🚨 Module 9 – Réponse à incident et investigation numérique
📘 Cours complet⏱️ 4h🎯 Bloc 3 – B3.5 A Objectifs : détecter, analyser et répondre à un incident de sécurité, collecter et préserver les preuves numériques.
📖 Introduction
Les incidents de sécurité sont inévitables. Une organisation doit être préparée à les détecter, les analyser et y répondre efficacement. L'investigation numérique (forensique) permet de collecter, préserver et analyser les preuves pour comprendre l'incident et renforcer la sécurité.
🎯
À l'issue de ce module, vous serez capable de :
Identifier les phases de la réponse à incident (NIST).
Collecter et préserver des preuves numériques (chaîne de traçabilité).
Analyser des logs et des captures réseau.
Mettre en œuvre des contre-mesures.
Rédiger un rapport d'incident.
🔄 Cycle de réponse à incident (NIST SP 800-61)
Le NIST définit 4 phases principales pour gérer un incident de sécurité.
Phase
Description
1. Préparation
Mettre en place des politiques, des outils et former les équipes avant l'incident.
2. Détection et analyse
Identifier l'incident, évaluer sa gravité, collecter les informations.
3. Confinement, éradication et récupération
Isoler l'incident, supprimer la menace, restaurer les systèmes.
4. Retour d'expérience
Analyser l'incident, améliorer les procédures et la sécurité.
2.1 – Détection et analyse
Sources d'alertes :
SIEM (ex : Wazuh, ELK, Splunk).
IDS/IPS (ex : Suricata, Snort).
Logs système et applicatifs.
Remontées utilisateurs.
Analyse : corréler les événements, identifier la nature de l'attaque, déterminer l'impact.
2.2 – Confinement et éradication
Confinement : isoler les systèmes compromis (coupure réseau, filtrage).
Éradication : supprimer les malwares, corriger les vulnérabilités, changer les mots de passe.
Récupération : restaurer les données (à partir des sauvegardes), vérifier l'intégrité des systèmes.
💡
Bonnes pratiques : Toujours préserver les preuves avant toute action de confinement. Documenter chaque étape de l'intervention.
🔍 Investigation numérique
3.1 – Principes fondamentaux
Intégrité des preuves : utiliser des copies (images) des supports, ne pas modifier les originaux.
Chaîne de traçabilité : documenter toutes les manipulations des preuves (qui, quand, pourquoi).
Préservation : isoler les supports (mettre en quarantaine), calculer des empreintes (hash).
Requête 2 : UNION SELECT username,password FROM users → tentative d'exfiltration des identifiants.
Requête 3 : accès à /admin.php → accès refusé (403).
Action : bloquer l'IP 192.168.1.45, vérifier les logs d'accès à la base de données.
4.2 – Collecter une image disque avec dd
Créer une copie bit-à-bit d'un disque :
# Créer une image du disque /dev/sda sur un support externe
dd if=/dev/sda of=/mnt/backup/disque.img bs=4M status=progress
# Calculer l'empreinte SHA-256 de l'image
sha256sum /mnt/backup/disque.img > /mnt/backup/disque.img.sha256
sha256sum : calcul de l'empreinte pour vérifier l'intégrité.
4.3 – Utiliser Autopsy pour l'analyse forensique
Autopsy est une interface graphique pour l'analyse de disques.
Installer Autopsy (apt install autopsy).
Créer un nouveau cas et importer une image disque.
Analyser les fichiers supprimés, les artefacts (historique navigateur, fichiers récents).
Générer un rapport en PDF.
Autopsy permet d'analyser en profondeur les disques : récupération de fichiers supprimés, analyse des métadonnées, extraction des emails, etc.
📝 Exercices d'application
Exercice 1 – Vocabulaire de la réponse à incident
Associez chaque terme à sa définition :
Confinement : …
Éradication : …
Récupération : …
Retour d'expérience : …
Confinement : Isoler l'incident pour éviter la propagation.
Éradication : Supprimer la cause de l'incident (malware, vulnérabilité).
Récupération : Restaurer les systèmes et les données.
Retour d'expérience : Analyser l'incident pour améliorer la sécurité.
Exercice 2 – Mise en situation
Vous êtes administrateur et un utilisateur signale que son ordinateur est lent et affiche des pop-ups suspects. Décrivez la procédure de réponse à incident.