Académie · Catalogue complet

Le catalogue complet

36 modules, 191 briques et 322 labos, organisés par domaine. La brique est une unité d’apprentissage autonome : un apprenant peut la commander et la suivre seule, avec son ou ses labos pratiques. Chaque composant se commande à l’unité — de la brique au module jusqu’au parcours métier. Chaque module est détaillé par son syllabus.

Naviguer le catalogue

Choisissez votre niveau de granularité — cliquez sur Brique ou Module.

ParcoursLe métier : un rôle professionnel (ECSF / NICE) · assemble des modules · prépare une certification
36 module(s) affiché(s)

Fondamentaux

3 modules
MOD-FND-01FondamentauxFondamentaux

Introduction à la Cybersécurité

6 briques7 labos8.8 h2 cas réelsBadge ✓

Introduction aux concepts fondamentaux de la cyberdéfense et prise en main pratique des techniques de base sur le cyber-range.

Syllabus
Public cible
• Diplômés et étudiants en informatique • Professionnels IT débutants en sécurité • Directeurs, responsables de service, managers
Objectifs
• Comprendre le réseau d'entreprise et ses risques • Comprendre les cyberattaques et l'état d'esprit de l'attaquant • Prendre de meilleures décisions de sécurité • Protéger son environnement informatique • Se familiariser avec les scénarios d'attaque
Prérequis
Certifications
Open Badges interne
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (6)
BRQ-FND-001
Fondamentaux du risque cyber
≈ 45 min · 1 labo(s) · MISPTableur

Un rançongiciel chiffre les serveurs d'une PME un vendredi soir : que s'est-il passé, et qu'est-ce qui était réellement en jeu ? Pour répondre proprement, il faut un vocabulaire précis, celui que pose cette brique. Vous reliez actif, menace et vulnérabilité, puis le risque — un scénario potentiel pondéré par sa vraisemblance et son impact. Vous apprenez surtout à ne pas confondre le risque, qui s'anticipe, avec l'incident, qui en est la matérialisation, et à décrire un incident par les propriétés de sécurité qu'il atteint (confidentialité, intégrité, disponibilité). Vous commencez ainsi à parler le langage commun de la gestion du risque, celui qui rend une décision de sécurité défendable.

  • Nommer et relier les composants du risque (actif, menace, vulnérabilité, vraisemblance, impact).
  • Distinguer un risque de sa matérialisation et qualifier un incident par les propriétés de sécurité qu'il atteint.
Labos inclus (1)
BRQ-FND-001.1
Triade CIA & vocabulaire du risque · ≈45 min

Objectif : Qualifier un incident selon CIA et les notions actif/menace/vulnérabilité/risque.

Notions : Confidentialité, Intégrité, Disponibilité, authenticité, non-répudiation · Actif, menace, vulnérabilité, risque · Panorama des menaces 2026

Défi : Classer un incident fourni (note de rançon+logs) par propriétés CIA violées.

Attendus : Validé si le classement CIA est correct, la matrice actif×menace cohérente et la cotation justifiée ; le flag atteste la bonne lecture de l'incident du défi.

BRQ-FND-002
Analyse de trafic réseau (Wireshark)
≈ 60 min · 1 labo(s) · WiresharkNmap

Ouvrir une capture réseau pour la première fois, c'est faire face à des milliers de lignes en apparence indéchiffrables. Cette brique vous apprend à y mettre de l'ordre avec Wireshark : suivre une communication couche par couche (du modèle OSI au handshake TCP) et reconnaître ce qui sort de l'ordinaire — en gardant à l'esprit qu'une partie du trafic est chiffrée et ne livre que ses métadonnées (adresses, ports, volumétrie). Vous vous exercez sur une capture où se cache un balayage de ports (un scan qui teste les services ouverts), que vous devez isoler. Lire le trafic est l'un des gestes de base que vous réutiliserez aussi bien en défense qu'en analyse offensive.

  • Lire une communication réseau couche par couche (OSI/TCP-IP) avec Wireshark.
  • Distinguer un trafic normal d'un comportement anormal et isoler une activité suspecte dans une capture.
Labos inclus (1)
BRQ-FND-002.1
Lecture de trafic réseau (OSI/TCP-IP) · ≈60 min

Objectif : Lire une communication couche par couche et repérer un échange anormal.

Notions : 7 couches OSI / 4 TCP-IP · Encapsulation, ports, handshake TCP · DNS/DHCP

Défi : Retrouver l'IP qui scanne et le port ciblé dans la capture.

Attendus : Validé si le handshake est correctement annoté et si l'IP source du scan et le port ciblé sont retrouvés dans la capture (flag à l'appui).

BRQ-FND-003
Virtualisation & isolation (Proxmox)
≈ 60 min · 1 labo(s) · ProxmoxVirtualBoxUFW

Tester une technique de sécurité sur sa machine de travail, c'est risquer d'y faire des dégâts irréversibles ; on opère donc dans un environnement jetable, qu'on peut compromettre puis remettre à zéro. Avec Proxmox, vous déployez une machine virtuelle sur un réseau cloisonné et lui appliquez un premier durcissement. Vous manipulez trois notions qui reviendront partout : l'hyperviseur, le snapshot (un état sauvegardé auquel on peut revenir) et la segmentation réseau. Le défi tient en une preuve : montrer qu'aucun flux ne sort de la machine, sinon vers le serveur du laboratoire — la condition d'un banc d'essai réellement sûr.

  • Déployer une machine virtuelle isolée et la restaurer via snapshot après compromission.
  • Cloisonner un environnement et vérifier qu'aucun flux sortant non autorisé n'est possible.
Labos inclus (1)
BRQ-FND-003.1
Déployer une VM isolée et durcie · ≈60 min

Objectif : Créer une VM sur réseau isolé et appliquer un durcissement minimal.

Notions : Hyperviseur type 1/2, snapshots · Réseaux NAT/host-only/isolé · Durcissement de base

Défi : Prouver qu'aucune sortie réseau n'est possible sauf vers le serveur labo.

Attendus : Validé si la VM ne joint aucune destination hors du serveur labo et si l'instantané de référence existe ; la preuve d'isolement est attendue.

BRQ-FND-004
Reconnaissance d'exposition (Shodan)
≈ 45 min · 1 labo(s) · ShodanCensys

Combien de services une organisation laisse-t-elle visibles sur Internet sans le savoir ? Souvent bien plus qu'elle ne l'imagine. Avec Shodan et Censys, vous apprenez à dresser cette surface d'attaque externe à partir de données déjà collectées, sans émettre la moindre requête vers la cible : c'est de la reconnaissance passive. Vous lisez des bannières de service, affinez vos filtres et repérez ce qui ne devrait pas être accessible. Cette compétence sert d'abord à un défenseur pour auditer son propre périmètre — et elle éclaire, du même geste, ce qu'un attaquant verrait en premier.

  • Cartographier la surface d'attaque externe d'une organisation en sources ouvertes (reconnaissance passive).
  • Interpréter des bannières de service pour repérer une exposition critique (ex. interface d'administration ouverte).
Labos inclus (1)
BRQ-FND-004.1
Surface d'exposition & Shodan · ≈45 min

Objectif : Découvrir l'exposition externe d'une organisation en sources ouvertes.

Notions : Empreinte externe, bannières · Filtres Shodan/Censys · Risque des plans d'admin exposés

Défi : Trouver le service d'administration exposé le plus critique.

Attendus : Validé si l'inventaire des services exposés est complet et si le service d'administration le plus critique est correctement désigné.

BRQ-FND-005
Défense en profondeur & CSF 2.0
≈ 45 min · 1 labo(s) · NIST CSF 2.0Tableur

Une organisation peut disposer d'un pare-feu, d'un antivirus et de sauvegardes, et se faire paralyser malgré tout : des protections juxtaposées ne forment pas une défense si elles laissent des angles morts et se recouvrent ailleurs. Cette brique vous fait relier des mesures concrètes aux six fonctions du NIST CSF 2.0 — Gouverner, Identifier, Protéger, Détecter, Répondre, Rétablir — un référentiel répandu parmi d'autres (ISO 27001, cadres nationaux). Vous classez des contrôles selon leur rôle (préventif, détectif, correctif) et repérez la fonction la moins bien couverte. Vous repartez avec une grille de lecture réutilisable pour structurer une posture de sécurité.

  • Situer des contrôles de sécurité concrets dans les six fonctions du NIST CSF 2.0.
  • Évaluer une posture en couches (défense en profondeur) et repérer la fonction la moins bien couverte.
Labos inclus (1)
BRQ-FND-005.1
Défense en profondeur & CSF 2.0 · ≈45 min

Objectif : Relier des contrôles concrets aux 6 fonctions du NIST CSF 2.0.

Notions : Couches de défense · 6 fonctions CSF 2.0 (Govern…Recover) · Préventif/détectif/correctif

Défi : Classer 12 contrôles et nommer la fonction la plus faible.

Attendus : Validé si les douze contrôles sont bien rattachés aux six fonctions et si la fonction la plus faible est correctement identifiée.

BRQ-FND-006
Cryptographie & authentification de base (OpenSSL)
≈ 90 min · 2 labo(s) · OpenSSLKeycloakFIDO2

Chiffrer un fichier, vérifier qu'il n'a pas été altéré, exiger un second facteur à la connexion : trois gestes du quotidien qui reposent tous sur la cryptographie appliquée. Vous chiffrez d'abord un fichier et contrôlez son intégrité par hachage avec OpenSSL, puis mettez en place une authentification forte. Vous clarifiez au passage deux distinctions souvent brouillées : chiffrement symétrique contre asymétrique, et hachage contre chiffrement. Point important : toutes les secondes authentifications ne se valent pas — vous déployez un facteur réellement résistant au phishing (FIDO2/passkeys), là où un simple code à usage unique peut être intercepté.

  • Protéger une donnée au repos et en garantir l'intégrité, en distinguant clairement chiffrement et hachage.
  • Sécuriser un accès par une authentification forte réellement résistante au phishing (FIDO2/passkeys).
Labos inclus (2)
BRQ-FND-006.1
Chiffrement & hachage de base · ≈45 min

Objectif : Protéger un fichier et vérifier son intégrité.

Notions : Symétrique vs asymétrique · Hachage et intégrité · Bonnes pratiques de mots de passe

Défi : Donner le SHA-256 du fichier témoin et prouver l'altération.

Attendus : Validé si le fichier est chiffré et déchiffré sans perte, et si l'empreinte fournie prouve l'altération d'un octet.

BRQ-FND-006.2
Hygiène & authentification forte · ≈45 min

Objectif : Mettre en place MFA et une politique de mots de passe robuste.

Notions : MFA, FIDO2/passkeys · Gestionnaire de mots de passe · Phishing d'identifiants

Défi : Prouver que la connexion exige un second facteur résistant au phishing.

Attendus : Validé si la reconnexion exige un second facteur résistant à l'hameçonnage, preuve à l'appui.

Cas réels associés (2)
CAS-FND-001
Colonial Pipeline — arrêt par rançongiciel (2021)

Un opérateur d'oléoduc américain interrompt sa distribution de carburant après une intrusion par rançongiciel entrée via un compte VPN dépourvu de double authentification.

Mission : Situer les grandes familles de menaces et expliquer comment un simple accès mal protégé devient la matérialisation d'un risque majeur pour une organisation et ses usagers.

CAS-FND-002
Mirai — botnet d'objets connectés (2016)

Des centaines de milliers d'objets connectés laissés sous mot de passe d'usine sont enrôlés dans un réseau de machines compromises qui paralyse de grands services en ligne.

Mission : Découvrir la surface d'attaque grand public et mesurer l'effet d'échelle d'une hygiène faible sur la disponibilité de services tiers.

MOD-FND-02FondamentauxFondamentaux

Notions avancées : Linux & Docker

5 briques8 labos11 h3 cas réelsBadge ✓

Exploration approfondie de Linux, de la ligne de commande au scripting Bash et au packaging Docker, socle technique du praticien.

Syllabus
Public cible
• Futurs analystes et techniciens sécurité • Administrateurs systèmes • Participants visant un parcours technique
Objectifs
• Maîtriser la ligne de commande et le système de fichiers Linux • Automatiser des tâches en Bash • Configurer le réseau et le pare-feu Linux • Construire et durcir une image Docker
Prérequis
MOD-FND-01
Certifications
Open Badges, LPIC-1 (partiel)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-FND-007
Maîtrise du shell Linux (Bash)
≈ 90 min · 2 labo(s) · BashGuacamole

Sur la plupart des serveurs et des conteneurs, il n'y a pas d'interface graphique : tout passe par la ligne de commande. Cette brique vous y rend autonome — système de fichiers, droits (lecture, écriture, exécution, et le bit SUID qui fait tourner un programme avec les privilèges de son propriétaire), comptes et groupes — puis vous fait traiter du texte avec grep, awk et sed. Vous inspectez une machine, débusquez un binaire SUID anormal (un chemin classique d'élévation de privilèges) et tirez l'information utile d'un journal volumineux. La ligne de commande devient alors un outil que vous dirigez, plutôt qu'une barrière.

  • Naviguer un système Linux et lire ses permissions pour repérer une configuration à risque (ex. SUID inhabituel).
  • Extraire et transformer des données textuelles à grande échelle avec les filtres standards (grep/awk/sed).
Labos inclus (2)
BRQ-FND-007.1
Système de fichiers & permissions · ≈45 min

Objectif : Inspecter un système Linux et ses droits en CLI.

Notions : FHS, rwx/SUID · Utilisateurs/groupes

Défi : Trouver le binaire SUID inhabituel.

Attendus : Validé si l'audit des binaires SUID est mené à terme et si le binaire anormal est correctement isolé.

BRQ-FND-007.2
Flux, tubes & filtres texte · ≈45 min

Objectif : Manipuler des données avec grep/awk/sed.

Notions : Redirections, tubes · grep/awk/sed

Défi : Donner l'IP la plus fréquente du log fourni.

Attendus : Validé si la chaîne de filtres produit le bon comptage et si l'IP la plus fréquente est exacte.

BRQ-FND-008
Scripting & automatisation Bash
≈ 105 min · 2 labo(s) · BashCronsystemd-timers

Automatiser une tâche fait gagner du temps — jusqu'au jour où un script mal écrit efface ce qu'il devait sauvegarder. Cette brique vous apprend à écrire du Bash qui échoue proprement et se relance sans casse (l'idempotence), avec journalisation, puis à planifier des tâches récurrentes via cron et les timers systemd. Vous produisez un script de sauvegarde dont on peut vérifier le résultat, et prouvez qu'une tâche planifiée s'est bien déclenchée. Vous gagnez de quoi fiabiliser des opérations répétitives, de la sauvegarde à la collecte de traces.

  • Écrire un script Bash robuste et idempotent, capable d'échouer proprement et de se journaliser.
  • Planifier et superviser des tâches récurrentes en choisissant entre cron et timers systemd.
Labos inclus (2)
BRQ-FND-008.1
Scripting Bash robuste · ≈60 min

Objectif : Écrire un script de sauvegarde fiable et idempotent.

Notions : set -euo pipefail · Journalisation, idempotence

Défi : Fournir un script produisant une archive vérifiable.

Attendus : Validé si le script produit une archive horodatée vérifiable par son empreinte, et s'exécute sans erreur en étant relancé.

BRQ-FND-008.2
Automatisation par tâches planifiées · ≈45 min

Objectif : Planifier et superviser des tâches récurrentes.

Notions : Cron vs timers · Journaux d'exécution

Défi : Prouver le déclenchement du timer et sa journalisation.

Attendus : Validé si le minuteur se déclenche aux échéances prévues et si son exécution (et son échec) sont journalisés.

