Chain of Custody
Extracted from Digital Forensics(4).pdf - source PDF page(s) 50-52.

La chaîne de traçabilité est un processus crucial de la criminalistique informatique. Son objectif principal est de garantir que toutes les preuves collectées dans une affaire n'ont pas été falsifiées par une personne non autorisée et que les preuves originales restent inchangées. Cela implique de documenter diverses informations concernant les preuves, telles que qui, quand et comment les preuves ont été copiées ou transférées à une autre personne. La chaîne de traçabilité doit être maintenue à partir du moment où les preuves ont été collectées ou acquises jusqu'à leur présentation devant le tribunal. En tant que légiste, vous devez vivre pleinement avec l'intégrité des preuves. Imaginez que vous passez des semaines à recueillir et à analyser des preuves, pour ensuite vous voir refuser leur utilisation comme preuve devant un tribunal en raison de l'absence de chaîne de traçabilité. Il est important de comprendre que la chaîne de traçabilité est importante dans toute enquête criminelle, et pas seulement dans le domaine de la criminalistique numérique.
Pourquoi est-ce important ?
La chaîne de traçabilité est extrêmement importante lorsqu'il s'agit de réaliser des analyses numériques dans le cadre d'une affaire judiciaire. Le tribunal est en mesure de rejeter les preuves s'il n'est pas possible de présenter une chaîne de traçabilité claire, car l'absence de documentation sur la chaîne de traçabilité pourrait suggérer que les preuves ont peut-être été modifiées sans autorisation. En outre, la chaîne de traçabilité permet de savoir qui a traité les preuves, à quel moment, avec quel équipement, comment elles ont été suivies (formulaire papier, feuille de calcul, etc.), etc. Essentiellement, la chaîne de traçabilité permet de suivre et d'enregistrer les preuves, depuis leur acquisition jusqu'à leur présentation au tribunal, et protège ainsi leur intégrité et leur sécurité.
Suivre la chaîne de traçabilité
Le respect de la chaîne de traçabilité comporte deux éléments. La première consiste à s'assurer que l'intégrité des preuves originales est préservée. La seconde consiste à documenter et à enregistrer tous les événements qui se produisent avec les preuves.
Hachage de l'intégrité des preuves
Avant même d'envisager de commencer à analyser des preuves numériques, d'en faire une copie médico-légale, ou même d'ouvrir les preuves sur votre poste de travail, vous devez toujours d'abord calculer leur hachage. Les hachages étant de petites chaînes uniques (à l'exception des collisions de hachage) par rapport à l'entrée, ils constituent un moyen rapide et facile de garantir l'intégrité des preuves. Le hachage est calculé avant et après manipulation et comparé pour confirmer qu'aucune modification n'a été apportée. Le hachage ne doit pas nécessairement être cryptographiquement sécurisé, car il est uniquement utilisé pour vérifier l'intégrité des preuves. Vous devez toujours hacher les preuves en utilisant au moins deux méthodes, les plus populaires étant MD5 et SHA1. Cela est dû en partie à la possibilité (bien que très faible) d'une attaque par collision par hachage, dans laquelle deux entrées distinctes ont la même valeur de hachage, ce qui permet aux attaquants de modifier les preuves sans que le hachage ne soit modifié. Le SHA256 peut également être utilisé pour générer des hachages, car ils n'ont jamais provoqué de collision auparavant.
Si les preuves sont physiques, telles qu'un disque dur externe, vous devez utiliser un bloqueur d'écriture matériel lorsque vous connectez votre poste de travail à l'appareil. Les bloqueurs d'écriture autorisent uniquement la station de travail à avoir un accès en lecture sur l'appareil et bloquent toute tentative d'écriture sur celui-ci. Bien que des options logicielles soient disponibles, les bloqueurs d'écriture matériels sont les plus efficaces.
Prendre une copie médico-légale
Une fois que le hachage des preuves a été enregistré, il est préférable de faire une copie médicolégale des preuves originales si possible et de procéder à une analyse de la copie, car cela permettra aux preuves originales de rester intactes. De nombreux outils sont disponibles pour ce processus, qu'il s'agisse d'un clonage bit par bit simplifié Linux à l'aide de la commande dd ou de générateurs d'images médico-légales qui ajoutent automatiquement des métadonnées et des informations sur la chaîne de traçabilité, tels que le Forensic Toolkit (FTK) et EnCase.
Stockage des preuves numériques
Les preuves physiques doivent être conservées dans des sacs antistatiques afin d'éviter d'endommager les données qu'elles contiennent par une décharge électrique. Pour aller plus loin, des cages de Faraday peuvent être utilisées, ce qui empêche la communication sans fil et l'échange de signaux cellulaires du dispositif qui s'y trouve. Dans tous les cas, les preuves doivent être
conservées dans un contenant verrouillé, auquel seuls les examinateurs autorisés ont accès, et gardées sous la surveillance d'un personnel autorisé pendant le transport.
Formulaire de chaîne de traçabilité
Chaque légiste qui travaille avec les preuves doit remplir un formulaire de chaîne de traçabilité. Le formulaire doit inclure la description des preuves quand et où elles ont été acquises ou transférées, et par qui, les contacts des examinateurs, la manière dont les preuves ont été consultées, collectées ou stockées et d'autres détails concernant les preuves. Cela garantit qu'il n'y a aucun lien rompu dans le processus de traitement des preuves lorsque la localisation des preuves est remise en question, tout en permettant de revenir en arrière et de contacter les examinateurs précédents.
