forumNouveau sujet

Faut-il collecter des preuves sur les décombres de l'attaque (forensics) ? Qui s'en charge ? Comment ça se passe ?

KKader A***Membre actif
Poste
Directeur de magasin
Secteur
Cosmétique
Type d'organisation
entreprise à deux succursales
Membre depuis
nov. 2022
Message
183
#1

Je sais qu'il ne faut pas allumer et vérifier l'ordi après une attaque. Mais comment on collecte les preuves sur le disque ? C'est la police, le conseiller juridique qui s'en occupe ?

Qu'est-ce qu'il y a dans un rapport d'expertise informatique judiciaire (digital forensics) ? C'est dur de comprendre les conclusions ?

Quel est le risque de gâcher les preuves ? Si je fais une mauvaise manip, les preuves sont invalidées ? Elles gardent une valeur juridique ?

BBarış K***Expert
Poste
Directeur informatique
Membre depuis
juin 2023
Message
172
Plus utile#2

Expertise informatique judiciaire (Digital Forensics) : collecte et analyse des preuves de cyberattaque. Qui s'en charge : 1) société de tests d'intrusion (préliminaire), 2) expert en informatique judiciaire (certifié), 3) police (Brigade des crimes informatiques) — pour les affaires pénales, 4) conseillers privés (enquête tierce indépendante). Processus : 1) Préservation de la scène (ne rien toucher après l'incident), 2) Acquisition des supports (image disque : copie en lecture seule, vérification du hash), 3) Analyse (récupération de fichiers, reconstruction de la timeline, analyse de malware), 4) Chaîne de custody (documentation : qui l'a, quand), 5) Rapport (constats, méthodologie, conclusion). Contenu du rapport : 1) Résumé exécutif (ce qui a été trouvé, conclusion), 2) Méthodologie (comment l'analyse a été faite), 3) Constats détaillés (timeline des fichiers, signatures de malware, logs d'activité utilisateur), 4) Annexe (détails techniques, valeurs de hash, captures d'écran). Valeur probante : dépend de la conformité scientifique et procédurale (la chaîne de custody doit être intacte). Recevabilité juridique : pour les affaires pénales lancées avec la police, le parquet peut demander un rapport spécifique ; pour les demandes d'indemnisation, les assurances ou les experts agréés acceptent les rapports. Coût : 2k-10k $ selon la complexité (nombre d'appareils, complexité du malware).

RRecep S***Membre actif
Poste
Planification de production
Secteur
Détail
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2023
Message
103
#3

embauche un expert en informatique judiciaire porte plainte à la plice aussi... ne touche pas au disque fais faire une image par un pro... franchement trouve la timeline le malware et rédige le rapport. documente la chaîne de custody — les preuves doivent être recevables en justice...

TTuğçe K***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
310
#4

Workflow de criminalistique numérique : 1) Acquisition (outil dd : dd if=/dev/sda of=image.img bs=1M, vérification du hash MD5), 2) Analyse (FTK Imager, EnCase, analyse de la mémoire avec Volatility), 3) Chronologie (horodatages des fichiers : création, modification, accès — MAC times), 4) Récupération d'artefacts (ruches du Registre Windows, cache du navigateur, bases de données de mails), 5) Analyse de logiciels malveillants (statique + dynamique : exécution en sandbox, analyse des dumps mémoire), 6) Rapport (format SANS : méthodologie, constats, recommandations). Chaîne de custody : identifiant de l'appareil, date/heure de remise, signature de la personne qui a manipulé, conditions de conservation, journal d'accès (qui, quand). Recevabilité judiciaire (Code de procédure pénale turc) : certificats de compétence, validation de la méthodologie, reproductibilité (un autre expert peut-il obtenir le même résultat).

İİlker Ö***Expert
Poste
Employé de magasin
Secteur
Fabrication de meubles
Type d'organisation
entreprise familiale
Membre depuis
juil. 2022
Message
9
#5

touche pas à l'ordi engage un expert en forensic. fais une image disque, documente le hash. documente la chaîne de custody — qui l'a quand. dans le rapport : chronologie analyse malware. l'admissibilité de la preuve en droit dépend de la justesse de la méthodologie...

