Aller au contenu
Categoria: Forensics9 min de lecture

Chaine de custody et manipulation des preuves pour le DFIR

Por Lucas Andrade ·

Guide pratique DFIR sur la chaine de custody : ordre de volatilite, imagerie forensique, hachage, journal et stockage securise.

Dans cet article

En forensique numerique et reponse aux incidents, le brio technique d'une analyse ne vaut rien si l'on ne peut faire confiance aux preuves. La chaine de custody est la discipline qui rend un artefact defendable : un enregistrement continu et documente de qui a collecte chaque element, quand, comment, et de tous ceux qui l'ont manipule depuis. Que l'enquete finisse devant un tribunal, dans une procedure disciplinaire interne ou simplement dans un rapport honnete de cause racine, le meme principe tient : vous devez pouvoir montrer que les octets analyses sont les memes que ceux presents sur le systeme, inchanges par votre manipulation. Ce guide s'adresse aux defenseurs et aux praticiens du DFIR. Il explique ce que signifie la chaine de custody, comment acquerir et preserver correctement les preuves, et les erreurs qui detruisent silencieusement la recevabilite bien avant que quiconque n'ouvre le dossier.

Ce que signifie la chaine de custody#

La chaine de custody est l'histoire auditable d'une piece de preuve depuis le moment ou elle est identifiee jusqu'a celui ou elle est presentee ou detruite. Elle repond a une question adversariale simple : cela aurait-il pu etre altere, et pouvez-vous prouver que non. En pratique elle combine deux choses. D'abord, l'integrite : une preuve cryptographique, generalement un hachage, que les donnees n'ont pas change. Ensuite, la responsabilite : une piste ininterrompue, papier ou numerique, nommant chaque personne ayant possede l'element, les heures de transfert et le but de chaque acces. Si l'une des deux se rompt, une partie adverse peut plaider que la preuve n'est pas fiable. Le but n'est pas la bureaucratie pour elle-meme, mais d'ecarter le doute raisonnable sur l'authenticite de ce que vous avez trouve.

Pourquoi l'enjeu est plus grand qu'il n'y parait#

Meme dans les enquetes qui n'atteignent jamais un tribunal, la chaine de custody protege tous les impliques. Un enregistrement propre protege le repondeur des accusations de falsification, protege l'accuse d'un dossier fabrique, et donne a la direction la confiance que les conclusions reposent sur un terrain solide. Quand les affaires deviennent juridiques, une manipulation negligente est l'une des raisons les plus frequentes du rejet des preuves. Regulateurs, assureurs et auditeurs attendent de plus en plus la meme rigueur pour les enquetes de breche. Traiter la custody comme optionnelle parce que celle-ci n'est qu'interne est un piege, car vous savez rarement au debut d'un incident jusqu'ou il ira. La posture la plus sure est de traiter chaque acquisition comme si elle pouvait un jour etre examinee par un expert hostile.

Ordre de volatilite : collecter dans la bonne sequence#

La preuve numerique se degrade. Une partie disparait a l'instant ou une machine est eteinte, voire si on la laisse tourner. L'ordre de volatilite vous dit de capturer d'abord les donnees les plus fragiles. En gros, cela signifie les registres et le cache du CPU, puis le contenu de la RAM et l'etat des processus en cours et des connexions reseau, puis les donnees temporaires et de swap, puis le disque, et enfin les sources d'archive comme les sauvegardes et les logs distants. Concretement, si un systeme est vivant et que vous avez l'autorite d'agir, capturer une image memoire avant de couper l'alimentation peut preserver des cles de chiffrement, un malware en memoire et un etat reseau qu'une image disque seule ne montrera jamais. Documentez la sequence choisie et pourquoi, car l'ordre d'acquisition lui-meme fait partie du dossier.

Acquisition : imagerie et hachage#

L'acquisition correcte est le lieu ou l'integrite se gagne ou se perd. Le principe est de travailler sur une copie, jamais l'original. Pour les disques, utilisez un bloqueur d'ecriture et creez une image forensique bit a bit, puis calculez un hachage cryptographique de la source et de l'image pour prouver qu'ils correspondent. Historiquement on utilisait MD5 et SHA-1, mais la pratique moderne prefere SHA-256 pour eviter les debats sur les faiblesses de collision. Notez l'outil, sa version, l'operateur, les horodatages et les valeurs de hachage resultantes dans vos notes au moment de l'acquisition, pas plus tard de memoire. Des lors, toute analyse tourne contre une copie de travail verifiee, et vous rehachez avant et apres manipulation pour demontrer que votre examen n'a rien change.

Etiquetage, scellement et journal de custody#

Une fois acquis, un element doit etre identifiable de maniere unique et controle physiquement ou logiquement. Attribuez un identifiant de preuve unique, etiquetez le support ou l'image avec le numero de dossier, la date, le collecteur et une description, et lorsqu'un support physique est en jeu, utilisez des sachets inviolables avec sceaux signes. Le journal de custody est le coeur de la responsabilite : chaque transfert enregistre qui a libere l'element, qui l'a recu, la date et l'heure et la raison. Chaque passage de main doit etre signe. Pour une preuve numerique stockee dans un systeme, l'equivalent est un depot a acces controle avec journalisation d'audit immuable afin que chaque lecture, copie et export soit imputable. Un trou dans le journal, meme innocent, est exactement ce que cherche un expert adverse.

