Formation Gestion d'incident / SOC / SIEM / traces / RETEX — 1 j

icon public

Public : RSSI / CISO - Responsables conformité - DSI et responsables sécurité des organismes concernés par NIS2

icon horloge

Durée : 1 jour(s)

Syllabus de la formation Gestion d'incident / SOC / SIEM / traces / RETEX — 1 j

Pré-requis : Administration Linux/Windows confirmée Notions de base en réseaux (TCP/IP, DNS, HTTP, pare-feu) Avoir suivi SEC-AIS-301 ou connaissances équivalentes en sécurité SI

Objectifs : Comprendre l'organisation d'un SOC et le rôle de l'administrateur dans la chaîne de détection et de réponse Savoir qualifier un incident de sécurité et appliquer les étapes de réponse (PICERL) Exploiter un SIEM pour investiguer un incident — requêtes, corrélation, alertes Collecter et préserver les traces de manière forensiquement acceptable Conduire et rédiger un RETEX structuré et actionnable

Méthodes mobilisées :

Fil rouge incident — un scénario d'attaque réaliste (compromission par phishing → mouvement latéral → exfiltration) traverse les 4 blocs ; chaque atelier exploite les livrables du précédent
Hands-on SIEM — travaux pratiques sur stack Wazuh ou Elastic déployée en lab ; requêtes réelles sur des logs d'incidents synthétiques
VM forensique — système Linux pré-compromis fourni ; collecte et analyse de traces en conditions réalistes
Études de cas — incidents publics documentés (CERT-FR, ANSSI) utilisés pour illustrer les phases PICERL et les erreurs classiques de réponse
Environnement : Linux natif recommandé — tous les outils sont open source (Wazuh, Elastic, Velociraptor, MISP, Wireshark, tcpdump)

Sanction : Attestation de fin de formation mentionnant le résultat des acquis

Référence : CYB102991-F

Accessibilité : Si vous êtes en situation de handicap, nous sommes en mesure de vous accueillir, n'hésitez pas à nous contacter à referenthandicap@dawan.fr, nous étudierons ensemble vos besoins

Contact : commercial@dawan.fr

À partir de

1 475,00 € HT / jour

Tarif pour une personne à distance sans frais
+ 75,00 € HT par participant supplémentaire
+ frais en cas de formation présentielle

1 500,00 € HT

Pour 20 tickets de 30mn (10 heures) utilisables pendant 12 mois

Tarif présentiel

1 175,00 € HT

  • PC et logiciels fournis
  • Paiement à 30 jours

Tarif distanciel

940,00 € HT

  • PC et logiciels à distance fournis sur demande
  • Paiement à 30 jours
Contacter Dawan
Cybersécurité Fondamentaux

Programme Gestion d'incident / SOC / SIEM / traces / RETEX — 1 j

Bloc 1 — Organisation de la réponse à incident et rôle du SOC

  • Cycle de vie d'un incident : détection → qualification → confinement → éradication → reprise → RETEX (modèle PICERL)
  • Organisation d'un SOC : niveaux N1/N2/N3, rôles, outils, SLA de traitement
  • Positionnement de l'administrateur infrastructure dans la chaîne de réponse — interface avec le RSSI, le SOC et les équipes métiers
  • Qualification d'un incident : critères de sévérité, matrice d'escalade, notion de faux positif / vrai positif
  • Procédures de gestion d'incident : déclenchement, communication de crise, traçabilité des actions

Atelier : À partir d'une alerte SIEM simulée, qualifier l'incident, remplir une fiche de qualification et déclencher la procédure d'escalade appropriée

Bloc 2 — SIEM et corrélation d'événements

  • Architecture d'un SIEM : collecte, normalisation, corrélation, alerting, rétention
  • Sources de logs essentielles : syslog Linux (/var/log/*, journald), Windows Event Log, logs réseau (pare-feu, proxy, DNS), logs applicatifs
  • Normalisation et enrichissement des événements — CEF, ECS (Elastic Common Schema), LEEF
  • Requêtes et investigation dans un SIEM (exemples sous Elastic/Kibana et Wazuh) : filtrage, agrégation, timeline d'événements
  • Règles de corrélation : construction, test, gestion des faux positifs — exemples de règles SIGMA
  • Tableaux de bord SOC : indicateurs temps réel, détection d'anomalies comportementales

Atelier : Investiguer un scénario d'incident complet dans un SIEM (Wazuh ou Elastic Stack) — reconstituer la timeline d'attaque à partir des logs, identifier le patient zéro et les systèmes compromis

Bloc 3 — Collecte et analyse de traces

  • Principes de la forensique numérique : ordre de volatilité, intégrité des preuves, chaîne de custody
  • Traces système Linux : auditd, journald, bash_history, /proc, last, wtmp, btmp, auth.log
  • Traces système Windows : Event ID clés (4624, 4625, 4648, 4688, 4698, 7045...), prefetch, registre, LNK files
  • Traces réseau : captures tcpdump/Wireshark, logs NetFlow, analyse DNS et proxy
  • Collecte forensique live vs post-mortem — outils : dd, dc3dd, LiME (RAM), Velociraptor
  • Détection d'indicateurs de compromission (IOC) : fichiers, hashes, IP, domaines — exploitation via MISP

