EINSEIGNEMENT
Investigation numérique (forensic) et réponse à incident
Analyser les incidents de sécurité, collecter les preuves numériques et réagir efficacement pour rétablir la sécurité des systèmes d’information.


Notions abordées

Investigation numérique (Digital Forensics)
Apprendre à identifier, collecter, préserver et analyser les traces laissées par un incident : journaux d’évènements, artefacts systèmes, fichiers suspects, historiques d’activité et indicateurs de compromission (IoC).

Réponse à incident (Incident Response)
Détecter, qualifier, contenir et traiter un incident selon une démarche structurée : analyse des modes opératoires, chronologie des évènements et actions correctives adaptées.

Méthodologie et bonnes pratiques
Adopter une méthodologie rigoureuse pour garantir la fiabilité des analyses, la valeur probante des preuves et la coordination efficace des actions de remédiation.


Exemples de travaux pratiques

TP Initiation au Forensic
IUT de Grenoble – Université Grenoble Alpes
Denis Lubineau
Ce TP propose une initiation pratique aux méthodologies de l’investigation numérique (Digital Forensics). Les étudiants découvrent les étapes clés pour collecter des preuves matérielles, analyser des artefacts système et reconstruire la chronologie d’une activité suspecte ou d’une compromission.
Acquisition intègre et préservation de la preuve
Compréhension des principes fondamentaux de la criminalistique numérique (chaîne de confiance, ordre de volatilité). Manipulation d’outils d’acquisition pour réaliser une copie conforme et intègre (image miroir bit-à-bit) d’un support de stockage ou de la mémoire vive, et calcul d’empreintes cryptographiques (hashes MD5/SHA-256) pour garantir l’inviolabilité des données.
Analyse de fichiers et exploration du système de fichiers
Analyse de la structure d’un disque dur (partitionnement) et analyse du système de fichier NTFS. Recherche et extraction d’artefacts dissimulés au sein du système de fichiers. Les étudiants apprennent à analyser la structure des métadonnées, à inspecter les en-têtes de fichiers (magic bytes) pour détecter les extensions falsifiées, et à mener des opérations de file carving pour restaurer des documents effacés ou corrompus.
Extraction des artefacts et recherche d’indicateurs de compromission
Exploitation des traces d’activité laissées par les utilisateurs ou les maliciels sur le système (fichiers journaux/logs, clés de registre, historique de navigation, artefacts d’exécution). Centralisation de ces indices pour générer une timeline (ligne du temps) précise permettant de retracer l’origine et le déroulement exact de l’incident.

TP Analyse mémoire avec Volatility3 et Volweb
IUT de Kourou – Université de Guyane
Jean-Pierre William
Ce TP place les étudiants dans la posture d’un analyste SOC ou d’un expert en réponse sur incident (DFIR). À travers l’étude d’un dump de la mémoire vive (RAM), ils apprennent à traquer les artefacts d’une compromission, à reconstruire la chronologie d’une attaque et à utiliser des outils professionnels en ligne de commande et via une interface web centralisée.
Acquisition de la mémoire et prise en main de Volatility 3
Compréhension des enjeux de la volatilité des données lors d’une investigation numérique. Identification du système d’exploitation cible à l’aide des symboles appropriés et première analyse de la structure du dump mémoire via les commandes de base de Volatility 3.
Inspection des processus et détection des connexions réseau
Analyse de l’arbre des processus (pstree) pour repérer les anomalies (processus masqués, injections de code, privilèges anormaux). Extraction et corrélation des connexions réseau actives ou passées afin d’identifier des adresses IP malveillantes ou des canaux de commande et contrôle (C2).
Extraction des artefacts et recherche d’indicateurs de compromission
Recherche de traces d’exécution en mémoire (clés de registre, commandes tapées dans le terminal, fichiers récemment ouverts). Extraction de charges utiles ou de binaires suspects directement depuis le dump RAM afin de les soumettre à des outils d’analyse de menaces.
Centralisation et investigation collaborative sous VolWeb
Importation du dump de mémoire vive et des résultats dans la plateforme VolWeb. Exploitation de l’interface graphique pour croiser les données, simplifier la visualisation des chronologies (timelines) d’attaque et générer un rapport d’incident forensic structuré.

Exemples de projets
Trophée Ex Machina – IUT de Villetaneuse
Pendant 5 jours, les participants au Trophée Ex Machina sont mis en situation de cyberattaque à impact systémique, avec reproduction des conditions réelles d’une crise numérique majeure. L’objectif : apprendre à analyser, décider et agir collectivement face à une situation critique. Organisé par l’université Sorbonne Paris Nord, ce dispositif pédagogique mobilise des étudiants issus de formations diverses afin de renforcer leurs compétences en cybersécurité, en gestion des risques et en travail collaboratif.
Des étudiants de BUT3 R&T parcours cybersécurité de l’IUT de Villetaneuse, ont ainsi pu tester leurs connaissances dans un contexte exigeant, tout en collaborant avec des étudiants issus d’autres disciplines. Au-delà de la technicité des défis proposés, le Trophée Ex Machina met l’accent sur la coopération interdisciplinaire et l’adaptabilité, des qualités essentielles pour les futurs professionnels de la résilience numérique. En participant à cet événement, les étudiants développent non seulement des compétences techniques et stratégiques, mais renforcent également leur capacité à travailler en équipe face à des situations de crise.

Cyber Humanum Est – IUT de Nancy
Organisé chaque année en Lorraine par la Base de Défense de Nancy et Lorraine INP, sous l’égide du COMCYBER et de l’Université de Lorraine, le Cyber Humanum Est (CHE) est l’un des plus grands exercices de cyberdéfense de l’enseignement supérieur. Durant cette simulation de crise, plus d’une centaine d’étudiants, dont ceux du BUT Réseaux informatiques et Télécommunications, sont plongés au cœur d’un scénario géopolitique immersif de type Red Team vs Blue Team. Concrètement, les participants sont répartis dans des centres d’opérations cyber où ils doivent sécuriser des infrastructures critiques, détecter les intrusions en temps réel et analyser les journaux d’incidents, tout en résistant aux cyberattaques massives et réalistes simulées par des experts de l’armée et du secteur privé sous forme de Capture The Flag (CTF).
Lors de cette sixième édition, les étudiants de l’IUT se sont pleinement illustrés par leur rigueur méthodologique et leur réactivité technique face à la pression de l’événement. Parmi eux, Marius et Arthur se sont distingués en décrochant le prix « Try Hard ». Cette distinction vient récompenser leur persévérance, leur cohésion d’équipe et leur engagement constant à résoudre les défis cryptographiques et système les plus complexes de la compétition, confirmant ainsi l’excellence et l’adéquation de leur formation en BUT R&T avec les exigences du terrain.

Prêt à approfondir vos compétences en investigation numérique ?
Découvrez nos autres enseignements de cybersécurité.