Informatique légale – Windows
Analyse forensic des artefacts EDR sous Windows – Reconstitution des événements de sécurité et des chaînes d'attaques
Les solutions modernes de détection et de réponse sur les terminaux (EDR) enregistrent les événements liés à la sécurité sur les terminaux. Selon le fabricant, ces informations peuvent concerner les processus, les connexions réseau, les accès aux fichiers, les activités des utilisateurs et les menaces détectées.
Dans le cadre d'une enquête informatique légale professionnelle, les artefacts EDR ne sont jamais évalués isolément. Seule la corrélation avec les journaux d'événements Windows, les données Sysmon, les artefacts du Registre, les traces du système de fichiers et d'autres éléments de preuve numériques permet une évaluation technique fiable.
Pourquoi LanCologne ?
Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et apportent leur soutien aux entreprises, aux avocats, aux particuliers ainsi qu'aux tribunaux, avec lesquels nous collaborons régulièrement.
L'analyse est effectuée exclusivement sur une copie ou une image à des fins d'expertise judiciaire. La pièce à conviction originale reste inchangée et est conservée dans des conditions garantissant la validité de la preuve.
Nos services
Analyse des artefacts EDR locaux provenant de différents fabricants, reconstitution des chaînes d'attaque, corrélation avec d'autres artefacts Windows, ainsi que documentation complète de toutes les étapes de l'enquête.
Domaines d'application typiques
Voici comment se déroule l'analyse
Une fois l'image légale créée, les artefacts EDR existants sont identifiés, analysés et évalués sur le plan technique, conjointement avec d'autres traces numériques.
Pourquoi les artefacts EDR sont-ils importants ?
Ils permettent de fournir une chronologie détaillée des événements liés à la sécurité et facilitent ainsi considérablement la reconstitution d'incidents complexes. L'évaluation s'inscrit toutefois toujours dans le contexte global de l'ensemble des éléments de preuve disponibles.
Foire aux questions
🔗 Sujets connexes
LanCologne – Analyse judiciaire de Windows à Cologne
LanCologne vous aide à réaliser une analyse juridiquement valable des artefacts EDR ainsi qu'une évaluation objective d'incidents de sécurité informatiques complexes dans le cadre de la criminalistique numérique.
En lien avec ce thème
- Analyse médico-légale des logiciels antivirus et de sécurité Windows – Évaluation technique des événements de sécurité
- Analyse médico-légale des artefacts de Windows Sandbox – Comprendre les environnements d'exécution temporaires
- Analyse forensic de Windows Defender Application Control (WDAC) – Comprendre les politiques d'application
- Analyse forensic des artefacts de Windows Defender Antivirus – Comprendre les événements de sécurité