BRQ-FND-009
Administration système (systemd, paquets)
≈ 90 min · 2 labo(s) · systemdAPTdpkg

Deux questions d'administration en disent long sur la sécurité d'une machine : qu'est-ce qui s'y exécute, et d'où vient ce qu'on y a installé ? Cette brique vous fait diagnostiquer processus et services avec systemd et journalctl, puis gérer paquets et dépôts (APT/dpkg) en vérifiant leurs signatures. Vous repérez un service activé à votre insu — une forme de persistance d'un attaquant — et un paquet non signé, porte d'entrée possible d'une compromission par la chaîne d'approvisionnement. Vous savez dès lors établir l'état réel d'un système et tracer la provenance de ses logiciels.

  • Diagnostiquer l'état d'un système (processus, services systemd) et y repérer une persistance suspecte.
  • Gérer paquets et dépôts en contrôlant leur intégrité et leur signature.
Labos inclus (2)
BRQ-FND-009.1
Processus & services systemd · ≈45 min

Objectif : Diagnostiquer processus et services.

Notions : Processus, signaux · systemd/journalctl

Défi : Donner le service malveillant activé sur la VM.

Attendus : Validé si le diagnostic distingue le service malveillant du reste et le nomme correctement.

BRQ-FND-009.2
Gestion des paquets & dépôts · ≈45 min

Objectif : Empaqueter et gérer des dépendances proprement.

Notions : APT/dpkg · Dépôts et signatures

Défi : Donner le paquet non signé détecté.

Attendus : Validé si la vérification de signature est menée et si le paquet non signé est correctement identifié.

BRQ-FND-010
Réseau & pare-feu Linux (UFW)
≈ 45 min · 1 labo(s) · NetplanUFWtcpdump

Une machine fraîchement installée écoute souvent sur plus de ports qu'il n'en faut, et chaque port ouvert est une porte de plus. Cette brique vous fait configurer l'adressage et le routage sous Linux (Netplan), puis restreindre les connexions entrantes avec UFW, au-dessus de nftables. L'objectif est net : ne laisser que SSH accessible depuis le sous-réseau du laboratoire, et le prouver. Vous savez alors ramener l'exposition réseau d'une machine au strict nécessaire.

  • Configurer l'adressage et le routage d'une machine Linux.
  • Restreindre les flux entrants avec un pare-feu (UFW/nftables) et vérifier l'exposition réelle.
Labos inclus (1)
BRQ-FND-010.1
Réseau Linux & pare-feu · ≈45 min

Objectif : Configurer adressage, routage et UFW.

Notions : Netplan/ip, routes · nftables/UFW deny

Défi : N'exposer que SSH au sous-réseau labo et le prouver.

Attendus : Validé si seul SSH est joignable depuis le sous-réseau labo, la vérification par ss/tcpdump faisant foi.

BRQ-FND-011
Conteneurs Docker sécurisés
≈ 60 min · 1 labo(s) · DockerTrivy

On croit souvent qu'un conteneur est étanche par nature ; en réalité, sa sécurité dépend de la façon dont on construit son image et dont on l'exécute. Cette brique vous fait bâtir une image Docker durcie — qui ne tourne pas en administrateur (non-root) et dont le système de fichiers est en lecture seule — en comprenant ses couches successives et les mécanismes d'isolation du noyau (namespaces, cgroups). Vous l'analysez avec Trivy et la livrez sans vulnérabilité critique connue. Vous savez produire un conteneur qui resserre la surface d'attaque au lieu de l'élargir.

  • Construire une image de conteneur durcie (non-root, lecture seule) en maîtrisant ses couches et son cloisonnement.
  • Analyser une image pour en éliminer les vulnérabilités connues avant livraison.
Labos inclus (1)
BRQ-FND-011.1
Construire une image Docker durcie · ≈60 min

Objectif : Construire une image non-root, lecture seule.

Notions : Images/couches, Dockerfile · Namespaces/cgroups, limites

Défi : Livrer une image sans CVE haute (rapport Trivy).

Attendus : Validé si l'image tourne en non-root, en lecture seule, et si le rapport Trivy ne montre aucune vulnérabilité de criticité haute.

Cas réels associés (3)
CAS-FND-003
XZ Utils — porte dérobée dans une bibliothèque Linux (2024)

Une porte dérobée est introduite par un contributeur dans une bibliothèque de compression présente sur la plupart des distributions Linux, visant le démon SSH.

Mission : Comprendre l'écosystème des paquets et des dépendances open source, et lire un arbre de processus pour repérer un comportement anormal au démarrage d'un service.

CAS-FND-004
Volt Typhoon — vie sur le terrain sous Linux (2024)

Un acteur étatique se maintient dans des réseaux d'infrastructure en n'utilisant que des outils système légitimes, sans déposer de logiciel malveillant détectable.

Mission : Identifier des commandes système courantes détournées de leur usage et acquérir les premiers réflexes de lecture de journaux sous Linux.

CAS-FND-005
Capital One — comptes de service en cloud (2019)

Une banque voit plus de cent millions de dossiers exfiltrés après l'abus d'un rôle technique trop permissif sur une instance hébergée.

Mission : Se familiariser avec l'isolation, les comptes de service et la séparation des privilèges entre instances et conteneurs.

MOD-FND-03FondamentauxFondamentaux

Sécurité avancée & exploration réseau

4 briques8 labos14.8 h5 cas réelsBadge ✓

Bases techniques de la cybersécurité par l'exploration des réseaux ; pose les fondations d'une spécialisation en forensique, défense avancée et tests d'intrusion.

Syllabus
Public cible
• Responsables de sécurité informatique • Intervenants en cas d'incident • Analystes de sécurité informatique
Objectifs
• Se familiariser avec les paysages de la cybermenace • Reconnaître les menaces dans le réseau • Tester réseaux et systèmes pour en déterminer les vulnérabilités • Maîtriser une variété d'outils de sécurité
Prérequis
MOD-FND-01, MOD-FND-02
Certifications
Open Badges interne
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (4)
BRQ-FND-012
Reconnaissance réseau (Nmap)
≈ 120 min · 2 labo(s) · NmapNSEenum4linuxldapsearch

Avant toute action sur un réseau, il faut savoir ce qu'on y trouve : quelles machines, quels ports, quels services. Cette brique vous fait dresser cette carte avec Nmap — en réglant les types de balayage, leur rythme et la détection de versions — puis énumérer des services Windows (partages SMB, annuaire LDAP) depuis Linux. Vous reliez la version d'un service à une vulnérabilité connue (CVE) et repérez un partage ouvert en accès anonyme (sans authentification). C'est l'inventaire que dresse un testeur d'intrusion comme un défenseur soucieux de connaître son propre périmètre.

  • Cartographier un réseau (hôtes, ports, services, versions) avec Nmap et relier une version à sa vulnérabilité.
  • Énumérer des services Windows (SMB/LDAP) depuis Linux et repérer un accès anonyme exposé.
Labos inclus (2)
BRQ-FND-012.1
Reconnaissance réseau avec Nmap · ≈60 min

Objectif : Cartographier hôtes, ports et services.

Notions : Scans SYN/connect/UDP, timing · Détection OS/versions

Défi : Identifier le service vulnérable par sa version et son CVE.

Attendus : Validé si la cartographie est complète et si le service vulnérable est relié à la bonne version et au bon CVE.

BRQ-FND-012.2
Énumération de services SMB/LDAP · ≈60 min

Objectif : Énumérer des services Windows depuis Linux.

Notions : Partages SMB, sessions nulles · LDAP/annuaire

Défi : Donner le partage SMB accessible en lecture anonyme.

Attendus : Validé si l'énumération SMB/LDAP est menée et si le partage lisible en anonyme est correctement identifié.

BRQ-FND-013
Analyse de trafic (Zeek/Wireshark)
≈ 105 min · 2 labo(s) · ZeekNetworkMinerWiresharktshark

La même capture réseau peut rester illisible ou tout révéler, selon qu'on la garde brute ou qu'on la transforme en journaux structurés. Cette brique vous fait franchir ce pas avec Zeek, qui convertit un trafic en logs exploitables (connexions, DNS, HTTP, TLS) que l'on compare à une activité de référence. Vous y détectez un serveur de commande-et-contrôle à son trafic régulier et répétitif (le beaconing), et extrayez un identifiant transitant en clair. Vous apprenez à séparer le signal du bruit — un geste central en détection comme en investigation réseau.

  • Transformer une capture réseau en journaux structurés (Zeek) et y détecter un écart à la normale, tel un beaconing de C2.
  • Décoder des protocoles applicatifs et y repérer une donnée sensible transmise en clair.
Labos inclus (2)
BRQ-FND-013.1
Forensique réseau avec Zeek · ≈60 min

Objectif : Transformer une capture en journaux exploitables.

Notions : Logs conn/dns/http/ssl · Baseline vs écart

Défi : Donner le domaine de C2 identifié par beaconing.

Attendus : Validé si les journaux Zeek sont produits et si le domaine de commande et contrôle est isolé par son beaconing.

BRQ-FND-013.2
Capture et analyse de protocoles · ≈45 min

Objectif : Décoder des protocoles applicatifs courants.

Notions : HTTP/FTP/DNS en clair · Extraction d'identifiants

Défi : Donner l'identifiant FTP capturé en clair.

Attendus : Validé si la session FTP est isolée dans la capture et si l'identifiant transmis en clair est correctement extrait.

BRQ-FND-014
Attaques réseau (MiTM, évasion IDS)
≈ 105 min · 2 labo(s) · EttercapWiresharkarpwatchNmapSuricata

Pour détecter une attaque réseau, encore faut-il savoir à quoi elle ressemble de l'intérieur. Cette brique vous fait pratiquer, en environnement contrôlé, l'empoisonnement du cache ARP — qui permet de s'intercaler dans une communication (l'attaque de l'intercepteur, ou homme-du-milieu) — puis des techniques d'évasion qui cherchent à passer sous le radar d'une sonde de détection (fragmentation, leurres, jeu sur le rythme). À chaque fois, l'objectif reste la détection : retrouver l'adresse de l'attaquant, identifier la technique qui a échappé à la sonde. Vous mesurez ce que les défenses de périmètre arrêtent, et ce qui les contourne.

  • Mener et détecter une attaque de niveau 2 (empoisonnement ARP, homme-du-milieu).
  • Reconnaître les techniques d'évasion d'IDS et leurs traces, pour mieux y répondre.
Labos inclus (2)
BRQ-FND-014.1
Attaques L2 & MiTM · ≈60 min

Objectif : Comprendre et détecter l'empoisonnement ARP.

Notions : ARP, spoofing, MiTM · Détection par table ARP

Défi : Donner la MAC de l'attaquant détecté.

Attendus : Validé si l'attaque de l'homme du milieu est mise en place et détectée, et si la MAC de l'attaquant est correctement relevée.

BRQ-FND-014.2
Scan furtif & évasion d'IDS · ≈45 min

Objectif : Comprendre les techniques d'évasion de détection.

Notions : Fragmentation, leurres, timing · Empreinte IDS

Défi : Donner la technique d'évasion qui a échappé à l'IDS.

Attendus : Validé si la comparaison des techniques est documentée et si celle ayant échappé à l'IDS est correctement nommée.

BRQ-FND-015
Évaluation de vulnérabilités & durcissement (OpenVAS)
≈ 105 min · 2 labo(s) · OpenVASNmap

Lancer un scanner de vulnérabilités est facile ; en tirer des décisions justes l'est moins, car il signale aussi des problèmes qui n'en sont pas (les faux positifs). Cette brique vous fait conduire une évaluation avec OpenVAS, hiérarchiser par le score de gravité CVSS, valider ce qui est réellement exploitable, puis enclencher la boucle de durcissement : corriger, re-scanner, mesurer l'écart. Vous isolez la vulnérabilité avérée la plus critique et réduisez la surface d'attaque jusqu'à un seul port, preuve à l'appui. Vous bouclez ainsi le cycle qui structure tout travail de remédiation : évaluer, corriger, vérifier.

  • Conduire une évaluation de vulnérabilités, trier les résultats par criticité (CVSS) et écarter les faux positifs.
  • Réduire la surface d'attaque par une boucle de durcissement mesurée (scan → correction → re-scan).
Labos inclus (2)
BRQ-FND-015.1
Analyse de vulnérabilités · ≈60 min

Objectif : Identifier et trier des vulnérabilités réseau.

Notions : CVSS, faux positifs · Validation

Défi : Donner la vulnérabilité validée la plus critique.

Attendus : Validé si les faux positifs sont écartés et si la vulnérabilité validée la plus critique est correctement désignée.

BRQ-FND-015.2
Durcissement post-recon · ≈45 min

Objectif : Corriger les faiblesses trouvées et re-scanner.

Notions : Surface d'attaque · Boucle scan→corrige→re-scan

Défi : Réduire la surface à un seul port et fournir le diff.

Attendus : Validé si la surface est réduite à un seul port et si le différentiel avant/après est fourni.

Cas réels associés (5)
CAS-FND-006
Optus — API exposée et énumération (2022)

Un opérateur télécom australien voit les données de près de dix millions de clients extraites via une interface applicative accessible sans authentification, aux identifiants incrémentaux.

Mission : Découvrir le balayage, l'énumération et le risque des identifiants prévisibles, à un niveau d'initiation.

CAS-FND-007
Log4Shell — cartographie de la surface exposée (2021)

Une faille critique dans une bibliothèque de journalisation très répandue déclenche un balayage massif d'Internet à la recherche de cibles vulnérables.

Mission : Comprendre la cartographie de la surface exposée et l'urgence d'un inventaire à jour des composants logiciels.

CAS-FND-008
SektorCERT — vingt-deux énergéticiens danois (2023)

Plusieurs fournisseurs d'énergie sont visés le même jour via des pare-feux exposés sur Internet, avec un risque direct sur la fourniture d'électricité.

Mission : Relier l'exposition réseau d'un équipement périmétrique à une conséquence concrète pour des usagers.

CAS-FND-009
Ivanti Connect Secure — service périmétrique exposé (2024)

Une passerelle VPN d'entreprise très déployée est exploitée par l'enchaînement de deux failles, ouvrant un accès à distance.

Mission : Saisir la notion de service de périmètre exposé et le principe d'un enchaînement de vulnérabilités.

CAS-FND-010
KV-botnet — routeurs domestiques oubliés (2024)

Des routeurs de petits bureaux et de particuliers, arrivés en fin de vie et non mis à jour, sont compromis pour masquer une activité d'espionnage.

Mission : Apprendre à recenser les équipements réseau oubliés (informatique fantôme) et à comprendre le risque qu'ils portent.

Défense (Blue)

13 modules
MOD-DEF-01Défense (Blue)Praticien

Cryptographie appliquée

4 briques8 labos11 h2 cas réelsBadge ✓

Mise en œuvre correcte du chiffrement, des signatures et de TLS/SSH, et anticipation de l'enjeu post-quantique.

Syllabus
Public cible
• Analystes en cybersécurité • Architectes et implémenteurs • Développeurs sécurité
Objectifs
• Choisir et utiliser correctement les primitives cryptographiques • Mettre en place PKI et signatures • Déployer et auditer TLS/SSH • Anticiper la migration post-quantique
Prérequis
MOD-FND-01
Certifications
Open Badges interne
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (4)
BRQ-DEF-001
Chiffrement symétrique & intégrité (AES/HMAC)
≈ 105 min · 2 labo(s) · OpenSSLPython

Chiffrer une donnée ne suffit pas si l'on choisit mal le mode de chiffrement : une image chiffrée en mode ECB laisse encore deviner son contenu. Cette brique vous fait manipuler le chiffrement symétrique avec OpenSSL — modes ECB, CBC, GCM, vecteur d'initialisation (IV), remplissage (padding) — et démontrer concrètement la fuite du mode ECB. Vous garantissez ensuite l'intégrité et l'authenticité d'un message par hachage et HMAC (un code d'authentification de message fondé sur une clé secrète). Vous savez désormais non seulement chiffrer, mais le faire correctement, et prouver qu'un message n'a pas été modifié.

  • Chiffrer une donnée en symétrique en choisissant un mode sûr et en évitant les pièges classiques (ECB, réutilisation d'IV).
  • Garantir l'intégrité et l'authenticité d'un message par hachage et HMAC.
Labos inclus (2)
BRQ-DEF-001.1
AES : modes & pièges (ECB/GCM) · ≈60 min

Objectif : Chiffrer correctement en symétrique et démontrer la fuite ECB.

Notions : Modes ECB/CBC/GCM, IV · Padding

Défi : Expliquer la fuite ECB et donner le mode correct.

Attendus : Validé si la fuite ECB est démontrée visuellement et si le mode sûr (GCM) est correctement justifié.

BRQ-DEF-001.2
Hachage, HMAC & intégrité · ≈45 min

Objectif : Garantir l'intégrité et l'authenticité d'un message.

Notions : SHA-2/3, collisions · HMAC, sel

Défi : Donner le HMAC du fichier témoin.

Attendus : Validé si l'altération est détectée et si le HMAC du fichier témoin est exact.

BRQ-DEF-002
Chiffrement asymétrique & PKI (RSA/ECC)
≈ 120 min · 2 labo(s) · OpenSSL

Comment deux machines qui ne se sont jamais parlé établissent-elles un secret commun sur un réseau ouvert ? C'est tout l'objet de la cryptographie asymétrique. Cette brique vous fait manipuler les couples de clés RSA et à courbes elliptiques (ECC) ainsi que l'échange Diffie-Hellman, puis émettre un certificat et signer un document via une infrastructure à clés publiques (PKI). Vous reliez signature numérique et non-répudiation — la garantie qu'un signataire ne peut nier son acte. Vous comprenez ce qui fait fonctionner, sous le capot, le cadenas de votre navigateur comme la signature d'un contrat.

  • Manipuler des clés asymétriques (RSA/ECC) et un échange de clés Diffie-Hellman.
  • Émettre un certificat et produire une signature numérique opposable via une PKI.
Labos inclus (2)
BRQ-DEF-002.1
RSA/ECC & échange de clés · ≈60 min

Objectif : Manipuler clés asymétriques et Diffie-Hellman.

Notions : RSA/ECC · Diffie-Hellman

Défi : Donner l'empreinte de la clé publique générée.

Attendus : Validé si l'échange DH aboutit au même secret des deux côtés et si l'empreinte de la clé publique est correcte.

BRQ-DEF-002.2
PKI & signatures numériques · ≈60 min

Objectif : Émettre un certificat et signer un document.

Notions : PKI, CA, révocation · Signature/non-répudiation

Défi : Fournir le certificat signé et l'empreinte de signature.

Attendus : Validé si le certificat est émis par la CA du labo et si la signature se vérifie via la chaîne de confiance.

BRQ-DEF-003
Durcissement TLS 1.3 & SSH (testssl.sh)
≈ 90 min · 2 labo(s) · OpenSSLtestssl.shOpenSSH

Un service chiffré peut rester vulnérable s'il accepte encore de vieilles options : le chiffrement ne vaut que par sa configuration. Cette brique vous fait déployer et auditer TLS 1.3 — suites cryptographiques, en-tête HSTS qui force le HTTPS — avec testssl.sh, puis durcir un accès SSH selon l'état de l'art. Vous débusquez une suite cryptographique obsolète sur un service piège et prouvez qu'un accès SSH par mot de passe est bien refusé au profit des clés. Vous savez auditer et resserrer la configuration des deux protocoles qui sécurisent l'essentiel des accès distants.

  • Déployer et auditer une configuration TLS 1.3 sûre, en éliminant les suites obsolètes.
  • Durcir un accès SSH (authentification par clés, algorithmes modernes).
Labos inclus (2)
BRQ-DEF-003.1
TLS 1.3 : déploiement sûr · ≈45 min

Objectif : Configurer et auditer TLS.

Notions : Handshake TLS 1.3, suites · HSTS

Défi : Donner la suite obsolète détectée sur le service piège.

Attendus : Validé si l'audit est mené et si la suite ou version obsolète du service piège est correctement identifiée.

BRQ-DEF-003.2
SSH durci · ≈45 min

Objectif : Sécuriser un accès SSH selon l'état de l'art.

Notions : Clés vs mot de passe · Algorithmes modernes

Défi : Prouver que l'auth par mot de passe est refusée.

Attendus : Validé si l'accès par clé fonctionne et si l'authentification par mot de passe est effectivement refusée.

BRQ-DEF-004
Cryptanalyse & cryptographie post-quantique (liboqs)
≈ 105 min · 2 labo(s) · PythonhashcatliboqsVault

La cryptographie se casse rarement en attaquant les algorithmes eux-mêmes, mais en exploitant la façon dont on les emploie. Cette brique vous fait d'abord retrouver un mot de passe protégé par un hachage faible (non salé) et tirer parti d'une réutilisation de vecteur d'initialisation — les erreurs de mise en œuvre les plus courantes. Elle vous fait ensuite anticiper la menace quantique et la stratégie « récolter maintenant, déchiffrer plus tard » (HNDL), en identifiant les usages à migrer vers les algorithmes post-quantiques (ML-KEM, ML-DSA). Vous repartez capable de repérer une crypto mal employée et de préparer une transition qui concerne déjà les données à longue durée de vie.

  • Repérer et exploiter une cryptographie mal mise en œuvre (hachage non salé, réutilisation d'IV).
  • Identifier les usages à migrer vers la cryptographie post-quantique et l'algorithme cible.
Labos inclus (2)
BRQ-DEF-004.1
Cryptanalyse de configurations faibles · ≈60 min

Objectif : Repérer et exploiter une crypto mal employée.

Notions : Réutilisation d'IV · Hachage non salé

Défi : Récupérer le mot de passe protégé par hash faible.

Attendus : Validé si le mot de passe est récupéré et si la faiblesse (hachage non salé ou IV réutilisé) est expliquée.

BRQ-DEF-004.2
Cryptographie post-quantique · ≈45 min

Objectif : Anticiper la migration PQC et gérer les clés.

Notions : Menace quantique, HNDL · ML-KEM/ML-DSA

Défi : Lister les 2 usages prioritaires à migrer et l'algo cible.

Attendus : Validé si l'inventaire est priorisé et si les deux usages à migrer et l'algorithme cible sont correctement désignés.

Cas réels associés (2)
CAS-DEF-001
OpenSSH — attaque Terrapin sur le handshake (2023)

Une faiblesse de conception du protocole SSH permet, par troncature de préfixe, d'affaiblir la négociation chiffrée d'une session sans alerter les parties.

Mission : Analyser un défaut au niveau d'un protocole cryptographique et raisonner sur l'intégrité de la négociation de session plutôt que sur la seule robustesse de l'algorithme.

CAS-DEF-002
Microsoft — clé de signature volée, jetons forgés (2023)

Un acteur obtient une clé de signature de comptes Microsoft et forgé des jetons d'authentification pour accéder à des messageries, dont celles d'administrations.

Mission : Comprendre les enjeux de gestion des clés et mesurer l'effet d'une compromission de clé de signature sur toute une chaîne d'authentification.

MOD-DEF-02Défense (Blue)Praticien

Sécurité des réseaux & durcissement

6 briques8 labos17 h5 cas réelsBadge ✓

Conception d'un réseau segmenté et durci, déploiement d'IDS/IPS et introduction au Zero Trust.

Syllabus
Public cible
• Administrateurs réseau et système • Analystes de défense (équipe bleue) • Responsables sécurité
Objectifs
• Segmenter et filtrer un réseau (deny-all) • Durcir les systèmes selon les référentiels CIS • Déployer une détection réseau (IDS/IPS) • Introduire une architecture Zero Trust
Prérequis
MOD-FND-03
Certifications
CompTIA Security+ (partiel)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (6)
BRQ-DEF-005
Segmentation réseau (pfSense)
≈ 60 min · 1 labo(s) · iptablespfSense

Un réseau à plat laisse un intrus se déplacer librement une fois entré ; le segmenter, c'est compartimenter pour contenir. Cette brique vous fait découper un réseau (VLAN, zone démilitarisée — DMZ, micro-segmentation) et appliquer un filtrage par liste blanche — tout est refusé par défaut, on n'autorise que le nécessaire — avec pfSense. Le défi est concret : prouver que la zone d'administration est isolée du reste. Vous savez concevoir un cloisonnement qui limite la propagation d'une compromission au lieu de la faciliter.

  • Segmenter un réseau (VLAN, DMZ, micro-segmentation) selon un principe de moindre exposition.
  • Appliquer un filtrage « tout refuser par défaut » et vérifier l'isolation d'une zone sensible.
Labos inclus (1)
BRQ-DEF-005.1
Segmentation & filtrage deny-all · ≈60 min

Objectif : Segmenter un réseau et filtrer par liste blanche.

Notions : VLAN, DMZ, micro-segmentation · Deny par défaut

Défi : Prouver l'isolation de la zone de gestion.

Attendus : Validé si les flux inter-zones sont en liste blanche et si l'isolation de la zone de gestion est prouvée.

BRQ-DEF-006
Durcissement systèmes (CIS/GPO)
≈ 120 min · 2 labo(s) · CIS-CATsysctlGPOLGPO

Un système livré « par défaut » est rarement un système sûr : il expose des services et des réglages dont on n'a pas besoin. Cette brique vous fait appliquer des référentiels de durcissement reconnus — les benchmarks CIS sous Linux, les stratégies de groupe (GPO) sous Windows — et mesurer l'écart avant/après. Vous faites progresser un score CIS au-dessus d'un seuil et identifiez le réglage GPO qui bloque une attaque témoin. Vous savez réduire méthodiquement la surface d'exposition d'un parc, en vous appuyant sur des standards plutôt que sur l'intuition.

  • Appliquer un référentiel de durcissement (CIS) sous Linux et mesurer le gain obtenu.
  • Sécuriser des postes Windows par stratégies de groupe (GPO) ciblées.
Labos inclus (2)
BRQ-DEF-006.1
Durcissement CIS Linux · ≈60 min

Objectif : Appliquer un benchmark CIS et mesurer l'écart.

Notions : Benchmarks CIS · Surface de services

Défi : Faire passer le score CIS au-dessus du seuil.

Attendus : Validé si cinq écarts sont corrigés et si le score CIS dépasse le seuil après re-mesure.

BRQ-DEF-006.2
Durcissement Windows par GPO · ≈60 min

Objectif : Sécuriser des postes Windows via stratégies.

Notions : GPO, baselines · Comptes/services

Défi : Donner le paramètre GPO bloquant l'attaque témoin.

Attendus : Validé si la baseline est appliquée et si le paramètre GPO bloquant l'attaque est correctement identifié.

BRQ-DEF-007
Déploiement IDS/IPS temps réel (Suricata)
≈ 60 min · 1 labo(s) · SuricataSnort

Détecter une intrusion suppose une sonde qui sait quoi chercher — et qui ne crie pas au loup à tout bout de champ. Cette brique vous fait déployer un système de détection et de prévention d'intrusion (IDS/IPS) avec Suricata, en distinguant détection par signature et par anomalie, et en composant avec les faux positifs. Vous écrivez une règle qui repère un user-agent piège dans le trafic. Vous savez mettre en place une détection réseau utile, dont le bruit reste contenu.

  • Déployer une sonde IDS/IPS (Suricata) et distinguer détection par signature et par anomalie.
  • Écrire une règle de détection ciblée et maîtriser le taux de faux positifs.
Labos inclus (1)
BRQ-DEF-007.1
IDS/IPS avec Suricata · ≈60 min

Objectif : Déployer une détection et écrire une règle.

Notions : Signature vs anomalie · Faux positifs

Défi : Fournir la règle détectant le user-agent piège.

Attendus : Validé si la règle personnalisée se déclenche sur le user-agent piège sans faux positif évident.

BRQ-DEF-008
Leurres & honeypots (Cowrie)
≈ 45 min · 1 labo(s) · CowrieCanarytokens

Et si, plutôt que d'attendre l'alerte, on tendait un piège qui ne se déclenche que pour un intrus ? C'est le principe des leurres. Cette brique vous fait déployer un honeypot (un faux service destiné à appâter l'attaquant) avec Cowrie et des honeytokens (des appâts — fichier, identifiant — dont tout accès est par nature suspect). Le défi : capturer l'accès à un honeytoken, horodatage et adresse à l'appui. Vous ajoutez à votre dispositif une détection précoce et peu bruyante, là où un accès illégitime se trahit de lui-même.

  • Déployer des leurres (honeypots, honeytokens) pour obtenir une détection précoce.
  • Exploiter un déclenchement de leurre comme signal d'intrusion fiable.
Labos inclus (1)
BRQ-DEF-008.1
Honeypots & honeytokens · ≈45 min

Objectif : Détecter par leurres.

Notions : Honeypots, canaris · Détection précoce

Défi : Capturer l'accès au honeytoken (horodatage+IP).

Attendus : Validé si l'accès au honeytoken est capturé avec son horodatage et l'IP source.

BRQ-DEF-009
Zero Trust (intro)
≈ 45 min · 1 labo(s) · OPAKeycloak

« Ne jamais faire confiance, toujours vérifier » : le modèle Zero Trust renverse l'idée d'un réseau interne sûr par nature. Cette brique en pose les bases à partir du cadre NIST 800-207 — points de décision et d'application des politiques (PDP/PEP), identité érigée en périmètre — et vous fait esquisser une politique d'accès. Le défi : démontrer un refus d'accès conforme lorsqu'une requête sort de son contexte autorisé. Vous saisissez le déplacement de fond qu'opère le Zero Trust, dont vous approfondirez la mise en œuvre côté identité plus loin dans le cursus.

  • Expliquer les principes du Zero Trust (vérification systématique, identité comme périmètre) selon le NIST 800-207.
  • Esquisser une politique d'accès et vérifier un refus contextuel conforme.
Labos inclus (1)
BRQ-DEF-009.1
Architecture Zero Trust (intro) · ≈45 min

Objectif : Esquisser une politique d'accès Zero Trust.

Notions : NIST 800-207, PEP/PDP · Identité comme périmètre

Défi : Prouver un refus d'accès hors contexte conforme.

Attendus : Validé si la politique autorise l'accès en contexte et refuse l'accès hors contexte, trace à l'appui.

BRQ-DEF-010
Sécurité Wi-Fi & proxy (aircrack-ng)
≈ 90 min · 2 labo(s) · aircrack-ngSquid

Le sans-fil étend le réseau au-delà des murs — et avec lui, la surface d'attaque. Cette brique vous fait évaluer la sécurité d'un accès Wi-Fi (WPA2/3, authentification EAP) et repérer un point d'accès pirate (rogue AP) avec aircrack-ng, puis contrôler les flux sortants via un proxy filtrant (Squid). Vous identifiez le SSID d'un faux point d'accès et prouvez le blocage d'un domaine de commande-et-contrôle connu. Vous couvrez les deux faces d'un accès : l'entrée sans fil et la sortie vers Internet.

