Expert Cybersécurité & IAv9.0
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Log Analysis Forensics (Analyse forensique des journaux système)

forensics

Définition

L'analyse forensique des logs est une discipline centrale de l'investigation numérique, visant à reconstituer la chronologie et les détails d'un incident de sécurité à partir des journaux système, applicatifs et réseau. Les sources de logs pertinentes dans un contexte Windows incluent les Event Logs (Security 4624/4625 authentifications, 4688 création de processus, 7045 installation de services), les logs PowerShell (avec Script Block Logging activé), le Prefetch et les clés de registre Run. Sur Linux, les logs /var/log/auth.log, /var/log/syslog, les journaux systemd (journalctl), et les historiques bash sont analysés. La timeline forensique corrèle toutes ces sources en une chronologie unifiée. Des outils comme Splunk, Elastic SIEM, Chainsaw (analyse rapide des Event Logs Windows), Hayabusa ou Log2Timeline (Plaso) facilitent l'analyse à grande échelle. L'intégrité des logs doit être préservée : les logs peuvent être altérés par un attaquant sophistiqué (log tampering), d'où l'importance de la centralisation vers un SIEM externe en temps réel.

Description

L'analyse forensique des logs reconstitue la chronologie d'un incident à partir des journaux système, applicatifs et réseau. Les sources clés Windows incluent les Event Logs Security (4624/4625/4688/7045), les logs PowerShell Script Block (4104), Sysmon et le Prefetch. Sur Linux : auth.log, journald, historiques bash et auditd.

Usage forensique

Outils d'analyse rapide : Chainsaw et Hayabusa pour les EVTX Windows avec mapping MITRE ATT&CK, Plaso/Log2Timeline pour la supertimeline multi-sources. Splunk, Elastic SIEM et Microsoft Sentinel pour la corrélation à grande échelle.

Points clés

  • Log tampering : les attaquants sophistiqués effacent les Event Logs — centralisation SIEM externe obligatoire
  • Hayabusa génère en quelques minutes une timeline CSV complète depuis les EVTX avec tags MITRE
  • Corrélation temporelle multi-sources : synchronisation NTP critique pour les investigations multi-systèmes

Besoin d'un expert sur ce sujet ?

Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.

Demander un devis

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis