Comprendre ce qui s'est passé après un incident : préserver les preuves numériques, respecter la chaîne de conservation, collecter et analyser les traces sur les systèmes et les réseaux, reconstituer la chronologie et rédiger un rapport recevable.
Objectifs
- Comprendre le rôle de l'investigation numérique après un incident
- Préserver l'intégrité des preuves et la chaîne de conservation
- Collecter les données volatiles et non volatiles
- Analyser les traces sur les systèmes
- Exploiter les journaux et les traces réseau
- Reconstituer la chronologie d'un incident
- Rédiger un rapport d'investigation exploitable
Programme détaillé
Module 1 — Cadre et méthode
- Objectifs de l’investigation numérique
- Cadre légal et valeur probante
- Chaîne de conservation des preuves
- Méthodologie et outillage
Module 2 — Collecter les preuves
- Données volatiles et non volatiles
- Copie et empreinte des supports
- Éviter l’altération des preuves
- Documentation de la collecte
Module 3 — Analyser
- Traces sur les systèmes de fichiers
- Journaux systèmes et applicatifs
- Traces réseau et connexions
- Persistance et mouvements latéraux
Module 4 — Conclure
- Reconstituer la chronologie des événements
- Identifier le point d’entrée et l’étendue
- Rédiger le rapport d’investigation
- Recommandations et remédiation
Méthodologie pédagogique
Pédagogie active et orientée terrain : apports structurés, exercices appliqués à vos cas réels, études de cas et mises en situation. Chaque participant repart avec un support complet et un plan d'action personnalisé. Les acquis sont évalués en fin de session et une attestation de formation est remise.
Profil de l'intervenant
Consultant en investigation numérique et réponse à incident.