Descriptif
Cyber Threat Analyst est une formation de 5 jours (35 heures), de niveau intermédiaire, rattachée au domaine « Cybersécurité et gestion des risques informatiques ». Analyser et qualifier la menace dans le cadre de l’analyse de la menace. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.
Objectifs pédagogiques
À l'issue de la formation, le participant sera capable de :
- Fondamentaux et méthodologie
- Reconnaissance et analyse
- Mise en œuvre sur environnement de laboratoire
- Restitution et plan d’action
- Examen de certification PECB
Programme détaillé
| N° | Contenus et activités | Durée |
|---|---|---|
| Jour 1 | ||
| 1 | Cadrage : attentes, sources de renseignement déjà utilisées et présentation de la plateforme d'entraînement | 1 h |
| 2 | Cycle du renseignement et niveaux stratégique, opérationnel et tactique | 1,5 h |
| 3 | Atelier : formuler les besoins prioritaires en renseignement d'une direction des systèmes d'information | 1,5 h |
| 4 | Travaux pratiques : collecter et qualifier des indicateurs de compromission issus de trois flux distincts | 3 h |
| Jour 2 | ||
| 5 | Le référentiel MITRE ATT&CK : tactiques, techniques et procédures | 1 h |
| 6 | Laboratoire : cartographier un rapport d'attaque public sur la matrice ATT&CK | 2,5 h |
| 7 | Travaux pratiques : construire le profil d'un groupe d'attaquants et sa chaîne d'attaque | 2 h |
| 8 | Atelier : évaluer la couverture de détection de son SOC technique par technique | 1,5 h |
| Jour 3 | ||
| 9 | Modèles d'analyse : modèle du diamant, chaîne de frappe, pyramide de la douleur | 1 h |
| 10 | Laboratoire : analyser un jeu de télémétrie et reconstituer l'enchaînement des techniques employées | 3 h |
| 11 | Travaux pratiques : enrichir et scorer les indicateurs dans une plateforme de threat intelligence | 2 h |
| 12 | Atelier : rédiger une note de renseignement actionnable pour les équipes de détection | 1 h |
| Jour 4 | ||
| 13 | De l'analyse à la détection : traduire une technique ATT&CK en règle SIEM | 1 h |
| 14 | Laboratoire : écrire et tester trois règles de détection dans le SIEM et mesurer les faux positifs | 3 h |
| 15 | Travaux pratiques : campagne de chasse aux menaces guidée par hypothèse | 2 h |
| 16 | Atelier : industrialiser le partage — formats structurés et diffusion aux partenaires | 1 h |
| Jour 5 | ||
| 17 | Mise en situation : produire et présenter un bulletin de menace hebdomadaire au comité sécurité | 1,5 h |
| 18 | Révision ciblée et examen blanc commenté | 1,5 h |
| 19 | Examen de certification PECB Cyber Threat Analyst | 3 h |
| 20 | Plan d'outillage de la veille dans son organisation | 1 h |
Méthodes pédagogiques
- Pédagogie active : 69 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
- répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
- classe inversée avec prérequis sur le LMS
- apprentissage adaptatif selon le positionnement initial
- travaux en binômes
- classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
- support clair, complet et paginé remis à chaque participant
Technologies et outils mobilisés
MITRE ATT&CK, flux de renseignement, SIEM, plateformes de threat intelligence
Modalités d'évaluation et de validation
- Positionnement initial en ligne
- quiz de validation à chaque séquence
- évaluation finale des acquis (QCM et mise en situation)
- satisfaction à chaud
- questionnaire de transfert à 30 jours
- attestation de fin de formation
- préparation et passage de la certification Cyber Threat Analyst (PECB)
- l'examen de certification PECB, sa correction et la délivrance du certificat sont inclus dans le prix de la formation
Plateforme, laboratoires et ressources
- LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
- laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
- bibliothèque O'Reilly (plus de 60 000 ressources)
- accès aux supports pendant 6 mois
