Formation en Cybersécurité: Monitoring de sécurité – Supervision, détection et analyse des événements de sécurité - Ascent Formation
Retour aux formations
Cybersécurité

Monitoring de sécurité – Supervision, détection et analyse des événements de sécurité

7 jour(s)49h

Description

Permettre aux participants de concevoir, mettre en œuvre et exploiter un dispositif de monitoring de sécurité afin de détecter, analyser et qualifier des événements de sécurité sur un système d’information, en préparant efficacement l’accès aux fonctions de type analyste SOC et aux modules SIEM et réponse à incident.

Objectifs pédagogiques

  • Expliquer le rôle du monitoring dans une stratégie globale de cybersécurité
  • Identifier les sources de données pertinentes pour le monitoring de sécurité
  • Collecter, centraliser et exploiter des journaux de sécurité
  • Analyser des événements et comportements suspects
  • Qualifier des alertes et prioriser les incidents
  • Mettre en place une supervision de sécurité cohérente
  • Préparer l’intégration d’un SIEM et d’un SOC

Public concerné

Analyste cybersécurité junior
Opérateur cybersécurité
Technicien systèmes et réseaux orienté sécurité
Futur analyste SOC

Prérequis

Connaissances de base en réseaux et systèmes IT
Notions fondamentales de sécurité informatique
Compréhension générale des architectures systèmes et réseaux

Déroulé du programme

1

Jour 1 – Fondamentaux du monitoring de sécurité et posture Blue Team (7h00)

7h
  • Rôle du monitoring dans le cycle de sécurité (prévention, détection, réaction)
  • Différence entre supervision IT et monitoring de sécurité
  • Posture Blue Team et responsabilités de l’analyste
  • Événement, alerte, incident, attaque : clarification des notions
  • Limites du monitoring sans analyse humaine
  • Activité pratique : étude de cas introductive (Analyse d’un incident non détecté faute de monitoring et Identification des événements qui auraient dû être surveillés)
2

Jour 2 – Sources de logs et collecte des événements de sécurité

  • Typologie des sources de logs et d’événements (systèmes (Windows, Linux), réseaux (pare-feu, routeurs, switches), services et applications) applications et services
  • Logs, métriques, traces : différences et usages
  • Qualité, volumétrie et normalisation des logs
  • Centralisation des événements : enjeux et contraintes
  • Enjeux de centralisation et de conservation
  • Activité pratique : exercices techniques guidés (Identification des sources de logs dans une architecture donnée et Analyse de journaux bruts pour en extraire des indicateurs de sécurité)
3

Jour 3 – Analyse des événements et détection des comportements anormaux (7h00)

7h
  • Lecture et interprétation des logs de sécurité
  • Indicateurs de compromission (IoC)
  • Détection par règles simples et seuils
  • Différence entre activité normale et suspecte
  • Faux positifs et faux négatifs
  • Activité pratique : cas pratiques d’analyse (Analyse de jeux de logs multi-sources et Qualification des événements : normal / suspect / incident)
4

Jour 4 – Supervision de sécurité systèmes et réseaux (7h00)

7h
  • Monitoring de la sécurité des systèmes (authentification, accès, élévation de privilèges)
  • Monitoring de la sécurité réseau (flux, connexions, anomalies de trafic)
  • Corrélation manuelle d’événements multi-sources
  • Documentation et traçabilité des alertes
  • Activité pratique : mise en situation progressive (Supervision d’une infrastructure simplifiée et Corrélation manuelle d’événements systèmes et réseau)
5

Jour 5 – Traitement opérationnel des alertes et incidents (7h00)

7h
  • Cycle de vie d’une alerte de sécurité
  • Qualification, priorisation et escalade
  • Différence alerte / incident confirmé
  • Communication interne et reporting
  • Rôle du monitoring dans la réponse à incident
  • Activité pratique : cas pratique fil rouge (Traitement complet d’une alerte de sécurité et Rédaction d’un compte rendu d’analyse)
6

Jour 6 – Architecture de monitoring et préparation au SIEM (7h00)

7h
  • Architecture type d’un système de monitoring
  • Centralisation et agrégation des logs
  • Normalisation et enrichissement des événements
  • Limites du monitoring manuel
  • Transition vers une solution SIEM
  • Activité pratique : atelier d’architecture (Conception d’une architecture de monitoring pour une organisation donnée et Justification des choix techniques et organisationnels)
7

Jour 7 – Cas transverse et préparation au SOC (7h00)

7h
  • Rôle du monitoring dans un SOC
  • Interaction entre monitoring, SIEM et analystes SOC
  • Gestion des incidents à faible et moyenne criticité
  • Retour d’expérience et amélioration continue
  • Bonnes pratiques opérationnelles
  • Activité pratique : cas pratique de synthèse (Analyse d’un scénario de sécurité multi-événements et Présentation orale des conclusions et recommandations)

Informations

Durée

7 jour(s)

49h

Tarif

Sur demande