La possession de l’appareil ne suffit plus nécessairement pour accéder aux données dont les enquêtes numériques ont besoin. Les smartphones, les portefeuilles de cryptomonnaies, les supports de stockage et les systèmes embarqués peuvent permettre à l’équipe d’identifier l’appareil et d’examiner une partie de son environnement logiciel, tandis que les fichiers, les communications ou les journaux de transactions restent protégés par des mécanismes opérant au niveau matériel.
C’est l’idée centrale d’un article rédigé par Marc Witteman, Thomas Ostrowski et Craig Mackson, et publié par Semiconductor Engineering. Le texte indique que le démarrage sécurisé, l’élément sécurisé (Secure Element), l’environnement d’exécution de confiance (TEE), le stockage chiffré et d’autres moyens de protection pris en charge par le matériel peuvent déterminer comment l’appareil démarre, comment l’accès est autorisé et quels composants peuvent accéder aux données protégées.
Qu’est-ce qui change dans l’enquête numérique ?
Les enquêtes traditionnelles commencent souvent par le système d’exploitation, le système de fichiers, les sauvegardes ou les interfaces d’application disponibles. Mais lorsque l’information recherchée se trouve derrière une barrière mise en œuvre par une puce ou un composant de sécurité, la question ne se limite plus à savoir comment extraire les données. L’équipe doit d’abord déterminer ce qui empêche l’accès, où le mécanisme de protection est exécuté et s’il existe une voie technique permettant de l’examiner.
Les schémas de l’appareil, son code source ou sa documentation technique peuvent ne pas être disponibles, notamment si l’appareil a été saisi, s’il est propriétaire, ancien ou conçu pour résister aux accès non autorisés. L’article propose donc de caractériser directement l’appareil, en identifiant ses composants essentiels, en examinant ses interfaces disponibles, en surveillant son comportement pendant les opérations sensibles du point de vue de la sécurité et en tentant de déterminer quels composants contrôlent l’accès. Cette caractérisation ne vise pas à analyser chaque partie de l’appareil, mais à identifier le mécanisme qui sépare l’enquêteur des données pertinentes pour l’affaire.
Deux outils lorsqu’une couche plus profonde est nécessaire
L’article cite l’analyse des canaux auxiliaires (Side-Channel Analysis) et l’injection de fautes (Fault Injection) comme deux approches possibles dans le cadre d’enquêtes avancées. L’analyse des canaux auxiliaires mesure les signaux physiques émis pendant que l’appareil exécute une opération donnée et peut révéler une activité interne qui n’apparaît pas par les interfaces logicielles habituelles.
L’injection de fautes consiste quant à elle à provoquer une perturbation contrôlée pendant le fonctionnement de l’appareil afin de déterminer s’il est possible d’influencer une opération de sécurité précise. Le texte souligne que le choix de l’approche doit dépendre du type d’appareil, du mécanisme de protection et de l’information à laquelle l’équipe tente d’accéder. Les canaux pouvant être étudiés comprennent le temps, la consommation électrique, les émissions électromagnétiques et la lumière, la pertinence de chacun variant selon l’accessibilité et le niveau de protection.
L’article indique, par exemple, que l’examen des émissions électromagnétiques peut contribuer à étudier le type de chiffrement ou son mode de mise en œuvre sans effectuer de modifications matérielles, tandis que les chercheurs peuvent utiliser une perturbation temporelle appropriée pour tester un processus de vérification de mot de passe. Il s’agit d’exemples techniques sensibles qui ne devraient donc être mis en œuvre que dans le cadre d’autorisations légales, de procédures criminalistiques contrôlées et reproductibles.
Comment développer la capacité appropriée ?
Les tests de sécurité matérielle ne devraient pas devenir un objectif indépendant de l’enquête. L’objectif reste d’accéder aux informations liées à l’affaire, tout en préservant l’intégrité des preuves, en documentant les étapes et en permettant de reproduire les résultats. C’est pourquoi l’article propose aux organismes d’évaluer plusieurs questions pratiques avant de créer un laboratoire interne, notamment : le nombre d’enquêtes dans lesquelles l’accès à un appareil protégé a été bloqué, les types d’appareils les plus difficiles, les informations habituellement recherchées, les compétences et les équipements disponibles, ainsi que ce qui doit être réalisé en interne ou peut être confié à des organismes spécialisés.
Le développement d’une expertise interne peut être plus logique pour les organisations qui traitent régulièrement des téléphones protégés, des portefeuilles de cryptomonnaies, des systèmes embarqués ou des équipements électroniques personnalisés. Les cas moins fréquents peuvent en revanche justifier le recours à des experts externes plutôt que la création d’un grand laboratoire disproportionné par rapport aux besoins.
Pourquoi cette information est-elle importante ?
Le changement concret réside ici dans le transfert d’une partie de l’enquête criminalistique numérique, qui passe de l’extraction des données par les logiciels à la compréhension des mécanismes de protection physiques qui en contrôlent l’accès. Cela élargit l’éventail des compétences nécessaires aux laboratoires, mais ne signifie pas que tout appareil protégé est susceptible d’être compromis ni que toute technique produira des éléments de preuve recevables. Le résultat dépend de la conception de l’appareil, de la possibilité d’accéder à ses composants, du type de protection, des contraintes juridiques et de la solidité de la méthodologie.
Il convient de noter que l’article est publié sous la forme d’un billet de sponsor, et que ses auteurs sont liés à Keysight Technologies, qui indique dans le texte fournir des outils, des laboratoires et des formations aux équipes de criminalistique. L’article constitue donc un cadre utile pour déterminer les besoins, mais ne représente pas une évaluation indépendante des performances d’outils particuliers et ne présente pas de résultats d’essais documentés concernant un appareil ou une affaire spécifique.