Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cloud Forensics General

forensics

Définition

La forensique cloud est la discipline qui adapte les principes et méthodes de la forensique numérique traditionnelle aux environnements de cloud computing (IaaS, PaaS, SaaS). Elle présente des défis uniques par rapport à la forensique conventionnelle : contrôle limité sur l'infrastructure physique, données distribuées sur plusieurs régions géographiques, nature éphémère des ressources (instances auto-scalées), et dépendance aux logs fournis par le provider cloud. Les trois grands fournisseurs cloud (AWS, Azure, GCP) proposent des services de journalisation natifs qui constituent les sources forensiques principales. AWS CloudTrail enregistre tous les appels API AWS (création d'instances, accès S3, modification IAM), VPC Flow Logs capture le trafic réseau des VPCs, et GuardDuty fournit une détection des menaces native. Azure Monitor / Activity Logs journalisent les opérations Azure ARM (création/suppression de ressources), Azure AD Sign-in Logs tracent les authentifications, et Microsoft Defender for Cloud propose des alertes de sécurité. GCP Cloud Audit Logs couvrent les accès Admin Activity et Data Access. L'acquisition forensique de preuves cloud diffère fondamentalement de la forensique traditionnelle. Il est impossible d'obtenir une image disque bit-à-bit d'un serveur cloud (le tenant ne contrôle pas le hardware). À la place, l'investigateur travaille avec des snapshots de volumes EBS (AWS), des copies de disques gérés (Azure), ou des exports de VM (GCP). Ces snapshots peuvent être créés sans arrêter l'instance, permettant une acquisition sans interruption de service. Les logs API et les journaux d'authentification sont collectés via les APIs des providers, souvent avec des délais de rétention limités (90 jours par défaut pour CloudTrail) nécessitant un archivage proactif. Les défis juridictionnels et légaux de la forensique cloud sont significatifs. Les données peuvent être physiquement stockées dans plusieurs pays simultanément. L'obtention de preuves via réquisition judiciaire implique de naviguer dans les politiques de réponse aux demandes légales de chaque provider (MLAT, Law Enforcement Request guidelines).

Fonctionnement

La forensique cloud s'appuie sur les logs natifs des providers (CloudTrail, Activity Logs, Audit Logs) qui enregistrent toutes les actions API avec timestamps, identité de l'appelant, IP source, et résultat. Les preuves volatiles (mémoire des instances) sont capturées via les APIs cloud (memory dump via SSM Run Command sur AWS, Azure Run Command). Les données persistantes sont capturées via des snapshots de volumes.

Application DFIR

Lors d'un incident cloud : 1) Activer immédiatement le Legal Hold sur les logs CloudTrail/Activity Logs, 2) Créer des snapshots des volumes des instances suspectes, 3) Isoler les instances compromise via les security groups/NSGs, 4) Analyser les logs IAM pour les actions suspectes (création de backdoor IAM, exfiltration S3). Outils : Scout Suite (AWS/Azure/GCP audit), CloudMapper (visualisation AWS).

Outils

AWS : CloudTrail Lake, AWS Security Hub, GuardDuty, Macie (données sensibles). Azure : Defender for Cloud, Microsoft Sentinel, Azure AD Identity Protection. GCP : Security Command Center, Cloud Forensics Toolbox. Outils multi-cloud : Scout Suite, CloudMapper, Pacu (AWS pentest framework). Frameworks : Cloud Forensics Reference Architecture (SANS FOR509).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis