Retour au catalogue Cybersécurité · Réf. CYBER-02-02

Sécurisation des Postes et Réseaux — Approfondissement, supervision et réponse à incident

Mettre en place la surveillance réseau, analyser les journaux d'événements et orchestrer la réponse aux menaces

1 jour · 7 h 4 à 8 stagiaires Presentiel
Durée1 jour · 7 h
ModalitéPresentiel
Type de formationIntra-entreprise
Tarification1 200 € HT (forfait journalier pour le groupe)

Public visé & prérequis

Public concerné

  • Administrateurs systèmes et réseaux, responsables informatique, futurs référents SSI
  • Professionnels souhaitant maîtriser la détection d'intrusions et la réaction aux attaques

Prérequis recommandés

  • Maîtriser l'administration des systèmes et avoir suivi la formation CYBER-02-01 ou disposer d'une expérience équivalente

Objectifs pédagogiques

  • Centraliser et analyser les journaux d'événements (logs) pour détecter les anomalies
  • Utiliser des outils de détection d'intrusion (IDS/IPS) et d'analyse de flux réseau
  • Identifier les indicateurs de compromission (IoC) lors d'une suspicion d'attaque
  • Appliquer une méthodologie structurée de réponse à incident et d'isolation de périmètre

Programme détaillé

Module 1 : Journalisation centralisée et analyse de logs

2 h
  • Collecte centralisée des journaux (Syslog, Event Log, SIEM simple / Sysmon)
  • Définition des événements critiques à surveiller (échecs de connexion, escalade de privilèges)
  • Analyse de corrélations d'événements de sécurité

Module 2 : Supervision réseau et détection d'intrusion

1 h 30
  • Principe de fonctionnement des sonde IDS/IPS (Suricata, Snort)
  • Analyse de trafic réseau avec Wireshark pour repérer des comportements anormaux
  • Détection des scans de ports et des tentatives d'exfiltration de données

Module 3 : Recherche d'Indicateurs de Compromission (IoC)

1 h 30
  • Qu'est-ce qu'un IoC (hashes, adresses IP, clés de registre, processus suspects)
  • Outils d'analyse de mémoire vive et de fichiers autoruns
  • Interprétation des alertes fournies par l'EDR

Module 4 : Méthodologie de Réponse à Incident (Incident Response)

2 h
  • Les étapes de la réponse à incident : Préparation, Identification, Confinement, Éradication, Recouvrement
  • Procédures d'isolation d'une machine compromise du réseau sans perte de preuves
  • Atelier pratique : analyse d'un scénario d'infection et exécution du plan de confinement

Modalités d'évaluation & sanction

positionnement initialQuestionnaire amont de niveau en supervision et logs
evaluation formativeCas pratiques d'investigation sur fichiers de logs et captures réseau Pcap
evaluation sommativeMise en situation d'analyse de compromission et rédaction de la feuille de route de réponse
sanctionAttestation de fin de formation

Moyens pédagogiques & accessibilité

  • Environnement de lab virtuel pré-configuré avec SIEM/IDS et fichiers d'incidents fictifs
  • Outils d'analyse Open-Source (Wireshark, Sysmon, Wazuh)
  • Vidéoprojecteur et fiches réflexes de réponse à incident
Accessibilité handicap / PMR : formation accessible aux personnes en situation de handicap. Pour toute adaptation spécifique, contactez notre référent handicap à handicap@cftin.fr.