Guide des principes fondamentaux de l'enquête informatique pour Windows

Vue d'ensemble

Paru le 11 janvier 2007

La connectivité à Internet et les avancées technologiques exposent ordinateurs et réseaux informatiques aux activités criminelles telles que l'intrusion, la fraude financière, l'usurpation d'identité et le vol de propriété intellectuelle. Les ordinateurs peuvent être utilisés pour lancer des attaques contre des réseaux informatiques et détruire des données. Les messages électroniques peuvent être utilisés pour harceler des personnes, transmettre des images à caractère sexuel et se livrer à d'autres activités malveillantes. De telles activités exposent les organisations à des risques éthiques, juridiques et financiers et les obligent souvent à mener des enquêtes informatiques internes.

Ce guide traite des processus et des outils que vous serez amené à utiliser dans les enquêtes informatiques internes. Il introduit un modèle multiphases basé sur des procédures communément admises dans le monde des enquêtes informatiques. Il présente également un exemple de scénario appliqué d'enquête interne dans un environnement comprenant des ordinateurs Microsoft® Windows®. L'enquête utilise les outils Windows Sysinternals (utilitaires avancés qui permettent d'examiner les ordinateurs basés sur Windows) ainsi que les commandes et les outils courants de Windows.

Certaines stratégies et procédures utilisées dans les enquêtes résultant d'incidents de sécurité informatique peuvent également figurer dans les plans antisinistre. Bien que ces plans n'entrent pas dans le cadre de ce guide, il est important que les organisations établissent des procédures pouvant être utilisées lors de sinistres et dans les situations d'urgence. Les organisations doivent également, chaque fois que cela est possible, identifier et gérer les risques liés à la sécurité. Pour plus d'informations, consultez le Guide de gestion des risques de sécurité.

Sur cette page

Modèle d'enquête informatique
Processus initial de prise de décisions
Résumé du chapitre
Public concerné
Avertissements et avis de non-responsabilité
Références et crédits
Conventions stylistiques
Support et commentaires

Modèle d'enquête informatique

Selon Warren G. Kruse II et Jay G. Heiser, auteurs de Computer Forensics: Incident Response Essentials, l'expertise judiciaire en informatique est "la préservation, l'identification, l'extraction, la documentation et l'interprétation d'un support informatique en vue de l'analyse des preuves et/ou des causes profondes". Dans le modèle d'enquête informatique de la figure suivante, les différents éléments d'une expertise judiciaire en informatique sont organisés en un flux logique.

Les quatre phases d'enquête et les processus connexes représentés dans la figure doivent être mis en œuvre lors de la manipulation des preuves numériques. Les phases peuvent être résumées comme suit :

  • Évaluation de la situation. Analysez l'étendue de l'enquête et les actions à entreprendre.

  • Acquisition des données. Rassemblez, protégez et préservez les preuves originales.

  • Analyse des données. Examinez et mettez en corrélation les preuves numériques avec les événements pertinents qui vous aideront à appuyer votre argumentation.

  • Rapport de l'enquête. Rassemblez et organisez les informations recueillies et rédigez le rapport final.

Des informations détaillées sur chacune des phases sont fournies dans les chapitres de ce guide.

Haut de page

Processus initial de prise de décisions

Avant d'entreprendre chacune des phases générales d'enquête, appliquez le processus initial de prise de décisions présenté dans la figure suivante.

Déterminez avec l'aide des conseillers juridiques si les forces de l'ordre doivent être impliquées ou non. Si vous déterminez que l'intervention des forces de l'ordre est nécessaire, poursuivez l'enquête interne, sauf avis contraire des responsables des forces de l'ordre. Les forces de l'ordre peuvent ne pas être disponibles pour vous aider dans l'enquête de l'incident. Vous devez donc continuer à gérer l'incident et l'enquête pour leur soumettre ultérieurement vos travaux.

En fonction du type d'incident sur lequel vous enquêtez, votre principale préoccupation doit être d'empêcher la ou les personnes responsables de cet incident de causer tout autre dommage à l'organisation. L'enquête est importante mais passe après la protection de l'organisation, sauf en cas de problèmes de sécurité nationale.

Si l'intervention des forces de l'ordre n'est pas nécessaire, votre organisation peut déjà disposer de procédures et réglementations opérationnelles standard régissant le processus d'enquête. Reportez-vous à la section Compte-rendu des délits informatiques de l'annexe Ressources de ce guide pour obtenir la liste des types de délits devant être signalés aux forces de l'ordre.

Haut de page

Résumé du chapitre

Ce guide se compose de cinq chapitres et d'une annexe brièvement décrits dans la liste suivante. Les quatre premiers chapitres contiennent des informations sur les quatre phases du processus d'enquête interne :

Haut de page

Public concerné

Ce guide s'adresse aux professionnels de l'informatique qui souhaitent avoir une compréhension générale des enquêtes informatiques, notamment des nombreuses procédures pouvant être utilisées dans de telles enquêtes et des protocoles mis en place pour signaler les incidents.

Haut de page

Avertissements et avis de non-responsabilité

Ces recommandations ne constituent pas un avis juridique et ne remplacent en aucun cas les conseils individualisés de nature juridique ou autre dispensés par des conseillers juridiques. Consultez toujours vos conseillers juridiques avant de décider de mettre en œuvre ou non l'un des processus décrits. Les outils et technologies qui sont détaillés dans ce guide sont couramment utilisés à la date de sa publication et peuvent être amenés à changer dans le futur.

Il est également important de comprendre que des restrictions légales peuvent limiter votre capacité à mettre en œuvre ces procédures. Aux États-Unis, par exemple, il existe de nombreuses lois liées aux droits des personnes soupçonnées de commettre des actes illicites. Sauf restrictions légales explicitement référencées dans les réglementations et procédures de votre organisation, il est important que vous obteniez l'accord écrit obligatoire des conseillers juridiques, de la direction et des principales parties prenantes tout au long de l'enquête interne.

Notes

Ce guide ne contient pas d'informations sur le développement de stratégies et de procédures de réponse aux incidents ni de recommandations spécifiques pour les produits d'imagerie de données, pour la mise en place d'un laboratoire d'expertise judiciaire ou pour les enquêtes informatiques dans les environnements non-Windows. Pour plus d'informations sur le développement de stratégies et de procédures de réponse aux incidents, visitez le site Web Microsoft Operations Framework (MOF).

Haut de page

Références et crédits

Les informations contenues dans ce guide sont basées sur des informations provenant d'experts réputés du secteur et d'autres sources, parmi lesquelles les publications suivantes :

Haut de page

Conventions stylistiques

Ce guide utilise les conventions stylistiques décrites dans le tableau suivant.

Élément Signification
Police de caractères gras Correspond aux caractères tapés tels quels, notamment les commandes, les commutateurs et les noms de fichiers. Les éléments de l'interface utilisateur apparaissent également en gras.
Police de caractères italique Les titres d'ouvrages et autres publications importantes apparaissent en italique.
<Italique> Les espaces réservés en italique et encadrés de crochets obliques <Italique> représentent des variables.
Police à espacement fixe 
Définit les exemples de code et de scripts.
Remarque Avertit le lecteur de la présence d'informations supplémentaires.
Important Avertit le lecteur de la présence d'informations supplémentaires essentielles.
[](#mainsection)[Haut de page](#mainsection) ### Support et commentaires L'équipe SASC (Solution Accelerators – Security and Compliance) serait heureuse de recevoir vos commentaires sur ce guide et sur ses autres solutions. Veuillez envoyer vos questions et vos commentaires à [secwish@microsoft.com](mailto:secwish@microsoft.com?subject=the%20fundamental%20computer%20enquête%20guide%20for%20windows). Nous avons hâte de vous lire. Solution Accelerators fournit des directives ainsi que des éléments d'automatisation pour l'intégration inter-produit. Grâce à ses outils et son contenu éprouvés, vous pouvez organiser, élaborer, déployer et utiliser les technologies de l'information en toute confiance. Pour consulter la gamme complète de Solution Accelerators et pour obtenir des informations supplémentaires, visitez la page [Solution Accelerators](http://go.microsoft.com/fwlink/?linkid=51571) sur Microsoft TechNet. **Téléchargement** [Téléchargez le Guide des principes fondamentaux de l'enquête informatique pour Windows](http://go.microsoft.com/fwlink/?linkid=80345) **Notifications de mise à jour** [Inscrivez-vous pour obtenir les mises à jour et nouvelles versions](http://go.microsoft.com/fwlink/?linkid=54982) **Commentaires** [Envoyez-nous vos commentaires et suggestions](mailto:secwish@microsoft.com?subject=fundamental%20computer%20investigation%20guide%20for%20windows) [](#mainsection)[Haut de page](#mainsection)