Atelier : Sur un système Linux compromis (VM), collecter les traces volatiles et persistantes, calculer les hashes des artefacts, produire un rapport d'analyse synthétique

Bloc 4 — RETEX : méthode, rédaction et amélioration continue

  • Objectifs et posture du RETEX : comprendre sans sanctionner, améliorer sans minimiser
  • Structure d'un RETEX : chronologie des faits, analyse des causes racines (méthode des 5 pourquoi, arbre des causes), évaluation de la détection et de la réponse
  • Identification des actions correctives : techniques, procédurales, organisationnelles — priorisation et responsables
  • Rédaction du rapport de RETEX : à qui s'adresse-t-il, quel niveau de détail selon le destinataire (technique vs direction)
  • Capitalisation : alimentation de la base de connaissance SOC, mise à jour des runbooks, révision des règles SIEM
  • Boucle d'amélioration continue : lien entre RETEX, plan de traitement des risques et révision de la PSSI

Atelier fil rouge final : À partir du scénario d'incident investigué en Blocs 2 et 3, produire un RETEX complet — chronologie, analyse des causes, actions correctives priorisées, synthèse exécutive d'une page

Formation d'une journée centrée sur le cycle opérationnel de la gestion d'incident : détection, qualification, réponse, investigation et retour d'expérience. Elle couvre les outils et processus du SOC — SIEM, corrélation d'événements, analyse de traces — ainsi que la conduite d'un RETEX structuré.

Un administrateur infrastructure sécurisée est en première ligne lors d'un incident : c'est lui qui collecte les logs, isole les systèmes, préserve les preuves et alimente l'équipe de réponse. Ces gestes techniques s'inscrivent dans un processus organisationnel qu'il doit maîtriser pour agir efficacement sans détruire les éléments d'investigation.

La formation articule trois dimensions :

  • Technique — maîtriser les sources de logs, les requêtes SIEM, l'analyse de traces système et réseau
  • Procédurale — appliquer un processus de gestion d'incident structuré (qualification, escalade, confinement, éradication, reprise)
  • Organisationnelle — contribuer à un RETEX exploitable et alimenter l'amélioration continue de la posture sécurité

 

Délai d'accès :

Le délai d’accès à la formation certifiante est de 7 jours après validation du dossier. Pour un financement CPF, la validation doit être faite 11 jours ouvrés avant le début. Hors CPF, délai de 1 à 3 semaines selon les sessions.

Méthodes mobilisées :

  • Un formateur expert ayant suivi une formation à la pédagogie et ayant au minimum 3 années d'expériences dans le domaine visé
  • Matériel pour les formations présentielles informatiques : un PC par participant
  • Un support et les exercices du cours pour chaque stagiaire
  • Synchrone en présentiel ou distanciel. Plateforme utilisée : Microsoft Teams. Pour le distanciel : diagnostic technique avec les stagiaires pour tester la connexion et les modalités pratiques.
  • Méthodologie basée sur l'Active Learning (75% de pratique minimum) et un programme pédagogique riche et interactif :
  • Expositive : Apport de contenu théorique structuré pour consolider vos connaissances.
  • Interrogative : Moments de réflexion pour questionner et approfondir vos pratiques.
  • Démonstrative : Exercices pratiques pour illustrer les concepts clés.
  • Active : Ateliers d'entraînement pour une mise en application immédiate.
  • Expérimentale : Études de cas concrets pour ancrer les apprentissages dans la réalité.
  • Collaborative : Espaces de partage et d'échange d'expériences pour enrichir la formation.
  • Un format conçu pour favoriser l'engagement, la pratique et l'impact durable dans vos activités professionnelles.

Méthodes d'évaluation :

Les évaluations en cours de formations sont réalisées par les ateliers de mise en pratique et les échanges avec les formateurs.

Un espace apprenant dédié moncompte.dawan.fr :

  • Informations relatives à la ou aux futures formations (plan, syllabus et éventuellement informations relatives à la certification)
  • Positionnement à l'entrée et à la sortie de la formation
  • Définition des besoins et attentes par l'apprenant en amont de la formation
  • Émargement en ligne
  • Évaluation à chaud
  • Évaluation à froid
  • Attestation de formation
  • Boissons offertes pendant les pauses en inter-entreprises
  • Salles lumineuses et locaux facilement accessibles
  • Certification CPF quand formation éligible

Suite de parcours et formations associées

Pour suivre une session à distance depuis l'un de nos centres, contactez-nous.

Aucune date n’est actuellement planifiée pour cette formation. Nous pouvons toutefois organiser cette formation à la demande dans un format adapté à votre besoin, y compris dans votre entreprise.

Contactez-nous pour prévoir une session avec notre formulaire de contact ou par téléphone au 02/318.50.01