Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Full Packet Capture

forensics

Définition

La capture complète de paquets (Full Packet Capture ou FPC) est l'enregistrement exhaustif de tous les paquets réseau circulant sur un segment réseau, incluant les en-têtes et le contenu complet des données (payload). Contrairement à NetFlow qui ne capture que les métadonnées, la FPC préserve l'intégralité des communications, permettant une reconstruction complète de toute activité réseau. La FPC est réalisée avec des sondes réseau dédiées positionnées sur des points stratégiques de l'infrastructure : en périphérie (entre l'Internet et le pare-feu), dans les DMZ, sur les accès inter-VLAN critiques. Des TAP (Test Access Points) passifs ou des SPAN (Switch Port Analyzer) ports dédiés permettent de copier le trafic vers la sonde sans impacter les performances du réseau de production. Les solutions de FPC font face à un défi de volume considérable. Sur un lien de 10 Gbps à pleine charge, une heure de FPC représente environ 4.5 To de données. La gestion de ces volumes nécessite des solutions spécialisées : Arkime (anciennement Moloch) est une solution open source de FPC à grande échelle qui indexe les métadonnées des packets dans Elasticsearch pour des requêtes rapides tout en stockant les PCAP complets sur disque. SecurityOnion intègre Zeek, Suricata, et Arkime dans un environnement de surveillance réseau complet. L'utilisation forensique de la FPC est particulièrement précieuse pour les investigations rétrospectives : si un incident est découvert après le fait, la FPC peut fournir les preuves du vecteur d'attaque initial, des communications C2, et de l'exfiltration de données si les captures couvrent la période de l'incident. La durée de rétention (combien de jours de FPC sont conservés) est un paramètre critique à définir selon les contraintes de stockage et les délais typiques de détection des incidents.

Fonctionnement

La FPC utilise des TAP ou SPAN ports pour capturer le trafic en entrée/sortie sans modification. Les agents de capture (tcpdump, tshark, Zeek) écrivent dans des fichiers PCAP rotationnels. Arkime indexe les métadonnées (sessions, protocoles, hashes de fichiers) dans Elasticsearch pour des requêtes rapides, en pointant vers les PCAP bruts sur disque pour les investigations détaillées.

Application DFIR

La FPC rétroactive est la source forensique la plus complète pour les investigations réseau : elle préserve toutes les communications incluant les contenus non chiffrés. Lors d'un incident, rechercher dans Arkime/SecurityOnion les sessions vers les IOCs identifiés (IP C2, domaines suspects), reconstruire les flux pour confirmer l'exfiltration, et extraire les fichiers malveillants transmis.

Outils

Arkime/Moloch (indexation + FPC storage, open source), SecurityOnion (distribution complète : Zeek + Suricata + Arkime), Stenographer (Google, FPC avec index), NTOPNG (monitoring + FPC). Hardware : réseaux TAP (Garland Technology, Net Optics), capture NICs (Napatech, Myricom). Analyse PCAP : Wireshark, tshark, NetworkMiner, CapLoader.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis