Descriptif
Lead Forensics Examiner est une formation de 5 jours (35 heures), de niveau expert, rattachée au domaine « Cybersécurité et gestion des risques informatiques ». Conduire et encadrer des investigations dans le cadre de l’investigation numérique. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.
Objectifs pédagogiques
À l'issue de la formation, le participant sera capable de :
- Fondamentaux et méthodologie
- Reconnaissance et analyse
- Mise en œuvre sur environnement de laboratoire
- Restitution et plan d’action
- Examen de certification PECB
Programme détaillé
| N° | Contenus et activités | Durée |
|---|---|---|
| Jour 1 | ||
| 1 | Ouverture : affaires déjà traitées par les participants et cadrage du dossier fil rouge | 1 h |
| 2 | Cadre légal, réquisition, recevabilité de la preuve et responsabilité de l'examinateur | 1,5 h |
| 3 | Atelier : rédiger la lettre de mission d'investigation et arrêter le périmètre de collecte | 1,5 h |
| 4 | Laboratoire : acquisition de preuves avec FTK Imager — disque, clé USB, empreintes et scellés | 3 h |
| Jour 2 | ||
| 5 | Méthodologie d'examen et organisation du laboratoire d'investigation | 1 h |
| 6 | Laboratoire : analyse d'image disque avec Autopsy — chronologie, fichiers supprimés, espace non alloué | 3 h |
| 7 | Travaux pratiques : exploitation des artefacts Windows — base de registre, journaux d'événements, prefetch | 2 h |
| 8 | Atelier : consigner les constats dans le dossier d'expertise | 1 h |
| Jour 3 | ||
| 9 | Analyse de la mémoire vive : apports, limites et moment de la capture | 1 h |
| 10 | Laboratoire : investigation mémoire avec Volatility — processus injectés, connexions, secrets résidents | 3 h |
| 11 | Travaux pratiques : corréler mémoire, disque et journaux réseau sur le dossier fil rouge | 2 h |
| 12 | Atelier : formuler puis éprouver les hypothèses d'intrusion | 1 h |
| Jour 4 | ||
| 13 | Investigation en environnement contraint : serveurs en production, cloud, terminaux mobiles | 1 h |
| 14 | Laboratoire : reconstituer la chronologie complète de l'attaque et identifier le point d'entrée | 2,5 h |
| 15 | Travaux pratiques : rédiger le rapport d'investigation opposable, ses annexes et ses preuves | 2 h |
| 16 | Mise en situation : encadrer une équipe d'examinateurs et arbitrer deux conclusions divergentes | 1,5 h |
| Jour 5 | ||
| 17 | Révision de la méthode d'investigation et des règles de recevabilité de la preuve | 1,5 h |
| 18 | Mise en situation : présenter ses conclusions devant un comité juridique et répondre à la contradiction | 1,5 h |
| 19 | Examen de certification PECB Lead Forensics Examiner | 3 h |
| 20 | Bilan et plan d'équipement du laboratoire | 1 h |
Méthodes pédagogiques
- Pédagogie active : 69 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
- répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
- classe inversée avec prérequis sur le LMS
- apprentissage adaptatif selon le positionnement initial
- travaux en binômes
- classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
- support clair, complet et paginé remis à chaque participant
Technologies et outils mobilisés
Autopsy, Volatility, FTK Imager, chaîne de conservation des preuves
Modalités d'évaluation et de validation
- Positionnement initial en ligne
- quiz de validation à chaque séquence
- évaluation finale des acquis (QCM et mise en situation)
- satisfaction à chaud
- questionnaire de transfert à 30 jours
- attestation de fin de formation
- préparation et passage de la certification Lead Forensics Examiner (PECB)
- l'examen de certification PECB, sa correction et la délivrance du certificat sont inclus dans le prix de la formation
Plateforme, laboratoires et ressources
- LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
- laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
- bibliothèque O'Reilly (plus de 60 000 ressources)
- accès aux supports pendant 6 mois
