Aller au contenu principal

Réponse aux incidents et forensique

Google IT SupportSécurité informatique

Réponse aux incidents et forensique

Définition

La réponse aux incidents (Incident Response - IR) est le processus organisé pour détecter, contenir, éradiquer et apprendre des incidents de sécurité. La forensique numérique collecte et analyse les preuves selon des règles légales et techniques strictes.

Cycle de vie de la réponse aux incidents (NIST SP 800-61, SANS PICERL)

1. Préparation

  • Plan de réponse aux incidents (IR plan), playbooks par type (ransomware, phishing, DDoS, fuite de données)
  • Équipe IR : rôles (commandant, analystes, communication, juridique, RH)
  • Outils : EDR, SIEM, journalisation centralisée, coffre-fort preuves, contacts (legal, police, assurance, prestataires)
  • Formation et exercices (tabletop, simulations)

2. Identification (détection)

  • Sources : alertes EDR/SIEM, tickets utilisateurs, anomalies réseau, menace intel, fournisseurs
  • Triage : confirmation, sévérité, impact, périmètre
  • Collecte initiale : logs, captures, mémoire, artefacts
  • Questions clés : quoi, quand, comment, où, qui, quelle portée ?

3. Contention (containment)

  • Court terme : déconnecter la machine (ou pas !), désactiver le compte, isoler le VLAN, bloquer IP/C2, changer les mots de passe
  • Long terme : systèmes de secours, correctifs temporaires, renforcement
  • ⚠️ Éviter : redémarrer/préparer l'analyse forensique avant capture mémoire, divulguer trop tôt
  • Stratégie : contenir vs éradiquer vs continuer à observer (attaqueurs suivis pour attribution)

4. Éradication

  • Suppression malveillants (malware, backdoors, comptes ajoutés)
  • Remédiation vulnérabilités exploitées (patch, config, MFA)
  • Vérification : scan complet, hunting résiduel, contrôle intégrité (baselines)

5. Récupération

  • Restauration depuis sauvegardes saines et vérifiées (hors copie compromise)
  • Remise en production progressive, validation fonctionnelle et sécurité
  • Surveillance renforcée post-incident (30-90 jours)

6. Leçons apprises (post-mortem)

  • Rapport d'incident : chronologie, cause racine, impact, actions, délais
  • Plan d'actions correctives (suivi avec responsables et échéances)
  • Mise à jour des playbooks, outils, formation

Forensique numérique

Chaîne de preuve (Chain of Custody)

  • Documenter chaque manipulation : qui, quoi, quand, où, comment
  • Hashs (SHA-256) avant et après chaque étape
  • Supports vierges/écrits protégés (write blocker)
  • Preuve = admissible devant la justice (règles légales locales)

Ordre de volatilité (RFC 3227)

  1. Registres, cache CPU
  2. RAM (volatile) — capture mémoire : dumpit, LiME, WinPmem, Volatility
  3. Tables réseau, processus, connexions
  4. Fichiers temporaires
  5. Disque (non volatile)
  6. Logs distants, réseau
  7. Supports externes, sauvegardes

Acquisition et analyse

Type Outils Usage
Capture mémoire Volatility, WinPmem, LiME, Redline Processus cachés, clés, scripts en mémoire
Image disque FTK Imager, dd/dcfldd, Guymager, Magnet Image forensique (hash, write-blocker)
Analyse disque Autopsy, Sleuth Kit, X-Ways, EnCase Fichiers supprimés, slack space, métadonnées, carvings
Logs Log2timeline/Plaso, Timeline Explorer, journalctl, Event Viewer Chronologie, corrélation
Réponse live KAPE, CrowdStrike/EDR collection Artefacts rapides (autoruns, prefetch, registre)

Artefacts Windows courants

  • Prefetch / Amcache : exécutions programmes (timestamps, compteurs)
  • Registre (NTUSER.DAT, SYSTEM, SOFTWARE) : persistence Run keys, USB last connected, MRU
  • Fichiers : $Recycle.Bin, $MFT, pagefile.sys, hiberfil.sys, $LogFile
  • Journaux : Security (4624/4625), System, PowerShell (4104 ScriptBlock), EventLogs
  • Browser : historique, cookies, cache, bookmarks, downloads
  • Email / messagerie : PST/OST, fichiers .eml, métadonnées