CyberGlossary

Forensique et réponse

Bloqueur en écriture

Aussi appelé: Bloqueur forensique, Pont en lecture seule

Définition

Outil matériel ou logiciel autorisant la lecture d'un support de stockage mais empêchant toute écriture susceptible d'altérer les preuves.

Le bloqueur en écriture est central pour l'acquisition de preuves : il garantit que le disque, la clé USB ou la carte mémoire d'origine reste bit pour bit identique pendant l'imagerie. Les modèles matériels (Tableau, WiebeTech, CRU) s'interposent entre le support et la station d'analyse en exposant des interfaces SATA, NVMe, USB, SAS ou M.2 en lecture seule. Les solutions logicielles (blockdev sous Linux, USBWriteBlocker, politiques Windows) offrent une protection comparable. Le programme NIST CFTT publie des tests validant les outils. L'emploi d'un bloqueur en écriture est une exigence pratique d'ISO/IEC 27037 pour préserver l'intégrité probatoire.

Exemples

  • Bloqueur matériel Tableau T8u USB 3.0 lors de l'imagerie d'un disque externe suspect.
  • Station Linux configurée avec udev et blockdev pour éviter les écritures accidentelles.

Termes liés