Descriptif
ISO/IEC 27034 Lead Application Security Auditor est une formation de 5 jours (35 heures), de niveau expert, rattachée au domaine « Cybersécurité et gestion des risques informatiques ». Conduire des audits de la sécurité applicative. Conçue et animée par des praticiens en activité, elle alterne apports ciblés (30 %) et mises en pratique (70 %) sur des laboratoires cloud individuels, avec des cas inspirés des secteurs banque, assurance et services publics. Disponible en inter-entreprises, en intra sur catalogue et en version sur mesure adaptée au contexte de l'entreprise.
Objectifs pédagogiques
À l'issue de la formation, le participant sera capable de :
- Principes et concepts de l'audit
- Préparation de l'audit
- Conduite de l'audit sur site
- Rapport, conclusions et suivi
- Examen de certification PECB
Programme détaillé
| N° | Contenus et activités | Durée |
|---|---|---|
| Jour 1 | ||
| 1 | Lancement : expérience d'audit applicatif des participants et présentation du périmètre audité | 1 h |
| 2 | Principes d'audit appliqués à la sécurité applicative et référentiels mobilisables | 1,5 h |
| 3 | Atelier : transformer les processus d'ISO/IEC 27034 en critères d'audit vérifiables | 2,5 h |
| 4 | Cas pratique : construire le programme d'audit applicatif d'un portefeuille de vingt applications | 2 h |
| Jour 2 | ||
| 5 | Préparation : documents à exiger, échantillonnage des applications et des versions | 1 h |
| 6 | Travaux pratiques : audit sur pièces du cadre normatif applicatif et de la bibliothèque de contrôles | 2,5 h |
| 7 | Atelier : rédiger le plan d'audit et les listes de vérification fondées sur OWASP ASVS | 2 h |
| 8 | Cas pratique : préparer les entretiens avec développeurs, architectes et responsable produit | 1,5 h |
| Jour 3 | ||
| 9 | Collecte de preuves techniques et limites de l'audit sans accès au code source | 1 h |
| 10 | Laboratoire : vérifier dix exigences ASVS sur l'application auditée et consigner les preuves | 3 h |
| 11 | Travaux pratiques : auditer la chaîne d'intégration — analyse statique, dépendances, gestion des secrets | 2 h |
| 12 | Mise en situation : entretien d'audit avec une équipe de développement sur la défensive | 1 h |
| Jour 4 | ||
| 13 | Qualification et formulation des écarts en contexte applicatif | 1 h |
| 14 | Travaux pratiques : rédiger six fiches d'écart avec preuve, exigence et impact métier | 2,5 h |
| 15 | Mise en situation : réunion de clôture et arbitrage des écarts contestés par la direction technique | 1,5 h |
| 16 | Atelier : rapport d'audit, hiérarchisation des remédiations et modalités de suivi | 2 h |
| Jour 5 | ||
| 17 | Révision et cas d'examen litigieux commentés | 1,5 h |
| 18 | Examen blanc chronométré et correction détaillée | 2 h |
| 19 | Examen de certification PECB ISO/IEC 27034 Lead Application Security Auditor | 3 h |
| 20 | Bilan et plan de qualification auditeur | 0,5 h |
Méthodes pédagogiques
- Pédagogie active : 64 % du temps en pratique encadrée — laboratoires cloud provisionnés par participant, travaux pratiques guidés, fil rouge applicatif —, le reste en apports structurés, démonstrations commentées, cadrage et évaluation
- répartition calculée sur le déroulé détaillé de cette formation, et non annoncée de façon uniforme
- classe inversée avec prérequis sur le LMS
- apprentissage adaptatif selon le positionnement initial
- travaux en binômes
- classe virtuelle en séquences de 3 h 30 maximum sur Microsoft Teams
- support clair, complet et paginé remis à chaque participant
Technologies et outils mobilisés
ISO/IEC 27034, OWASP ASVS, OWASP Top 10
Modalités d'évaluation et de validation
- Positionnement initial en ligne
- quiz de validation à chaque séquence
- évaluation finale des acquis (QCM et mise en situation)
- satisfaction à chaud
- questionnaire de transfert à 30 jours
- attestation de fin de formation
- préparation et passage de la certification ISO/IEC 27034 Lead Application Security Auditor (PECB)
- l'examen de certification PECB, sa correction et la délivrance du certificat sont inclus dans le prix de la formation
Plateforme, laboratoires et ressources
- LMS DATAROCKSTARS : parcours, supports numériques, quiz, évaluations, émargement par demi-journée
- laboratoires cloud individuels accessibles depuis un navigateur, sans installation, données fictives, détruits en fin de session
- bibliothèque O'Reilly (plus de 60 000 ressources)
- accès aux supports pendant 6 mois
