0Pricing
Cyber Security Academy · Leçon

Analyse chronologique et rapports

Construire et présenter le récit des événements.

Analyse chronologique et rapports est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Pourquoi les chronologies sont importantes

Une chronologie forensique ordonne les événements chronologiquement afin que l’enquêteur puisse voir l’ensemble du scénario : accès initial, déplacement latéral, persistance et exfiltration.

Des artefacts dispersés signifient peu de choses pris isolément. Une chronologie transforme des milliers d’événements horodatés en un récit cohérent qu’un analyste, un responsable ou un tribunal peut suivre.

La super-chronologie

Une super-chronologie fusionne les horodatages de toutes les sources disponibles dans une vue unique et triée : horodatages MACB du système de fichiers, registre, journaux d’événements, historique du navigateur, prélecture et journaux réseau.

Le projet Plaso (log2timeline) est l’outil de référence ; il produit une base de données de chronologie normalisée à partir d’artefacts hétérogènes.

# Build a Plaso storage file from an image
log2timeline.py --storage-file case.plaso evidence.dd

# Output a filtered CSV timeline
psort.py -o l2tcsv -w timeline.csv case.plaso \
  'date > "2024-06-01" AND date < "2024-06-05"'

Normalisation des fuseaux horaires

Les horodatages proviennent de systèmes utilisant des fuseaux horaires et des formats différents. Les mélanger produit de fausses séquences et des conclusions erronées.

  • Normalisez tout en UTC pour l’analyse
  • Notez le fuseau horaire d’origine de chaque artefact
  • Tenez compte de la dérive d’horloge entre les hôtes

Indiquez toujours explicitement le fuseau horaire dans le rapport afin d’éviter toute mauvaise interprétation.

Pivotement et filtrage

Une chronologie globale brute peut contenir des millions de lignes. La compétence consiste à effectuer un pivot : partir d’un événement connu (une alerte, le dépôt d’un logiciel malveillant) et s’étendre dans le temps.

  • Filtrez d’abord sur la fenêtre pertinente
  • Effectuez un pivot à partir d’un utilisateur, d’un hôte ou d’un processus
  • Recherchez des regroupements d’activité autour des moments clés

Des outils comme Timesketch permettent aux équipes d’étiqueter et d’annoter les événements en collaboration.

# Load a timeline into Timesketch for collaborative analysis
timesketch_importer --sketch_id 7 \
  --timeline_name 'Host-A super timeline' timeline.csv

Sensibilisation aux techniques d’entrave à l’analyse criminalistique

Les attaquants tentent de fausser les chronologies :

  • Falsification des horodatages : falsification des valeurs MACB
  • Effacement des journaux : suppression des journaux d’événements
  • Suppression sécurisée : réécriture des fichiers

Comparez les sources indépendantes. Si l’horodatage $STANDARD_INFORMATION du MFT d’un fichier ne correspond pas à celui de son $FILE_NAME, suspectez une falsification des horodatages. Les journaux effacés laissent souvent leur propre trace criminalistique (par exemple, l’événement ID 1102).

Mise en correspondance avec un référentiel

Associez les événements confirmés à un modèle reconnu afin que les résultats soient comparables et complets :

  • MITRE ATT&CK : tactiques et techniques (par exemple, T1059, exécution de commandes ; T1070, suppression d’indicateurs)
  • Cyber Kill Chain : de la reconnaissance aux actions visant l’objectif

La mise en correspondance avec un référentiel aide les défenseurs à repérer les lacunes et donne aux rapports un vocabulaire commun.

Distinguer les constatations des opinions

Un rapport défendable distingue clairement trois éléments :

  • Faits : ce que les éléments de preuve montrent directement (un fichier existe, une empreinte correspond)
  • Constatations : conclusions raisonnées tirées des faits
  • Opinions/limites : interprétation accompagnée d’une incertitude explicitée

N’exagérez jamais les conclusions. Indiquez avec la même honnêteté ce que les éléments de preuve ne montrent pas et ce qu’ils montrent.

Structure du rapport

Un rapport clair de criminalistique numérique contient généralement :

  • Résumé exécutif destiné aux lecteurs non techniques
  • Périmètre et mandat
  • Méthodologie et outils (avec leurs versions)
  • Inventaire des éléments de preuve et empreintes
  • Constatations et chronologie
  • Conclusions et recommandations
  • Annexes contenant les artefacts bruts

Rédiger pour deux publics

Les rapports s’adressent à la fois aux dirigeants et aux examinateurs techniques. Le résumé exécutif doit présenter l’impact et le risque en termes clairs ; le corps du rapport doit fournir suffisamment de détails techniques pour qu’un autre examinateur puisse reproduire et vérifier l’analyse.

Évitez la terminologie spécialisée dans le résumé et les affirmations vagues dans le corps du rapport. Chaque constatation doit pouvoir être reliée à des éléments de preuve précis dont l’empreinte a été calculée.

Solidité du rapport et témoignage d’expert

Si une affaire est portée devant un tribunal, l’analyste peut être appelé à témoigner. Le rapport et les notes doivent résister au contre-interrogatoire :

  • Les méthodes sont validées et reproductibles
  • La chaîne de possession est intacte
  • Les conclusions sont proportionnées aux éléments de preuve
  • Les versions et les limites des outils sont indiquées

La solidité du rapport se construit tout au long de l’affaire, et ne s’ajoute pas à la fin.

Corroboration par plusieurs sources

Un seul artefact prouve rarement un événement. Les chronologies solides corroborent chaque affirmation à l’aide de sources indépendantes.

  • Exécution d’un programme : Prefetch + Amcache + journal d’événements + connexion réseau
  • Ouverture de session : événement de sécurité + registre + journal d’authentification à distance

Lorsque plusieurs artefacts sans lien entre eux concordent, la constatation est solide. Lorsqu’ils se contredisent, vous devez chercher pourquoi avant de tirer une conclusion.

Vérification rapide

Évaluez vos connaissances sur les chronologies et les rapports.

Récapitulatif

Vous avez terminé le processus de criminalistique numérique :

  • Les chronologies globales (Plaso/log2timeline) fusionnent toutes les sources d’artefacts
  • Normalisez les données en UTC et tenez compte de la dérive des horloges
  • Effectuez des pivots et filtrez à partir d’événements connus ; soyez attentif aux techniques d’entrave à l’analyse criminalistique
  • Associez les constatations à MITRE ATT&CK
  • Distinguez les faits, les constatations et les opinions
  • Rédigez des rapports défendables et reproductibles pour les deux publics

Vous pouvez désormais reconstituer et présenter une analyse complète de criminalistique numérique.

Questions Fréquemment Posées

La leçon « Analyse chronologique et rapports » est-elle gratuite ?

Oui — le texte complet de « Analyse chronologique et rapports » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Analyse chronologique et rapports » ?

Construire et présenter le récit des événements. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Analyse chronologique et rapports » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Fondamentaux de la criminalistique et chaîne de conservation
  2. Imagerie des disques et analyse du système de fichiers
  3. Criminalistique réseau avec PCAP
  4. Analyse chronologique et rapports
← Retour à Cyber Security Academy