Descriptif
Red Team : simuler des attaques avancées est une formation de 3 jours (21 heures), de niveau expert, rattachée au domaine « Cybersécurité et gestion des risques informatiques ». Préparer et conduire des opérations de simulation d'attaques ciblées. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.
Objectifs pédagogiques
À l'issue de la formation, le participant sera capable de :
- Méthodologie Red Team
- Accès initial et ingénierie sociale
- Persistance et mouvements latéraux
- Évasion des défenses
- Restitution et purple teaming
Programme détaillé
| N° | Contenus et activités | Durée |
|---|---|---|
| Jour 1 | ||
| 1 | Ouverture : ce qui sépare un test d'intrusion d'une opération Red Team, cadre contractuel et accès au laboratoire isolé | 0,5 h |
| 2 | Méthodologie Red Team : objectifs convenus, scénarios fondés sur la menace, cellule blanche et traçabilité des actions | 1,5 h |
| 3 | Atelier : construire le scénario d'un adversaire simulé à partir d'un profil MITRE ATT&CK sectoriel | 1,5 h |
| 4 | Travaux pratiques : reconnaissance ciblée, empreinte externe et constitution d'un ciblage humain sur données fictives | 2 h |
| 5 | Laboratoire : préparer l'infrastructure d'opération — redirecteurs, domaines et canal de commande et contrôle | 1,5 h |
| Jour 2 | ||
| 6 | Travaux pratiques : accès initial par hameçonnage ciblé sur une boîte de laboratoire avec charge utile contrôlée | 2,5 h |
| 7 | Laboratoire : établir la persistance sur le point de terminaison et stabiliser le canal de commande | 1,5 h |
| 8 | Travaux pratiques : reconnaissance interne et cartographie des chemins Active Directory avec BloodHound | 1,5 h |
| 9 | Laboratoire : mouvements latéraux, collecte d'identifiants et progression vers l'objectif convenu | 1,5 h |
| Jour 3 | ||
| 10 | Travaux pratiques : évasion des défenses — contournement d'antivirus, de journalisation et de détection comportementale en laboratoire | 2 h |
| 11 | Laboratoire : atteindre l'objectif convenu, exfiltrer un jeu de données fictif et prouver l'impact métier | 2 h |
| 12 | Atelier : rédiger le récit d'attaque, la chronologie horodatée et les recommandations de détection | 1,5 h |
| 13 | Mise en situation : séance purple teaming avec l'équipe défensive, rejeu des étapes et écriture des règles manquantes | 1,5 h |
Méthodes pédagogiques
- Pédagogie active : 90 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
- répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
- classe inversée avec prérequis sur le LMS
- apprentissage adaptatif selon le positionnement initial
- travaux en binômes
- classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
- support clair, complet et paginé remis à chaque participant
Technologies et outils mobilisés
Kali Linux, Nmap, Metasploit, Burp Suite, BloodHound
Modalités d'évaluation et de validation
- Positionnement initial en ligne
- quiz de validation à chaque séquence
- évaluation finale des acquis (QCM et mise en situation)
- satisfaction à chaud
- questionnaire de transfert à 30 jours
- attestation de fin de formation
Plateforme, laboratoires et ressources
- LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
- laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
- bibliothèque O'Reilly (plus de 60 000 ressources)
- accès aux supports pendant 6 mois