Stockage et integrite dans le temps#

La preuve attend souvent des mois avant d'etre necessaire, donc la preservation n'est pas un acte unique. Stockez les images dans un lieu securise a acces restreint, idealement avec redondance pour qu'une seule panne de disque ne detruise pas l'unique copie. Reverifiez periodiquement les hachages pour prouver l'integrite continue, et consignez ces verifications. Restreignez qui peut acceder au depot et journalisez chaque acces. Pour les dossiers de longue duree, envisagez un support en ecriture unique ou un stockage d'objets avec retention legale et verrouillage d'objet afin que personne, y compris les administrateurs, ne puisse modifier ou supprimer silencieusement un element. La question a laquelle vous devez toujours pouvoir repondre est de savoir si l'artefact stocke aujourd'hui est prouvablement identique a celui acquis, et vos enregistrements doivent rendre cette reponse triviale.

Preuves cloud et distantes#

Les incidents modernes s'etendent a des systemes que vous ne detenez pas physiquement. Les preuves cloud, les exports SaaS et les logs de services geres exigent la meme rigueur adaptee au support. Quand vous exportez des donnees d'un fournisseur, capturez les appels d'API exacts ou les actions de console, le compte et l'identite utilises, les horodatages et un hachage de l'artefact exporte. Notez que vous collectez une copie produite par le fournisseur, et documentez les garanties d'integrite propres au fournisseur lorsqu'elles existent. Comme les logs distants peuvent avoir une retention courte, priorisez leur preservation precoce et enregistrez precisement le moment de la collecte. Les principes de la chaine de custody ne changent pas dans le cloud ; ce qui change, c'est que vous devez aussi documenter la confiance placee dans les systemes d'un tiers et comment vous avez verifie l'export.

Pieges frequents#

Plusieurs erreurs reviennent et chacune peut couler un dossier. Les analystes examinent le support original au lieu d'une copie verifiee, alterant des horodatages au passage. Quelqu'un oublie de hacher a l'acquisition, si bien qu'il n'y a pas de reference pour prouver l'integrite plus tard. Le journal de custody a un trou ou un element a passe la nuit sur un bureau sans entree. Les notes sont ecrites de memoire des heures plus tard, introduisant des incoherences qu'un contre-interrogateur exploitera. Les horloges des systemes ne sont jamais reconciliees, si bien que la chronologie se contredit. Et une subtile : un repondeur agit sans autorisation documentee de saisir ou d'acceder aux donnees, contaminant tout ce qui suit. Le remede pour tout cela est la meme discipline appliquee avec constance et une documentation contemporaine qui ne repose jamais sur le souvenir.

Checklist chaine de custody DFIR#

Utilisez ceci comme sequence de travail. 1. Confirmez l'autorisation et le perimetre par ecrit avant de toucher quoi que ce soit. 2. Photographiez et documentez la scene et l'etat du systeme. 3. Collectez par ordre de volatilite, en capturant la memoire avant l'extinction lorsque c'est pertinent. 4. Utilisez un bloqueur d'ecriture et creez une image forensique ; ne travaillez pas sur les originaux. 5. Hachez source et image avec SHA-256 et notez les valeurs immediatement. 6. Attribuez un ID unique, etiquetez et scellez la preuve. 7. Tenez le journal de custody pour chaque transfert, signe des deux cotes. 8. Stockez de maniere securisee avec redondance et reverification periodique des hachages. 9. N'analysez que des copies de travail verifiees et rehachez avant et apres. 10. Documentez chaque etape de maniere contemporaine, jamais de memoire.

FAQ : quel algorithme de hachage utiliser pour les preuves ?#

Utilisez SHA-256 par defaut. MD5 et SHA-1 apparaissent encore dans des outils anciens et ne sont pas inutiles pour un controle rapide d'integrite, mais tous deux ont des faiblesses de collision connues qu'un expert adverse habile peut soulever pour semer le doute. Calculer SHA-256 et le noter au moment de l'acquisition evite entierement cet argument. Il est courant et raisonnable de noter plus d'un hachage pour la defense en profondeur. L'algorithme precis compte moins que la discipline qui l'entoure : hachez la source et l'image, notez les valeurs de maniere contemporaine et reverifiez dans le temps afin de pouvoir toujours demontrer que rien n'a change sous votre controle.

FAQ : dois-je capturer la memoire, ou une image disque suffit-elle ?#

Cela depend de l'incident, mais pour un hote vivant et potentiellement compromis, la memoire est souvent la preuve la plus precieuse et la plus perissable que vous obtiendrez jamais. La RAM peut contenir des cles de chiffrement, des donnees dechiffrees, du code injecte qui ne touche jamais le disque et l'etat reseau en direct, qui disparaissent tous a l'extinction. Si vous avez l'autorite et une methode sure, capturez la memoire avant d'eteindre. Cela dit, l'acquisition memoire sur un systeme vivant perturbe legerement la machine, documentez donc votre methode et son empreinte. Pour un systeme deja eteint, vous travaillez avec le disque et les logs disponibles, et vous notez que les donnees volatiles n'etaient plus disponibles a votre arrivee.

Conclusion#

La chaine de custody est la fondation silencieuse qui permet a une enquete DFIR de resister a l'examen. Elle repose sur deux piliers, l'integrite prouvable par le hachage et la responsabilite ininterrompue par la documentation, appliques du premier instant de la collecte jusqu'a la disposition finale. Collectez par ordre de volatilite, ne travaillez que sur des copies verifiees, hachez tot et reverifiez souvent, tenez un journal de custody signe sans trous, et notez tout au fur et a mesure plutot que de memoire. Traitez chaque acquisition comme si elle allait affronter un expert hostile, et vous protegez non seulement le dossier mais toutes les personnes impliquees. Les habitudes sont simples ; la discipline de les appliquer a chaque fois est ce qui rend la preuve digne de confiance.

Related posts

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly