Prelevement - Acquisition Flashcards
A qquoi correspond la partie prelevement dans le processus ?
repondre a survey: search find detect et a preservation: protect trace from alteration, including isolating them from surrounding environnement
Quel est l’objectif alors du prelevement?
identifier les éléments susceptibles de contenir des données nécessaires à l’analyse et les prélever tout en préservant leur intégrité et en garantissant une traçabilité
Pourquoi est il important de bien prelever ces traces?
-eviter que les traces (numeriques) ne disparaissent et permettre quelles soient analysees
–> evolution du champs d’investigation avec le tps qui passe, les diff contamination, la pollution qui pourrait donner des confusions des traces
Donner des exemples de confusion des traces?
-traces anterieures a l’action (bruits de fond=activite que l’on fait tout les jours)
-traces lies a l’action
-traces posterieues a l’action (contaminations)
-Traces postérieurs à la prise en compte de la
scène (pollutions)
–> toujours documenter et maitriser (lorsqu’on manipule une piece
Quelle est une des qualites des traces numeriques lors de la confusion des traces?
sont moins sujettes a la confusion des traces
car nouvelle visite de navigateur ne va pas effacer l’ancienne visite
–> exploitable
–> nouvelle trace qui sera date pour chaque visite
etapes pour prelevement?
Décision d’intervention
- Etude de différentes dimensions
Protocole d’intervention
- Gel des lieux (+ difficile en num, pour eviter la pollution)
- Figer la scène telle qu’elle est au moment où l’on intervient
- Démarche de prise en compte de la scène
Quelles sont les 3 etapes du prelevement?Dites ce que ca veut dire
-identifer: Démarche à définir (généralement du général au particulier)
-prelever: eviter toute alteration immediate ou future des donnees (pollution)
-dumentation: tracabilite/non repudiation –> mise ous scele judiciaire
Que cherche t-on a faire lorsqu’on identifie? Que doit-on savoir?
Démarche générale de prise en compte :
- Du général au particulier
- Cheminement
- Recherche des traces de toutes natures
-on doit connaitre pour reconnaitre –> neccesite de connaitre les supports pouvant contenir des donnees numeriques
-prelever que ce qui sera neccesaire (il faut etudier la mission et son contexte et anticiper la suite –> rechercher pin et/ou mdp
Que doit on faire lors de l’etape de prevelevement du prelevementm? donner des ex?
-eviter toute alteration immediaire ou future des donnes et faire:
-des manipulations adaptee
ex: pollution immediate –> ne pas degrader les traces d’autre nature
ex: pollution future –> se premunir de nouvelles traces ou la disparition des traces prelevee
-des conditionnement adapte –> se premunir des risques de modication (pollution), manipulation (volontaire ou non)
ex: mettre dans des papier kraft un tel plutot que un sac a scelle pour eviter de l’utiliser a travers
ex: decharge electrostatique (conditonnement esd)
ex: bloquer les ondes –> mettre en mode avion ou dans des sac de faraday pour eviter l’effacement des donnes a distance par exemple
ex: aluminium?
Que doit on faire lors de l’etape de documentation du prelevementm? quel est l’objectif ? les moyens?
initier et maintenir une chaine de confiance dans les elements preleve
objectif: non repudiation (ne pas dire quon a menti)
moyens:
-tracabilite (actions realises)
-mise sous scelle judiciaire
-empreintes numeriques
Donner les principaux info quils faut retenir lors du prelevement dun telephone?
-documenter manipulaiton et verifier l’heure du tel
-maintenir le tel allume
-isole le tel du reseau (avion, sac de feraday, alu)
-maintenir le tel alimente (powerbank)
-maintenir le processus jusqu’a son terme (utiliser la machine qui bloque les ondes)
Quel est l’objectif de l’acquisition de donnes?
acquérir les données nécessaires à l’analyse, tout en préservant leur intégrité et en garantissant une traçabilité (continuité de la preuve)
Que comprend l’aquisition des donnes ?
-les donnes volatiles (donnes en memoire vive)
-les donnees non volatiles (donnes presentes su un support de stockage)
Quelle est la premiere etape d’acquisition de donnees?
identifier les supports de donnees lies au smartphone
acquerir lheure du systeme (tres important pour ne pas decaler toute les exploitations dheure ensuite)
ou reccupere t’on els donnes dites non volatiles?
support de stockage (micro sd)
-image: Copie de l’intégralité des données du support d’origine dans un ou plusieurs fichiers, souvent appelé(s) image disque ou image forensique
Carte SIM + reseau qui ont ete rencontre avec la carte sim
-sans pin –> ICCID
-avec pin –> IMSI, Reperoitre, journeaux d’appel, etc)