Order of Volatility
Extracted from Digital Forensics(4).pdf - source PDF page(s) 28-30.

Lors de l'examen de preuves numériques, il est important de comprendre la nature volatile de certaines preuves que l'examinateur souhaitera examiner. Les preuves volatiles sont des preuves qui peuvent être perdues lorsqu'un système est hors tension. Pour les équipements réseau, cela peut inclure les connexions actives ou les données de journal stockées sur l'appareil. Pour les ordinateurs portables et de bureau, les données volatiles incluent la mémoire active ou le cache ARP (Address Resolution Protocol).
L'Internet Engineering Task Force (IETF) a élaboré un document intitulé Directives pour la collecte et l'archivage des preuves (RFC 3227) qui traite de l'ordre de volatilité des preuves numériques. Vous pouvez consulter et télécharger le document ici.
Nous explorons ci-dessous les différents endroits où des preuves potentielles peuvent être récupérées et leur degré de volatilité, 1 étant le plus volatil et 6 étant le moins volatil.
Ordre du Volatility
1 — Registres et cache
Le contenu du cache et des registres du processeur est extrêmement volatil car il change constamment. Un enquêteur doit récupérer les données du cache et s'enregistrer immédiatement avant que ces preuves ne soient perdues.
2 — Mémoire
Les informations situées sur la mémoire vive (RAM) peuvent être perdues en cas de pic de tension ou si le système est déconnecté de l'alimentation. Il s'agit d'un type de mémoire rapide et temporaire dans lequel les programmes, les applications et les données sont stockés. Cela peut inclure des données très utiles sur les processus en cours d'exécution, les connexions réseau et bien plus encore.
3 — Disque (HDD et SSD)
Comme nous l'avons expliqué dans les leçons de base relatives aux disques durs (HDD) et aux disques SSD (Solid State Disk), nous savons qu'une fois que les données ont été écrasées, il est impossible de les récupérer et que les SSD présentent le risque supplémentaire que Garbage Collection ou TRIM suppriment des fichiers qui pourraient être utilisés comme preuves. Si le système est hors ligne, l'espace disque ne peut pas être remplacé et le disque n'est plus considéré comme volatil.
4 — Enregistrement et surveillance à distance des données
Le risque de modification des données d'enregistrement et de surveillance à distance est bien supérieur à celui des données stockées sur un disque dur, mais les informations ne sont pas aussi vitales. Ainsi, même si la volatilité des données est plus élevée ici, nous voulons tout de même d'abord les données du disque dur.
5 — Configuration physique, topologie du réseau, supports d'archivage
Nous avons ici des éléments qui ne sont pas très vitaux en termes de données ou qui ne sont pas du tout volatils. La configuration physique et la topologie du réseau sont des informations qui peuvent aider à une enquête, mais elles n'auront probablement pas d'impact majeur. Enfin, les données archivées se trouvent généralement sur un périphérique physique distinct, tel qu'une clé USB ou un disque dur externe.
Il est impératif que les examinateurs de criminalistique numérique tiennent compte de la volatilité lorsqu'ils entament le processus de collecte de preuves. Des méthodes doivent être utilisées pour garantir que les preuves volatiles sont collectées et transférées sur un support non volatil, tel qu'un disque dur externe, le plus rapidement possible.