  • Évaluer la sécurité d'un accès Wi-Fi et détecter un point d'accès pirate (rogue AP).
  • Contrôler les flux sortants par un proxy filtrant et bloquer un domaine malveillant.
Labos inclus (2)
BRQ-DEF-010.1
Sécurité Wi-Fi & accès · ≈45 min

Objectif : Évaluer la sécurité d'un accès sans fil.

Notions : WPA2/3, EAP · Rogue AP

Défi : Donner le SSID du point d'accès pirate détecté.

Attendus : Validé si la robustesse est évaluée et si le SSID du point d'accès pirate est correctement identifié.

BRQ-DEF-010.2
Filtrage applicatif & proxy · ≈45 min

Objectif : Contrôler les flux sortants par proxy.

Notions : Proxy, filtrage URL · Inspection

Défi : Prouver le blocage d'un domaine de C2 connu.

Attendus : Validé si le proxy journalise les accès et si le domaine de C2 est effectivement bloqué.

Cas réels associés (5)
CAS-DEF-003
SektorCERT — exploitation de pare-feux Zyxel (2023)

Des énergéticiens danois sont compromis via une exécution de code à distance sur des pare-feux exposés, sur le service de négociation IKE.

Mission : Durcir des pare-feux de périmètre, fermer les services exposés inutiles et segmenter pour contenir une intrusion.

CAS-DEF-004
Citrix Bleed — passerelles NetScaler (2023)

Une fuite de mémoire sur des passerelles d'accès permet de récupérer des jetons de session et de contourner l'authentification multifacteur.

Mission : Mettre en place le durcissement des passerelles, la gestion des sessions et une politique de correctifs sur les équipements exposés.

CAS-DEF-005
Ivanti Connect Secure — appliances VPN (2024)

Une chaîne de deux failles sur des appliances VPN très déployées ouvre un accès distant persistant.

Mission : Segmenter et surveiller les appliances de périmètre, et anticiper le scénario d'une appliance de confiance compromise.

CAS-DEF-006
KV-botnet — équipements en fin de vie (2024)

Des routeurs de petits bureaux non maintenus servent de relais à un acteur étatique.

Mission : Gérer le cycle de vie des équipements réseau, retirer les matériels obsolètes et durcir les configurations par défaut.

CAS-DEF-007
Volt Typhoon — déplacement latéral furtif (2024)

Un acteur progresse dans des réseaux d'infrastructure en s'appuyant sur des outils légitimes, sans logiciel malveillant.

Mission : Concevoir une segmentation interne qui limite le déplacement latéral et réduit la portée d'une compromission initiale.

MOD-DEF-03Défense (Blue)Praticien

Fondamentaux SIEM & SOC

6 briques10 labos18.5 h5 cas réelsBadge ✓

Opérer un SOC de niveau 1 : collecte, corrélation, alerte, triage et premières réponses automatisées.

Syllabus
Public cible
• Analystes SOC niveau 1 • Techniciens de supervision sécurité • Profils en reconversion vers la défense
Objectifs
• Concevoir la collecte et l'ingestion de logs • Rechercher et corréler dans un SIEM • Détecter via la télémétrie endpoint • Trier et répondre à une alerte selon un playbook
Prérequis
MOD-DEF-02
Certifications
CompTIA Security+/CySA+ (partiel)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (6)
BRQ-DEF-011
Collecte & ingestion de logs (Beats/Logstash)
≈ 105 min · 2 labo(s) · ElasticBeatsLogstash

Un SOC ne vaut que par les journaux qu'il reçoit : sans la bonne source, l'attaque reste invisible. Cette brique vous fait concevoir la collecte de logs d'un centre opérationnel de sécurité (SOC) — sources endpoint, réseau, cloud, et les rôles N1/N2/N3 — puis normaliser des journaux hétérogènes vers un schéma commun (ECS). Vous identifiez la source manquante qui empêche de voir une exfiltration et retrouvez un champ normalisé après traitement. Vous posez les fondations sans lesquelles toute détection ultérieure serait aveugle.

  • Concevoir la collecte des bonnes sources de journaux pour un SOC.
  • Normaliser des logs hétérogènes vers un schéma commun (ECS) exploitable.
Labos inclus (2)
BRQ-DEF-011.1
Architecture SOC & sources de logs · ≈60 min

Objectif : Concevoir la collecte de journaux.

Notions : Rôles N1/N2/N3, MTTD/MTTR · Sources endpoint/réseau/cloud

Défi : Lister la source absente empêchant de détecter une exfiltration.

Attendus : Validé si l'ingestion fonctionne et si la source manquante critique est correctement identifiée.

BRQ-DEF-011.2
Ingestion & normalisation · ≈45 min

Objectif : Normaliser des logs hétérogènes (ECS).

Notions : Parsing, ECS · Horodatage/fuseaux

Défi : Donner le champ ECS de l'IP source après normalisation.

Attendus : Validé si le journal est mappé sur ECS et si le champ ECS de l'IP source est correct.

BRQ-DEF-012
Recherche & corrélation SIEM (Elastic)
≈ 105 min · 2 labo(s) · ElasticKibana

Des millions d'événements ne servent à rien si l'on ne sait pas les interroger et les recouper. Cette brique vous fait pivoter dans un SIEM (le système central qui agrège et analyse les journaux) avec le langage de requête KQL, corréler des événements sur une fenêtre temporelle, puis bâtir tableaux de bord et règles d'alerte. Vous démasquez le compte visé par une attaque en pulvérisation de mots de passe (password spraying) et rédigez une alerte sur dix échecs d'authentification en une minute. Vous transformez une masse de logs en signaux exploitables par un analyste.

  • Interroger et corréler des événements dans un SIEM (KQL) pour reconstituer un scénario.
  • Construire des tableaux de bord et des règles d'alerte pertinentes.
Labos inclus (2)
BRQ-DEF-012.1
Recherche & corrélation (KQL) · ≈60 min

Objectif : Interroger le SIEM et corréler des événements.

Notions : KQL/EQL, pivots · Fenêtre temporelle

Défi : Identifier le compte victime de password spraying et l'IP.

Attendus : Validé si la corrélation établit le password spraying et si le compte victime et l'IP sont corrects.

BRQ-DEF-012.2
Tableaux de bord & alerting · ≈45 min

Objectif : Construire dashboards et règles d'alerte.

Notions : Indicateurs SOC · Seuils d'alerte

Défi : Fournir la règle d'alerte sur 10 échecs en 1 min.

Attendus : Validé si le tableau de bord est opérationnel et si la règle d'alerte dix échecs/minute se déclenche correctement.

BRQ-DEF-013
Détection endpoint (Sysmon/EDR)
≈ 60 min · 1 labo(s) · SysmonElastic

Le réseau ne montre pas tout ; ce qui s'exécute sur la machine, lui, ne ment pas. Cette brique vous fait exploiter la télémétrie d'un poste via Sysmon et la logique d'un EDR (la solution de détection et de réponse sur les terminaux) : arbre de processus, créations de fichiers, connexions (événements Sysmon 1, 3, 11). Vous remontez la filiation d'un processus jusqu'au parent qui a lancé la charge malveillante, empreinte à l'appui. Vous savez lire l'histoire d'une compromission telle que la raconte la machine elle-même.

  • Exploiter la télémétrie endpoint (Sysmon/EDR) et reconstituer un arbre de processus.
  • Remonter la filiation d'un processus malveillant jusqu'à son origine.
Labos inclus (1)
BRQ-DEF-013.1
Détection EDR/Sysmon · ≈60 min

Objectif : Comprendre la télémétrie endpoint.

Notions : Arbre de processus · Sysmon 1/3/11

Défi : Donner le parent qui a lancé la charge et son hash.

Attendus : Validé si l'arbre de processus est reconstitué et si le parent et le hachage de la charge sont corrects.

BRQ-DEF-014
Triage d'alertes & playbooks SOC (TheHive)
≈ 45 min · 1 labo(s) · TheHive

Un analyste de SOC reçoit plus d'alertes qu'il ne peut en traiter : savoir lesquelles méritent une réaction est le cœur du métier. Cette brique vous fait trier des alertes selon un playbook (une procédure de décision documentée) avec TheHive — évaluer la sévérité, écarter les faux positifs, décider d'escalader ou non. Le défi : prononcer une décision de triage et l'action de confinement associée. Vous gagnez la méthode qui distingue un SOC efficace d'un SOC noyé sous le bruit.

  • Trier des alertes selon un playbook (sévérité, faux positifs, critères d'escalade).
  • Décider et documenter une première action de confinement.
Labos inclus (1)
BRQ-DEF-014.1
Triage d'alerte & playbook · ≈45 min

Objectif : Trier selon un playbook et décider l'escalade.

Notions : Sévérité, FP · Critères d'escalade

Défi : Donner la décision de triage et l'action de confinement.

Attendus : Validé si le playbook est suivi et si la décision de triage et l'action de confinement sont justifiées.

BRQ-DEF-015
Détection de phishing & de trafic au SOC
≈ 90 min · 2 labo(s) · CyberChefVirusTotalZeekElastic

Le hameçonnage (phishing) reste l'une des principales portes d'entrée des attaques — et il laisse des traces, dans le courriel comme sur le réseau. Cette brique vous fait disséquer un e-mail malveillant : en-têtes, mécanismes anti-usurpation SPF/DKIM/DMARC, URL et pièces jointes, pour démasquer l'expéditeur usurpé et l'adresse de hameçonnage. Elle vous fait ensuite repérer, côté trafic, le domaine de commande-et-contrôle contacté après l'ouverture. Vous reliez ainsi les deux bouts d'une attaque par courriel : le leurre reçu et l'activité réseau qu'il déclenche.

  • Analyser un e-mail de hameçonnage (en-têtes, SPF/DKIM/DMARC) et démasquer l'usurpation.
  • Relier un courriel malveillant à l'activité réseau (C2) qu'il déclenche.
Labos inclus (2)
BRQ-DEF-015.1
Détection de phishing · ≈45 min

Objectif : Analyser un e-mail malveillant.

Notions : En-têtes, SPF/DKIM/DMARC · URL/pièce jointe

Défi : Donner l'expéditeur usurpé et l'URL de phishing.

Attendus : Validé si l'usurpation est démontrée par les en-têtes et si l'expéditeur usurpé et l'URL sont corrects.

BRQ-DEF-015.2
Détection réseau au SOC · ≈45 min

Objectif : Exploiter la télémétrie réseau dans le SIEM.

Notions : Logs Zeek · Beaconing/exfiltration

Défi : Donner le domaine de C2 détecté côté SOC.

Attendus : Validé si le beaconing est isolé et si le domaine de C2 est correctement identifié dans le SIEM.

BRQ-DEF-016
SOAR & amélioration continue (Shuffle)
≈ 105 min · 2 labo(s) · ShuffleTheHiveKibana

À mesure que les alertes se multiplient, l'humain ne peut plus tout traiter à la main : il faut automatiser ce qui peut l'être. Cette brique vous fait construire une réponse automatisée avec un outil SOAR (orchestration, automatisation et réponse de sécurité) — Shuffle — qui enrichit puis isole sur la base d'un indicateur de compromission (IOC). Elle vous fait ensuite mesurer la performance du SOC (délais de détection et de réaction, taux de faux positifs) et la réduire par réglage fin. Vous reliez automatisation et amélioration continue, deux leviers pour tenir la charge sans sacrifier la qualité.

  • Automatiser une réponse (enrichissement, isolation sur IOC) avec un outil SOAR.
  • Mesurer la performance d'un SOC et réduire le bruit par réglage fin.
Labos inclus (2)
BRQ-DEF-016.1
SOAR : automatiser la réponse · ≈60 min

Objectif : Automatiser une action de réponse simple.

Notions : Playbooks SOAR · Enrichissement auto

Défi : Fournir le playbook qui enrichit et isole sur IOC.

Attendus : Validé si le playbook enrichit l'IP et déclenche l'isolement sur indicateur.

BRQ-DEF-016.2
Mesure & amélioration du SOC · ≈45 min

Objectif : Mesurer la performance et réduire le bruit.

Notions : MTTD/MTTR, FP rate · Tuning

Défi : Donner la réduction de FP obtenue après tuning.

Attendus : Validé si la règle est affinée sans perte de détection et si la réduction de faux positifs est chiffrée.

Cas réels associés (5)
CAS-DEF-008
Log4Shell — détection de l'exploitation JNDI (2021)

L'exploitation d'une bibliothèque de journalisation génère des requêtes sortantes vers des serveurs contrôles par l'attaquant.

Mission : Écrire des règles de détection pour l'exploitation JNDI/LDAP et trier le bruit d'un balayage massif.

CAS-DEF-009
MOVEit — webshell sur serveur de transfert (2023)

Une injection SQL inédite sur un outil de transfert de fichiers permet de déposer un webshell et d'exfiltrer des données chez des milliers d'organisations.

Mission : Détecter la trace d'un webshell dans les journaux d'un serveur web et bâtir l'alerte associée.

CAS-DEF-010
Okta — accès au système de support (2023)

Un accès au système de support d'un fournisseur d'identité exposé des fichiers de session de clients.

Mission : Corréler des connexions anormales et exploiter les journaux d'authentification pour repérer un abus de session.

CAS-DEF-011
Snowflake — connexions par identifiants volés (2024)

Des espaces clients d'une plateforme de données sont pillés via des identifiants dérobés par logiciels voleurs, en l'absence d'authentification multifacteur.

Mission : Construire des détections sur les connexions improbables (voyage impossible, géographie, horaires) au-dessus d'un SIEM.

CAS-DEF-012
Microsoft — usage de jetons forgés (2023)

Des accès à des messageries cloud sont obtenus à l'aide de jetons d'authentification forgés.

Mission : Analyser des journaux d'accès cloud pour repérer l'usage de jetons illégitimes et instrumenter l'alerte.

MOD-DEF-04Défense (Blue)Expert

Expertise SOC : threat hunting & IR

6 briques10 labos21.8 h5 cas réelsBadge ✓

Chasse proactive aux menaces, réponse à incident et amélioration continue de la détection.

Syllabus
Public cible
• Analystes SOC niveau 2/3 • Threat hunters • Intervenants en réponse à incident
Objectifs
• Déployer une stack de détection avancée • Chasser des menaces informées par ATT&CK • Conduire une réponse à incident • Écrire des détections-as-code (Sigma)
Prérequis
MOD-DEF-03
Certifications
GMON, GCIA (partiel)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (6)
BRQ-DEF-017
Détection avancée (Security Onion)
≈ 120 min · 2 labo(s) · Security OnionWazuhSysmonElastic

Au-delà de la détection de base, l'analyste expert assemble sa propre plateforme et traque des persistances que les outils standards laissent passer. Cette brique vous fait déployer une chaîne de détection complète avec Security Onion (Wazuh, Sysmon, Elastic) puis chasser une persistance par abonnement d'événements WMI — un mécanisme Windows légitime détourné pour survivre aux redémarrages. Vous désignez l'hôte le plus suspect et le nom de l'abonnement WMI malveillant. Vous montez d'un cran : de la détection outillée à la chasse fondée sur une télémétrie riche.

  • Déployer une chaîne de détection complète (Security Onion) et qualifier les hôtes suspects.
  • Chasser une persistance avancée (abonnement d'événements WMI) dans une télémétrie riche.
Labos inclus (2)
BRQ-DEF-017.1
Détection avec Security Onion · ≈60 min

Objectif : Déployer une stack de détection complète.

Notions : Security Onion · Sysmon avancé

Défi : Donner l'hôte le plus suspect et la raison.

Attendus : Validé si la stack ingère la télémétrie et si l'hôte le plus suspect est correctement désigné avec sa raison.

BRQ-DEF-017.2
Chasse à la persistance WMI · ≈60 min

Objectif : Chasser une persistance avancée.

Notions : WMI event subscription · Télémétrie riche

Défi : Donner le nom de l'abonnement WMI malveillant.

Attendus : Validé si les abonnements WMI sont énumérés et si l'abonnement malveillant est correctement nommé.

BRQ-DEF-018
Chasse informée par ATT&CK
≈ 120 min · 2 labo(s) · ATT&CK NavigatorElasticJupyter

Chasser au hasard épuise sans rien trouver ; partir des techniques connues des attaquants change tout. Cette brique vous fait pratiquer la défense informée par la menace : traduire une technique du référentiel MITRE ATT&CK en requête de recherche, formuler une hypothèse, puis la confirmer ou l'infirmer par les données. Vous documentez une boucle de chasse complète et apportez la preuve d'une technique ATT&CK avérée. Vous adoptez la démarche structurée qui distingue le threat hunting d'une simple exploration.

  • Traduire une technique MITRE ATT&CK en hypothèse de chasse testable.
  • Mener une boucle de threat hunting de bout en bout et en documenter la preuve.
Labos inclus (2)
BRQ-DEF-018.1
Chasse informée par ATT&CK · ≈60 min

Objectif : Tester des hypothèses mappées ATT&CK.

Notions : Threat-informed defense · TTP→requête

Défi : Donner la technique ATT&CK confirmée et sa preuve.

Attendus : Validé si les hypothèses sont traduites en requêtes et si la technique ATT&CK confirmée est étayée par une preuve.

BRQ-DEF-018.2
Threat hunting hypothèse-driven · ≈60 min

Objectif : Mener une chasse structurée de bout en bout.

Notions : Boucle de chasse · Documentation

Défi : Donner le résultat de la chasse (confirmé/infirmé) et la preuve.

Attendus : Validé si la chasse est documentée et conclut clairement (confirmé/infirmé) avec preuve.

BRQ-DEF-019
Détection du mouvement latéral (Sysmon)
≈ 60 min · 1 labo(s) · ElasticSysmon

Un attaquant entré sur un poste cherche aussitôt à rebondir vers d'autres machines : repérer ce mouvement latéral, c'est l'arrêter avant qu'il n'atteigne ses cibles. Cette brique vous fait détecter les techniques de rebond — réutilisation d'empreinte d'authentification (pass-the-hash), exécution à distance via WMI/WinRM, usage de comptes privilégiés — dans la télémétrie Sysmon. Vous reliez les deux hôtes qu'un même mouvement latéral connecte. Vous savez suivre, pas à pas, la progression d'un intrus à travers un parc.

  • Détecter un mouvement latéral (pass-the-hash, exécution distante WMI/WinRM) dans la télémétrie.
  • Relier les hôtes impliqués pour reconstituer la progression d'un intrus.
Labos inclus (1)
BRQ-DEF-019.1
Mouvement latéral : détection · ≈60 min

Objectif : Détecter pass-the-hash et usage d'admin.

Notions : PtH, WMI/WinRM · Comptes privilégiés

Défi : Donner les 2 hôtes reliés par le mouvement latéral.

Attendus : Validé si l'usage anormal est détecté et si les deux hôtes reliés par le mouvement latéral sont corrects.

BRQ-DEF-020
Détection-as-code (Sigma)
≈ 45 min · 1 labo(s) · SigmaGit

Une règle de détection écrite pour un seul outil disparaît avec lui ; exprimée dans un format portable et versionnée, elle se partage et se maintient. Cette brique vous fait écrire des règles au format Sigma — un standard ouvert traduisible vers différents moteurs (backends) — et les gérer comme du code, sous Git. Le défi : produire une règle Sigma dont le taux de faux positifs reste sous 5 %. Vous appliquez à la détection les pratiques de l'ingénierie logicielle : portabilité, versionnement, revue.

  • Écrire des règles de détection portables et versionnées au format Sigma (détection-as-code).
  • Maîtriser le taux de faux positifs d'une règle avant sa mise en production.
Labos inclus (1)
BRQ-DEF-020.1
Détection-as-code avec Sigma · ≈45 min

Objectif : Écrire des règles portables versionnées.

Notions : Sigma, backends · FP, Git

Défi : Fournir la règle Sigma avec FP<5%.

Attendus : Validé si la règle Sigma est versionnée, convertie et testée avec un taux de faux positifs inférieur à 5 %.

BRQ-DEF-021
Réponse à incident (Velociraptor)
≈ 120 min · 2 labo(s) · TheHiveVelociraptor

Quand l'incident est là, l'improvisation coûte cher : la réponse suit un cycle éprouvé. Cette brique vous fait conduire les phases d'une réponse à incident selon le cadre NIST 800-61 — de la préservation des preuves au confinement — puis investiguer à l'échelle d'un parc entier avec Velociraptor. Vous identifiez le point d'entrée et la première action de confinement, puis dénombrez les hôtes touchés par un indicateur que vous chassez sur toute la flotte. Vous savez mener une réponse méthodique, du premier signal à la mesure de l'étendue.

  • Conduire les phases d'une réponse à incident selon un cadre reconnu (NIST 800-61).
  • Investiguer et chasser un indicateur à l'échelle d'un parc avec un outil DFIR.
Labos inclus (2)
BRQ-DEF-021.1
Réponse à incident (confinement) · ≈60 min

Objectif : Conduire les phases d'un incident NIST 800-61.

Notions : Cycle IR · Préservation preuves

Défi : Donner le point d'entrée et la 1re action de confinement.

Attendus : Validé si le cycle IR est suivi et si le point d'entrée et la première action de confinement sont corrects.

BRQ-DEF-021.2
Investigation endpoint avec Velociraptor · ≈60 min

Objectif : Collecter et chasser à l'échelle de la flotte.

Notions : Artefacts, hunts · Collecte à distance

Défi : Donner le nombre d'hôtes touchés par l'IOC chassé.

Attendus : Validé si le hunt couvre la flotte et si le nombre d'hôtes touchés par l'IOC est exact.

BRQ-DEF-022
Détection de C2/beaconing & validation purple (RITA)
≈ 90 min · 2 labo(s) · ZeekRITAAtomic Red TeamNavigator

Les canaux de commande-et-contrôle modernes se cachent : ils espacent et brouillent leurs communications pour se fondre dans le trafic normal. Cette brique vous fait détecter ces C2 malgré leurs ruses — variation des intervalles (jitter), empreintes de poignée de main TLS (JA3) — avec Zeek et RITA, puis valider votre couverture par une approche purple : on rejoue des techniques d'attaque atomiques et l'on mesure ce qui passe inaperçu. Vous démasquez un C2 malgré son jitter et identifiez une technique exécutée mais non détectée. Vous bouclez le cercle vertueux détection → validation → correction.

  • Détecter un canal de commande-et-contrôle furtif (jitter, empreintes JA3).
  • Valider la couverture de détection par émulation atomique (approche purple) et combler les lacunes.
Labos inclus (2)
BRQ-DEF-022.1
Détection de C2 & beaconing avancé · ≈45 min

Objectif : Détecter des C2 modernes (JA3, jitter).

Notions : JA3/JA3S · Jitter, sleep

Défi : Donner le C2 détecté malgré le jitter.

Attendus : Validé si le beaconing est isolé malgré le jitter et si le C2 est correctement identifié.

BRQ-DEF-022.2
Purple : valider la détection · ≈45 min

Objectif : Mesurer la couverture par émulation.

Notions : Émulation atomique · Couverture/lacune

Défi : Donner la technique exécutée non détectée.

Attendus : Validé si la couverture est cartographiée et si la technique non détectée est correctement désignée.

Cas réels associés (5)
CAS-DEF-013
Volt Typhoon — chasse aux techniques sans malware (2024)

Un acteur étatique persiste dans des infrastructures critiques en n'utilisant que des outils système, échappant aux antivirus.

Mission : Formuler des hypothèses de chasse sur des techniques de vie sur le terrain et les vérifier dans la télémétrie.

CAS-DEF-014
MGM / Scattered Spider — abus d'identité (2023)

Un acteur obtient un accès administrateur en se faisant passer, par téléphone, pour un employé auprès d'un centre d'assistance, puis contourne l'authentification multifacteur.

Mission : Traquer les abus d'identité et le déplacement latéral consécutifs à une compromission de compte privilégié.

CAS-DEF-015
MOVEit — chasse à grande échelle (2023)

L'exploitation de l'outil de transfert touche des milliers d'organisations en quelques jours.

Mission : Mener une chasse sur indicateurs de compromission à l'échelle d'un parc et prioriser les hôtes affectés.

CAS-DEF-016
Citrix Bleed — détournement de session (2023)

Des jetons de session volés permettent de rejouer des sessions authentifiées après l'exploitation des passerelles.

Mission : Chasser les signes de détournement de session post-exploitation et reconstruire la fenêtre d'accès.

CAS-DEF-017
Change Healthcare — fenêtre avant chiffrement (2024)

Un acteur reste plusieurs jours dans le réseau d'un acteur de la santé avant de déclencher le rançongiciel, après une entrée sur un accès sans double authentification.

Mission : Détecter la fenêtre de déplacement latéral entre l'accès initial et l'impact, avant la matérialisation du risque.

MOD-DEF-05Défense (Blue)Praticien

Analyse des menaces & OSINT

6 briques9 labos17 h5 cas réelsBadge ✓

Collecte de renseignement en sources ouvertes de façon sûre et son opérationnalisation pour la défense.

Syllabus
Public cible
• Analystes de la menace • Consultants en cybersécurité • Enquêteurs
Objectifs
• Mener une collecte OSINT sans s'exposer • Cartographier l'empreinte d'une cible • Surveiller fuites et darknet • Automatiser et opérationnaliser le renseignement
Prérequis
MOD-FND-01
Certifications
Open Badges interne
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (6)
BRQ-DEF-023
Hygiène & anonymat OSINT (Tor)
≈ 45 min · 1 labo(s) · TorVPN

Enquêter sur une cible en sources ouvertes peut, par maladresse, prévenir cette cible qu'on l'observe. Cette brique vous apprend à collecter sans vous exposer ni laisser de traces : identités d'enquête cloisonnées (sock puppets), routage par Tor et VPN, et surtout la traque des fuites qui trahissent votre vraie adresse (DNS, WebRTC). Le défi : prouver votre adresse de sortie et l'absence de fuite. Vous posez l'hygiène de base sans laquelle une investigation OSINT se retourne contre l'enquêteur.

  • Mettre en place une collecte OSINT cloisonnée et anonymisée (identités d'enquête, Tor/VPN).
  • Détecter et neutraliser les fuites qui révèlent l'identité de l'enquêteur (DNS, WebRTC).
Labos inclus (1)
BRQ-DEF-023.1
Hygiène & anonymat OSINT · ≈45 min

Objectif : Collecter sans s'exposer ni alerter la cible.

Notions : Sock puppets, cloisonnement · Fuites DNS/WebRTC

Défi : Donner l'IP de sortie et prouver l'absence de fuite.

Attendus : Validé si la collecte ne fuit pas (DNS/WebRTC) et si l'IP de sortie est correctement relevée.

BRQ-DEF-024
Empreinte & reconnaissance d'infrastructure (Maltego)
≈ 105 min · 2 labo(s) · MaltegoSpiderFootAmasscrt.sh

Avant d'attaquer ou de défendre, on dessine la carte : quels domaines, serveurs, adresses et personnes une organisation laisse-t-elle visibles ? Cette brique vous fait construire cette empreinte numérique sous forme de graphe d'entités avec Maltego et SpiderFoot, puis cartographier l'infrastructure technique (DNS, certificats, numéros de systèmes autonomes — ASN, sous-domaines). Vous débusquez un sous-domaine d'administration oublié, une adresse exposée, un environnement de pré-production accessible. C'est l'inventaire externe qu'un défenseur doit dresser avant qu'un attaquant ne le fasse à sa place.

  • Construire l'empreinte numérique d'une organisation sous forme de graphe d'entités.
  • Cartographier une infrastructure exposée (DNS, certificats, ASN, sous-domaines) et repérer les actifs oubliés.
Labos inclus (2)
BRQ-DEF-024.1
Empreinte avec Maltego/SpiderFoot · ≈60 min

Objectif : Cartographier l'empreinte numérique d'une cible.

Notions : Graphes d'entités, transforms · Fiabilité des sources

Défi : Donner le sous-domaine d'admin oublié et l'e-mail exposé.

Attendus : Validé si l'empreinte est cartographiée et si le sous-domaine d'admin et l'e-mail exposé sont corrects.

BRQ-DEF-024.2
Reconnaissance d'infrastructure · ≈45 min

Objectif : Cartographier l'infra technique d'une cible.

Notions : DNS, certificats · ASN, sous-domaines

Défi : Donner le sous-domaine de pré-production exposé.

Attendus : Validé si l'infrastructure est cartographiée et si le sous-domaine de pré-production exposé est correct.

BRQ-DEF-025
OSINT humain & social (Sherlock)
≈ 90 min · 2 labo(s) · SherlocktheHarvesterExifTool

Une personne laisse, sans y penser, une traînée d'indices à travers ses comptes, ses photos et ses publications. Cette brique vous fait profiler une cible humaine — légalement et de façon documentée — en recoupant son empreinte sociale avec Sherlock, puis en exploitant les métadonnées d'images (données EXIF) et les indices visuels pour la géolocaliser. Vous retrouvez un pseudonyme réutilisé sur trois plateformes et extrayez les coordonnées GPS d'une photo. Côté défense, c'est mesurer ce qu'un attaquant peut apprendre de vos collaborateurs avant une attaque ciblée.

  • Recouper l'empreinte sociale d'une personne sur plusieurs plateformes, dans un cadre légal.
  • Exploiter les métadonnées (EXIF) et les indices visuels pour géolocaliser une image.
Labos inclus (2)
BRQ-DEF-025.1
Recherche de personnes & réseaux sociaux · ≈45 min

Objectif : Profiler une cible humaine légalement.

Notions : Empreinte sociale · Recoupement

Défi : Donner le pseudo réutilisé sur 3 plateformes.

Attendus : Validé si les comptes sont recoupés et si le pseudo réutilisé sur trois plateformes est correct.

BRQ-DEF-025.2
Géolocalisation & analyse d'images · ≈45 min

Objectif : Exploiter métadonnées et indices visuels.

Notions : EXIF · Géo-indices

Défi : Donner les coordonnées GPS extraites de l'image.

Attendus : Validé si les métadonnées sont exploitées et si les coordonnées GPS extraites sont correctes.

BRQ-DEF-026
Surveillance Darknet & fuites de données
≈ 45 min · 1 labo(s) · theHarvester

Quand des identifiants fuitent, ils circulent souvent sur des forums et des marchés avant que la victime ne s'en aperçoive. Cette brique vous apprend à surveiller cette exposition — fuites de données, places de marché clandestines — et à comprendre le risque qu'elle alimente : le bourrage d'identifiants (credential stuffing), où des mots de passe volés ailleurs sont rejoués chez vous. Le défi : dénombrer les comptes fuités d'une organisation et identifier le plus sensible. Vous transformez une rumeur de fuite en évaluation concrète du risque pour les comptes concernés.

  • Surveiller l'exposition d'une organisation sur les fuites et les marchés clandestins.
  • Évaluer le risque de bourrage d'identifiants (credential stuffing) à partir des comptes fuités.
Labos inclus (1)
BRQ-DEF-026.1
Surveillance Darknet & fuites · ≈45 min

Objectif : Surveiller l'exposition sur fuites/darknet.

Notions : Marchés/forums · Credential stuffing

Défi : Donner le nombre de comptes fuités et le plus sensible.

Attendus : Validé si l'exposition est mesurée et si le nombre de comptes fuités et le plus sensible sont corrects.

BRQ-DEF-027
Automatisation OSINT (theHarvester)
≈ 90 min · 2 labo(s) · PythontheHarvesterBash

Une collecte manuelle prend une photo à un instant donné ; ce qui compte en surveillance, c'est de voir ce qui change. Cette brique vous fait scripter une collecte OSINT récurrente — gestion des API et de leur débit, déduplication des résultats — puis outiller une collecte spécifique en Bash. Vous produisez un script qui signale l'apparition d'un nouveau sous-domaine et consolidez un résultat exploitable. Vous passez de l'enquête ponctuelle à une veille continue de la surface exposée.

  • Automatiser une collecte OSINT récurrente et la dédupliquer pour ne garder que les nouveautés.
  • Outiller une collecte spécifique (scraping léger, parsing) en Bash.
Labos inclus (2)
BRQ-DEF-027.1
Automatisation OSINT · ≈45 min

Objectif : Scripter une collecte récurrente.

Notions : API, débit · Déduplication

Défi : Fournir le script détectant un nouveau sous-domaine.

Attendus : Validé si le script collecte, dédoublonne et détecte un nouveau sous-domaine.

BRQ-DEF-027.2
Création d'outils OSINT en Bash · ≈45 min

Objectif : Outiller une collecte spécifique.

Notions : Scraping léger · Parsing

Défi : Fournir l'outil et le résultat consolidé.

Attendus : Validé si l'outil Bash collecte, parse et exporte un résultat consolidé.

BRQ-DEF-028
Opérationnalisation du renseignement en détections
≈ 45 min · 1 labo(s) · MISP

Collecter du renseignement ne sert à rien s'il ne débouche pas sur une décision : la valeur est dans l'action qu'il déclenche. Cette brique vous fait transformer une collecte OSINT en mesures défensives concrètes — distinguer le renseignement actionnable du simple bruit, et prioriser. Le défi : désigner, parmi les expositions découvertes, celle qu'il faut corriger en premier. Vous bouclez la chaîne qui va de l'information brute à la réduction effective du risque.

  • Distinguer un renseignement actionnable d'une information sans suite.
  • Prioriser et transformer une collecte OSINT en mesures défensives concrètes.
Labos inclus (1)
BRQ-DEF-028.1
Du renseignement à la défense · ≈45 min

Objectif : Transformer l'OSINT en actions défensives.

Notions : Renseignement actionnable · Priorisation

Défi : Donner l'exposition prioritaire à corriger.

Attendus : Validé si les trouvailles sont priorisées et si l'exposition prioritaire à corriger est correctement désignée.

Cas réels associés (5)
CAS-DEF-018
Snowflake — marchés d'identifiants volés (2024)

Les accès aux espaces clients proviennent d'identifiants captés par des logiciels voleurs et diffusés sur des marchés clandestins.

Mission : Pister en sources ouvertes la circulation d'identifiants volés liés à une organisation et en évaluer l'exposition.

CAS-DEF-019
Scattered Spider — reconnaissance sur les réseaux sociaux (2023)

L'acteur identifie un employé via un réseau professionnel pour usurper son identité auprès du support.

Mission : Cartographier l'empreinte publique d'une organisation et les informations exploitables en ingénierie sociale.

CAS-DEF-020
Bybit — opération attribuée à Lazarus (2025)

Un vol de crypto-actifs de très grande ampleur est attribué à un groupe étatique, via la compromission d'un poste de développement.

Mission : Profiler un acteur à partir de sources ouvertes et d'indicateurs publics, et documenter ses modes opératoires.

CAS-DEF-021
LockBit — écosystème rançongiciel comme service (2024)

Une opération internationale démantèle l'infrastructure d'un des groupes de rançongiciel les plus actifs.

Mission : Collecter du renseignement en sources ouvertes sur un écosystème criminel (affiliés, infrastructure, fuites).

CAS-DEF-022
Optus — données revendues après fuite (2022)

Les données de millions de clients sont mises en vente après l'exploitation d'une API exposée.

Mission : Évaluer l'exposition d'identités en sources ouvertes à la suite d'une fuite et en mesurer les conséquences pour les personnes.

MOD-DEF-06Défense (Blue)Praticien

Forensique réseau

5 briques9 labos17.2 h5 cas réelsBadge ✓

Investigation d'une intrusion à partir du trafic réseau et reconstitution de l'activité de l'attaquant.

Syllabus
Public cible
• Enquêteurs forensiques • Analystes SOC • Intervenants en incident
Objectifs
• Reconstituer des sessions depuis une capture • Détecter sans déchiffrer (JA3, DNS) • Écrire des détections réseau (Zeek/Snort) • Corréler et restituer une investigation
Prérequis
MOD-FND-03
Certifications
GCIA, GNFA (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-DEF-029
Reconstruction de session réseau (NetworkMiner)
≈ 60 min · 1 labo(s) · WiresharkNetworkMiner

Une capture réseau contient parfois, dispersés en milliers de paquets, des fichiers entiers qu'il suffit de recoller. Cette brique vous fait reconstituer des échanges à partir d'une capture — réassemblage des flux TCP, extraction des fichiers transitant sur le réseau (carving réseau) — avec NetworkMiner. Le défi : extraire le fichier exfiltré et en donner le nom et l'empreinte. Vous savez faire parler une capture pour retrouver, concrètement, ce qui est sorti du réseau.

  • Réassembler des flux TCP et extraire des fichiers depuis une capture réseau.
  • Reconstituer un échange pour identifier une donnée exfiltrée.
Labos inclus (1)
BRQ-DEF-029.1
Reconstruction de session · ≈60 min

Objectif : Reconstituer des échanges depuis une capture.

Notions : Reassemblage TCP · Carving réseau

Défi : Extraire le fichier exfiltré (nom + hash).

Attendus : Validé si le flux est réassemblé et si le fichier exfiltré (nom et empreinte) est correctement extrait.

BRQ-DEF-030
Analyse de trafic chiffré & logs (Zeek)
≈ 105 min · 2 labo(s) · ZeekWiresharkElastic

Beaucoup pensent qu'un trafic chiffré est opaque à l'analyse : c'est faux, ses métadonnées en disent beaucoup. Cette brique vous fait détecter sans déchiffrer — empreintes de poignée de main TLS (JA3), exfiltration cachée dans des requêtes DNS — avec Zeek, puis investiguer via les journaux de pare-feu et de proxy. Vous identifiez un domaine d'exfiltration DNS et l'adresse interne qui contacte un serveur de commande-et-contrôle. Vous apprenez à lire ce que le chiffrement ne masque pas.

  • Détecter une activité malveillante dans du trafic chiffré via ses métadonnées (JA3, DNS).
  • Investiguer une intrusion à partir des journaux de pare-feu et de proxy.
Labos inclus (2)
BRQ-DEF-030.1
Analyse de trafic chiffré (JA3) · ≈60 min

Objectif : Détecter sans déchiffrer.

Notions : Métadonnées TLS, JA3 · Exfiltration DNS

Défi : Donner le domaine d'exfiltration DNS.

Attendus : Validé si le beaconing TLS est repéré sans déchiffrement et si le domaine d'exfiltration DNS est correct.

BRQ-DEF-030.2
Analyse de logs de pare-feu/proxy · ≈45 min

Objectif : Investiguer via les journaux réseau.

Notions : Logs proxy/firewall · Corrélation

Défi : Donner l'IP interne contactant le C2.

Attendus : Validé si les journaux sont corrélés et si l'IP interne contactant le C2 est correcte.

BRQ-DEF-031
Détection forensique du trafic (Zeek/Snort)
≈ 90 min · 2 labo(s) · ZeekSnort

Une investigation ne s'arrête pas au constat : ce qu'on découvre sur une attaque doit devenir une détection pour la prochaine. Cette brique vous fait franchir ce pas — partir d'un cas observé pour en tirer un indicateur Zeek, puis écrire une signature Snort ciblée. Le défi : produire l'indicateur qui caractérise l'attaque et la règle qui détecte son C2. Vous transformez le travail d'enquête en capacité de détection durable, du cas particulier à la règle réutilisable.

  • Dériver un indicateur de détection (Zeek) à partir d'un cas d'intrusion observé.
  • Écrire une signature réseau ciblée (Snort) et la valider.
Labos inclus (2)
BRQ-DEF-031.1
Détection avec Zeek · ≈45 min

Objectif : Transformer une capture en détections.

Notions : Logs Zeek, scripts · Du cas à la règle

Défi : Donner l'indicateur Zeek caractérisant l'attaque.

Attendus : Validé si les journaux Zeek sont produits et si l'indicateur caractéristique est correctement isolé.

BRQ-DEF-031.2
Règles Snort ciblées · ≈45 min

Objectif : Écrire des signatures réseau.

Notions : Règles Snort · Test

Défi : Fournir la règle Snort détectant le C2.

Attendus : Validé si la règle Snort détecte le C2 sans faux positif évident.

BRQ-DEF-032
Analyse VoIP & détection d'exfiltration
≈ 90 min · 2 labo(s) · Wireshark

Un réseau ne charrie pas que des fichiers : il porte aussi des conversations et des canaux de fuite discrets. Cette brique vous fait reconstituer des communications applicatives, dont la voix sur IP (VoIP), à partir d'une capture, puis caractériser une exfiltration de données — par quel canal, quel volume, avec quelle discrétion. Vous restituez le contenu d'une communication et quantifiez le volume sorti par un canal détourné. Vous mesurez ce qu'une fuite emporte réellement, au-delà du simple constat qu'elle a eu lieu.

  • Reconstituer une communication applicative (VoIP, HTTP) depuis une capture.
  • Caractériser une exfiltration (canal, volume) et en mesurer la portée.
Labos inclus (2)
BRQ-DEF-032.1
Forensique VoIP/applicative · ≈45 min

Objectif : Reconstituer des communications applicatives.

Notions : VoIP/HTTP · Reconstruction

Défi : Donner le contenu reconstitué de la communication.

Attendus : Validé si la communication applicative est reconstituée et si le contenu est correct.

BRQ-DEF-032.2
Analyse d'exfiltration · ≈45 min

Objectif : Quantifier et caractériser une exfiltration.

Notions : Volume, canaux · Discrétion

Défi : Donner le canal et le volume exfiltré.

Attendus : Validé si le canal d'exfiltration est identifié et si le volume estimé est cohérent.

BRQ-DEF-033
Corrélation multi-sources & rapport d'investigation réseau
≈ 90 min · 2 labo(s) · ElasticMarkdown

Une preuve isolée se conteste ; recoupée avec d'autres sources, elle devient une démonstration. Cette brique vous fait croiser réseau, poste de travail et journaux pour établir une chronologie solide, puis restituer l'investigation pour deux publics distincts — le SOC et la direction. Vous datez l'heure de compromission par recoupement et livrez une liste d'indicateurs réseau (adresses, domaines, empreintes JA3). Vous transformez des traces éparses en un récit d'incident étayé et communicable.

  • Corréler des sources hétérogènes (réseau, endpoint, journaux) pour établir une chronologie.
  • Restituer une investigation réseau et ses indicateurs pour le SOC comme pour la direction.
Labos inclus (2)
BRQ-DEF-033.1
Corrélation multi-sources · ≈45 min

Objectif : Croiser réseau, endpoint et logs.

Notions : Corrélation · Frise

Défi : Donner l'heure de compromission corrélée.

Attendus : Validé si réseau et endpoint sont corrélés et si l'heure de compromission est correcte.

BRQ-DEF-033.2
Rapport d'investigation réseau · ≈45 min

Objectif : Restituer pour SOC et management.

Notions : Preuves réseau · IOC

Défi : Livrer la liste d'IOC réseau (IP/domaine/JA3).

Attendus : Validé si la chaîne est synthétisée et si la liste d'IOC réseau (IP, domaine, JA3) est exploitable.

Cas réels associés (5)
CAS-DEF-032
SektorCERT — captures d'exploitation périmétrique (2023)

L'exploitation de pare-feux passe par le service IKE, observable dans les flux réseau.

Mission : Analyser des captures réseau pour caractériser une exploitation de périmètre et ses suites.

CAS-DEF-033
Volt Typhoon — trafic de vie sur le terrain (2024)

L'acteur tunnelise son activité à travers des équipements légitimes pour se fondre dans le trafic.

Mission : Détecter, dans les flux, des tunnels et des comportements de vie sur le terrain difficiles à distinguer du trafic normal.

CAS-DEF-034
Log4Shell — rappel JNDI sortant (2021)

L'exploitation déclenche une connexion sortante LDAP/JNDI vers l'attaquant.

Mission : Repérer dans une capture le rappel sortant caractéristique de l'exploitation et le qualifier.

CAS-DEF-035
MOVEit — exfiltration via l'applicatif (2023)

Les données sont extraites au travers de l'application web de transfert compromise.

Mission : Tracer l'exfiltration de données dans les flux applicatifs et en estimer le volume.

CAS-DEF-036
KV-botnet — trafic de commande des routeurs (2024)

Des routeurs compromis échangent avec une infrastructure de commande masquée.

Mission : Analyser le trafic de commande d'équipements de périphérie compromis pour les isoler.

MOD-DEF-07Défense (Blue)Expert

Cyber Threat Intelligence

5 briques8 labos16.5 h4 cas réelsBadge ✓

Production de renseignement cyber structuré et son opérationnalisation pour la détection et la décision.

Syllabus
Public cible
• Analystes CTI • Consultants en cybersécurité • Responsables défense
Objectifs
• Cadrer un programme CTI par les besoins (PIR) • Structurer l'analyse (Diamant, Kill Chain) • Normaliser et partager (STIX/TAXII, ATT&CK) • Transformer le renseignement en détections
Prérequis
MOD-DEF-05, MOD-DEF-04
Certifications
GCTI (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-DEF-034
Cycle du renseignement & besoins prioritaires (PIR)
≈ 45 min · 1 labo(s) · OpenCTI

Un programme de renseignement qui collecte sans cap se noie dans la donnée : tout part des questions que l'on cherche à éclairer. Cette brique vous fait cadrer un programme de Cyber Threat Intelligence (CTI) par ses besoins prioritaires de renseignement (PIR) — ces questions décisionnelles qui orientent toute la collecte — et distinguer les niveaux stratégique, opérationnel et tactique. Le défi : formuler des PIR priorisés et identifier la source du plus critique. Vous ancrez la production de renseignement dans la décision qu'elle doit servir, plutôt que dans l'accumulation.

  • Cadrer un programme CTI par ses besoins prioritaires de renseignement (PIR).
  • Distinguer les niveaux stratégique, opérationnel et tactique du renseignement.
Labos inclus (1)
BRQ-DEF-034.1
Cycle du renseignement & PIR · ≈45 min

Objectif : Cadrer un programme CTI par les besoins.

Notions : Cycle CTI · Niveaux strat/op/tac

Défi : Fournir les PIR priorisés et la source du plus critique.

Attendus : Validé si trois PIR sont priorisés et si la source du PIR le plus critique est correctement associée.

BRQ-DEF-035
Modèles d'analyse (Diamant/Kill Chain)
≈ 105 min · 2 labo(s) · OpenCTIATT&CK Navigator

Analyser une intrusion à l'instinct mène aux conclusions hâtives ; des modèles éprouvés disciplinent le raisonnement. Cette brique vous fait structurer l'analyse avec le modèle du Diamant — adversaire, capacité, infrastructure, victime, et les pivots qui les relient — en confrontant des hypothèses concurrentes, puis replacer l'attaque sur la Cyber Kill Chain pour décider où l'interrompre. Vous identifiez un pivot d'infrastructure partagé entre intrusions et l'étape de la chaîne où stopper l'attaque au moindre coût. Vous gagnez des cadres qui rendent une analyse reproductible et défendable.

  • Structurer l'analyse d'une intrusion avec le modèle du Diamant et des hypothèses concurrentes.
  • Replacer une attaque sur la Cyber Kill Chain pour décider du point d'interruption optimal.
Labos inclus (2)
BRQ-DEF-035.1
Modèle du Diamant · ≈60 min

Objectif : Structurer l'analyse d'une intrusion.

Notions : Diamant, pivots · Hypothèses concurrentes

Défi : Donner le pivot d'infrastructure partagé.

Attendus : Validé si l'intrusion est modélisée et si le pivot d'infrastructure partagé est correctement identifié.

BRQ-DEF-035.2
Cyber Kill Chain & TTP · ≈45 min

Objectif : Replacer une attaque sur la Kill Chain.

Notions : Kill Chain · Mapping TTP

Défi : Donner l'étape de la Kill Chain où stopper l'attaque.

Attendus : Validé si l'attaque est replacée sur la Kill Chain et si l'étape d'arrêt optimale est justifiée.

BRQ-DEF-036
Partage de renseignement STIX/TAXII (MISP)
≈ 105 min · 2 labo(s) · OpenCTIMISP

Un renseignement gardé pour soi protège une seule organisation ; partagé dans un format commun, il défend toute une communauté. Cette brique vous fait normaliser et échanger du renseignement avec les standards STIX 2.1 (la structure des objets) et TAXII (leur transport), puis enrichir et qualifier des indicateurs par un score de fiabilité. Vous produisez un paquet STIX décrivant cinq techniques d'attaque et désignez l'indicateur le plus fiable. Vous inscrivez votre travail dans l'écosystème de partage qui fait la force du renseignement cyber.

  • Normaliser et partager du renseignement via les standards STIX 2.1 et TAXII.
  • Enrichir et qualifier des indicateurs par un score de fiabilité.
Labos inclus (2)
BRQ-DEF-036.1
STIX/TAXII & partage · ≈60 min

Objectif : Normaliser et partager le renseignement.

Notions : STIX 2.1, objets · TAXII

Défi : Fournir le bundle STIX avec 5 TTP mappées.

Attendus : Validé si le bundle STIX est partagé via MISP avec cinq TTP correctement mappées.

BRQ-DEF-036.2
Enrichissement & corrélation d'IOC · ≈45 min

Objectif : Enrichir et qualifier des indicateurs.

Notions : IOC, scoring · Faux positifs

Défi : Donner l'IOC le plus fiable et son score.

Attendus : Validé si les IOC sont enrichis et si l'IOC le plus fiable et son score sont corrects.

BRQ-DEF-037
Attribution & opérationnalisation CTI (OpenCTI)
≈ 90 min · 2 labo(s) · OpenCTISigma

Désigner un coupable est tentant, mais une attribution mal conduite oriente toute la réponse dans la mauvaise direction. Cette brique vous fait analyser des acteurs par leurs techniques caractéristiques tout en mesurant les limites de l'attribution — un acteur peut en imiter un autre — et exprimer un niveau de confiance. Elle vous fait surtout opérationnaliser le renseignement : traduire une technique d'attaquant en règle de détection Sigma. Vous donnez l'acteur le plus probable assorti de sa confiance, et transformez une technique en détection concrète. La valeur du renseignement se mesure à ce qu'il change dans la défense.

  • Conduire une attribution prudente, fondée sur les TTP et assortie d'un niveau de confiance.
  • Opérationnaliser le renseignement en traduisant une technique adverse en règle de détection.
Labos inclus (2)
BRQ-DEF-037.1
Attribution & acteurs · ≈45 min

Objectif : Analyser et attribuer prudemment.

Notions : Acteurs, TTP signatures · Limites d'attribution

Défi : Donner l'acteur le plus probable et le niveau de confiance.

Attendus : Validé si l'attribution est pondérée et si l'acteur le plus probable et le niveau de confiance sont justifiés.

BRQ-DEF-037.2
Du CTI à la détection · ≈45 min

Objectif : Transformer le renseignement en détections.

Notions : TTP→règle · Procedural semantics gap

Défi : Fournir la TTP transformée en règle Sigma.

Attendus : Validé si une TTP est transformée en règle Sigma testée.

BRQ-DEF-038
Reporting CTI
≈ 45 min · 1 labo(s) · Markdown

Un renseignement juste mais mal restitué ne déclenche aucune décision : le rapport est l'endroit où la valeur se concrétise. Cette brique vous fait rédiger un rapport CTI réellement actionnable, calibré selon son audience — du décideur qui veut trois priorités à l'analyste qui veut les détails techniques. Le défi : produire un rapport assorti de trois recommandations priorisées. Vous apprenez à faire atterrir le renseignement là où il sera utilisé, dans la langue de celui qui décide.

  • Rédiger un rapport CTI actionnable, calibré selon son audience.
  • Formuler des recommandations priorisées qui orientent la décision.
Labos inclus (1)
BRQ-DEF-038.1
Production d'un rapport CTI · ≈45 min

Objectif : Rédiger un rapport actionnable par audience.

Notions : Niveaux de rapport · Recommandations

Défi : Fournir le rapport avec 3 recommandations priorisées.

Attendus : Validé si le rapport est adapté aux audiences et propose trois recommandations priorisées.

Cas réels associés (4)
CAS-DEF-023
Volt Typhoon — menace étatique sur les infrastructures (2024)

Un acteur lié à un État se pre-positionne dans des infrastructures critiques pour une éventuelle perturbation future.

Mission : Rédiger un rapport de renseignement stratégique et cartographier les techniques observées sur une matrice ATT&CK.

CAS-DEF-024
LockBit — analyse d'un modèle as à service (2024)

Le démantèlement révèle l'organisation interne, les affiliés et l'infrastructure d'un groupe de rançongiciel.

Mission : Analyser un écosystème de rançongiciel comme service, travailler l'attribution et le suivi d'infrastructure.

CAS-DEF-025
Bybit — attribution et traçage financier (2025)

Un vol majeur de crypto-actifs est rattaché à un groupe étatique par un avis officiel.

Mission : Produire une note d'attribution étayée et suivre les pivots d'infrastructure et de blanchiment.

CAS-DEF-026
MOVEit / Cl0p — renseignement opérationnel (2023)

Une campagne d'extorsion de masse exploité une faille inédite d'un outil de transfert.

Mission : Produire du renseignement opérationnel et des indicateurs de compromission exploitables par un SOC.

MOD-DEF-08Défense (Blue)Praticien

Forensique Windows

6 briques10 labos18.5 h5 cas réelsBadge ✓

Conduite d'une investigation sur un système Windows : acquisition, artefacts, mémoire, timeline et rapport.

Syllabus
Public cible
• Enquêteurs forensiques numériques • Analystes DFIR • Équipes de police scientifique
Objectifs
• Acquérir des preuves en préservant leur intégrité • Reconstituer l'exécution et la persistance • Analyser la mémoire (Volatility) • Construire une timeline et un rapport recevable
Prérequis
MOD-FND-01, MOD-FND-02
Certifications
GCFE, CHFI (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (6)
BRQ-DEF-039
Acquisition & intégrité de preuve Windows (FTK Imager)
≈ 60 min · 1 labo(s) · FTK ImagerWinHex

En investigation, une preuve mal collectée est une preuve perdue — voire irrecevable. Cette brique vous fait acquérir une image disque et mémoire d'un système Windows en préservant son intégrité : respect de l'ordre de volatilité (capturer le plus fugace d'abord), blocage en écriture (write-blocker), empreinte de vérification. Le défi : fournir le SHA-256 de l'image et prouver qu'elle n'a pas été altérée. Vous posez le premier geste, décisif, d'une investigation numérique recevable.

  • Acquérir une image disque/mémoire Windows en respectant l'ordre de volatilité.
  • Préserver et prouver l'intégrité d'une preuve (write-blocker, empreinte).
Labos inclus (1)
BRQ-DEF-039.1
Acquisition & intégrité (Windows) · ≈60 min

Objectif : Acquérir image disque/mémoire en préservant l'intégrité.

Notions : Ordre de volatilité · Write-blocker, hash

Défi : Fournir le SHA-256 de l'image et prouver l'intégrité.

Attendus : Validé si l'ordre de volatilité est respecté et si le SHA-256 de l'image prouve l'intégrité.

BRQ-DEF-040
Artefacts d'exécution & persistance (RegRipper)
≈ 105 min · 2 labo(s) · RegRipperAutoruns

Même quand un attaquant efface ses fichiers, Windows garde la trace de ce qui a tourné. Cette brique vous fait reconstituer l'activité d'exécution à partir d'artefacts méconnus (Prefetch, Amcache, ShimCache) et débusquer les mécanismes par lesquels un programme survit aux redémarrages — clés de démarrage, services, tâches planifiées. Vous désignez le binaire malveillant exécuté et le mécanisme de persistance installé. Vous apprenez à lire les empreintes que le système conserve à l'insu de l'intrus.

  • Reconstituer ce qui a été exécuté à partir des artefacts Windows (Prefetch, Amcache, ShimCache).
  • Identifier les mécanismes de persistance (clés de démarrage, services, tâches planifiées).
Labos inclus (2)
BRQ-DEF-040.1
Artefacts d'exécution · ≈60 min

Objectif : Reconstituer ce qui a été exécuté.

Notions : Prefetch, Amcache · ShimCache

Défi : Donner le binaire malveillant exécuté.

Attendus : Validé si les artefacts d'exécution sont extraits et si le binaire malveillant exécuté est correct.

BRQ-DEF-040.2
Persistance Windows · ≈45 min

Objectif : Trouver les mécanismes de persistance.

Notions : Run keys, services · Tâches planifiées

Défi : Donner le mécanisme de persistance trouvé.

Attendus : Validé si les points de persistance sont énumérés et si le mécanisme malveillant est correctement identifié.

BRQ-DEF-041
Registre & artefacts utilisateur (Hindsight)
≈ 90 min · 2 labo(s) · RegRipperHindsight

La base de registre et les traces de navigation racontent, heure par heure, ce qu'un utilisateur a fait sur sa machine. Cette brique vous fait extraire des preuves du registre Windows — ruches, périphériques USB branchés, comptes et accès — puis reconstituer l'activité du navigateur et de la messagerie. Vous retrouvez le numéro de série de la clé USB connectée et l'URL depuis laquelle un logiciel malveillant a été téléchargé. Vous reconstruisez le fil des actions d'un utilisateur, légitime ou compromis.

  • Extraire des preuves de la base de registre (périphériques USB, comptes, accès).
  • Reconstituer l'activité utilisateur via les artefacts de navigateur et de messagerie.
Labos inclus (2)
BRQ-DEF-041.1
Analyse de la base de registre · ≈45 min

Objectif : Extraire des preuves du registre.

Notions : Ruches, USB · Comptes/accès

Défi : Donner le numéro de série de la clé USB branchée.

Attendus : Validé si les ruches sont analysées et si le numéro de série de la clé USB est correct.

BRQ-DEF-041.2
Artefacts navigateur & e-mail · ≈45 min

Objectif : Reconstituer l'activité utilisateur.

Notions : Historique, cache · Téléchargements

Défi : Donner l'URL de téléchargement du malware.

Attendus : Validé si l'activité navigateur est reconstituée et si l'URL de téléchargement du malware est correcte.

BRQ-DEF-042
Analyse mémoire (Volatility)
≈ 60 min · 1 labo(s) · Volatility

Certaines menaces ne touchent jamais le disque : elles ne vivent que dans la mémoire vive. Cette brique vous fait analyser une capture de mémoire avec Volatility pour révéler ce qui s'y cache — processus, bibliothèques chargées (DLL), et surtout code injecté dans un processus légitime. Le défi : identifier le processus injecté et l'adresse de commande-et-contrôle qu'il contacte. Vous accédez à la couche où se réfugient les attaques les plus furtives, invisibles à l'analyse de disque.

  • Analyser une capture mémoire pour révéler processus, bibliothèques et injections.
  • Identifier un code injecté dans un processus légitime et son canal de C2.
Labos inclus (1)
BRQ-DEF-042.1
Analyse mémoire (Volatility) · ≈60 min

Objectif : Révéler processus et injections.

Notions : Processus, DLL · Injections

Défi : Donner le PID injecté et l'IP de C2.

Attendus : Validé si l'injection est détectée et si le PID injecté et l'IP de C2 sont corrects.

BRQ-DEF-043
Système de fichiers & anti-forensique (MFTECmd)
≈ 90 min · 2 labo(s) · MFTECmdVolatility

Un système de fichiers NTFS tient une comptabilité minutieuse — que l'enquêteur peut exploiter, et que l'attaquant cherche à fausser. Cette brique vous fait analyser la table de fichiers maîtresse (MFT) et le journal des modifications ($UsnJrnl) pour retrouver un fichier supprimé, puis repérer les traces d'anti-forensique : falsification d'horodatages (timestomping), effacement de journaux. Vous identifiez le fichier supprimé par l'attaquant et celui dont les dates ont été manipulées. Vous apprenez à débusquer non seulement les traces, mais aussi les tentatives de les effacer.

  • Exploiter la table de fichiers (MFT) et les journaux NTFS pour retrouver une trace supprimée.
  • Repérer les techniques d'anti-forensique (timestomping, effacement de journaux).
Labos inclus (2)
BRQ-DEF-043.1
Analyse du système de fichiers · ≈45 min

Objectif : Exploiter MFT et journaux NTFS.

Notions : MFT, $UsnJrnl · Horodatages

Défi : Donner le fichier supprimé par l'attaquant.

Attendus : Validé si la MFT et le journal NTFS sont exploités et si le fichier supprimé est correctement identifié.

BRQ-DEF-043.2
Détection d'anti-forensique · ≈45 min

Objectif : Repérer les traces d'effacement.

Notions : Timestomping · Effacement de logs

Défi : Donner le fichier dont les dates ont été falsifiées.

Attendus : Validé si l'anti-forensique est détecté et si le fichier aux dates falsifiées est correct.

BRQ-DEF-044
Super-timeline & rapport forensique (Plaso)
≈ 105 min · 2 labo(s) · PlasoMarkdown

À la fin d'une investigation, des dizaines d'artefacts isolés ne valent que reliés en une chronologie cohérente. Cette brique vous fait construire une super-timeline avec Plaso — l'assemblage de toutes les sources horodatées en une frise unique — puis produire un rapport recevable, distinguant clairement hypothèses et preuves. Vous datez l'accès initial et son vecteur, et livrez un rapport portant la chronologie complète. Vous bouclez l'investigation par sa restitution : un récit daté, étayé, et exploitable au-delà du cercle technique.

  • Construire une super-timeline reliant toutes les sources horodatées d'une investigation.
  • Produire un rapport forensique recevable, distinguant hypothèses et preuves.
Labos inclus (2)
BRQ-DEF-044.1
Super-timeline · ≈60 min

Objectif : Construire une chronologie cohérente.

Notions : Super-timeline · Corrélation

Défi : Donner l'heure et le vecteur d'accès initial.

Attendus : Validé si la super-timeline est cohérente et si l'heure et le vecteur d'accès initial sont corrects.

BRQ-DEF-044.2
Rapport forensique · ≈45 min

Objectif : Produire un rapport recevable.

Notions : Hypothèses/preuves · Clarté juridique

Défi : Livrer le rapport avec la chronologie complète.

Attendus : Validé si le rapport distingue faits et hypothèses et présente une chronologie complète.

