Informatique légale – Windows
Analyse forensic des artefacts de Microsoft Defender for Endpoint (MDE) sous Windows – Traçabilité des événements de sécurité
Microsoft Defender for Endpoint (MDE) offre des fonctionnalités de sécurité complètes pour la détection et l'analyse des attaques. En fonction de la configuration utilisée, des artefacts locaux, des journaux et des métadonnées sont générés, qui peuvent permettre de tirer des conclusions sur les menaces détectées, les événements de sécurité et les activités du système.
Dans le cadre d'une enquête informatique légale professionnelle, les artefacts MDE ne sont jamais évalués isolément. Seule la corrélation avec les journaux d'événements Windows, les données Sysmon, les artefacts du Registre, les traces du système de fichiers ainsi que d'autres éléments de preuve numériques permet une évaluation technique fiable.
Pourquoi LanCologne ?
Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et apportent leur soutien aux entreprises, aux avocats, aux particuliers ainsi qu'aux tribunaux, avec lesquels nous collaborons régulièrement.
L'analyse est effectuée exclusivement sur une copie ou une image à des fins d'expertise judiciaire. La pièce à conviction originale reste inchangée et est conservée dans des conditions garantissant la validité de la preuve.
Nos services
Analyse des artefacts locaux de Microsoft Defender for Endpoint, reconstitution des événements liés à la sécurité, corrélation avec d'autres artefacts Windows, ainsi que documentation complète de toutes les étapes de l'enquête.
Domaines d'application typiques
Voici comment se déroule l'analyse
Une fois l'image digitale de scène créée, les artefacts MDE existants sont identifiés, analysés et évalués sur le plan technique, conjointement avec d'autres traces numériques.
Pourquoi les artefacts MDE sont-ils importants ?
Ils peuvent fournir des informations précieuses sur les incidents de sécurité détectés, les réactions des solutions de protection des terminaux et la chronologie des événements. Cependant, leur pertinence ne ressort qu’après une analyse globale de tous les éléments pertinents.
Foire aux questions
🔗 Sujets connexes
LanCologne – Analyse judiciaire de Windows à Cologne
LanCologne vous aide à réaliser une analyse juridiquement valable de Microsoft Defender for Endpoint ainsi qu'une évaluation objective d'enquêtes informatiques judiciaires complexes.
En lien avec ce thème
- Analyse forensic des artefacts EDR sous Windows – Reconstitution des événements de sécurité et des chaînes d'attaques
- Analyse médico-légale des logiciels antivirus et de sécurité Windows – Évaluation technique des événements de sécurité
- Analyse médico-légale des artefacts de Windows Sandbox – Comprendre les environnements d'exécution temporaires
- Analyse forensic de Windows Defender Application Control (WDAC) – Comprendre les politiques d'application