Informatique légale – Windows

Analyse forensic des artefacts de Microsoft Defender for Endpoint (MDE) sous Windows – Traçabilité des événements de sécurité

Microsoft Defender for Endpoint (MDE) offre des fonctionnalités de sécurité complètes pour la détection et l'analyse des attaques. En fonction de la configuration utilisée, des artefacts locaux, des journaux et des métadonnées sont générés, qui peuvent permettre de tirer des conclusions sur les menaces détectées, les événements de sécurité et les activités du système.

Demande sans engagement

Dans le cadre d'une enquête informatique légale professionnelle, les artefacts MDE ne sont jamais évalués isolément. Seule la corrélation avec les journaux d'événements Windows, les données Sysmon, les artefacts du Registre, les traces du système de fichiers ainsi que d'autres éléments de preuve numériques permet une évaluation technique fiable.

Pourquoi LanCologne ?

Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et apportent leur soutien aux entreprises, aux avocats, aux particuliers ainsi qu'aux tribunaux, avec lesquels nous collaborons régulièrement.

L'analyse est effectuée exclusivement sur une copie ou une image à des fins d'expertise judiciaire. La pièce à conviction originale reste inchangée et est conservée dans des conditions garantissant la validité de la preuve.

Nos services

Analyse des artefacts locaux de Microsoft Defender for Endpoint, reconstitution des événements liés à la sécurité, corrélation avec d'autres artefacts Windows, ainsi que documentation complète de toutes les étapes de l'enquête.

Domaines d'application typiques

Réponse aux incidents
Enquêtes sur les ransomwares
Analyses de logiciels malveillants
Analyse des chaînes d'attaque
Criminalistique d'entreprise
Expertises judiciaires

Voici comment se déroule l'analyse

Une fois l'image digitale de scène créée, les artefacts MDE existants sont identifiés, analysés et évalués sur le plan technique, conjointement avec d'autres traces numériques.

Pourquoi les artefacts MDE sont-ils importants ?

Ils peuvent fournir des informations précieuses sur les incidents de sécurité détectés, les réactions des solutions de protection des terminaux et la chronologie des événements. Cependant, leur pertinence ne ressort qu’après une analyse globale de tous les éléments pertinents.

Foire aux questions

Quelles informations les artefacts MDE peuvent-ils contenir ?+
Selon la configuration, cela peut notamment inclure des informations sur les menaces détectées, les événements de sécurité et les mesures de protection des terminaux.
Les artefacts MDE sont-ils présents sur tous les systèmes Windows ?+
Non. Elles ne sont disponibles que si Microsoft Defender for Endpoint a été déployé.
Le système d'origine fait-il l'objet d'une analyse ?+
Non. Seule une copie ou une image à des fins d'expertise judiciaire est analysée.
Les artefacts MDE suffisent-ils à eux seuls pour établir un rapport d'expertise ?+
Non. Elles sont toujours évaluées conjointement avec d'autres traces numériques.

LanCologne – Analyse judiciaire de Windows à Cologne

LanCologne vous aide à réaliser une analyse juridiquement valable de Microsoft Defender for Endpoint ainsi qu'une évaluation objective d'enquêtes informatiques judiciaires complexes.

Nous contacter dès maintenant