DATAROCKSTARS
Réf. INF-CYB-60Revenir au menu
Catalogue entreprises › Formations informatiques › Cybersécurité et gestion des risques informatiques

Incident Responder

Détecter, qualifier et traiter les incidents dans le cadre de l’analyse de la menace

5 jours · 35 h Niveau intermédiaire Présentiel, distanciel synchrone, hybride Inter · Intra · Sur mesure Certifiante · Incident Responder (PECB) — examen et certification PECB inclus dans le prix

Descriptif

Incident Responder est une formation de 5 jours (35 heures), de niveau intermédiaire, rattachée au domaine « Cybersécurité et gestion des risques informatiques ». Détecter, qualifier et traiter les incidents dans le cadre de l’analyse de la menace. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.

Objectifs pédagogiques

À l'issue de la formation, le participant sera capable de :

  • Fondamentaux et méthodologie
  • Reconnaissance et analyse
  • Mise en œuvre sur environnement de laboratoire
  • Restitution et plan d’action
  • Examen de certification PECB

Programme détaillé

N°Contenus et activités Durée
Jour 1
1Ouverture : maturité de détection de chacun, présentation du laboratoire et des jeux de journaux fournis1 h
2Anatomie d'une intrusion et mandat de l'analyste de réponse1,5 h
3Travaux pratiques : exploiter le SIEM — recherche, corrélation, pivot sur les entités2,5 h
4Atelier : construire la procédure de qualification et l'échelle de gravité2 h
Jour 2
5Sources de télémétrie : journaux système, EDR, réseau, messagerie1 h
6Laboratoire : détecter une compromission de messagerie à partir des journaux d'authentification2,5 h
7Travaux pratiques : triage d'alertes en flux continu et réduction des faux positifs2 h
8Atelier : cartographier les alertes disponibles sur MITRE ATT&CK et exposer les angles morts1,5 h
Jour 3
9Stratégies de confinement et décision sous incertitude1 h
10Laboratoire : investigation d'une intrusion avec mouvement latéral et reconstitution de la chronologie3 h
11Travaux pratiques : collecte de preuves à chaud sur un poste compromis en respectant l'ordre de volatilité et en documentant l'empreinte laissée par les outils2 h
12Atelier : décider du confinement et rédiger la note de décision destinée au management1 h
Jour 4
13Éradication et rétablissement : reconstruction, rotation des secrets, surveillance renforcée1 h
14Mise en situation : réponse complète à un rançongiciel, de l'alerte au rétablissement des services3 h
15Travaux pratiques : rédiger le rapport d'incident et la chronologie horodatée1,5 h
16Atelier : retour d'expérience et enrichissement des playbooks existants1,5 h
Jour 5
17Mesure et amélioration : MTTD, MTTR et couverture de détection1 h
18Travaux pratiques : améliorer deux règles de détection à partir des incidents traités1,5 h
19Révision ciblée et examen blanc commenté sur les phases de réponse1 h
20Examen de certification PECB Incident Responder3 h
21Plan d'action individuel0,5 h

Méthodes pédagogiques

  • Pédagogie active : 69 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
  • répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
  • classe inversée avec prérequis sur le LMS
  • apprentissage adaptatif selon le positionnement initial
  • travaux en binômes
  • classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
  • support clair, complet et paginé remis à chaque participant

Technologies et outils mobilisés

MITRE ATT&CK, flux de renseignement, SIEM, plateformes de threat intelligence

Modalités d'évaluation et de validation

  • Positionnement initial en ligne
  • quiz de validation à chaque séquence
  • évaluation finale des acquis (QCM et mise en situation)
  • satisfaction à chaud
  • questionnaire de transfert à 30 jours
  • attestation de fin de formation
  • préparation et passage de la certification Incident Responder (PECB)
  • l'examen de certification PECB, sa correction et la délivrance du certificat sont inclus dans le prix de la formation

Plateforme, laboratoires et ressources

  • LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
  • laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
  • bibliothèque O'Reilly (plus de 60 000 ressources)
  • accès aux supports pendant 6 mois

Fiche mise à jour le 21/09/2026 — version 1.0. Les programmes sont révisés chaque trimestre et à chaque évolution majeure des technologies, normes ou référentiels de certification concernés.