JOUR 1
•
Les objectifs de la réponse à incident
o
8 objectifs clés
•
Approche structurée
o
4 composantes essentielles
o
Avantages et bénéfices
•
Présentation de l’ISO 27035
o
ISO 27035-1 : Principes de gestion des incidents - concepts de base et phases
o
ISO 27035-2 : Lignes directrices pour planification et préparation - phases "Planification" et "Enseignements tirés"
o
ISO 27035-3 : Lignes directrices pour phases "Détection/rapport", "Évaluation/décision", "Réponses"
o
Structure : Combine approche structurée (détection, notification, évaluation, réponse, leçons apprises)
•
Différentes phases
o
5 phases du modèle ISO 27035
o
Mapping PDCA
•
Planifier et préparer
o
7 activités préparatoires
o
Contenu d’une politique
o
Plan de gestion
•
Détection et signalement
o
Rôle du PoC (Point of Contact)
o
3 scénarios PoC
o
Techniques de détection : IDS/IPS | Antivirus | SIEM | Pots de miel (Honeypot)
•
Évaluation et décision
o
Objectif
o
Activités clés
o
Stockage
o
Complétude
•
Réponse
o
Timing
o
Activités clés
o
Gestion de crise
•
Comment construire un SOC/CSIRT ?
o
Définitions :
CSIRT
CERT
SOC
PSIRT
o
Modèles SOC
•
CSIRT : Évaluation de l’état
o
Mandat préliminaire
o
Structure gouvernance
o
Identification organisme accueil
o
Feuille de route & budget haut niveau
o
Exigences détaillées pour phase conception
•
CSIRT : Phase de BUILD
o
Résultats
o
Mandat détaillé
o
Plan services CSIRT
o
Processus & workflows
o
Compétences requises
o
Profils de rôles
Analyste N1
Analyste N2
Ingénieur N3
Responsable SOC
o
Installations
o
Technologie
o
Outils
o
Organisation interne
•
CSIRT : Phase d’implémentation
o
Résultats
o
Construction SOC - Socle primaire
o
Collecte
o
Traitement
o
Processus triage
•
CSIRT : Phase opération
o
Analyse des résultats et KPI
o
Revue des budgets
•
CSIRT : Phase d’amélioration
o
Résultats
o
Initiative d’amélioration
o
Revue des budgets
JOUR 2
•
Retours Jour 1
o
Réalisation du quiz sur le contenu vu lors du jour 1
•
Le forensique réseau
o
Définition
o
Cinq principes fondamentaux
o
Évolution majeure
•
Les différents types de preuves basées sur le réseau
o
Full Data Content (PCAP)
o
Session Data
o
Alertes
o
Données Statistiques
•
Relation avec les NIDS/NIPS
o
IDS
o
IPS
o
Deux types de détection : Basée sur signatures ou sur détection d'anomalies comportementales
•
L’écoute du réseau
o
Acquisition active vs passive
o
Méthodes de collecte
•
Les outils de l’analyse réseau
o
Tcpdump/Dumpcap
o
Ngrep
o
Les expressions régulières (regex)
o
Argus
o
NIDS
o
Wireshark
•
Détecter le trafic anormal
o
Baselining
o
Baseline réseau et baseline de l'hôte
o
Éléments clés à monitorer
o
Maintenance
o
Exercice Trickbot Wireshark
•
Qu’est-ce qu’un IDS ?
o
NIDS
o
HIDS
o
Placement
o
Deux méthodes de détection : Basée sur signatures (base de données d'attaques connues) ou anomalies comportementales (statistiques et écarts)
•
Présentation de Suricata
o
Définition
o
Utilisation
o
Performances
o
Fonctionnalités principales
o
Communauté
•
Installation de Suricata
o
Systèmes d'exploitation compatibles
o
Méthodes d'installation Linux
o
Exercice pratique
•
La configuration de Suricata
o
Variables
o
Journaux
o
Types de sorties : EVE.JSON (principale), FAST, HTTP, DNS, File
o
EVE.JSON
o
Outil jq
o
Autres sorties
o
Modes de capture
o
Exercice pratique
JOUR 3
•
Retours Jour 2
o
Réalisation du quiz sur le contenu vu lors du jour 2
•
Les règles dans Suricata
o
Complexité
o
Actions disponibles : Alert, Log, Pass, Drop (mode IPS), Reject
o
Protocoles supportés : TCP, UDP, HTTP, ICMP, DNS, TLS, SMB, etc.
