Informatique légale et expertise forensic

L’informatique légale, ou forensic, consiste à établir des faits à partir de traces numériques, d’une manière qui puisse être présentée à un tiers : une direction, un assureur, un avocat ou un tribunal. Ce n’est pas de l’analyse technique ordinaire : ce qui compte autant que le résultat, c’est la façon dont il a été obtenu.

Notre métier tient en deux exigences : sécuriser la chaîne de conservation des données et optimiser l’analyse de preuves numériques. La première garantit que la pièce produite est bien celle qui a été recueillie ; la seconde fait qu’on en tire ce qu’elle contient réellement, dans un délai et à un coût tenables.

naXios intervient sur ces missions pour des entreprises, des cabinets d’avocats et des particuliers, depuis Boulogne-Billancourt, avec des ingénieurs assermentés.

Un principe simple, appliqué sans exception

On n’analyse jamais l’original. Le support est figé par une copie à l’identique dont on calcule les empreintes, et tout le travail porte sur cette copie. Nous disposons pour cela de nos propres équipements de copie sans altération, et nous traitons aussi bien les ordinateurs que les serveurs et les téléphones portables. Chaque manipulation est tracée. Le rapport final distingue ce qui est constaté de ce qui est déduit, et énonce ses propres limites.

C’est cette discipline qui fait la différence entre une analyse intéressante et une analyse opposable.

Nos domaines d’intervention

Avec qui nous travaillons

  • Les entreprises
    Pour une investigation interne, un incident de sécurité, ou avant une décision qui engage.
  • Les cabinets d’avocats
    En appui technique d’une procédure, aux côtés d’un huissier ou d’un mandataire de justice si le cadre l’exige.
  • Les assureurs
    Pour documenter un sinistre cyber et en établir l’origine et l’étendue.
  • Les particuliers
    Sur des situations de contestation ou de perte de données à valeur probatoire.

Six principes qui ne se négocient pas

Une expertise vaut par la façon dont elle est conduite. Ces cinq règles s’appliquent à toutes nos missions, quel que soit le commanditaire et quel que soit l’enjeu.

  • Clarté
    Le rapport doit être compris par celui qui va décider : un magistrat, un dirigeant, un assureur. Une conclusion qui ne peut pas s’expliquer simplement n’est pas exploitable, et une démonstration que personne ne suit ne convainc personne.
  • Traçabilité
    Chaque opération est datée, décrite et reproductible. Un tiers doit pouvoir refaire le même chemin, à partir des mêmes éléments, et retrouver le même résultat. C’est ce qui distingue un constat d’une affirmation.
  • Contradiction
    Nos constats sont faits pour être discutés. Nous fournissons ce qu’il faut à la partie adverse pour les vérifier, et nous répondons à ses objections techniques. Une expertise qui ne supporte pas l’examen ne sert à rien.
  • Neutralité
    Nous établissons des faits, pas des responsabilités. Le résultat ne dépend pas de qui commande la mission : quand l’analyse ne va pas dans le sens attendu, nous le disons, et nous préférons le dire avant l’audience.
  • Transparence sur l’outillage
    Nous indiquons les outils employés à chaque étape, leur version, et leurs limites connues. Un résultat obtenu avec un instrument que l’on ne nomme pas n’est pas vérifiable : la partie adverse doit pouvoir savoir avec quoi il a été produit, et refaire l’opération si elle le souhaite.
  • Proportionnalité
    L’analyse se limite au périmètre utile à la question posée. On n’explore pas l’intégralité d’un support quand le litige porte sur un point précis : c’est une exigence de respect de la vie privée des personnes concernées autant qu’une question de délai et de coût.

Des ingénieurs assermentés

Nos missions d’expertise sont conduites par des ingénieurs assermentés. La prestation de serment engage personnellement celui qui l’a prêtée sur la sincérité de ses constatations : il ne rapporte que ce qu’il a effectivement constaté, et répond de ses conclusions.

Pour vous, cela change deux choses. Le rapport est produit par un intervenant dont la responsabilité est engagée, ce qui lui donne un tout autre poids qu’une note technique ordinaire. Et la partie adverse ne peut pas écarter le document au seul motif de la qualité de son auteur : la discussion porte sur le fond.

Une expertise indépendante

Une expertise n’a de valeur que si elle peut conclure contre l’intérêt de celui qui la commande. Nous ne vendons aucune solution de sécurité imposée, nous ne percevons aucune commission d’éditeur sur nos conclusions, et nous n’avons rien à ménager chez le prestataire en place.

Quand l’expertise porte sur un système que nous exploitons nous-mêmes, nous vous le signalons d’emblée : dans ce cas, elle doit être confiée à un tiers. Nous préférons décliner une mission plutôt que de produire un rapport que la partie adverse pourrait écarter d’un mot.

Nos rapports distinguent systématiquement le constat de l’interprétation, et énoncent ce que les traces ne permettent pas d’établir.

Confidentialité

Les supports que vous nous confiez contiennent ce que votre organisation a de plus sensible. Ils sont traités dans un environnement dédié, par un nombre restreint d’intervenants, et restituent ou détruits selon vos instructions à la fin de la mission. Nous n’exploitons jamais leur contenu à d’autres fins.

En cas d’urgence

Si une attaque est en cours, ne commencez pas par nous écrire : appelez notre CERT/CSIRT au 01 49 10 30 50, joignable à toute heure. Chaque heure compte, et certaines traces disparaissent d’elles-mêmes.

Une situation à établir ? Décrivez-nous le contexte et les supports concernés. Nous vous dirons ce qui est techniquement possible, et ce qui ne l’est pas, avant tout engagement.

Nous exposer votre situation