Sem14.1 Continuite Flashcards
Qu’est-ce qu’élément de preuve numérique? D’où ça provient?
Un fichier qui provient soit:
- numérisation d’un élément de preuve analogique
- d’une copie d’une facette de la trace qui est numérique par nature
Citer des exemple de la numérisation d’un élément de preuve analogique?
- photographie numérique d’une scène de crime
- résultat numérique d’une analyse chimique
Citer des exemple de traces numérique?
- info sur le disque dur d’un ordi
- contenu sur le web ou le darkweb
Il faut pouvoir être suffisamment convaincus de quoi pour qu’un élément de preuve puisse être recevable au tribunal?
- son authenticité
- son intégrité
Quel est l’authenticité d’un élément de preuve?
La trace correspondante provient bien de l’événement d’intérêt (pertinence)
Quel est l’intégrité d’un élément de preuve?
La trace correspondante n’a pas été trop altérée par des événements extrinsèque (qualité)
Qu’est ce qu’ un élément de preuve (numérique) est censé apporter ?
- éclairage fiable, pertinent et objectif
- un événement d’intérêt (délit, catastrophe naturelle, voire un simple incident)
Comment l’intégrité (qualité) d’une preuve peut empêcher la continuité de la preuve?
- après sa création, la trace évolue selon sa dynamique interne qui lui est propre
- la trace peut être perturbé par des évènements extrinsèques
L’élément de preuve est séparé …………. de l’………….. et résulte d’une …………….. de ………. et d’………….
Temporellement
Événement
Processus
Activité
Pour la continuité de la
Preuve qu’essaye de faire l’intervenant? (Authenticité et intégrité) en T1
- l’intervenant essaie de détecter toutes les traces pertinentes (authenticité)
- l’intervenant minimise la contamination de la scène de crime (intégrité)
En T2 comment assurer la continuité de la preuve (authenticité et intégrité )
- authenticité :
documentation du processus de numérisation - intégrité:
Numérisation (si possible reproductible)
De quoi le forensicien doit il s’assurer pour les copies numérique? Pour l’authenticité en T2
Authenticité:
Le forensicien s’assure qu’il a le bon élément de preuve à copier
Que créé le forensicien lors de la copie numérique de pdv intégrité?
- le forensicien copie fidèlement l’élément de preuve ( write blocker)
- il crée ainsi un élément de preuve numérique : un fichier
Quel est le
To
T1
T2 de la continuité de la preuve?
To = événement
T1 = détection/ prélèvement matériel
T2 = numérisation ou copie numérique
Quelles sont les différence d’accès de la preuve numérique?
Cas 1 : accès directe au support physique (et info durable)
Cas 2 : information éphémère
Cas 3 : pas d’accès direct au support physique
Comment est l’intégrité lors d’un accès direct au support physique?
Pk?
Intégrité Forte
Parce que
- copie parfaite
- copie pure
Qu’est-ce qu’une copie parfaite? Pk l’a considéré t’on parfaite?
Le processus de virtualisation peut être répété comment?
Empreinte du support identique avant et après copie
- on peut considérer que le processus de virtualisation a agi de façon non destructive (pas d’altération du support)
- le processus de virtualisation peut être répété de façon indépendante
Qu’est-ce qu’une copie pure?
Comment est décrit le processus de virtualisation
Peut on considérer que la copie est identique à l’original du support?
Empreinte du support ( avant copie) = empreinte de la copie
- processus de virtualisation est décrit comme fidèle
- oui la copie est identique
Citer des exemples d’informations éphémère du preuve numérique ai accès directe?
- écoute des câbles intercontinentaux
- observation passive d’un flux d’information
- l’information est éphémère
Lors d’information numérique l’observation est reproductible?
Non
Citer des exemples de preuve numérique à accès indirect?
Pas d’accès direct au support physique
- recherche sur Internet
- investigation d’un serveur à distance
Si pas d’accès direct au support physique comme test la facette de la trace numérique observée et copie?
Déjà virtuelle. On extrait directement de l’information codée sous forme binaire
Comment est l’observation si on a pas d’accès direct au support physique?
Observation est indirecte et active