🚨 Module 9 – Réponse à incident et investigation numérique

📘 Cours complet ⏱️ 4h 🎯 Bloc 3 – B3.5 A
Objectifs : détecter, analyser et répondre à un incident de sécurité, collecter et préserver les preuves numériques.

📖 Introduction

Les incidents de sécurité sont inévitables. Une organisation doit être préparée à les détecter, les analyser et y répondre efficacement. L'investigation numérique (forensique) permet de collecter, préserver et analyser les preuves pour comprendre l'incident et renforcer la sécurité.

🎯

À l'issue de ce module, vous serez capable de :

  • Identifier les phases de la réponse à incident (NIST).
  • Collecter et préserver des preuves numériques (chaîne de traçabilité).
  • Analyser des logs et des captures réseau.
  • Mettre en œuvre des contre-mesures.
  • Rédiger un rapport d'incident.

🔄 Cycle de réponse à incident (NIST SP 800-61)

Le NIST définit 4 phases principales pour gérer un incident de sécurité.

PhaseDescription
1. PréparationMettre en place des politiques, des outils et former les équipes avant l'incident.
2. Détection et analyseIdentifier l'incident, évaluer sa gravité, collecter les informations.
3. Confinement, éradication et récupérationIsoler l'incident, supprimer la menace, restaurer les systèmes.
4. Retour d'expérienceAnalyser l'incident, améliorer les procédures et la sécurité.

2.1 – Détection et analyse

2.2 – Confinement et éradication

💡

Bonnes pratiques : Toujours préserver les preuves avant toute action de confinement. Documenter chaque étape de l'intervention.

🔍 Investigation numérique

3.1 – Principes fondamentaux

3.2 – Collecte des preuves

3.3 – Analyse forensique

🛠️ Mise en pratique

4.1 – Analyser un fichier de logs d'attaque

Extrait de logs d'un serveur web (tentative d'injection SQL) :

192.168.1.45 - - [10/May/2026:14:23:15 +0200] "GET /products.php?id=1%20OR%201=1 HTTP/1.1" 200 5432
192.168.1.45 - - [10/May/2026:14:23:17 +0200] "GET /products.php?id=2%20UNION%20SELECT%20username,password%20FROM%20users HTTP/1.1" 500 234
192.168.1.45 - - [10/May/2026:14:23:20 +0200] "GET /admin.php HTTP/1.1" 403 401
192.168.1.60 - - [10/May/2026:14:24:01 +0200] "GET /index.html HTTP/1.1" 200 1043
  • Requête 1 : 1 OR 1=1 → tentative d'injection SQL (contournement d'authentification).
  • Requête 2 : UNION SELECT username,password FROM users → tentative d'exfiltration des identifiants.
  • Requête 3 : accès à /admin.php → accès refusé (403).
  • Action : bloquer l'IP 192.168.1.45, vérifier les logs d'accès à la base de données.

4.2 – Collecter une image disque avec dd

Créer une copie bit-à-bit d'un disque :

# Créer une image du disque /dev/sda sur un support externe
dd if=/dev/sda of=/mnt/backup/disque.img bs=4M status=progress

# Calculer l'empreinte SHA-256 de l'image
sha256sum /mnt/backup/disque.img > /mnt/backup/disque.img.sha256
  • dd : copie bas niveau (bit-à-bit).
  • if=/dev/sda : source (disque à copier).
  • of=/mnt/backup/disque.img : destination (fichier image).
  • bs=4M : taille de bloc pour accélérer la copie.
  • sha256sum : calcul de l'empreinte pour vérifier l'intégrité.

4.3 – Utiliser Autopsy pour l'analyse forensique

Autopsy est une interface graphique pour l'analyse de disques.

Autopsy permet d'analyser en profondeur les disques : récupération de fichiers supprimés, analyse des métadonnées, extraction des emails, etc.

📝 Exercices d'application

Exercice 1 – Vocabulaire de la réponse à incident

Associez chaque terme à sa définition :

  • Confinement : Isoler l'incident pour éviter la propagation.
  • Éradication : Supprimer la cause de l'incident (malware, vulnérabilité).
  • Récupération : Restaurer les systèmes et les données.
  • Retour d'expérience : Analyser l'incident pour améliorer la sécurité.

Exercice 2 – Mise en situation

Vous êtes administrateur et un utilisateur signale que son ordinateur est lent et affiche des pop-ups suspects. Décrivez la procédure de réponse à incident.

  • Détection : confirmer l'incident (pop-ups, ralentissement).
  • Analyse : examiner les processus, les logs, les connexions réseau.
  • Confinement : couper le poste du réseau.
  • Collecte des preuves : faire une image du disque, capturer la mémoire.
  • Éradication : analyser l'image, identifier le malware, le supprimer.
  • Récupération : restaurer le poste à partir d'une sauvegarde saine.
  • Retour d'expérience : sensibiliser l'utilisateur, améliorer les règles de filtrage.

🎯 Quiz d'auto‑évaluation

Testez vos connaissances. Sélectionnez une réponse, un feedback s'affichera immédiatement.

1. La phase de "Confinement" dans le cycle de réponse à incident consiste à :

2. La chaîne de traçabilité (chain of custody) a pour objectif de :

3. La commande dd if=/dev/sda of=image.img bs=4M permet de :

4. L'empreinte SHA-256 d'une image disque permet de :

5. L'analyse de mémoire (dump RAM) est utile pour :

📚 Ressources et liens utiles


← Retour au portail
BTS SIO – Lycée NDLP Avranches – Module 9 v1.0