Cybersécurité

Cybersécurité :

Certification Analyste Soc Niveau 1

Ref: CAS1-10

Certification Analyste Soc Niveau 1 : CAS1-10

  Présentation


Objectifs
1. Mettre en œuvre les solutions de prévention et de détection d’intrusions
2. Savoir analyser des attaques et en extraire les IoC
3. Expliquer le fonctionnement d’un SOC et d’une équipe CSIRT
4. Mettre en œuvre et utiliser un SIEM

Moyens pédagogiques, techniques, d'encadrement et de suivi
Formation orientée sur la pratique 
Enseignement théorique
Exposés avec illustrations
Pédagogie active
Études de cas

La formation est animée par un formateur :
Disposant d'une qualification spécifique de formateur selon les procédures de qualification de Bureau Veritas
Justifiant d'une expérience terrain confirmée dans le domaine concerné

  Public

Techniciens et administrateurs système et réseau
Intégrateur de la sécurité
Analyste SOC niveau 1
Responsable SSI
Ingénieurs SSI
Chefs de projets techniques

ECSF Metiers associés :

  • Cyber Incident responder
  • Digital forensics investigator
  • Chief Information Security Officer
  • Cybersecurity Architect
  • Cybersecurity implementor
  • Cyber threat intelligence specialist
Pré-requis
Connaissances en sécurité des systèmes et réseau
Connaissances sur les réseaux et systèmes informatique

  Contenu

JOUR 1
Les objectifs de la réponse à incident 
o 8 objectifs clés
Approche structurée
o 4 composantes essentielles
o Avantages et bénéfices
Présentation de l’ISO 27035
o ISO 27035-1 : Principes de gestion des incidents - concepts de base et phases
o ISO 27035-2 : Lignes directrices pour planification et préparation - phases "Planification" et "Enseignements tirés"
o ISO 27035-3 : Lignes directrices pour phases "Détection/rapport", "Évaluation/décision", "Réponses"
o Structure : Combine approche structurée (détection, notification, évaluation, réponse, leçons apprises)
Différentes phases
o 5 phases du modèle ISO 27035
o Mapping PDCA
Planifier et préparer
o 7 activités préparatoires
o Contenu d’une politique
o Plan de gestion
Détection et signalement
o Rôle du PoC (Point of Contact)
o 3 scénarios PoC
o Techniques de détection : IDS/IPS | Antivirus | SIEM | Pots de miel (Honeypot)
Évaluation et décision
o Objectif 
o Activités clés 
o Stockage
o Complétude
Réponse
o Timing 
o Activités clés
o Gestion de crise
Comment construire un SOC/CSIRT ?
o Définitions :
CSIRT
CERT
SOC
PSIRT
o Modèles SOC
CSIRT : Évaluation de l’état
o Mandat préliminaire
o Structure gouvernance
o Identification organisme accueil
o Feuille de route & budget haut niveau
o Exigences détaillées pour phase conception
CSIRT : Phase de BUILD
o Résultats
o Mandat détaillé
o Plan services CSIRT
o Processus & workflows
o Compétences requises
o Profils de rôles
Analyste N1
Analyste N2
Ingénieur N3
Responsable SOC
o Installations
o Technologie
o Outils
o Organisation interne
CSIRT : Phase d’implémentation
o Résultats 
o Construction SOC - Socle primaire
o Collecte
o Traitement 
o Processus triage
CSIRT : Phase opération
o Analyse des résultats et KPI
o Revue des budgets
CSIRT : Phase d’amélioration
o Résultats
o Initiative d’amélioration
o Revue des budgets

JOUR 2
Retours Jour 1
o Réalisation du quiz sur le contenu vu lors du jour 1
Le forensique réseau
o Définition
o Cinq principes fondamentaux
o Évolution majeure
Les différents types de preuves basées sur le réseau
o Full Data Content (PCAP)
o Session Data 
o Alertes
o Données Statistiques
Relation avec les NIDS/NIPS
o IDS
o IPS
o Deux types de détection :  Basée sur signatures ou sur détection d'anomalies comportementales
L’écoute du réseau
o Acquisition active vs passive
o Méthodes de collecte
Les outils de l’analyse réseau 
o Tcpdump/Dumpcap
o Ngrep 
o Les expressions régulières (regex)
o Argus
o NIDS
o Wireshark
Détecter le trafic anormal
o Baselining
o Baseline réseau et baseline de l'hôte
o Éléments clés à monitorer
o Maintenance
o Exercice Trickbot Wireshark
Qu’est-ce qu’un IDS ?
o NIDS
o HIDS
o Placement
o Deux méthodes de détection :  Basée sur signatures (base de données d'attaques connues) ou anomalies comportementales (statistiques et écarts)
Présentation de Suricata
o Définition
o Utilisation
o Performances
o Fonctionnalités principales
o Communauté
Installation de Suricata
o Systèmes d'exploitation compatibles 
o Méthodes d'installation Linux
o Exercice pratique
La configuration de Suricata
o Variables
o Journaux 
o Types de sorties : EVE.JSON (principale), FAST, HTTP, DNS, File
o EVE.JSON
o Outil jq
o Autres sorties
o Modes de capture 
o Exercice pratique

