← Rapport

Structuration de l'outillage d'investigation

Matrice de décision pour les outils du poste d'analyse

Contexte technique et problème opérationnel

Lors d'une intervention, les opérateurs du Groupe d'Intervention Cyber (GIC) s'appuient sur un poste Windows durci qui embarque l'ensemble des utilitaires nécessaires pour geler la mémoire vive, collecter les artefacts système, traiter les journaux d'événements et faire de la rétro-ingénierie légère.

En analysant cet environnement, j'ai rapidement constaté un manque d'aide à la décision au quotidien :

Démarche et modèle hiérarchique

Pour mettre de l'ordre et rationaliser l'usage de ces utilitaires, j'ai conçu une matrice de décision à quatre niveaux, pensée comme un guide réflexe pour les opérateurs :

Niveau 1 — Phase opérationnelle ex. Analyse d'artefacts Niveau 2 — Vecteur / Composant ex. Persistance & Exécution Niveau 3 — Cas d'usage cible ex. Tâches planifiées & services Niveau 4 — Outils qualifiés & arbitrage outil principal, alternatives, contraintes CLI/GUI
Arbre de décision d'intervention

Bénéfices pour les interventions du GIC

L'intégration de cette matrice dans la documentation du poste apporte des gains directs :