Informatique légale · Linux
Sauvegarde à des fins d'analyse judiciaire d'un système Linux isolé physiquement
Les systèmes Linux dits « air-gapped », c'est-à-dire physiquement isolés de toute connexion réseau, sont souvent utilisés dans des environnements où la sécurité est particulièrement critique, ce qui nécessite, lors de la sauvegarde à des fins d'analyse judiciaire, une procédure exclusivement locale et physique.
Sur les systèmes Linux, ce point est particulièrement important, car les distributions, les versions du noyau, les architectures mémoire et les mécanismes de sécurité peuvent varier considérablement. Un système Debian classique (Server), un nœud Kubernetes en conteneur et un système embarqué ne doivent pas être traités selon le même schéma technique. Le système de fichiers, le chiffrement, l’environnement d’exécution et l’état du système déterminent quelles données sont accessibles et quelle méthode de sauvegarde entraîne le moins de modifications.
En l'absence de protocoles réseau pouvant servir de source de données supplémentaire, l'analyse minutieuse des artefacts système disponibles localement revêt une importance particulière dans ce type de systèmes.
Pourquoi LanCologne ?
LanCologne n'analyse pas les systèmes Linux selon un schéma standardisé, mais en fonction de la configuration concrète du matériel, de la distribution et de l'architecture de sécurité. Nos collaborateurs possèdent plusieurs décennies d’expérience dans les technologies de l’information et une longue expérience pratique en informatique légale. Nous accompagnons les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux et les autorités dans l’analyse technique des faits liés au numérique.
L'analyse est en principe effectuée sur une copie ou une image à des fins d'expertise judiciaire, ou sur une source de données enregistrée selon des méthodes techniquement équivalentes garantissant la valeur probante. La pièce à conviction originale est conservée telle quelle ou, si des interventions techniquement inévitables ont été nécessaires, celles-ci sont documentées de manière transparente et la pièce à conviction est conservée de manière à garantir sa valeur probante.
Notre méthode de travail et les outils que nous utilisons
Notre enquête ne commence pas par le lancement d'un programme d'analyse, mais par la collecte des éléments de preuve. Le système, le matériel, la connexion réseau, l'état de fonctionnement visible et les périphériques présents sont documentés. Il est ensuite décidé si le système doit rester éteint, s'il est judicieux de procéder à une collecte en temps réel ou si un accès hors ligne via un système de récupération informatique légale est techniquement justifiable.
L'étape suivante consiste à définir la stratégie de sauvegarde. Nous distinguons ici la représentation par blocs, la sauvegarde logique et le tri sélectif. Ce choix ne repose pas sur des considérations de commodité, mais dépend de l’architecture de stockage, du chiffrement, de la disponibilité du système et de la question de preuve concrète. Dans la mesure où cela est techniquement possible, nous travaillons en mode lecture seule. Les modifications d’état inévitables lors des saisies en temps réel sont expressément consignées.
La sauvegarde générée est documentée à l'aide de valeurs de hachage. L'analyse proprement dite n'est pas effectuée sur l'original, mais sur une copie de travail ou une image de preuve vérifiée. Cela permet d'utiliser des analyseurs syntaxiques, des outils de recherche ou des programmes auxiliaires personnalisés sans modifier en permanence la preuve originale.
Dans le cas des systèmes « air-gapped », la sauvegarde s'effectue exclusivement via des supports de données et des interfaces connectés physiquement, une attention particulière étant accordée à la documentation exhaustive des accès physiques afin de garantir l'inviolabilité de la chaîne de conservation des preuves.
Pour un lecteur non initié, un point est particulièrement important : un programme d'analyse judiciaire ne „ trouve " pas automatiquement la vérité. Il lit des structures de données et les interprète selon des règles connues. Si une nouvelle version du noyau ou de la distribution modifie le format d’un protocole ou une structure de données, un analyseur syntaxique peut réagir de manière incomplète ou erronée. C’est pourquoi, lorsque nous obtenons des résultats décisifs, nous vérifions de quel fichier, de quelle base de données ou de quelle structure du système de fichiers provient le résultat, et si une deuxième approche technique confirme les mêmes faits.
C'est également la raison pour laquelle nous utilisons plusieurs outils. The Sleuth Kit ou Autopsy permettent d'analyser les systèmes de fichiers Linux de manière native et en open source ; Belkasoft X offre une autre perspective sur les artefacts et les corrélations ; X-Ways permet des analyses très détaillées du système de fichiers et des données brutes. Lorsque des analyses indépendantes concordent, cela renforce la fiabilité des résultats. Si elles ne concordent pas, la cause est examinée et on ne se contente pas de retenir simplement le résultat le plus pratique.
Domaines d'application typiques
Voici comment se déroule l'expertise judiciaire
Le système Linux est tout d'abord identifié de manière univoque et documenté par des photos ou par écrit. Nous notons s'il est allumé ou éteint, s'il est connecté, verrouillé ou relié à des supports de données externes ou à des réseaux. Ces informations peuvent s'avérer décisives par la suite.
La distribution, la version du noyau, le système de fichiers, le chiffrement et les mécanismes de sécurité pertinents sont déterminés. Ce n'est qu'à partir de ces éléments que la méthode de collecte appropriée peut être définie.
La sauvegarde est choisie de manière à modifier le moins possible l'original. Selon les cas, on peut envisager une image par blocs à l'aide d'un système de récupération informatique légale, une capture en direct du système en cours d'exécution ou un tri ciblé de répertoires individuels. Chaque étape est consignée.
Les images ou sauvegardes logiques générées sont nommées de manière unique, associées à des valeurs de hachage et vérifiées. L'analyse et les recherches sont ensuite effectuées sur des copies de travail.
The Sleuth Kit, Autopsy, Belkasoft X et X-Ways sont combinés en fonction de la problématique. Dans la mesure du possible, un résultat important n'est pas issu d'une seule vue de l'analyseur syntaxique.
Lorsqu'un élément de preuve est particulièrement pertinent, inhabituel ou n'est que partiellement pris en charge par les logiciels standard, nous examinons manuellement les données brutes, les structures de bases de données, ainsi que les informations issues des journaux ou du système de fichiers. Si nécessaire, nous utilisons nos propres outils.
Au final, nous ne nous contentons pas de répertorier les résultats affichés par un outil. Nous expliquons quelle source technique étaye ces résultats, quelle conclusion peut en être tirée et quelles sont ses limites.
En quoi ce domaine d'étude présente-t-il un intérêt sur le plan médico-légal ?
Les systèmes Linux dits « air-gapped », c'est-à-dire physiquement isolés de toute connexion réseau, sont souvent utilisés dans des environnements où la sécurité est particulièrement critique, ce qui nécessite, lors de la sauvegarde à des fins d'analyse judiciaire, une procédure exclusivement locale et physique.
La valeur d'une expertise judiciaire ne réside pas uniquement dans la quantité de données trouvées, mais aussi dans leur provenance et leur fiabilité. Un nom de fichier, un horodatage ou une entrée de journal peut prêter à confusion s'il est hors contexte. C'est pourquoi nous documentons comment un artefact a pu être créé, quelles explications alternatives existent et quelles autres traces viennent étayer les conclusions.
En l'absence de protocoles réseau pouvant servir de source de données supplémentaire, l'analyse minutieuse des artefacts système disponibles localement revêt une importance particulière dans ce type de systèmes.
Sur les systèmes Linux modernes en particulier, une tentative d'analyse „ classique " des supports de données peut d'ailleurs se heurter à des limites techniques. Le chiffrement, la conteneurisation, la mémoire volatile et les configurations dynamiques montrent clairement pourquoi il est si important de procéder à une sauvegarde dans les règles de l'art avant l'analyse proprement dite. Les erreurs commises à ce stade ne peuvent pas toujours être corrigées par la suite.
Foire aux questions
LanCologne – Analyse informatique légale sous Linux à Cologne
Vous avez besoin d'une expertise professionnelle sur la „ sauvegarde légale d'un système Linux en air-gap " ? LanCologne vous accompagne dans la sauvegarde conforme aux exigences en matière de preuve, l'analyse en plusieurs étapes et la documentation traçable. L'essentiel n'est pas ici de générer le plus grand nombre possible de résultats automatiques, mais de recueillir des preuves techniquement solides et vérifiables.
En lien avec ce thème
- Sauvegarde à des fins d'expertise de l'infrastructure d'un serveur de messagerie Linux
- Sauvegarde à des fins d'analyse judiciaire d'un serveur de base de données Linux
- Sauvegarde à des fins d'analyse judiciaire d'un dispositif de pare-feu Linux
- Sauvegarde à des fins d'analyse judiciaire d'un stockage en réseau (SAN) sous Linux