
  • Bloqueurs d’écriture : ils protègent les originaux
  • Travaillez toujours sur des copies vérifiées
  • Documentation, périmètre légal et reproductibilité rendent les éléments de preuve recevables

Ensuite : transformer ces principes en images disque réelles et en récupération d’artefacts.

Questions Fréquemment Posées

La leçon « Fondamentaux de la criminalistique et chaîne de conservation » est-elle gratuite ?

Oui — le texte complet de « Fondamentaux de la criminalistique et chaîne de conservation » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Fondamentaux de la criminalistique et chaîne de conservation » ?

Gérer correctement les éléments de preuve. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Fondamentaux de la criminalistique et chaîne de conservation » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Fondamentaux de la criminalistique et chaîne de conservation
  2. Imagerie des disques et analyse du système de fichiers
  3. Criminalistique réseau avec PCAP
  4. Analyse chronologique et rapports
← Retour à Cyber Security Academy