DATAROCKSTARS
Réf. INF-CYB-25Revenir au menu
Catalogue entreprises › Formations informatiques › Cybersécurité et gestion des risques informatiques

Blue Team : détection, SOC et réponse aux incidents

Détecter, analyser et répondre aux incidents de sécurité

5 jours · 35 h Niveau expert Présentiel, distanciel synchrone, hybride Inter · Intra · Sur mesure

Descriptif

Blue Team : détection, SOC et réponse aux incidents est une formation de 5 jours (35 heures), de niveau expert, rattachée au domaine « Cybersécurité et gestion des risques informatiques ». Détecter, analyser et répondre aux incidents de sécurité. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.

Objectifs pédagogiques

À l'issue de la formation, le participant sera capable de :

  • Organisation d'un SOC
  • SIEM et règles de détection
  • Threat hunting
  • Réponse à incident et investigation
  • Exercice de crise

Programme détaillé

N°Contenus et activités Durée
Jour 1
1Ouverture : maturité de détection des participants et présentation du SOC de laboratoire0,5 h
2Organisation d'un SOC : niveaux d'analyse, processus, indicateurs et modèles d'externalisation1,5 h
3Sources de journaux et couverture : cartographier ses capteurs avec MITRE ATT&CK2 h
4Travaux pratiques : évaluer la couverture de détection de la maquette et objectiver les angles morts2 h
5Laboratoire : collecter les journaux Windows, Linux et réseau vers la pile de détection1 h
Jour 2
6Travaux pratiques : normalisation, enrichissement et contrôle de qualité de la donnée dans Elastic Security2 h
7Travaux pratiques : écrire des règles de détection au format Sigma et les convertir vers Splunk et Elastic2,5 h
8Laboratoire : déployer les règles Wazuh, surveillance d'intégrité et détection sur les points de terminaison1,5 h
9Atelier : régler les seuils, traiter les faux positifs et documenter chaque règle pour l'analyste de garde1 h
Jour 3
10Travaux pratiques : trier une file d'alertes fictive, qualifier, enrichir et escalader selon la procédure du SOC2 h
11Threat hunting : formuler des hypothèses à partir du renseignement sur la menace et dérouler la boucle de chasse1,5 h
12Laboratoire : chasse guidée sur exécutions suspectes, PowerShell obfusqué et mécanismes de persistance2,5 h
13Atelier : transformer une chasse fructueuse en règle de détection pérenne et documentée1 h
Jour 4
14Réponse à incident : cycle NIST, périmètre de confinement et décisions d'éradication1,5 h
15Travaux pratiques : collecter les preuves sur un poste compromis du laboratoire et exploiter les artefacts Windows2,5 h
16Laboratoire : analyse de mémoire et de journaux, reconstitution de la chronologie d'attaque2 h
17Travaux pratiques : rédiger le rapport d'incident et produire des indicateurs de compromission partageables1 h
Jour 5
18Mise en situation : exercice de crise sur un rançongiciel simulé, cellule technique et cellule de décision3,5 h
19Atelier : retour d'expérience à chaud, chronologie commentée et écarts constatés aux procédures1,5 h
20Travaux pratiques : plan d'amélioration des détections et des procédures issu de l'exercice1,5 h
21Synthèse : évaluation des acquis et feuille de route de montée en maturité du SOC0,5 h

Méthodes pédagogiques

  • Pédagogie active : 79 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
  • répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
  • classe inversée avec prérequis sur le LMS
  • apprentissage adaptatif selon le positionnement initial
  • travaux en binômes
  • classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
  • support clair, complet et paginé remis à chaque participant

Technologies et outils mobilisés

Wazuh, Elastic Security, Splunk, Sigma, MITRE ATT&CK

Modalités d'évaluation et de validation

  • Positionnement initial en ligne
  • quiz de validation à chaque séquence
  • évaluation finale des acquis (QCM et mise en situation)
  • satisfaction à chaud
  • questionnaire de transfert à 30 jours
  • attestation de fin de formation

Plateforme, laboratoires et ressources

  • LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
  • laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
  • bibliothèque O'Reilly (plus de 60 000 ressources)
  • accès aux supports pendant 6 mois

Fiche mise à jour le 21/09/2026 — version 1.0. Les programmes sont révisés chaque trimestre et à chaque évolution majeure des technologies, normes ou référentiels de certification concernés.