Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

CrowdStrike Falcon Forensics

forensics

Définition

CrowdStrike Falcon Forensics désigne le module de collecte forensique intégré à la plateforme EDR CrowdStrike Falcon, s'appuyant sur le capteur léger (Falcon sensor) déployé en permanence sur les endpoints protégés pour recueillir en temps réel un ensemble riche d'artefacts forensiques, sans nécessiter d'intervention manuelle ou de déplacement physique lors d'un incident. Le capteur enregistre en continu et de manière proactive une télémétrie détaillée couvrant les processus créés avec leur arborescence parent-enfant complète, les modifications apportées au registre, les fichiers récemment créés, modifiés ou supprimés, les connexions réseau établies et les modules chargés en mémoire, cette collecte continue permettant, contrairement à une acquisition forensique classique effectuée après détection, de disposer rétrospectivement d'un historique déjà constitué au moment où un incident est identifié. Cette architecture répond directement à la contrainte de volatilité caractéristique de la forensique traditionnelle, où l'attaquant a souvent effacé ses traces avant qu'un analyste ne puisse intervenir physiquement. La plateforme cloud CrowdStrike centralise cette télémétrie provenant de l'ensemble du parc protégé, permettant une recherche rétrospective (retrospective threat hunting) sur plusieurs mois d'historique afin d'identifier l'étendue d'une compromission découverte tardivement, fonctionnalité particulièrement précieuse face aux menaces persistantes avancées (APT) dont le temps de séjour (dwell time) avant détection peut s'étendre sur plusieurs semaines voire mois.

Description

CrowdStrike Falcon Forensics est le module d'investigation forensique de la plateforme Falcon, collectant en temps réel les artefacts forensiques depuis les endpoints via le capteur léger déployé sur le parc. Il permet l'investigation à distance sans déplacement physique sur les machines.

Usage forensique

Collection instantanée des processus actifs, connexions réseau, fichiers récemment modifiés, artefacts de persistance et dumps mémoire sélectifs depuis la console Falcon. L'intégration avec Falcon Intelligence enrichit avec le threat intel.

Points clés

  • Forensic collector : extraction des artefacts Windows (prefetch, amcache, event logs) à distance
  • RTR (Real-Time Response) permet l'exécution de commandes forensiques PowerShell en live
  • Corrélation automatique avec les IoCs CrowdStrike Adversary Intelligence

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis