Public visé & prérequis
Public concerné
- Administrateurs systèmes et réseaux, responsables informatique, futurs référents SSI
- Professionnels souhaitant maîtriser la détection d'intrusions et la réaction aux attaques
Prérequis recommandés
- Maîtriser l'administration des systèmes et avoir suivi la formation CYBER-02-01 ou disposer d'une expérience équivalente
Objectifs pédagogiques
- Centraliser et analyser les journaux d'événements (logs) pour détecter les anomalies
- Utiliser des outils de détection d'intrusion (IDS/IPS) et d'analyse de flux réseau
- Identifier les indicateurs de compromission (IoC) lors d'une suspicion d'attaque
- Appliquer une méthodologie structurée de réponse à incident et d'isolation de périmètre
Programme détaillé
Module 1 : Journalisation centralisée et analyse de logs
2 h- Collecte centralisée des journaux (Syslog, Event Log, SIEM simple / Sysmon)
- Définition des événements critiques à surveiller (échecs de connexion, escalade de privilèges)
- Analyse de corrélations d'événements de sécurité
Module 2 : Supervision réseau et détection d'intrusion
1 h 30- Principe de fonctionnement des sonde IDS/IPS (Suricata, Snort)
- Analyse de trafic réseau avec Wireshark pour repérer des comportements anormaux
- Détection des scans de ports et des tentatives d'exfiltration de données
Module 3 : Recherche d'Indicateurs de Compromission (IoC)
1 h 30- Qu'est-ce qu'un IoC (hashes, adresses IP, clés de registre, processus suspects)
- Outils d'analyse de mémoire vive et de fichiers autoruns
- Interprétation des alertes fournies par l'EDR
Module 4 : Méthodologie de Réponse à Incident (Incident Response)
2 h- Les étapes de la réponse à incident : Préparation, Identification, Confinement, Éradication, Recouvrement
- Procédures d'isolation d'une machine compromise du réseau sans perte de preuves
- Atelier pratique : analyse d'un scénario d'infection et exécution du plan de confinement
Modalités d'évaluation & sanction
positionnement initialQuestionnaire amont de niveau en supervision et logs
evaluation formativeCas pratiques d'investigation sur fichiers de logs et captures réseau Pcap
evaluation sommativeMise en situation d'analyse de compromission et rédaction de la feuille de route de réponse
sanctionAttestation de fin de formation
Moyens pédagogiques & accessibilité
- Environnement de lab virtuel pré-configuré avec SIEM/IDS et fichiers d'incidents fictifs
- Outils d'analyse Open-Source (Wireshark, Sysmon, Wazuh)
- Vidéoprojecteur et fiches réflexes de réponse à incident
Accessibilité handicap / PMR : formation accessible aux personnes en situation de handicap. Pour toute adaptation spécifique, contactez notre référent handicap à handicap@cftin.fr.