CrowdStrike Falcon Forensics
forensicsDéfinition
CrowdStrike Falcon Forensics désigne le module de collecte forensique intégré à la plateforme EDR CrowdStrike Falcon, s'appuyant sur le capteur léger (Falcon sensor) déployé en permanence sur les endpoints protégés pour recueillir en temps réel un ensemble riche d'artefacts forensiques, sans nécessiter d'intervention manuelle ou de déplacement physique lors d'un incident. Le capteur enregistre en continu et de manière proactive une télémétrie détaillée couvrant les processus créés avec leur arborescence parent-enfant complète, les modifications apportées au registre, les fichiers récemment créés, modifiés ou supprimés, les connexions réseau établies et les modules chargés en mémoire, cette collecte continue permettant, contrairement à une acquisition forensique classique effectuée après détection, de disposer rétrospectivement d'un historique déjà constitué au moment où un incident est identifié. Cette architecture répond directement à la contrainte de volatilité caractéristique de la forensique traditionnelle, où l'attaquant a souvent effacé ses traces avant qu'un analyste ne puisse intervenir physiquement. La plateforme cloud CrowdStrike centralise cette télémétrie provenant de l'ensemble du parc protégé, permettant une recherche rétrospective (retrospective threat hunting) sur plusieurs mois d'historique afin d'identifier l'étendue d'une compromission découverte tardivement, fonctionnalité particulièrement précieuse face aux menaces persistantes avancées (APT) dont le temps de séjour (dwell time) avant détection peut s'étendre sur plusieurs semaines voire mois.
Description
CrowdStrike Falcon Forensics est le module d'investigation forensique de la plateforme Falcon, collectant en temps réel les artefacts forensiques depuis les endpoints via le capteur léger déployé sur le parc. Il permet l'investigation à distance sans déplacement physique sur les machines.
Usage forensique
Collection instantanée des processus actifs, connexions réseau, fichiers récemment modifiés, artefacts de persistance et dumps mémoire sélectifs depuis la console Falcon. L'intégration avec Falcon Intelligence enrichit avec le threat intel.
Points clés
- Forensic collector : extraction des artefacts Windows (prefetch, amcache, event logs) à distance
- RTR (Real-Time Response) permet l'exécution de commandes forensiques PowerShell en live
- Corrélation automatique avec les IoCs CrowdStrike Adversary Intelligence
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h