← Retour au portail

🔒 Module CYB9 – Réponse à incident et investigation numérique

📘 Fiche de cours ⏱️ 4h 🎯 Bloc 3 – B3.5 A
Objectifs : détecter, analyser et répondre à un incident de sécurité, collecter et préserver les preuves numériques.

📖 Introduction

Les incidents de sécurité sont inévitables. Une organisation doit être préparée à les détecter, les analyser et y répondre efficacement. L'investigation numérique (forensique) permet de collecter, préserver et analyser les preuves pour comprendre l'incident et renforcer la sécurité.

🎯

À l'issue de ce module, vous serez capable de :

  • Identifier les phases de la réponse à incident (NIST).
  • Collecter et préserver des preuves numériques (chaîne de traçabilité).
  • Analyser des logs et des captures réseau.
  • Mettre en œuvre des contre-mesures.
  • Rédiger un rapport d'incident.

🔄 Cycle de réponse à incident (NIST SP 800-61)

Le NIST définit 4 phases principales pour gérer un incident de sécurité.

PhaseDescription
1. PréparationMettre en place des politiques, des outils et former les équipes avant l'incident.
2. Détection et analyseIdentifier l'incident, évaluer sa gravité, collecter les informations.
3. Confinement, éradication et récupérationIsoler l'incident, supprimer la menace, restaurer les systèmes.
4. Retour d'expérienceAnalyser l'incident, améliorer les procédures et la sécurité.

2.1 – Détection et analyse

  • Sources d'alertes :
    • SIEM (ex : Wazuh, ELK, Splunk).
    • IDS/IPS (ex : Suricata, Snort).
    • Logs système et applicatifs.
    • Remontées utilisateurs.
  • Analyse : corréler les événements, identifier la nature de l'attaque, déterminer l'impact.

2.2 – Confinement et éradication

  • Confinement : isoler les systèmes compromis (coupure réseau, filtrage).
  • Éradication : supprimer les malwares, corriger les vulnérabilités, changer les mots de passe.
  • Récupération : restaurer les données (à partir des sauvegardes), vérifier l'intégrité des systèmes.
💡

Bonnes pratiques : Toujours préserver les preuves avant toute action de confinement. Documenter chaque étape de l'intervention.

🔍 Investigation numérique

3.1 – Principes fondamentaux

  • Intégrité des preuves : utiliser des copies (images) des supports, ne pas modifier les originaux.
  • Chaîne de traçabilité : documenter toutes les manipulations des preuves (qui, quand, pourquoi).
  • Préservation : isoler les supports (mettre en quarantaine), calculer des empreintes (hash).

3.2 – Collecte des preuves

  • Sources :
    • Disques durs (images forensiques).
    • Mémoire vive (dump RAM).
    • Logs (système, applicatifs, réseau).
    • Trafic réseau (captures PCAP).
  • Outils : dd, FTK Imager, Autopsy, Volatility (analyse mémoire), Wireshark.

3.3 – Analyse forensique

  • Analyse de disque : rechercher des fichiers supprimés, des malwares, des artefacts.
  • Analyse mémoire : identifier des processus malveillants, des clés de chiffrement.
  • Analyse réseau : retracer les connexions, identifier les exfiltrations de données.

🛠️ Mise en pratique

4.1 – Analyser un fichier de logs d'attaque

Extrait de logs d'un serveur web (tentative d'injection SQL) :

192.168.1.45 - - [10/May/2026:14:23:15 +0200] "GET /products.php?id=1%20OR%201=1 HTTP/1.1" 200 5432
192.168.1.45 - - [10/May/2026:14:23:17 +0200] "GET /products.php?id=2%20UNION%20SELECT%20username,password%20FROM%20users HTTP/1.1" 500 234
192.168.1.45 - - [10/May/2026:14:23:20 +0200] "GET /admin.php HTTP/1.1" 403 401
192.168.1.60 - - [10/May/2026:14:24:01 +0200] "GET /index.html HTTP/1.1" 200 1043
  • Requête 1 : 1 OR 1=1 → tentative d'injection SQL (contournement d'authentification).
  • Requête 2 : UNION SELECT username,password FROM users → tentative d'exfiltration des identifiants.
  • Requête 3 : accès à /admin.php → accès refusé (403).
  • Action : bloquer l'IP 192.168.1.45, vérifier les logs d'accès à la base de données.

4.2 – Collecter une image disque avec dd

Créer une copie bit-à-bit d'un disque :

# Créer une image du disque /dev/sda sur un support externe
dd if=/dev/sda of=/mnt/backup/disque.img bs=4M status=progress

# Calculer l'empreinte SHA-256 de l'image
sha256sum /mnt/backup/disque.img > /mnt/backup/disque.img.sha256
  • dd : copie bas niveau (bit-à-bit).
  • if=/dev/sda : source (disque à copier).
  • of=/mnt/backup/disque.img : destination (fichier image).
  • bs=4M : taille de bloc pour accélérer la copie.
  • sha256sum : calcul de l'empreinte pour vérifier l'intégrité.

4.3 – Utiliser Autopsy pour l'analyse forensique

Autopsy est une interface graphique pour l'analyse de disques.

  • Installer Autopsy (apt install autopsy).
  • Créer un nouveau cas et importer une image disque.
  • Analyser les fichiers supprimés, les artefacts (historique navigateur, fichiers récents).
  • Générer un rapport en PDF.

Autopsy permet d'analyser en profondeur les disques : récupération de fichiers supprimés, analyse des métadonnées, extraction des emails, etc.

📝 Exercices d'application

Exercice 1 – Vocabulaire de la réponse à incident

Associez chaque terme à sa définition :

  • Confinement : …
  • Éradication : …
  • Récupération : …
  • Retour d'expérience : …
  • Confinement : Isoler l'incident pour éviter la propagation.
  • Éradication : Supprimer la cause de l'incident (malware, vulnérabilité).
  • Récupération : Restaurer les systèmes et les données.
  • Retour d'expérience : Analyser l'incident pour améliorer la sécurité.

Exercice 2 – Mise en situation

Vous êtes administrateur et un utilisateur signale que son ordinateur est lent et affiche des pop-ups suspects. Décrivez la procédure de réponse à incident.

  • Détection : confirmer l'incident (pop-ups, ralentissement).
  • Analyse : examiner les processus, les logs, les connexions réseau.
  • Confinement : couper le poste du réseau.
  • Collecte des preuves : faire une image du disque, capturer la mémoire.
  • Éradication : analyser l'image, identifier le malware, le supprimer.
  • Récupération : restaurer le poste à partir d'une sauvegarde saine.
  • Retour d'expérience : sensibiliser l'utilisateur, améliorer les règles de filtrage.

🎯 Quiz d'auto‑évaluation

Testez vos connaissances. Sélectionnez une réponse, un feedback s'affichera immédiatement.

1. La phase de "Confinement" dans le cycle de réponse à incident consiste à :

2. La chaîne de traçabilité (chain of custody) a pour objectif de :

3. La commande dd if=/dev/sda of=image.img bs=4M permet de :

4. L'empreinte SHA-256 d'une image disque permet de :

5. L'analyse de mémoire (dump RAM) est utile pour :

📚 Ressources et liens utiles