JOUR 3
Retours Jour 2
o Réalisation du quiz sur le contenu vu lors du jour 2
Les règles dans Suricata
o Complexité
o Actions disponibles : Alert, Log, Pass, Drop (mode IPS), Reject
o Protocoles supportés : TCP, UDP, HTTP, ICMP, DNS, TLS, SMB, etc.
o Variables hôte
o Direction des flux
o Instructions clés : Flow, Dsize, content, buffer, Nocase, Offset, Depth
o Métadonnées : Reference (CVE, URL, MD5), SID (signature ID), Rev (version de la règle)
o Exercice pratique
Qu’est-ce qu’un SIEM ?
o Définitions (SIEM, SEM, SIM)
o Phases de fonctionnement (Collecte, corrélation des événements, alerte de sécurité, rapport d’incident, archivage)
o SIEM vs Log Management
Introduction à la Stack ELK
o Contexte
o Alternatives existantes
o Composants principaux (Elasticsearch, Kibana, Logstash, Beats, X-Pack)
o Architecture modulaire
Qu’est-ce que Elastic Search et pourquoi l’utiliser ?
o Définition
o Avantages clés (Sans chéma, orienté document, recherche, analystique, scalabilité, API Riche)
o Flexibilité des données
o Cas d’usage
Explorer les composants de la Stack ELK
o Elasticsearch
o Logstash
o Beats
o Kibana
o X-Pack
o Elastic Cloud
Cas d’utilisation de la Stack
o Analyse de logs et sécurité
o Flux complet
o Analyse des métriques
o Recherche de produit 
o Autres cas
o Exercice pratique
Utilisation de la console Kibana
o API REST
o Méthodes HTTP
o GET
o PUT
o POST
o DELETE
o Console Kibana
Les concepts d’Elastic Search
o Structure d'une requête
o Index
o Documents
o Nodes
o Cluster
o Réplication
o Mapping et types de données
o Mapping
Les opérations CRUD
o CRUD
o Index API (Create)
o Get API (Read)
o Update API (Update)
o Delete API (Delete)
o Exercice Pratique

JOUR 4
Retours Jour 3
o Réalisation du quiz sur le contenu vu lors du jour 3
Utilisation de Logstash
o Définition
o Rôle de Logstash
o Architecture
o Principales caractéristiques
Architecture et plugins Logstash
o Pipeline Logstash : Structure en trois étapes (Input → Filter → Output)
o Fichier de configuration
o Types de plugins :
Input plugins
Output plugins
Filter plugins 
Codec plugins
o Gestion des plugins
o Exercice pratique
L’utilisation de Beats
o Définition
o Rôle
o Avantages
o Types de collecteurs Beats
Kibana UI
o Définition
o Flux d'interaction utilisateur typique
o Étapes préalables
o Sections principales de l'interface :
Discover
Visualize
Dashboard
Dev Tools
Management
o Exercice pratique
L’investigation depuis le SIEM
o ABH (Activity-Based Hunting)
o Profil d'expert analyste
o Bases de connaissances
Encyclopédie : MITRE ATT&CK
Ressources externes : Conférences, White Papers, organismes/CERT
o Différence signature vs recherche
o Exercice pratique

JOUR 5
Examen blanc : préparation examen final. Etude du processus de gestion des incidents de sécurité de l’information. Mise en place bonnes pratiques d’analyse. Compréhension SOC et SIEM. Gestion d’IoC
 • Examen final : QCM sur le processus de gestion des incidents de sécurité de l’information, sur les SIEM, SOC, sur les bonnes pratiques d’investigation, sur les outils. Collecte d’IOC selon environnement spécifique. Mise en situation globale de gestion d’un incident de sécurité de l’information.
Evaluation et validation
EXAMEN : PASSAGE DE LA CERTIFICATION DE PERSONNES (OPTIONNEL) :
Partie théorique et pratique
Le temps destiné au passage de la certification est de 3 heures.
L’examen est composé de la manière suivante :
o QCM sur le processus de gestion des incidents de sécurité de l’information, sur les SIEM, SOC, sur les bonnes pratiques d’investigation, sur les outils. Collecte d’IOC selon environnement spécifique. Mise en situation globale de gestion d’un incident de sécurité de l’information.

La note minimale de réussite est fixée à 70 %.
La durée de l’examen est de 3 heures. Les participants non francophones bénéficient de 30 minutes supplémentaires.
 
Bureau Veritas Certification assure l’examen final de ce programme de formation.

L’examen valide des domaines de compétences en relation avec les profils métiers identifiés par l’Europpean union agency for cybersecurity via l’European Cybersecurity Skills Framework