Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 356

Investigation numérique

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Investigation numérique ?

Investigation numériqueDiscipline scientifique consistant à identifier, préserver, analyser et documenter les preuves numériques issues d'ordinateurs, de réseaux et d'appareils, de manière juridiquement recevable.


L'investigation numérique applique des techniques d'enquête aux artefacts numériques pour soutenir la réponse à incident, les contentieux, les enquêtes internes et les affaires judiciaires. Les praticiens suivent des modèles de processus reconnus tels que NIST SP 800-86 et ISO/IEC 27037 afin d'acquérir les données en préservant leur intégrité, de maintenir la chaîne de possession et de reconstituer les événements par analyse de chronologie et d'artefacts. Les sous-domaines couvrent disque, mémoire, réseau, mobile et cloud, chacun avec des outils dédiés (Autopsy, EnCase, FTK, X-Ways, Volatility, Wireshark).

Principes qui rendent les preuves recevables

L'acquisition suit l'ordre de volatilité (RFC 3227) : on capture les registres du processeur, la RAM et l'état du réseau avant de toucher aux disques non volatils, car la mémoire volatile disparaît à la mise hors tension alors qu'elle contient souvent des clés de chiffrement, du code injecté et des connexions actives. Les images de disque sont réalisées via des bloqueurs en écriture matériels et vérifiées en comparant les empreintes MD5/SHA-256 de la source et de la copie : une divergence signifie que la preuve est altérée. La règle ACPO / chaîne de possession veut que les données acquises ne soient pas modifiées ; lorsque la modification est inévitable (acquisition à chaud), l'examinateur doit être compétent et documenter chaque action.

La recevabilité devant un tribunal repose sur la reproductibilité. Le standard américain Daubert et les lignes directrices SWGDE, issues du FBI, exigent des méthodes que d'autres examinateurs peuvent reproduire et soumettre à une revue par les pairs, ce qui explique pourquoi les outils forensiques sont validés (par exemple le projet Computer Forensic Tool Testing du NIST) et pourquoi les analystes consignent les versions d'outils et les valeurs de hachage dans leurs rapports. La rigueur qui satisfait un tribunal étaye aussi des décisions de confinement solides pendant un incident.

flowchart LR
  A[Identifier les sources de preuves] --> B[Préserver : isoler,<br/>ordre de volatilité]
  B --> C[Acquérir : image via bloqueur<br/>+ vérification de hachage]
  C --> D[Analyser : chronologie,<br/>artefacts, carving]
  D --> E[Documenter : chaîne de possession,<br/>versions d'outils, hachages]
  E --> F[Rapporter : conclusions reproductibles<br/>et recevables en justice]
  C -.maintenir l'intégrité du hachage.-> E

Exemples

  1. 01

    Imagerie du disque d'un portable compromis avec FTK Imager puis analyse dans Autopsy.

  2. 02

    Récupération de fichiers et fragments de discussion supprimés dans une enquête RH.

Questions fréquentes

Qu'est-ce que Investigation numérique ?

Discipline scientifique consistant à identifier, préserver, analyser et documenter les preuves numériques issues d'ordinateurs, de réseaux et d'appareils, de manière juridiquement recevable. Cette notion relève de la catégorie Forensique et réponse en cybersécurité.

Que signifie Investigation numérique ?

Discipline scientifique consistant à identifier, préserver, analyser et documenter les preuves numériques issues d'ordinateurs, de réseaux et d'appareils, de manière juridiquement recevable.

Comment se défendre contre Investigation numérique ?

Les défenses contre Investigation numérique combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Investigation numérique ?

Noms alternatifs courants : Forensique numérique, Inforensique.

Termes liés

Voir aussi