Deux réflexes qui s’ignorent. En sources ouvertes, on part du principe qu’une information trouvée en ligne doit être mise à l’épreuve avant d’être crue. En investigation numérique après incident, on part souvent du principe inverse : un artefact technique — un journal système, une entrée de registre, un horodatage — dit la vérité, parce qu’il vient d’une machine et non d’une personne.
Les deux réflexes sont justifiés dans leur domaine. Ils posent problème dès qu’on les traite comme deux mondes séparés, avec deux niveaux d’exigence différents. Un artefact technique se falsifie, se déplace, s’interprète mal — tout comme une allégation trouvée en ligne. La question n’est pas différente selon l’objet qu’on regarde. C’est la même question, posée deux fois : d’où vient cette information, et sur quoi puis-je m’appuyer pour la croire ?
Nous appliquons le même protocole aux deux : quatre questions, la méthode CAMO — Contexte, Ancienneté, Multiplicité, Origine.
Le contexte : qui a produit ça, et pourquoi
Une publication qui met en cause une entreprise a été postée par qui, dans quelles conditions — un concurrent, un compte anonyme créé la veille, un client mécontent ? Le contenu ne se lit pas indépendamment de son producteur.
Un journal système obéit à la même logique. Ce journal a-t-il été activé correctement au moment des faits ? Le système avait-il les droits d’accès qu’on lui prête ? Un compte administrateur a-t-il pu modifier sa configuration avant ou après l’incident ? Un log n’est pas neutre du seul fait d’être technique — il porte, lui aussi, les conditions de sa production.
L’ancienneté : est-ce encore valable aujourd’hui
Une capture d’écran qui recircule peut dater de plusieurs années et être présentée comme récente. Ce décalage change tout le sens de l’information.
Un horodatage pose exactement le même piège, en plus discret : il se présente comme un fait, alors que c’est lui-même une affirmation à vérifier. Une horloge système mal synchronisée, un fuseau horaire mal configuré, une manipulation délibérée de l’heure système avant une intrusion — et l’horodatage le plus précis devient trompeur.
La multiplicité : est-ce confirmé de façon indépendante
Dix publications qui répètent la même accusation n’apportent rien si elles recopient toutes une seule source initiale. La répétition n’est pas la confirmation.
Un journal pare-feu, un journal de point de terminaison et une capture réseau qui décrivent le même événement se confirment réellement — à condition de venir de points de collecte véritablement distincts. Trois journaux issus d’une seule machine compromise ne constituent pas trois sources indépendantes : ils partagent la même faiblesse.
L’origine : peut-on remonter à la source
Peut-on retrouver le document original, la publication d’origine, la personne qui l’a produite — ou n’a-t-on qu’une capture de capture, sans savoir ce qu’elle a subi entre-temps ?
Un artefact numérique pose la même exigence sous un autre nom : la chaîne de traçabilité. Peut-on relier ce fichier au système qui l’a réellement produit, avec une méthode de collecte documentée — ou s’agit-il d’une copie transmise par un canal qu’on ne maîtrise pas, potentiellement altérée en chemin ?
Ce que cela change dans la pratique
Une mission mêle rarement un seul type d’objet. Une vérification de partenaire s’accompagne parfois d’une revue technique. Une réponse à incident s’accompagne souvent d’une recherche en sources ouvertes sur l’origine probable de l’attaque. Sans un cadre commun, ces deux volets produisent deux niveaux de confiance qui ne se comparent pas — l’un dit « fiable à 80 % », l’autre dit « le log ne ment pas », et personne ne peut vraiment arbitrer entre les deux.
En posant les mêmes quatre questions des deux côtés, chaque élément du dossier — qu’il vienne d’une publication publique ou d’un système compromis — reçoit le même verdict, sur la même échelle : établi, probable, incertain, ou non établi. Un dossier mixte devient un dossier cohérent.
Une vérification de partenaire, une réponse à incident, ou les deux en même temps ? Contactez-nous pour en discuter. La méthode complète est publiée sur notre page CAMO.