CyberGlossary

Forensique et réponse

Investigation numérique

Aussi appelé: Forensique numérique, Inforensique

Définition

Discipline scientifique consistant à identifier, préserver, analyser et documenter les preuves numériques issues d'ordinateurs, de réseaux et d'appareils, de manière juridiquement recevable.

L'investigation numérique applique des techniques d'enquête aux artefacts numériques pour soutenir la réponse à incident, les contentieux, les enquêtes internes et les affaires judiciaires. Les praticiens suivent des modèles de processus reconnus tels que NIST SP 800-86 et ISO/IEC 27037 afin d'acquérir les données en préservant leur intégrité (bloqueurs en écriture, empreintes cryptographiques), de maintenir la chaîne de possession et de reconstituer les événements par analyse de chronologie et d'artefacts. Les sous-domaines couvrent disque, mémoire, réseau, mobile et cloud, chacun avec des outils dédiés (Autopsy, EnCase, FTK, X-Ways, Volatility, Wireshark). L'objectif est de produire des conclusions reproductibles, résistant à un examen judiciaire ou exécutif, et orientant les actions de confinement et de remédiation.

Exemples

  • Imagerie du disque d'un portable compromis avec FTK Imager puis analyse dans Autopsy.
  • Récupération de fichiers et fragments de discussion supprimés dans une enquête RH.

Termes liés