Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Vue d'ensemble
Paru le 11 janvier 2007
La connectivité à Internet et les avancées technologiques exposent ordinateurs et réseaux informatiques aux activités criminelles telles que l'intrusion, la fraude financière, l'usurpation d'identité et le vol de propriété intellectuelle. Les ordinateurs peuvent être utilisés pour lancer des attaques contre des réseaux informatiques et détruire des données. Les messages électroniques peuvent être utilisés pour harceler des personnes, transmettre des images à caractère sexuel et se livrer à d'autres activités malveillantes. De telles activités exposent les organisations à des risques éthiques, juridiques et financiers et les obligent souvent à mener des enquêtes informatiques internes.
Ce guide traite des processus et des outils que vous serez amené à utiliser dans les enquêtes informatiques internes. Il introduit un modèle multiphases basé sur des procédures communément admises dans le monde des enquêtes informatiques. Il présente également un exemple de scénario appliqué d'enquête interne dans un environnement comprenant des ordinateurs Microsoft® Windows®. L'enquête utilise les outils Windows Sysinternals (utilitaires avancés qui permettent d'examiner les ordinateurs basés sur Windows) ainsi que les commandes et les outils courants de Windows.
Certaines stratégies et procédures utilisées dans les enquêtes résultant d'incidents de sécurité informatique peuvent également figurer dans les plans antisinistre. Bien que ces plans n'entrent pas dans le cadre de ce guide, il est important que les organisations établissent des procédures pouvant être utilisées lors de sinistres et dans les situations d'urgence. Les organisations doivent également, chaque fois que cela est possible, identifier et gérer les risques liés à la sécurité. Pour plus d'informations, consultez le Guide de gestion des risques de sécurité.
Sur cette page
Modèle d'enquête informatique
Processus initial de prise de décisions
Résumé du chapitre
Public concerné
Avertissements et avis de non-responsabilité
Références et crédits
Conventions stylistiques
Support et commentaires
Modèle d'enquête informatique
Selon Warren G. Kruse II et Jay G. Heiser, auteurs de Computer Forensics: Incident Response Essentials, l'expertise judiciaire en informatique est "la préservation, l'identification, l'extraction, la documentation et l'interprétation d'un support informatique en vue de l'analyse des preuves et/ou des causes profondes". Dans le modèle d'enquête informatique de la figure suivante, les différents éléments d'une expertise judiciaire en informatique sont organisés en un flux logique.
.gif)
Les quatre phases d'enquête et les processus connexes représentés dans la figure doivent être mis en œuvre lors de la manipulation des preuves numériques. Les phases peuvent être résumées comme suit :
Évaluation de la situation. Analysez l'étendue de l'enquête et les actions à entreprendre.
Acquisition des données. Rassemblez, protégez et préservez les preuves originales.
Analyse des données. Examinez et mettez en corrélation les preuves numériques avec les événements pertinents qui vous aideront à appuyer votre argumentation.
Rapport de l'enquête. Rassemblez et organisez les informations recueillies et rédigez le rapport final.
Des informations détaillées sur chacune des phases sont fournies dans les chapitres de ce guide.
Processus initial de prise de décisions
Avant d'entreprendre chacune des phases générales d'enquête, appliquez le processus initial de prise de décisions présenté dans la figure suivante.
.gif)
Déterminez avec l'aide des conseillers juridiques si les forces de l'ordre doivent être impliquées ou non. Si vous déterminez que l'intervention des forces de l'ordre est nécessaire, poursuivez l'enquête interne, sauf avis contraire des responsables des forces de l'ordre. Les forces de l'ordre peuvent ne pas être disponibles pour vous aider dans l'enquête de l'incident. Vous devez donc continuer à gérer l'incident et l'enquête pour leur soumettre ultérieurement vos travaux.
En fonction du type d'incident sur lequel vous enquêtez, votre principale préoccupation doit être d'empêcher la ou les personnes responsables de cet incident de causer tout autre dommage à l'organisation. L'enquête est importante mais passe après la protection de l'organisation, sauf en cas de problèmes de sécurité nationale.
Si l'intervention des forces de l'ordre n'est pas nécessaire, votre organisation peut déjà disposer de procédures et réglementations opérationnelles standard régissant le processus d'enquête. Reportez-vous à la section Compte-rendu des délits informatiques de l'annexe Ressources de ce guide pour obtenir la liste des types de délits devant être signalés aux forces de l'ordre.
Résumé du chapitre
Ce guide se compose de cinq chapitres et d'une annexe brièvement décrits dans la liste suivante. Les quatre premiers chapitres contiennent des informations sur les quatre phases du processus d'enquête interne :
Le chapitre 1 : évaluation de la situation décrit comment effectuer une évaluation approfondie de la situation et se préparer pour l'enquête interne.
Le chapitre 2 : acquisition des données fournit des recommandations pour le rassemblement de preuves numériques.
Le chapitre 3 : analyse des données examine les techniques standard de l'analyse de preuves.
Le chapitre 4 : rapport de l'enquête décrit comment rédiger le rapport de résultat de l'enquête.
Le chapitre 5 : exemple de scénario appliqué décrit un scénario fictif détaillant l'accès non autorisé à des informations confidentielles.
L'annexe Ressources comprend des informations sur la préparation à une enquête informatique, des coordonnées utiles pour signaler les délits informatiques et obtenir une formation à l'enquête informatique, des feuilles de calcul pouvant être utilisées pour les enquêtes informatiques ainsi que des listes d'outils d'enquête informatique.
Public concerné
Ce guide s'adresse aux professionnels de l'informatique qui souhaitent avoir une compréhension générale des enquêtes informatiques, notamment des nombreuses procédures pouvant être utilisées dans de telles enquêtes et des protocoles mis en place pour signaler les incidents.
Avertissements et avis de non-responsabilité
Ces recommandations ne constituent pas un avis juridique et ne remplacent en aucun cas les conseils individualisés de nature juridique ou autre dispensés par des conseillers juridiques. Consultez toujours vos conseillers juridiques avant de décider de mettre en œuvre ou non l'un des processus décrits. Les outils et technologies qui sont détaillés dans ce guide sont couramment utilisés à la date de sa publication et peuvent être amenés à changer dans le futur.
Il est également important de comprendre que des restrictions légales peuvent limiter votre capacité à mettre en œuvre ces procédures. Aux États-Unis, par exemple, il existe de nombreuses lois liées aux droits des personnes soupçonnées de commettre des actes illicites. Sauf restrictions légales explicitement référencées dans les réglementations et procédures de votre organisation, il est important que vous obteniez l'accord écrit obligatoire des conseillers juridiques, de la direction et des principales parties prenantes tout au long de l'enquête interne.
Notes
Ce guide ne contient pas d'informations sur le développement de stratégies et de procédures de réponse aux incidents ni de recommandations spécifiques pour les produits d'imagerie de données, pour la mise en place d'un laboratoire d'expertise judiciaire ou pour les enquêtes informatiques dans les environnements non-Windows. Pour plus d'informations sur le développement de stratégies et de procédures de réponse aux incidents, visitez le site Web Microsoft Operations Framework (MOF).
Références et crédits
Les informations contenues dans ce guide sont basées sur des informations provenant d'experts réputés du secteur et d'autres sources, parmi lesquelles les publications suivantes :
Forensic Examination of Digital Evidence: A Guide for Law Enforcement par le National Institute of Justice, une agence du Ministère de la Justice américain.
Guide to Integrating Forensic Techniques into Incident Response, document PDF du National Institute of Standards and Technology.
« RFC3227 - Guidelines for Evidence Collection and Archiving » par D. Brezinski et T. Killalea.
Conventions stylistiques
Ce guide utilise les conventions stylistiques décrites dans le tableau suivant.
| Élément | Signification |
|---|---|
| Police de caractères gras | Correspond aux caractères tapés tels quels, notamment les commandes, les commutateurs et les noms de fichiers. Les éléments de l'interface utilisateur apparaissent également en gras. |
| Police de caractères italique | Les titres d'ouvrages et autres publications importantes apparaissent en italique. |
| <Italique> | Les espaces réservés en italique et encadrés de crochets obliques <Italique> représentent des variables. |
|
Définit les exemples de code et de scripts. |
| Remarque | Avertit le lecteur de la présence d'informations supplémentaires. |
| Important | Avertit le lecteur de la présence d'informations supplémentaires essentielles. |