o
Variables hôte
o
Direction des flux
o
Instructions clés : Flow, Dsize, content, buffer, Nocase, Offset, Depth
o
Métadonnées : Reference (CVE, URL, MD5), SID (signature ID), Rev (version de la règle)
o
Exercice pratique
•
Qu’est-ce qu’un SIEM ?
o
Définitions (SIEM, SEM, SIM)
o
Phases de fonctionnement (Collecte, corrélation des événements, alerte de sécurité, rapport d’incident, archivage)
o
SIEM vs Log Management
•
Introduction à la Stack ELK
o
Contexte
o
Alternatives existantes
o
Composants principaux (Elasticsearch, Kibana, Logstash, Beats, X-Pack)
o
Architecture modulaire
•
Qu’est-ce que Elastic Search et pourquoi l’utiliser ?
o
Définition
o
Avantages clés (Sans chéma, orienté document, recherche, analystique, scalabilité, API Riche)
o
Flexibilité des données
o
Cas d’usage
•
Explorer les composants de la Stack ELK
o
Elasticsearch
o
Logstash
o
Beats
o
Kibana
o
X-Pack
o
Elastic Cloud
•
Cas d’utilisation de la Stack
o
Analyse de logs et sécurité
o
Flux complet
o
Analyse des métriques
o
Recherche de produit
o
Autres cas
o
Exercice pratique
•
Utilisation de la console Kibana
o
API REST
o
Méthodes HTTP
o
GET
o
PUT
o
POST
o
DELETE
o
Console Kibana
•
Les concepts d’Elastic Search
o
Structure d'une requête
o
Index
o
Documents
o
Nodes
o
Cluster
o
Réplication
o
Mapping et types de données
o
Mapping
•
Les opérations CRUD
o
CRUD
o
Index API (Create)
o
Get API (Read)
o
Update API (Update)
o
Delete API (Delete)
o
Exercice Pratique
JOUR 4
•
Retours Jour 3
o
Réalisation du quiz sur le contenu vu lors du jour 3
•
Utilisation de Logstash
o
Définition
o
Rôle de Logstash
o
Architecture
o
Principales caractéristiques
•
Architecture et plugins Logstash
o
Pipeline Logstash : Structure en trois étapes (Input → Filter → Output)
o
Fichier de configuration
o
Types de plugins :
Input plugins
Output plugins
Filter plugins
Codec plugins
o
Gestion des plugins
o
Exercice pratique
•
L’utilisation de Beats
o
Définition
o
Rôle
o
Avantages
o
Types de collecteurs Beats
•
Kibana UI
o
Définition
o
Flux d'interaction utilisateur typique
o
Étapes préalables
o
Sections principales de l'interface :
Discover
Visualize
Dashboard
Dev Tools
Management
o
Exercice pratique
•
L’investigation depuis le SIEM
o
ABH (Activity-Based Hunting)
o
Profil d'expert analyste
o
Bases de connaissances
Encyclopédie : MITRE ATT&CK
Ressources externes : Conférences, White Papers, organismes/CERT
o
Différence signature vs recherche
o
Exercice pratique
JOUR 5
•
Examen blanc : préparation examen final. Etude du processus de gestion des incidents de sécurité de l’information. Mise en place bonnes pratiques d’analyse. Compréhension SOC et SIEM. Gestion d’IoC
• Examen final : QCM sur le processus de gestion des incidents de sécurité de l’information, sur les SIEM, SOC, sur les bonnes pratiques d’investigation, sur les outils. Collecte d’IOC selon environnement spécifique. Mise en situation globale de gestion d’un incident de sécurité de l’information.