Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Slack Forensics

forensics

Définition

La forensique Slack couvre l'extraction et l'analyse des données de la plateforme de messagerie collaborative Slack dans le cadre d'investigations forensiques : litiges, investigations de menaces internes, violations de données, ou investigations de cybercriminalité. Slack contient souvent des informations forensiquement précieuses : communications d'équipe, transferts de fichiers, intégrations avec d'autres systèmes, et métadonnées de comportement. L'accès aux données Slack dépend du plan de l'organisation et des autorisations disponibles. Pour les plans Slack Free et Pro, les historiques de messages sont conservés mais l'accès est limité. Les plans Slack Business+ et Enterprise Grid fournissent des fonctionnalités d'eDiscovery et de conformité : les administrateurs peuvent exporter l'historique complet des messages (DM inclus avec le plan Enterprise), les fichiers partagés, et les logs d'audit. Slack Enterprise Grid propose un Audit Logs API qui journalise toutes les actions administratives et de conformité : connexions (avec IP et user agent), téléchargements de fichiers, modifications des paramètres d'espace de travail, ajouts/suppressions de membres. Ces logs sont essentiels pour détecter des exfiltrations de données (téléchargements en masse de fichiers) ou des accès non autorisés (connexions depuis des IPs suspectes). L'exportation des données Slack pour investigation peut être réalisée via l'interface d'administration (Admin Center > Workspace Settings > Import/Export Data) pour les messages de canaux publics (sans plan Enterprise). Pour les DM et canaux privés, une réquisition légale à Slack est nécessaire (Slack Law Enforcement Guidelines). Slack répond aux demandes légales valides et fournit les données dans des formats JSON structurés. Les données exportées Slack sont au format JSON : chaque canal a un fichier JSON par jour avec tous les messages, leurs timestamps (epoch Unix), identifiants utilisateurs, et identifiants de fichiers joints. L'analyse de ces exports peut être automatisée avec des scripts Python ou des outils forensiques supportant le format Slack (Magnet AXIOM, Cellebrite).

Fonctionnement

L'API Slack (Web API) permet d'accéder aux données avec les autorisations appropriées (OAuth scopes). Les exports d'administration produisent des archives ZIP contenant des JSON par canal et par jour. Les logs d'audit (Enterprise) sont accessibles via l'API Audit Logs avec horodatage, acteur, action, et contexte pour chaque événement.

Application DFIR

Forensique Slack : 1) Obtenir l'autorisation admin ou une réquisition légale, 2) Exporter les données via Admin Center ou l'API, 3) Parser les JSON (scripts Python ou outils forensiques), 4) Analyser les transferts de fichiers suspects (exfiltration via Slack), les communications suspectes (canal créé juste avant un incident, DM avec des inconnus), et les accès depuis des IPs inhabituelles dans les logs d'audit.

Outils

Slack Admin Center (export, audit logs), Slack Audit Logs API (programmation), Slack Compliance Exports (Enterprise). Parser : scripts Python (json, pandas), Magnet AXIOM (Slack support), Cellebrite (Slack forensics). Legal requests : api.slack.com/docs/oauth-safety, Slack Law Enforcement Guidelines. eDiscovery : ZDiscovery, Lighthouse eDiscovery, Relativity (avec connecteur Slack).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis