CyberGlossary

Forensique et réponse

Imagerie forensique

Aussi appelé: Image bit à bit, Image disque

Définition

Copie bit à bit d'un support de stockage, vérifiée par empreintes cryptographiques, exploitable pour l'analyse et recevable en justice.

L'imagerie forensique produit une réplique exacte du support source (disque, partition, support amovible), y compris espace non alloué et slack, écrite dans un conteneur comme EWF/E01, AFF4 ou DD brut. L'original est protégé par un bloqueur en écriture matériel ou logiciel, et l'image est vérifiée par SHA-256 (ou MD5/SHA-1 conjoints pour compatibilité) afin de rendre toute modification détectable. Les pratiques suivent ISO/IEC 27037 et NIST SP 800-86, en consignant les empreintes avant/après et les versions d'outils. Outils courants : FTK Imager, Guymager, dc3dd, EnCase, X-Ways. L'imagerie permet une analyse reproductible sans altérer la source.

Exemples

  • Image E01 d'un SSD suspect avec FTK Imager derrière un bloqueur Tableau.
  • Capture AFF4 d'un volume RAID lors d'une intervention sur site.

Termes liés