Slack Forensics
forensicsDéfinition
La forensique Slack couvre l'extraction et l'analyse des données de la plateforme de messagerie collaborative Slack dans le cadre d'investigations forensiques : litiges, investigations de menaces internes, violations de données, ou investigations de cybercriminalité. Slack contient souvent des informations forensiquement précieuses : communications d'équipe, transferts de fichiers, intégrations avec d'autres systèmes, et métadonnées de comportement. L'accès aux données Slack dépend du plan de l'organisation et des autorisations disponibles. Pour les plans Slack Free et Pro, les historiques de messages sont conservés mais l'accès est limité. Les plans Slack Business+ et Enterprise Grid fournissent des fonctionnalités d'eDiscovery et de conformité : les administrateurs peuvent exporter l'historique complet des messages (DM inclus avec le plan Enterprise), les fichiers partagés, et les logs d'audit. Slack Enterprise Grid propose un Audit Logs API qui journalise toutes les actions administratives et de conformité : connexions (avec IP et user agent), téléchargements de fichiers, modifications des paramètres d'espace de travail, ajouts/suppressions de membres. Ces logs sont essentiels pour détecter des exfiltrations de données (téléchargements en masse de fichiers) ou des accès non autorisés (connexions depuis des IPs suspectes). L'exportation des données Slack pour investigation peut être réalisée via l'interface d'administration (Admin Center > Workspace Settings > Import/Export Data) pour les messages de canaux publics (sans plan Enterprise). Pour les DM et canaux privés, une réquisition légale à Slack est nécessaire (Slack Law Enforcement Guidelines). Slack répond aux demandes légales valides et fournit les données dans des formats JSON structurés. Les données exportées Slack sont au format JSON : chaque canal a un fichier JSON par jour avec tous les messages, leurs timestamps (epoch Unix), identifiants utilisateurs, et identifiants de fichiers joints. L'analyse de ces exports peut être automatisée avec des scripts Python ou des outils forensiques supportant le format Slack (Magnet AXIOM, Cellebrite).
Fonctionnement
L'API Slack (Web API) permet d'accéder aux données avec les autorisations appropriées (OAuth scopes). Les exports d'administration produisent des archives ZIP contenant des JSON par canal et par jour. Les logs d'audit (Enterprise) sont accessibles via l'API Audit Logs avec horodatage, acteur, action, et contexte pour chaque événement.
Application DFIR
Forensique Slack : 1) Obtenir l'autorisation admin ou une réquisition légale, 2) Exporter les données via Admin Center ou l'API, 3) Parser les JSON (scripts Python ou outils forensiques), 4) Analyser les transferts de fichiers suspects (exfiltration via Slack), les communications suspectes (canal créé juste avant un incident, DM avec des inconnus), et les accès depuis des IPs inhabituelles dans les logs d'audit.
Outils
Slack Admin Center (export, audit logs), Slack Audit Logs API (programmation), Slack Compliance Exports (Enterprise). Parser : scripts Python (json, pandas), Magnet AXIOM (Slack support), Cellebrite (Slack forensics). Legal requests : api.slack.com/docs/oauth-safety, Slack Law Enforcement Guidelines. eDiscovery : ZDiscovery, Lighthouse eDiscovery, Relativity (avec connecteur Slack).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h