L’informatique légale, ou forensic, consiste à établir des faits à partir de traces numériques, d’une manière qui puisse être présentée à un tiers : une direction, un assureur, un avocat ou un tribunal. Ce n’est pas de l’analyse technique ordinaire : ce qui compte autant que le résultat, c’est la façon dont il a été obtenu.
Notre métier tient en deux exigences : sécuriser la chaîne de conservation des données et optimiser l’analyse de preuves numériques. La première garantit que la pièce produite est bien celle qui a été recueillie ; la seconde fait qu’on en tire ce qu’elle contient réellement, dans un délai et à un coût tenables.
naXios intervient sur ces missions pour des entreprises, des cabinets d’avocats et des particuliers, depuis Boulogne-Billancourt, avec des ingénieurs assermentés.
Un principe simple, appliqué sans exception
On n’analyse jamais l’original. Le support est figé par une copie à l’identique dont on calcule les empreintes, et tout le travail porte sur cette copie. Nous disposons pour cela de nos propres équipements de copie sans altération, et nous traitons aussi bien les ordinateurs que les serveurs et les téléphones portables. Chaque manipulation est tracée. Le rapport final distingue ce qui est constaté de ce qui est déduit, et énonce ses propres limites.
C’est cette discipline qui fait la différence entre une analyse intéressante et une analyse opposable.
Nos domaines d’intervention
- Analyse forensique après une cyberattaque
Établir le point d’entrée, l’étendue de la compromission et ce qui a été exfiltré, après une intrusion ou un rançongiciel. - Preuve numérique dans un litige d’entreprise
Départ de collaborateur, détournement de fichiers, concurrence déloyale, contestation de date ou de contenu. - Copie conforme et scellé numérique
Figer un support avec empreintes MD5 et SHA-256, le cas échéant sous scellé d’un commissaire de justice, avant toute autre opération. - Effacement sécurisé et destruction de données
Rendre des données irrécupérables avant réforme, revente ou au titre du RGPD, avec compte rendu. - Expertise judiciaire informatique
Missions techniques destinées à une procédure : méthode, chaîne de conservation et rapport. - Assistance technique aux commissaires de justice
Réalisation des opérations d’un constat informatique et description exacte pour le procès-verbal. - Contrefaçon de logiciel et analyse de code source
Comparaison de codes sources ou de binaires, assistance en saisie-contrefaçon, rapport opposable. - Évaluation cybersécurité avant rachat
Due diligence cyber d’une PME ou PMI : risque hérité, dette technique et chiffrage avant signature.
Avec qui nous travaillons
- Les entreprises
Pour une investigation interne, un incident de sécurité, ou avant une décision qui engage. - Les cabinets d’avocats
En appui technique d’une procédure, aux côtés d’un huissier ou d’un mandataire de justice si le cadre l’exige. - Les assureurs
Pour documenter un sinistre cyber et en établir l’origine et l’étendue. - Les particuliers
Sur des situations de contestation ou de perte de données à valeur probatoire.
Six principes qui ne se négocient pas
Une expertise vaut par la façon dont elle est conduite. Ces cinq règles s’appliquent à toutes nos missions, quel que soit le commanditaire et quel que soit l’enjeu.
- Clarté
Le rapport doit être compris par celui qui va décider : un magistrat, un dirigeant, un assureur. Une conclusion qui ne peut pas s’expliquer simplement n’est pas exploitable, et une démonstration que personne ne suit ne convainc personne. - Traçabilité
Chaque opération est datée, décrite et reproductible. Un tiers doit pouvoir refaire le même chemin, à partir des mêmes éléments, et retrouver le même résultat. C’est ce qui distingue un constat d’une affirmation. - Contradiction
Nos constats sont faits pour être discutés. Nous fournissons ce qu’il faut à la partie adverse pour les vérifier, et nous répondons à ses objections techniques. Une expertise qui ne supporte pas l’examen ne sert à rien. - Neutralité
Nous établissons des faits, pas des responsabilités. Le résultat ne dépend pas de qui commande la mission : quand l’analyse ne va pas dans le sens attendu, nous le disons, et nous préférons le dire avant l’audience. - Transparence sur l’outillage
Nous indiquons les outils employés à chaque étape, leur version, et leurs limites connues. Un résultat obtenu avec un instrument que l’on ne nomme pas n’est pas vérifiable : la partie adverse doit pouvoir savoir avec quoi il a été produit, et refaire l’opération si elle le souhaite. - Proportionnalité
L’analyse se limite au périmètre utile à la question posée. On n’explore pas l’intégralité d’un support quand le litige porte sur un point précis : c’est une exigence de respect de la vie privée des personnes concernées autant qu’une question de délai et de coût.
Des ingénieurs assermentés
Nos missions d’expertise sont conduites par des ingénieurs assermentés. La prestation de serment engage personnellement celui qui l’a prêtée sur la sincérité de ses constatations : il ne rapporte que ce qu’il a effectivement constaté, et répond de ses conclusions.
Pour vous, cela change deux choses. Le rapport est produit par un intervenant dont la responsabilité est engagée, ce qui lui donne un tout autre poids qu’une note technique ordinaire. Et la partie adverse ne peut pas écarter le document au seul motif de la qualité de son auteur : la discussion porte sur le fond.
Une expertise indépendante
Une expertise n’a de valeur que si elle peut conclure contre l’intérêt de celui qui la commande. Nous ne vendons aucune solution de sécurité imposée, nous ne percevons aucune commission d’éditeur sur nos conclusions, et nous n’avons rien à ménager chez le prestataire en place.
Quand l’expertise porte sur un système que nous exploitons nous-mêmes, nous vous le signalons d’emblée : dans ce cas, elle doit être confiée à un tiers. Nous préférons décliner une mission plutôt que de produire un rapport que la partie adverse pourrait écarter d’un mot.
Nos rapports distinguent systématiquement le constat de l’interprétation, et énoncent ce que les traces ne permettent pas d’établir.
Confidentialité
Les supports que vous nous confiez contiennent ce que votre organisation a de plus sensible. Ils sont traités dans un environnement dédié, par un nombre restreint d’intervenants, et restituent ou détruits selon vos instructions à la fin de la mission. Nous n’exploitons jamais leur contenu à d’autres fins.
En cas d’urgence
Si une attaque est en cours, ne commencez pas par nous écrire : appelez notre CERT/CSIRT au 01 49 10 30 50, joignable à toute heure. Chaque heure compte, et certaines traces disparaissent d’elles-mêmes.
Une situation à établir ? Décrivez-nous le contexte et les supports concernés. Nous vous dirons ce qui est techniquement possible, et ce qui ne l’est pas, avant tout engagement.
Nous exposer votre situation