La vision de Cyber Academy
ISO 27037 est la norme de forensique numérique couvrant l'identification, la collecte, l'acquisition et la préservation des preuves numériques. C'est le référentiel qu'une équipe forensique interne, un CERT ou un consultant en support judiciaire utilise pour maintenir une chaîne de custody irréprochable. Considérez-le comme le guide de référence auquel auditeurs et juristes compareront vos actions après un incident.
Ce que régit l'ISO/IEC 27037
L'ISO/IEC 27037 est la ligne directrice internationale qui encadre la première phase, la plus fragile, de toute investigation numérique : s'emparer de la preuve sans la détruire. Elle s'inscrit dans la famille plus large des ISO/IEC 27000, aux côtés de l'ISO/IEC 27001, mais là où la 27001 explique comment piloter un système de management, la 27037 indique précisément à vos intervenants comment manipuler un serveur en fonctionnement, un ordinateur portable saisi, un téléphone ou un compte cloud afin que ce qui est capturé puisse ensuite résister à l'examen. Elle couvre quatre activités successives : identifier une preuve numérique potentielle, collecter les supports physiques, en acquérir les données et préserver à la fois les supports et les copies jusqu'à la remise.
La norme introduit deux rôles auxquels les praticiens reviennent sans cesse. Le Digital Evidence First Responder (DEFR) est la personne présente sur les lieux qui décide quoi saisir et comment. Le Digital Evidence Specialist (DES) possède la compétence technique plus poussée pour traiter les cas délicats, tels que les systèmes actifs, les volumes chiffrés ou le matériel atypique. Tous deux doivent documenter chaque décision, car la valeur d'une preuve numérique repose moins sur les octets eux-mêmes que sur votre capacité à prouver qu'ils n'ont pas été altérés.
La chaîne de traçabilité et les principes qui la sous-tendent
La 27037 repose sur une poignée de principes que l'on retrouve dans toute méthode forensique crédible. La preuve acquise doit être pertinente, fiable et suffisante. Les actions menées sur l'original doivent être réduites au minimum nécessaire et pleinement justifiées. Toute personne compétente doit pouvoir reproduire le processus et aboutir au même résultat, ce qui explique pourquoi les outils d'imagerie, les bloqueurs en écriture et les empreintes de vérification comptent autant. Le fil qui relie l'ensemble est la chaîne de traçabilité : un enregistrement continu et documenté de qui a détenu la preuve, de ce qu'il en a fait et à quel moment, depuis la collecte jusqu'à sa présentation.
- Identification : reconnaître ce qui pourrait constituer une preuve, des disques et téléphones jusqu'à la mémoire volatile et aux captures réseau.
- Collecte : retirer les supports de la scène, l'ordre de volatilité déterminant ce qui est capturé en premier.
- Acquisition : produire une copie vérifiable, généralement une image forensique validée par une empreinte cryptographique.
- Préservation : protéger l'original et les copies contre toute altération, perte ou contamination.
Sa place dans la réponse à incident et dans la famille élargie
En pratique, la 27037 fait le pont entre la détection d'un incident et la capacité à faire quoi que ce soit d'utile des artefacts par la suite. Un SOC interne qui réalise une image disque de la mauvaise façon, ou qui efface la mémoire volatile en redémarrant un hôte compromis, peut détecter parfaitement un attaquant et se retrouver malgré tout avec une preuve qu'aucun tribunal ni régulateur ne jugera fiable. Voilà pourquoi on la lit aux côtés des orientations de gestion d'incident de l'ISO/IEC 27035 et des mesures de l'Annexe A de l'ISO/IEC 27001. La discipline est la même, que l'objectif soit une poursuite pénale, un litige prud'homal, une demande d'indemnisation d'assurance ou simplement un rapport interne qui résiste à la contestation.
Pour les praticiens, l'enseignement est procédural, pas théorique. Décidez à l'avance qui sont vos DEFR et DES, dotez-les d'outils validés, rédigez le formulaire de chaîne de traçabilité avant d'en avoir besoin, et répétez l'ordre de volatilité pour que personne ne redémarre la seule machine qui comptait. Quand une investigation échoue, ce n'est presque jamais l'analyse qui fait défaut. C'est la première heure, précisément l'heure dont traite la 27037.
Questions fréquentes
01Mon organisation peut-elle être certifiée ISO/IEC 27037 ?
Non. C'est une norme de lignes directrices pour la manipulation de la preuve numérique, pas une norme d'exigences ; il n'y a donc rien contre quoi se faire certifier. Vous l'adoptez comme la méthode que suivent vos intervenants et comme le référentiel à l'aune duquel votre traitement est jugé.
02Quelle est la différence entre un DEFR et un DES ?
Le Digital Evidence First Responder est la personne sur les lieux qui identifie et collecte la preuve. Le Digital Evidence Specialist possède une expertise technique plus poussée pour les cas plus difficiles, tels que les systèmes actifs, le chiffrement ou le matériel atypique. Tous deux doivent documenter leurs actions.
03Quel est le lien entre l'ISO/IEC 27037 et l'ISO/IEC 27041, 27042 et 27043 ?
La 27037 couvre l'identification, la collecte, l'acquisition et la préservation de la preuve. La 27041 traite de l'assurance et de la validation des méthodes, la 27042 couvre l'analyse et l'interprétation, et la 27043 encadre l'ensemble du processus d'investigation. Elles sont conçues pour être utilisées ensemble.
04Pourquoi la chaîne de traçabilité compte-t-elle autant ?
La valeur probante d'une donnée numérique dépend de la capacité à prouver qu'elle n'a pas été altérée après la collecte. Un enregistrement continu et documenté de qui a manipulé la preuve et de ce qu'il en a fait est ce qui permet à un juriste, un auditeur ou un régulateur de lui accorder confiance.
05L'ISO/IEC 27037 ne s'applique-t-elle qu'aux affaires pénales ?
Non. La même discipline de manipulation s'applique aux investigations internes, aux litiges prud'homaux, aux demandes d'indemnisation d'assurance et aux questions réglementaires. Toute situation où votre traitement de la preuve pourrait être ultérieurement contesté en bénéficie.