Définition
Les processus, outils et artefacts impliqués dans la capture, la préservation et la documentation des données réseau (captures de paquets, NetFlow/métadonnées, journaux de pare-feu/IDS, configurations de routeurs, journaux DNS et horodatages) pertinentes pour une enquête, incluant les mesures garantissant l’intégrité et la chaîne de garde.
Principe
Principe
Promptitude, fidélité et synchronisation : capturer rapidement les données réseau volatiles avec des références temporelles précises, préserver les preuves brutes avec des hachages de vérification et documenter les points et méthodes de collecte pour permettre une reconstitution fiable des événements réseau.
Démonstration
Démonstration
Lors d’une exfiltration présumée, un analyste déploie une capture de paquets sur le commutateur périmétrique, synchronise les horodatages sur une source NTP connue, stocke les fichiers pcap bruts avec des hachages SHA‑256, collecte les journaux de pare‑feu et de proxy pour le même intervalle et documente les configurations des capteurs, les filtres de capture et les étapes de transfert de garde.
Mauvaise application
Mauvaise application
S’appuyer uniquement sur des métadonnées résumées (p. ex. enregistrements NetFlow agrégés) sans préserver des captures de paquets brutes lorsque les charges utiles sont pertinentes ; collecter depuis des capteurs mal configurés sans enregistrer la synchronisation temporelle ; ou omettre de documenter l’emplacement de capture et les filtres.
Conséquence
Conséquence
Une collecte réseau appropriée fournit les artefacts bruts nécessaires pour reconstituer des chronologies, attribuer des activités, démontrer une exfiltration ou un mouvement latéral et corroborer les constatations côté hôte, tout en préservant l’admissibilité et la vérifiabilité.
Inversion
Inversion
Des captures réseau tardives, partielles ou mal préservées peuvent omettre des charges utiles critiques ou des relations temporelles, créer des lacunes empêchant la reconstitution et affaiblir l’attribution et la valeur probante.
Limite
Limite
Comprend la capture et la préservation d’artefacts au niveau réseau et des journaux de soutien, mais exclut les données forensiques des postes non liées sauf si elles sont collectées et liées ; doit en outre respecter les contraintes juridiques et de confidentialité sur l’interception des communications.
Tension sémantique
Tension sémantique
Souvent comparée à la forensique des postes : la collecte réseau fournit des données sur les communications et la transitivité, tandis que la forensique hôte se concentre sur l’état de l’appareil — les deux sont complémentaires mais répondent à des questions probatoires différentes.
Synthèse
Synthèse
La collecte de preuves réseau est la capture et la préservation disciplinées d’artefacts et de journaux réseau synchronisés dans le temps qui, une fois documentés et vérifiés, permettent la reconstitution reproductible d’événements et de relations réseau pertinents pour une enquête.