MMustafa O***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
77
#6

Phases de l'enquête forensic : Préservation (capture immédiate des preuves, aucune modification système), Acquisition (copie bit à bit, vérification du hash cryptographique), Examen (parsing des données, extraction d'artefacts), Analyse (reconstruction de la chronologie, lien de causalité), Rapport (documentation structurée, validation des constats). Assurance qualité : vérification indépendante (revue par un second analyste), validation des outils (uniquement logiciels forensiques approuvés), qualification de l'expert (certifications : GCFE, CFE, ECCE). Admissibilité juridique : standard Daubert (tribunaux US) ou équivalent (les tribunaux UE/TR exigent une méthodologie évaluée par les pairs, des taux d'erreur connus et une acceptation générale dans le domaine).

HHandeMembre actif
Poste
Consultant en communication
Membre depuis
août 2024
Message
92
#7

Mes doutes sont levés, merci. Quand on décide sans mesurer, on revient toujours au même point.

Je suis aussi curieux de savoir si d'autres font autrement.

BBarış I***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
2
#8

Nous avons vécu presque la même chose l'année dernière. Le temps que vous mettez à détecter un problème détermine directement son coût.

Je le note au cas où.

ZZafer A***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
152
#9

Il est rare de trouver un texte qui explique les choses aussi clairement. Les décisions hâtives finissent par être corrigées six mois plus tard.

NNurMembre actif
Poste
Web designer
Membre depuis
août 2024
Message
96
#10

mrci beaucoup je teste dès aujourd'hui. lors de la prise de décision écrivez aussi le pire scénario pas seulement le meilleur.

prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

ÜÜlkü O***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
14
#11

il est rare de trouver un texte qui eplique les choses aussi clairement.

PPolat E***Membre actif
Poste
Technicien de maintenance
Secteur
Agriculture
Type d'organisation
coopérative
Membre depuis
mars 2024
Message
273
#12

Je ne peux pas totalement adhérer à cela. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

NNeslihan T***Expert
Poste
Responsable des achats
Secteur
Fabrication de machines
Type d'organisation
atelier
Membre depuis
déc. 2024
Message
229
#13

Je suis d'accord. Si c'est une première, commencez petit, l'échelle viendra plus tard.

À votre place, j'irais par cette voie.

RRamazan K***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
33
#14

C'est globalement vrai, mais il manque un point. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

J'espère que cela vous sera utile.

HHüsniye E***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
260
#15

La solution qui semble bon marché finit souvent par coûter cher. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant j'ai appris cela trop tard.

Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger. Bien sûr, cela change si votre situation est différente.

HHasan G***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
144
#16

je suis d'accord j'aimerais même souligner ce point. quand on essaie de tout changer en même temps, rien ne prend.

je suis aussi curieux de savoir si d'autres font autrement.

ZZerrin K***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
412
#17

Le point le plus souvent négligé concernant expertise informatique judiciaire est : Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Avant de décider, regardez quelles données vous avez en main. Je suis aussi curieux de savoir si d'autres font autrement.

YYasemin I***Membre actifMembre de la communauté
Membre depuis
juin 2022
Message
11
#18

Ne manquez rien : Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Une sauvegarde non testée n'est pas une sauvegarde.

YYağmur T***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
283
#19

C'est une bonne idée d'avoir ouvert ce sujet. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Voilà, désolé si je me suis étendu.

NNeslihan E***Membre actif
Poste
Membre du conseil d'administration
Secteur
Services de sécurité
Type d'organisation
Équipe de 8 personnes
Membre depuis
avr. 2025
Message
35

Doki · Site web d'entreprise · 2023

#20

Oui la situation est exactement ainsi concernant expertise informatique judiciaire. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle. Voilà désolé si je me suis étendu.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet