DATAROCKSTARS
Réf. INF-CYB-62Revenir au menu
Catalogue entreprises › Formations informatiques › Cybersécurité et gestion des risques informatiques

Lead Forensics Examiner

Conduire et encadrer des investigations dans le cadre de l’investigation numérique

5 jours · 35 h Niveau expert Présentiel, distanciel synchrone, hybride Inter · Intra · Sur mesure Certifiante · Lead Forensics Examiner (PECB) — examen et certification PECB inclus dans le prix

Descriptif

Lead Forensics Examiner est une formation de 5 jours (35 heures), de niveau expert, rattachée au domaine « Cybersécurité et gestion des risques informatiques ». Conduire et encadrer des investigations dans le cadre de l’investigation numérique. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.

Objectifs pédagogiques

À l'issue de la formation, le participant sera capable de :

  • Fondamentaux et méthodologie
  • Reconnaissance et analyse
  • Mise en œuvre sur environnement de laboratoire
  • Restitution et plan d’action
  • Examen de certification PECB

Programme détaillé

N°Contenus et activités Durée
Jour 1
1Ouverture : affaires déjà traitées par les participants et cadrage du dossier fil rouge1 h
2Cadre légal, réquisition, recevabilité de la preuve et responsabilité de l'examinateur1,5 h
3Atelier : rédiger la lettre de mission d'investigation et arrêter le périmètre de collecte1,5 h
4Laboratoire : acquisition de preuves avec FTK Imager — disque, clé USB, empreintes et scellés3 h
Jour 2
5Méthodologie d'examen et organisation du laboratoire d'investigation1 h
6Laboratoire : analyse d'image disque avec Autopsy — chronologie, fichiers supprimés, espace non alloué3 h
7Travaux pratiques : exploitation des artefacts Windows — base de registre, journaux d'événements, prefetch2 h
8Atelier : consigner les constats dans le dossier d'expertise1 h
Jour 3
9Analyse de la mémoire vive : apports, limites et moment de la capture1 h
10Laboratoire : investigation mémoire avec Volatility — processus injectés, connexions, secrets résidents3 h
11Travaux pratiques : corréler mémoire, disque et journaux réseau sur le dossier fil rouge2 h
12Atelier : formuler puis éprouver les hypothèses d'intrusion1 h
Jour 4
13Investigation en environnement contraint : serveurs en production, cloud, terminaux mobiles1 h
14Laboratoire : reconstituer la chronologie complète de l'attaque et identifier le point d'entrée2,5 h
15Travaux pratiques : rédiger le rapport d'investigation opposable, ses annexes et ses preuves2 h
16Mise en situation : encadrer une équipe d'examinateurs et arbitrer deux conclusions divergentes1,5 h
Jour 5
17Révision de la méthode d'investigation et des règles de recevabilité de la preuve1,5 h
18Mise en situation : présenter ses conclusions devant un comité juridique et répondre à la contradiction1,5 h
19Examen de certification PECB Lead Forensics Examiner3 h
20Bilan et plan d'équipement du laboratoire1 h

Méthodes pédagogiques

  • Pédagogie active : 69 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
  • répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
  • classe inversée avec prérequis sur le LMS
  • apprentissage adaptatif selon le positionnement initial
  • travaux en binômes
  • classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
  • support clair, complet et paginé remis à chaque participant

Technologies et outils mobilisés

Autopsy, Volatility, FTK Imager, chaîne de conservation des preuves

Modalités d'évaluation et de validation

  • Positionnement initial en ligne
  • quiz de validation à chaque séquence
  • évaluation finale des acquis (QCM et mise en situation)
  • satisfaction à chaud
  • questionnaire de transfert à 30 jours
  • attestation de fin de formation
  • préparation et passage de la certification Lead Forensics Examiner (PECB)
  • l'examen de certification PECB, sa correction et la délivrance du certificat sont inclus dans le prix de la formation

Plateforme, laboratoires et ressources

  • LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
  • laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
  • bibliothèque O'Reilly (plus de 60 000 ressources)
  • accès aux supports pendant 6 mois

Fiche mise à jour le 21/09/2026 — version 1.0. Les programmes sont révisés chaque trimestre et à chaque évolution majeure des technologies, normes ou référentiels de certification concernés.