Informatique légale · macOS
Transférer les données d'un Mac éteint en toute sécurité
Un Mac éteint se trouve systématiquement dans un état différent, du point de vue de l'analyse judiciaire, d'un système en cours d'exécution. Avec Apple Silicon et la puce T2, un redémarrage peut déterminer entièrement la situation en matière de déchiffrement et d'authentification.
Ce point est particulièrement important pour les ordinateurs Apple, car l'architecture matérielle et de sécurité a considérablement évolué ces dernières années. Un ancien iMac Intel, un Mac Intel équipé de la puce de sécurité T2 et un Mac Studio récent doté d’Apple Silicon ne doivent pas être traités selon le même schéma technique. L’APFS, la Secure Enclave, FileVault et l’état du système déterminent quelles données sont accessibles et quelle méthode de sauvegarde entraîne le moins de modifications.
L'appareil est d'abord photographié, identifié et protégé contre toute mise en marche accidentelle ou toute manipulation. Ce n'est qu'ensuite que la stratégie d'acquisition concrète est définie.
Pourquoi LanCologne ?
LanCologne n'analyse pas les ordinateurs Apple selon un schéma standardisé, mais en fonction de l'architecture matérielle et de sécurité spécifique à chaque appareil. Nos collaborateurs possèdent plusieurs décennies d’expérience dans les technologies de l’information et une longue expérience pratique en criminalistique informatique. Nous accompagnons les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux et les autorités dans l’analyse technique des faits liés au numérique.
L'analyse est en principe effectuée sur une copie ou une image à des fins d'expertise judiciaire, ou sur une source de données enregistrée selon des méthodes techniquement équivalentes garantissant la valeur probante. La pièce à conviction originale est conservée telle quelle ou, si des interventions techniquement inévitables ont été nécessaires, celles-ci sont documentées de manière transparente et la pièce à conviction est conservée de manière à garantir sa valeur probante.
Notre méthode de travail et les outils que nous utilisons
Notre enquête ne commence pas par le lancement d'un programme d'analyse, mais par la collecte des éléments de preuve. L'appareil, le modèle, le numéro de série ou de stock, l'état des connexions, l'état visible du système et les périphériques présents sont consignés. Il est ensuite décidé si le système doit rester éteint, s'il est judicieux de procéder à une collecte de données en direct ou si une procédure de récupération, de disque cible ou de disque partagé est techniquement justifiable.
L’étape suivante consiste à définir la stratégie de sauvegarde. Nous distinguons ici la copie orientée bloc, la sauvegarde logique et le triage ciblé. Le choix ne dépend pas de considérations de commodité, mais de la génération du matériel, de FileVault, de la structure APFS, de l’état de déverrouillage disponible et de la question concrète à laquelle il faut répondre. Dans la mesure où cela est techniquement possible, nous travaillons en mode lecture seule. Les modifications inévitables de l'état du système lors d'interventions en direct ou de procédures de récupération sont expressément consignées.
La sauvegarde générée est documentée à l'aide de valeurs de hachage. L'analyse proprement dite n'est pas effectuée sur l'original, mais sur une copie de travail ou une image de preuve vérifiée. Cela permet d'utiliser des analyseurs syntaxiques, des outils de recherche ou des programmes auxiliaires personnalisés sans modifier en permanence la preuve originale.
En fonction de la génération de l'appareil et de la problématique, nous combinons les fonctionnalités natives d'Apple avec des outils d'analyse judiciaire spécialisés. SUMURI RECON ITR peut être utilisé pour l'acquisition et le triage sur Mac ; RECON LAB. Belkasoft X et X-Ways servent en outre à la vérification croisée des artefacts, de la chronologie et des données de bas niveau. Aucun outil n'est considéré comme la seule source de vérité.
Pour un lecteur non initié, un point est particulièrement important : un logiciel d'analyse numérique ne „ trouve “ pas automatiquement la vérité. Il lit des structures de données et les interprète selon des règles connues. Si Apple modifie une base de données ou un format de métadonnées dans une nouvelle version de macOS, un analyseur syntaxique peut réagir de manière incomplète ou erronée. C’est pourquoi, lorsque nous obtenons des résultats déterminants, nous vérifions de quel fichier, de quelle base de données ou de quelle structure de système de fichiers provient le résultat, et si une deuxième approche technique confirme les mêmes faits.
C'est également la raison pour laquelle nous utilisons plusieurs outils. RECON LAB permet d'analyser nativement les structures spécifiques à Apple sous macOS ; Belkasoft X offre une autre perspective sur les artefacts et les corrélations ; X-Ways permet des analyses très détaillées du système de fichiers et des données brutes. Lorsque des analyses indépendantes concordent, cela renforce la fiabilité. Si elles ne concordent pas, la cause est examinée et on ne se contente pas de sélectionner simplement le résultat le plus évident.
Domaines d'application typiques
Voici comment se déroule l'expertise judiciaire
L'appareil Apple est tout d'abord identifié de manière univoque, puis documenté par des photos ou par écrit. Nous notons s'il est allumé ou éteint, connecté, verrouillé ou relié à des supports de données externes. Ces informations peuvent s'avérer déterminantes par la suite.
La génération de puce, la version de macOS, la structure APFS, FileVault et les mécanismes de sécurité pertinents sont déterminés. Ce n'est qu'à partir de ces éléments que la méthode de collecte appropriée peut être choisie.
La sauvegarde est choisie de manière à modifier le moins possible l'original. RECON ITR peut être utilisé, selon les cas, pour l'imagerie ou le triage des Mac modernes. D'autres situations nécessitent Apple Recovery, le mode « Target Disk » sur les processeurs Intel ou le mode « Share Disk » sur les puces Apple Silicon. Chaque étape est consignée.
Les images ou sauvegardes logiques générées sont nommées de manière unique, associées à des valeurs de hachage et vérifiées. L'analyse et les recherches sont ensuite effectuées sur des copies de travail.
RECON LAB, Belkasoft X et X-Ways sont combinés en fonction de la problématique. Dans la mesure du possible, un résultat important n'est pas tiré d'une seule vue d'analyse syntaxique.
Lorsqu'un élément de preuve est particulièrement pertinent, inhabituel ou n'est que partiellement pris en charge par les logiciels standard, nous examinons manuellement les données brutes, les structures de bases de données, les métadonnées ou les informations relatives au système de fichiers. Si nécessaire, nous utilisons nos propres outils.
Au final, nous ne nous contentons pas de répertorier les résultats affichés par un outil. Nous expliquons quelle source technique étaye ces résultats, quelle conclusion peut en être tirée et quelles sont ses limites.
En quoi ce domaine d'étude présente-t-il un intérêt sur le plan médico-légal ?
Un Mac éteint se trouve systématiquement dans un état différent, du point de vue de l'analyse judiciaire, d'un système en cours d'exécution. Avec Apple Silicon et la puce T2, un redémarrage peut déterminer entièrement la situation en matière de déchiffrement et d'authentification.
La valeur médico-légale ne réside pas uniquement dans la quantité de données trouvées, mais aussi dans leur provenance et leur fiabilité. Un nom de fichier, un horodatage ou une entrée de base de données peuvent prêter à confusion s'ils sont dépourvus de contexte. C'est pourquoi nous documentons comment un artefact a pu être créé, quelles explications alternatives existent et quelles autres traces viennent étayer les conclusions.
L'appareil est d'abord photographié, identifié et protégé contre toute mise en marche accidentelle ou toute manipulation. Ce n'est qu'ensuite que la stratégie d'acquisition concrète est définie.
Sur les Mac modernes en particulier, une tentative d’analyse „ classique “ du disque peut d’ailleurs se heurter à des limites techniques. Le chiffrement matériel, Secure Enclave, FileVault et APFS montrent clairement pourquoi il est si important de procéder à une sauvegarde dans les règles de l’art avant l’analyse proprement dite. Les erreurs commises à ce stade ne peuvent pas toujours être corrigées par la suite.
Foire aux questions
Quels sont les aspects à prendre en compte sur le plan médico-légal lors d'une „ saisie sécurisée des données d'un Mac éteint “ ?
Comment se déroule concrètement une telle expertise judiciaire ?
Quelle est la valeur probante des résultats obtenus dans ce domaine sur le plan médico-légal ?
Lors d'un tel examen, des hypothèses sont-elles présentées comme des résultats avérés ?
LanCologne – Analyse judiciaire de macOS à Cologne
Vous avez besoin d'une expertise professionnelle sur le thème „ Récupération des données d'un Mac hors service dans le respect des règles de conservation des preuves “ ? LanCologne vous accompagne dans la sauvegarde conforme aux règles de conservation des preuves, l'analyse en plusieurs étapes et la documentation traçable. L'essentiel n'est pas de générer le plus grand nombre possible de résultats automatiques, mais de recueillir des preuves techniquement fiables et vérifiables.