Descriptif
Blue Team : détection, SOC et réponse aux incidents est une formation de 5 jours (35 heures), de niveau expert, rattachée au domaine « Cybersécurité et gestion des risques informatiques ». Détecter, analyser et répondre aux incidents de sécurité. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.
Objectifs pédagogiques
À l'issue de la formation, le participant sera capable de :
- Organisation d'un SOC
- SIEM et règles de détection
- Threat hunting
- Réponse à incident et investigation
- Exercice de crise
Programme détaillé
| N° | Contenus et activités | Durée |
|---|---|---|
| Jour 1 | ||
| 1 | Ouverture : maturité de détection des participants et présentation du SOC de laboratoire | 0,5 h |
| 2 | Organisation d'un SOC : niveaux d'analyse, processus, indicateurs et modèles d'externalisation | 1,5 h |
| 3 | Sources de journaux et couverture : cartographier ses capteurs avec MITRE ATT&CK | 2 h |
| 4 | Travaux pratiques : évaluer la couverture de détection de la maquette et objectiver les angles morts | 2 h |
| 5 | Laboratoire : collecter les journaux Windows, Linux et réseau vers la pile de détection | 1 h |
| Jour 2 | ||
| 6 | Travaux pratiques : normalisation, enrichissement et contrôle de qualité de la donnée dans Elastic Security | 2 h |
| 7 | Travaux pratiques : écrire des règles de détection au format Sigma et les convertir vers Splunk et Elastic | 2,5 h |
| 8 | Laboratoire : déployer les règles Wazuh, surveillance d'intégrité et détection sur les points de terminaison | 1,5 h |
| 9 | Atelier : régler les seuils, traiter les faux positifs et documenter chaque règle pour l'analyste de garde | 1 h |
| Jour 3 | ||
| 10 | Travaux pratiques : trier une file d'alertes fictive, qualifier, enrichir et escalader selon la procédure du SOC | 2 h |
| 11 | Threat hunting : formuler des hypothèses à partir du renseignement sur la menace et dérouler la boucle de chasse | 1,5 h |
| 12 | Laboratoire : chasse guidée sur exécutions suspectes, PowerShell obfusqué et mécanismes de persistance | 2,5 h |
| 13 | Atelier : transformer une chasse fructueuse en règle de détection pérenne et documentée | 1 h |
| Jour 4 | ||
| 14 | Réponse à incident : cycle NIST, périmètre de confinement et décisions d'éradication | 1,5 h |
| 15 | Travaux pratiques : collecter les preuves sur un poste compromis du laboratoire et exploiter les artefacts Windows | 2,5 h |
| 16 | Laboratoire : analyse de mémoire et de journaux, reconstitution de la chronologie d'attaque | 2 h |
| 17 | Travaux pratiques : rédiger le rapport d'incident et produire des indicateurs de compromission partageables | 1 h |
| Jour 5 | ||
| 18 | Mise en situation : exercice de crise sur un rançongiciel simulé, cellule technique et cellule de décision | 3,5 h |
| 19 | Atelier : retour d'expérience à chaud, chronologie commentée et écarts constatés aux procédures | 1,5 h |
| 20 | Travaux pratiques : plan d'amélioration des détections et des procédures issu de l'exercice | 1,5 h |
| 21 | Synthèse : évaluation des acquis et feuille de route de montée en maturité du SOC | 0,5 h |
Méthodes pédagogiques
- Pédagogie active : 79 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
- répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
- classe inversée avec prérequis sur le LMS
- apprentissage adaptatif selon le positionnement initial
- travaux en binômes
- classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
- support clair, complet et paginé remis à chaque participant
Technologies et outils mobilisés
Wazuh, Elastic Security, Splunk, Sigma, MITRE ATT&CK
Modalités d'évaluation et de validation
- Positionnement initial en ligne
- quiz de validation à chaque séquence
- évaluation finale des acquis (QCM et mise en situation)
- satisfaction à chaud
- questionnaire de transfert à 30 jours
- attestation de fin de formation
Plateforme, laboratoires et ressources
- LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
- laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
- bibliothèque O'Reilly (plus de 60 000 ressources)
- accès aux supports pendant 6 mois
