Expert Cybersécurité & IAv9.0
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Disk Imaging — Acquisition forensique (Création d'images disque)

forensics

Définition

L'acquisition forensique de disque consiste à créer une copie bit-à-bit exacte (image) d'un support de stockage (disque dur, SSD, clé USB, carte SD) dans le cadre d'une investigation numérique. Cette étape est fondamentale car elle permet de travailler sur une copie sans altérer les preuves originales, tout en garantissant la reproductibilité des analyses. L'outil de référence open-source est dd (Unix) ou dcfldd (version forensique de dd) pour les copies bas niveau, tandis que des suites forensiques complètes comme FTK Imager (AccessData), Guymager ou Autopsy intègrent l'acquisition avec vérification d'intégrité. L'intégrité de l'image est garantie par le calcul de condensats cryptographiques (MD5 + SHA-256) avant et après acquisition, documentés dans le rapport forensique pour la chaîne de custody. Les bloqueurs d'écriture matériels (write blockers) comme Tableau ou WiebeTech sont utilisés pour s'assurer que l'acquisition ne modifie pas le disque source. Les formats d'image courants incluent RAW (dd), EWF/E01 (EnCase), AFF4, et DD compressé.

Description

L'acquisition forensique de disque crée une copie bit-à-bit exacte d'un support de stockage pour investigation numérique, préservant l'intégrité des preuves originales. Les outils de référence incluent dd/dcfldd (Unix), FTK Imager, Guymager et Autopsy pour les copies avec vérification d'intégrité cryptographique.

Usage forensique

Workflow standard : blocage d'écriture matériel (Tableau, WiebeTech) → acquisition via FTK Imager ou Guymager → vérification MD5+SHA-256 → stockage en format EWF/E01 ou RAW. La chaîne de custody documente chaque étape.

Points clés

  • Write blockers matériels obligatoires : empêchent toute écriture accidentelle sur le disque source
  • Double hachage MD5+SHA-256 : MD5 pour la rapidité, SHA-256 pour la résistance aux collisions
  • Formats : RAW (dd), EWF/E01 (EnCase, compression+hash intégrés), AFF4 (standard ouvert DFIR)

Besoin d'un expert sur ce sujet ?

Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.

Demander un devis

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis