Chaîne de Custody Numérique

La chaîne de custody est le processus documenté qui enregistre la séquence de contrôle, de transfert, d'analyse et de disposition des preuves numériques. Elle est fondamentale pour garantir l'admissibilité légale et l'intégrité des preuves dans les enquêtes et les procédures judiciaires.

Importance Légale de la Chaîne de Custody

Pour que les preuves numériques soient admissibles dans les procédures judiciaires, il est nécessaire de démontrer qu'elles ont été collectées, préservées et analysées de manière intègre, sans altération ni contamination.

Une rupture dans la chaîne de custody peut entraîner l'exclusion des preuves, compromettant les enquêtes criminelles ou les actions civiles. En contexte d'entreprise, des preuves mal préservées peuvent rendre impossibles les actions contre des employés malveillants ou limiter la récupération des dommages.

Principes Fondamentaux

Ordre de Volatilité : Collecter les preuves dans l'ordre décroissant de volatilité - les enregistrements de mémoire d'abord, puis les logs, les disques, les backups, la documentation physique.

Non-Altération : Les preuves originales ne doivent pas être altérées. Travailler toujours sur des copies forensiques bit à bit vérifiées par hash.

Documentation Complète : Chaque action doit être documentée : qui l'a collectée, quand, où, comment, les outils utilisés, les hashes calculés.

Traçabilité : Maintenir un registre de chaque personne ayant eu accès à la preuve, y compris la custody, l'analyse et les transferts.

Étapes de la Chaîne de Custody

1. Identification : Localiser et documenter les sources potentielles de preuves. Photographier et enregistrer l'état initial avant toute manipulation.

2. Collecte : Acquérir les preuves en utilisant des méthodes forensiques appropriées. Pour les disques, créer des images bit à bit en utilisant des write blockers. Pour la mémoire, capturer un dump complet.

3. Hash/Intégrité : Calculer des hashes cryptographiques (MD5, SHA-256) des preuves originales et des copies pour la vérification de l'intégrité.

4. Préservation : Stocker les preuves originales dans un lieu sûr, scellé, avec un contrôle d'accès physique et environnemental (température, humidité).

5. Analyse : Travailler exclusivement sur des copies vérifiées, jamais sur les originaux. Documenter toutes les analyses réalisées.

6. Présentation : Préparer un rapport d'expertise détaillant la méthodologie, les constatations et les conclusions, avec la chaîne de custody jointe.

7. Retour/Élimination : Après la conclusion de l'affaire, restituer les preuves au propriétaire ou les éliminer de manière sûre conformément aux politiques de rétention.

Formulaire de Chaîne de Custody

Chaque preuve doit avoir son propre formulaire contenant :

Identification de la Preuve : Numéro de contrôle unique, description détaillée (marque, modèle, numéro de série), lieu de collecte.

Collecte Initiale : Nom du collecteur, date/heure, témoins présents, conditions de la preuve, outils utilisés.

Hashes : MD5, SHA-256 de la preuve originale et de chaque copie créée.

Registre des Transferts : Tableau avec chaque transfert incluant : le nom de celui qui a remis, le nom de celui qui a reçu, la date/heure, l'objet, les signatures.

Lieu de Stockage : Où la preuve est conservée physiquement, numéro de scellé/plomb.

Analyses Réalisées : Log de chaque analyse : analyste, date, outils, constatations résumées.

Collecte de Preuves Numériques

Disques et Supports de Stockage : Utiliser des write blockers pour prévenir l'écriture accidentelle. Créer des images forensiques avec des outils tels que dd, FTK Imager, EnCase. Calculer et documenter les hashes.

Mémoire RAM : Capturer avant d'éteindre le système, car elle est volatile. Outils : LiME, DumpIt, FTK Imager (memory dump).

Logs de Systèmes : Collecter les logs centralisés (SIEM) et locaux. Exporter au format natif et également en texte simple pour l'analyse.

Preuves Réseau : Captures de paquets (PCAPs), logs de firewall/proxy, dumps de connexions actives.

Cloud et SaaS : Utiliser les APIs et les outils du fournisseur pour l'exportation de données, en respectant la chain of custody. Documenter les limitations de la collecte.

Appareils Mobiles : Outils spécialisés tels que Cellebrite, Oxygen Forensics. Mode avion pour prévenir les altérations à distance.

Outils Forensiques

Acquisition : FTK Imager, dd/dcfldd, Guymager, Magnet ACQUIRE.

Analyse : Autopsy, Sleuth Kit, EnCase, X-Ways Forensics, Volatility (mémoire).

Hash/Vérification : md5sum, sha256sum, HashMyFiles, vérification intégrée dans les outils forensiques.

Timeline : log2timeline/Plaso pour la création de timelines forensiques détaillées.

Mobile : Cellebrite UFED, Oxygen Forensics, XRY, Andriller.

Vérification de l'Intégrité

Les hashes cryptographiques sont essentiels pour prouver que la preuve n'a pas été altérée :

MD5 : Algorithme hérité, encore utilisé mais plus recommandé comme hash unique en raison de collisions théoriques.

SHA-256/SHA-512 : Recommandés pour les nouveaux cas, résistants aux collisions.

Re-hashing : Recalculer périodiquement les hashes des preuves préservées pour détecter la dégradation du support ou la corruption.

Write Once Media : Pour la préservation à long terme, envisager les supports WORM (Write Once Read Many).

Préservation Physique

Emballage : Sceller les preuves dans des sacs antistatiques avec des étiquettes d'identification. Photographier avant et après le scellement.

Environnement Contrôlé : Stocker dans une salle avec contrôle de température, d'humidité et d'accès restreint. Idéalement un coffre-fort ou une salle blindée.

Accès Journalisé : Système de contrôle d'accès physique enregistrant qui accède à la zone de stockage des preuves et quand.

Backup de Preuves : Créer plusieurs copies vérifiées et les stocker dans des lieux séparés pour la redondance.

Documentation d'Analyse

Chaque étape de l'analyse forensique doit être documentée :

Méthodologie : Décrire l'approche et les techniques utilisées, en référençant des frameworks reconnus (NIST, ISO 27037).

Outils et Versions : Lister tous les outils avec les versions exactes utilisées dans l'analyse.

Commandes Exécutées : Pour les analyses via CLI, enregistrer les commandes exactes et les outputs pertinents.

Constatations : Documenter les preuves trouvées avec des screenshots, des extraits de logs, des références à des fichiers spécifiques.

Timeline : Reconstruire la chronologie des événements basée sur des artefacts numériques (timestamps de fichiers, logs, etc).

Rapport d'Expertise

Le rapport final doit être complet et compréhensible pour les profanes :

Executive Summary : Résumé exécutif avec les principales constatations pour les non-techniciens.

Chaîne de Custody : Joindre les formulaires complets de chain of custody.

Méthodologie Détaillée : Section technique expliquant comment l'analyse a été conduite.

Preuves et Constatations : Présentation détaillée de chaque preuve avec analyse et interprétation.

Conclusions : Conclusions techniques basées sur les preuves, en évitant la spéculation au-delà de ce que les données soutiennent.

Annexes : Logs complets, screenshots, hashes, tableaux de fichiers analysés.

Défis Spécifiques

Chiffrement : Les preuves chiffrées nécessitent l'obtention de clés ou de mots de passe. Documenter les tentatives de déchiffrement et les limitations.

Anti-Forensique : Les adversaires peuvent utiliser des techniques anti-forensiques (wiping, timestomp, stéganographie). Documenter les signes d'anti-forensique.

Cloud : Juridiction, dépendance au fournisseur, données dans plusieurs régions. Documenter les limitations de la collecte.

IoT : Les appareils IoT avec un stockage limité et des protocoles propriétaires présentent des défis d'acquisition uniques.

Aspects Légaux au Brésil

Code de Procédure Pénale : Les Art. 158-184 traitent de l'expertise. L'Art. 159 détermine que l'examen du corps du délit soit réalisé par des experts officiels.

Cadre Civil de l'Internet : Loi 12.965/2014, les Art. 10-11 traitent de la conservation des logs et des exigences de levée du secret.

LGPD : La Loi 13.709/2018 impacte la collecte et le traitement des données personnelles pendant les enquêtes. L'intérêt légitime et le respect d'une obligation légale sont des bases applicables.

Loi Carolina Dieckmann : La Loi 12.737/2012 qualifie les intrusions dans les appareils et est fréquemment la base des enquêtes forensiques.

Certifications et Formation

Les professionnels qui manipulent des preuves numériques doivent rechercher une qualification reconnue :

Internationales : GCFE (GIAC Certified Forensic Examiner), EnCE (EnCase Certified Examiner), CHFI (Computer Hacking Forensic Investigator), CCFP (Certified Cyber Forensics Professional).

Nationales : Certifications proposées par des experts officiels et des institutions brésiliennes d'expertise criminelle.

Se tenir à jour de l'évolution des technologies, des techniques anti-forensiques et des changements légaux est fondamental.

Automatisation et Gestion

LIMS (Laboratory Information Management Systems) : Logiciel pour la gestion des preuves, des affaires et de la chaîne de custody dans les organisations avec un volume significatif.

RFID/Barcodes : Tags pour le suivi automatisé du mouvement des preuves.

Digital Signatures : Signature numérique sur les documents de chain of custody pour la non-répudiation.

Recommandations Finales

Une chaîne de custody adéquate est la différence entre des preuves admissibles et des enquêtes compromises. Les organisations doivent établir des procédures claires, former les équipes responsables et investir dans des outils appropriés. En cas de litige potentiel ou de crime, l'implication d'experts qualifiés dès le début garantit que les preuves numériques sont préservées correctement et peuvent être utilisées efficacement dans des procédures judiciaires ou des enquêtes internes.