Destruction de données gratuite demande d'une analyse gratuite →
Services Analyse forensique
+32 (0)800 11 400 demande d'une analyse gratuite

Pour la police, la justice, les avocats et les entreprises

Analyse forensique

Quand les données sont des preuves, ce n'est pas seulement ce que vous retrouvez qui compte, mais aussi comment. Nous travaillons avec une chaîne de preuve fermée, documentons chaque étape et n'examinons jamais l'original.

Quand cela vous sert

Une récupération ordinaire ramène des données. Une analyse forensique le fait d'une manière qui tiendra ensuite : devant un tribunal, face à un assureur, dans un dossier disciplinaire ou lors d'un audit interne.

  • un collaborateur part et des fichiers ou des données clients disparaissent
  • soupçon de fraude, de corruption ou de fuite de secrets d'affaires
  • une intrusion ou une attaque par rançongiciel : que s'est-il passé exactement, et quand
  • un dossier d'assurance où la cause et l'ampleur du dommage doivent être prouvées
  • une expertise judiciaire ou une enquête de la police ou de la justice
  • un appareil qui ne démarre plus alors que son contenu est nécessaire comme preuve

La chaîne de preuve

Une constatation ne vaut que par le chemin qui y mène. La méthode est donc fixée à l'avance et chaque manipulation est documentée.

  1. Blocage en écriture Chaque acquisition passe par un bloqueur d'écriture. L'original est uniquement lu, jamais modifié.
  2. Empreintes (hash) Avant et après l'acquisition, nous calculons des empreintes (MD5 et SHA-256). Elles figurent au rapport et prouvent que la copie est identique et n'a pas changé ensuite.
  3. Examen sur la copie Tout le travail se fait sur une copie forensique. L'appareil d'origine reste intact.
  4. Chaîne de preuve Pour chaque manipulation, nous notons qui, quand et quoi. Entre les étapes, le support reste scellé.
  5. Rapport Vous recevez un rapport avec les constatations, la méthode utilisée, les empreintes et la chaîne de preuve.
Technique : ce qu'est une copie forensique

Une copie forensique est une copie secteur par secteur du support complet, y compris l'espace que le système de fichiers considère comme vide. Il y subsiste des restes de fichiers supprimés. Nous utilisons les formats courants (raw/dd et E01), afin qu'un autre expert puisse vérifier la copie avec ses propres outils. Sur un support endommagé, la copie se fait en plusieurs passes et nous notons, secteur par secteur, ce qui a pu être lu.

Ce que nous examinons

Fichiers supprimés

Récupérer ce qui semblait effacé, formaté ou écrasé, en précisant ce qui a pu être restauré intégralement ou non.

Chronologie

Quand un fichier a été créé, ouvert, modifié ou copié, et dans quel ordre.

Appareils connectés

Traces de clés USB et disques externes : quel appareil, quand, et ce qui a été copié.

Traces d'utilisation

Connexions, recherches, fichiers récemment ouverts, impressions et journaux du système.

Courriel et documents

Boîtes aux lettres, pièces jointes et documents, y compris depuis des fichiers endommagés ou d'anciens formats.

Appareils mobiles

Smartphones et tablettes, même après une chute ou un dégât des eaux, jusqu'au niveau de la puce.

Ce que nous ne faisons pas : nous prononcer sur une faute ou une intention. Nous établissons ce qui se trouve sur le support et ce qui en ressort. L'appréciation juridique revient au donneur d'ordre, à l'avocat ou au tribunal.

Supports endommagés et chiffrés

Les preuves se trouvent souvent sur un appareil hors service : un portable tombé à l'eau, un disque qui ne démarre plus, un téléphone à la carte cassée. C'est précisément le travail de notre laboratoire. Radiographie, rework et reballing, près de 20 000 disques donneurs et une salle blanche Class 1 nous permettent de rendre le support lisible d'abord, et de l'examiner ensuite.

Sur le chiffrement, nous sommes honnêtes : le chiffrement moderne (BitLocker, FileVault, un iPhone récent) ne se casse pas chez nous. Avec le mot de passe, la clé de récupération ou une clé issue d'un système de gestion, nous accédons aux données. Sans clé, il reste souvent des informations non chiffrées : journaux, métadonnées, données antérieures au chiffrement ou copies sur d'autres supports.

En savoir plus sur notre laboratoire →

Discrétion et sécurité

  • les dossiers de cette catégorie sont traités par un groupe restreint de collaborateurs
  • le travail se fait dans un espace séparé, avec son propre stockage
  • rien n'est enregistré dans le système de dossiers habituel
  • accord de confidentialité sur demande, ou selon votre propre modèle
  • nous travaillons selon la norme ISO 27001 ; la certification est en cours
  • sur demande, nous intervenons sur place avec une salle blanche mobile, afin que le support ne quitte pas votre bâtiment

Nous avons l'expérience de l'expertise judiciaire et travaillons notamment pour des services de police et des cabinets d'avocats.

Ce qu'il faut faire, et surtout ne pas faire

Ce qu'il faut faire

  • éteindre l'appareil et le mettre de côté
  • noter qui a eu l'appareil en main, et quand
  • nous appeler avant d'essayer quoi que ce soit : nous disons immédiatement si une manipulation peut nuire à la preuve
  • nous remettre l'appareil scellé, ou nous faire venir sur place

Ce qu'il ne faut surtout pas faire

  • continuer à utiliser l'appareil ou le redémarrer
  • lancer soi-même un logiciel de récupération sur l'original
  • copier des fichiers avec l'explorateur : cela modifie les horodatages
  • faire examiner l'appareil par le service informatique interne avant qu'une copie existe

Chaque démarrage d'un ordinateur modifie des centaines de fichiers. Moins il se passe de choses sur l'original, plus la preuve est solide.

Déroulement et prix

  1. Prise en charge Vous appelez ou écrivez. Nous passons en revue ce qui s'est passé, la question à laquelle vous voulez une réponse et les supports concernés.
  2. Acquisition Vous apportez le support, nous venons le chercher, ou nous intervenons sur place. La copie forensique est réalisée et hachée.
  3. Examen L'examen se fait sur la copie, en fonction de votre question.
  4. Rapport Vous recevez le rapport, avec les constatations, la méthode et la chaîne de preuve. Nous l'expliquons si nécessaire.

Une analyse forensique fait l'objet d'un prix sur mesure : l'ampleur dépend du nombre de supports et de la question posée. Après la prise en charge, vous savez ce que cela coûte. Si le support doit d'abord être réparé, les tarifs habituels s'appliquent.

Voir les tarifs →

Pourquoi nous y arrivons

En savoir plus sur notre laboratoire →
  • Près de 20 000 disques donneurs La bonne pièce est généralement prête.
  • Radiographie en interne D'abord voir, ensuite intervenir.
  • Rework et reballing Des puces retirées et replacées en sécurité.
  • Logiciels maison Jusqu'à des centaines de téraoctets.
  • Salle blanche mobile Le support reste dans votre bâtiment.
  • Depuis 1988 Près de quarante ans d'équipement et d'expérience.

Soumettez-nous votre affaire

Appelez ou écrivez avant de toucher à l'appareil. Nous disons immédiatement si une manipulation peut nuire à la preuve, et quelle est l'étape suivante.

Intéressant? Sympa? Partagez ce message avec votre réseau!