Cas réels associés (5)
CAS-DEF-027
MGM / Scattered Spider — compromission Windows/AD (2023)

Après une usurpation auprès du support, l'acteur prend la main sur l'environnement d'identité et progresse vers le domaine.

Mission : Investiguer une compromission Windows/Active Directory consécutive à une attaque d'ingénierie sociale.

CAS-DEF-028
Change Healthcare — déplacement latéral Windows (2024)

L'acteur circule plusieurs jours dans le réseau avant de déployer le rançongiciel.

Mission : Reconstituer le déplacement latéral et le vol d'identifiants à partir des artefacts Windows.

CAS-DEF-029
Citrix Bleed — sessions rejouées (2023)

Des jetons de session volés permettent d'accéder à des hôtes Windows sans authentification.

Mission : Tracer un détournement de session sur les hôtes Windows et dater la fenêtre d'accès.

CAS-DEF-030
Colonial Pipeline — artefacts de rançongiciel (2021)

Un rançongiciel chiffre des systèmes après une entrée par VPN sans double authentification.

Mission : Identifier les artefacts d'un rançongiciel sur des postes Windows et établir la chronologie d'exécution.

CAS-DEF-031
Microsoft — corrélation cloud / endpoint (2023)

Des accès cloud illégitimes via jetons forgés coexistent avec une activité sur des postes.

Mission : Corréler les artefacts d'authentification cloud avec la télémétrie des hôtes Windows.

MOD-DEF-09Défense (Blue)Praticien

Forensique Linux

6 briques9 labos17.5 h5 cas réelsBadge ✓

Investigation d'un système Linux compromis : traces, persistance, mémoire et post-mortem.

Syllabus
Public cible
• Enquêteurs forensiques • Administrateurs Linux orientés sécurité • Analystes DFIR
Objectifs
• Collecter des preuves Linux (live et image) • Analyser journaux et persistance • Récupérer des fichiers par carving • Analyser la mémoire et conclure
Prérequis
MOD-FND-02, MOD-DEF-08
Certifications
GCFA (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (6)
BRQ-DEF-045
Collecte Linux (live & image)
≈ 60 min · 1 labo(s) · LiMEForemost

Quand un serveur Linux est suspecté de compromission, le débrancher trop vite peut détruire des preuves volatiles. Cette brique vous fait collecter dans le bon ordre : un triage à chaud sur le système vivant, puis une capture de la mémoire vive (avec LiME) et une image disque hors-ligne. Le défi : repérer le processus suspect dès le triage live. Vous savez intervenir sur une machine en production sans effacer ce que la mémoire vive est seule à détenir.

  • Collecter des preuves Linux à chaud (triage live) et hors-ligne (image disque, mémoire).
  • Préserver les données volatiles avant l'arrêt d'un système suspect.
Labos inclus (1)
BRQ-DEF-045.1
Collecte Linux (live & image) · ≈60 min

Objectif : Collecter preuves live et hors-ligne.

Notions : Triage live · Mémoire LiME

Défi : Donner le processus suspect du triage live.

Attendus : Validé si le triage live et les acquisitions préservent l'intégrité et si le processus suspect est correct.

BRQ-DEF-046
Journaux & persistance Linux (journalctl)
≈ 105 min · 2 labo(s) · journalctlAutopsybash

Sous Linux, ce qu'un attaquant a fait et comment il compte revenir se lit dans les journaux et la configuration du système. Cette brique vous fait reconstituer l'activité via les journaux (auth.log, journald) et débusquer les mécanismes de persistance (cron, services systemd), puis retrouver les commandes exécutées dans l'historique du shell. Vous identifiez le mécanisme de persistance et le compte impliqué, ainsi que la commande qui a téléchargé le code malveillant. Vous lisez l'empreinte qu'un intrus laisse, malgré lui, dans la mémoire administrative du système.

  • Reconstituer l'activité d'un système Linux via ses journaux (auth.log, journald).
  • Débusquer les mécanismes de persistance (cron, systemd) et les commandes exécutées.
Labos inclus (2)
BRQ-DEF-046.1
Journaux & persistance Linux · ≈60 min

Objectif : Reconstituer l'activité et la persistance.

Notions : auth.log, journald · Cron/systemd

Défi : Donner le mécanisme de persistance et le compte.

Attendus : Validé si les journaux sont analysés et si le mécanisme de persistance et le compte compromis sont corrects.

BRQ-DEF-046.2
Artefacts d'exécution Linux · ≈45 min

Objectif : Reconstituer les commandes exécutées.

Notions : bash_history · Horodatages

Défi : Donner la commande de téléchargement du malware.

Attendus : Validé si l'historique shell est exploité et si la commande de téléchargement du malware est correcte.

BRQ-DEF-047
Carving & récupération (Foremost)
≈ 45 min · 1 labo(s) · ForemostScalpel

Supprimer un fichier ne l'efface pas vraiment : ses données restent sur le disque jusqu'à réécriture. Cette brique vous fait récupérer des fichiers effacés par sculpture de données (carving) — reconstruction à partir des signatures de fichiers, avec Foremost — et via le journal du système de fichiers ext4. Le défi : récupérer un script malveillant que l'attaquant croyait avoir détruit. Vous savez ressusciter une preuve que l'on a tenté de faire disparaître.

  • Récupérer des fichiers supprimés par sculpture de données (carving).
  • Exploiter le journal d'un système de fichiers (ext4) pour restaurer une preuve effacée.
Labos inclus (1)
BRQ-DEF-047.1
Carving & récupération · ≈45 min

Objectif : Récupérer des fichiers supprimés.

Notions : Carving · Journal ext4

Défi : Récupérer le script malveillant effacé.

Attendus : Validé si le carving aboutit et si le script malveillant effacé est correctement récupéré.

BRQ-DEF-048
Forensique mémoire & conteneurs Linux
≈ 105 min · 2 labo(s) · VolatilityDocker

Les compromissions les plus avancées sous Linux se cachent là où l'on regarde le moins : dans la mémoire du noyau et dans les conteneurs. Cette brique vous fait analyser une capture mémoire avec Volatility pour démasquer un rootkit ou un module noyau malveillant, puis investiguer un conteneur Docker compromis — ses couches, ses points de montage, ses journaux. Vous identifiez le module noyau injecté et l'altération introduite dans le conteneur. Vous portez l'investigation jusqu'aux recoins où se réfugient les menaces furtives.

  • Analyser une capture mémoire Linux pour détecter rootkits et modules noyau malveillants.
  • Investiguer un conteneur compromis (couches, montages, journaux).
Labos inclus (2)
BRQ-DEF-048.1
Analyse mémoire Linux · ≈60 min

Objectif : Détecter rootkits et processus cachés.

Notions : Profils Linux · Modules/rootkits

Défi : Donner le module noyau malveillant chargé.

Attendus : Validé si le dump est analysé et si le module noyau malveillant est correctement identifié.

BRQ-DEF-048.2
Forensique de conteneurs · ≈45 min

Objectif : Investiguer un conteneur compromis.

Notions : Couches, montages · Logs conteneur

Défi : Donner l'altération introduite dans le conteneur.

Attendus : Validé si les couches du conteneur sont inspectées et si l'altération introduite est correctement identifiée.

BRQ-DEF-049
Anti-forensique & timeline Linux
≈ 90 min · 2 labo(s) · VolatilityPlaso

Un attaquant compétent ne se contente pas d'agir : il efface ses traces. Cette brique vous fait d'abord repérer ces manœuvres d'anti-forensique sous Linux — journaux effacés, dates falsifiées (timestomping) — puis reconstruire une chronologie fiable malgré elles. Vous identifiez le journal effacé et la méthode employée, puis datez le vecteur d'accès initial. Vous apprenez à enquêter contre quelqu'un qui cherche activement à vous égarer.

  • Repérer les manœuvres d'anti-forensique sous Linux (effacement de journaux, timestomping).
  • Reconstruire une chronologie fiable malgré les traces falsifiées.
Labos inclus (2)
BRQ-DEF-049.1
Détection d'anti-forensique Linux · ≈45 min

Objectif : Repérer l'effacement de traces.

Notions : Effacement de logs · Timestomping

Défi : Donner le log effacé et la méthode.

Attendus : Validé si l'anti-forensique est détecté et si le log effacé et la méthode sont corrects.

BRQ-DEF-049.2
Timeline Linux · ≈45 min

Objectif : Construire une chronologie.

Notions : Super-timeline · Corrélation

Défi : Donner le vecteur d'accès initial.

Attendus : Validé si la timeline Linux est construite et si le vecteur d'accès initial est correct.

BRQ-DEF-050
Rapport forensique
≈ 45 min · 1 labo(s) · Markdown

Une investigation qui ne se conclut pas par un rapport clair reste sans effet : c'est le document qui transforme l'analyse en décision et, parfois, en preuve. Cette brique vous fait rédiger un rapport forensique Linux structuré — distinguant les faits établis des hypothèses, assorti des indicateurs de compromission et de la chronologie. Le défi : livrer un rapport portant les IOC et la frise des événements. Vous bouclez l'enquête par sa restitution, lisible autant par un pair que par un décideur.

  • Rédiger un rapport forensique structuré (faits, hypothèses, IOC, chronologie).
  • Restituer une investigation pour un public technique comme décisionnel.
Labos inclus (1)
BRQ-DEF-050.1
Rapport forensique Linux · ≈45 min

Objectif : Conclure l'investigation.

Notions : Preuves · IOC

Défi : Livrer le rapport avec IOC et chronologie.

Attendus : Validé si le rapport compile les IOC et présente une chronologie complète.

Cas réels associés (5)
CAS-DEF-037
XZ Utils — bibliothèque piégée et démon SSH (2024)

Une porte dérobée greffée sur une bibliothèque de compression se déclenche dans le processus du démon SSH.

Mission : Investiguer une bibliothèque compromise et l'arbre de processus associé sur un hôte Linux.

CAS-DEF-038
Volt Typhoon — artefacts de vie sur le terrain (2024)

L'activité ne laisse que des traces d'outils système légitimes.

Mission : Reconstituer une intrusion à partir d'historiques shell, de binaires détournés et de journaux sous Linux.

CAS-DEF-039
Snowflake — postes infectés par voleurs (2024)

Des identifiants sont captés sur des postes par des logiciels voleurs avant d'être réutilisés.

Mission : Rechercher sur un hôte Linux les traces d'un logiciel voleur et la collecte d'identifiants.

CAS-DEF-040
Capital One — instance Linux exploitée (2019)

Une instance hébergée est détournée pour interroger le service de métadonnées et voler des jetons.

Mission : Analyser les artefacts d'une instance Linux exploitée et la requête vers les métadonnées.

CAS-DEF-041
Mirai — hôte enrôlé dans un botnet (2016)

Des appareils Linux embarqués sont enrôlés via des identifiants par défaut.

Mission : Analyser un hôte Linux/embarqué enrôlé dans un botnet et caractériser la persistance.

MOD-DEF-10Défense (Blue)Praticien

Forensique Python & automatisation DFIR

5 briques8 labos16.8 h5 cas réelsBadge ✓

Automatisation de la collecte et de l'analyse forensique avec Python pour gagner en vitesse et reproductibilité.

Syllabus
Public cible
• Enquêteurs forensiques • Analystes en cybersécurité • Ingénieurs DFIR
Objectifs
• Scripter le parsing de preuves et d'IOC • Automatiser l'analyse réseau • Construire un collecteur de triage • Industrialiser un pipeline DFIR
Prérequis
MOD-OFF-02, MOD-DEF-08
Certifications
GCFA (soutien)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-DEF-051
Parsing de preuves en Python
≈ 120 min · 2 labo(s) · PythonPandas

Quand les preuves se comptent en gigaoctets, l'analyse à la main ne tient plus : il faut programmer son outillage. Cette brique vous fait écrire en Python des extracteurs d'indicateurs sur de grands volumes, puis décoder vous-même des artefacts Windows (Prefetch, registre) à l'aide de bibliothèques forensiques. Vous désignez l'adresse la plus active et la plus suspecte, et le binaire exécuté décodé par votre script. Vous passez du statut d'utilisateur d'outils à celui d'auteur de vos propres outils d'investigation.

  • Automatiser en Python l'extraction d'indicateurs sur de gros volumes de preuves.
  • Décoder des artefacts Windows à l'aide de bibliothèques forensiques.
Labos inclus (2)
BRQ-DEF-051.1
Parsing de preuves en Python · ≈60 min

Objectif : Automatiser l'extraction d'indicateurs.

Notions : os/struct · Parsing de masse

Défi : Donner l'IP la plus active et la plus suspecte.

Attendus : Validé si le journal est parsé et si l'IP la plus active et la plus suspecte sont correctes.

BRQ-DEF-051.2
Parsing d'artefacts Windows · ≈60 min

Objectif : Décoder des artefacts en Python.

Notions : Prefetch/registre · Bibliothèques forensiques

Défi : Donner le binaire exécuté décodé par le script.

Attendus : Validé si l'artefact Windows est décodé et si le binaire exécuté est correctement extrait.

BRQ-DEF-052
Analyse réseau scriptée (DSHELL)
≈ 60 min · 1 labo(s) · PythonScapyDSHELL

Rejouer la même analyse de capture à la main, à chaque incident, fait perdre un temps précieux. Cette brique vous fait automatiser l'analyse de trafic avec Scapy et DSHELL — détecter programmatiquement ce qu'un œil chercherait manuellement. Le défi : que votre script identifie de lui-même l'adresse qui balaie le réseau. Vous transformez une compétence d'analyse en détection reproductible, applicable à la prochaine capture sans repartir de zéro.

  • Automatiser l'analyse de captures réseau avec Scapy/DSHELL.
  • Détecter programmatiquement un comportement réseau anormal (ex. balayage de ports).
Labos inclus (1)
BRQ-DEF-052.1
Analyse réseau scriptée (Scapy) · ≈60 min

Objectif : Automatiser l'analyse de captures.

Notions : Scapy/DSHELL · Détection programmatique

Défi : Donner l'IP scanneuse détectée par le script.

Attendus : Validé si le script lit la capture et si l'IP scanneuse est correctement détectée.

BRQ-DEF-053
Triage DFIR automatisé en Python
≈ 45 min · 1 labo(s) · Python

Lors d'un incident touchant des dizaines de machines, collecter à la main est trop lent et difficilement reproductible. Cette brique vous fait construire en Python un collecteur de triage déployable sur plusieurs hôtes, qui horodate et empreinte ce qu'il récupère (manifeste vérifiable). Le défi : livrer le collecteur et son manifeste. Vous gagnez un outil qui rend la collecte rapide, homogène et défendable face à la contestation.

  • Construire un collecteur de triage DFIR reproductible et multi-hôtes.
  • Garantir l'intégrité de la collecte par empreintes et manifeste.
Labos inclus (1)
BRQ-DEF-053.1
Triage automatisé · ≈45 min

Objectif : Construire un collecteur reproductible.

Notions : Triage multi-hôtes · Hash/manifeste

Défi : Fournir le collecteur et le manifeste.

Attendus : Validé si le collecteur est reproductible et si le manifeste horodaté avec empreintes est fourni.

BRQ-DEF-054
Détection & enrichissement d'IOC (YARA)
≈ 90 min · 2 labo(s) · PythonYARA

Un indicateur de compromission ne vaut que si l'on peut le chercher partout, vite, et le qualifier. Cette brique vous fait rechercher des IOC à l'échelle d'un parc avec des règles YARA exécutées par script, puis enrichir automatiquement ces indicateurs via des API de renseignement. Vous dénombrez les hôtes correspondant à un IOC et désignez l'indicateur enrichi le plus critique. Vous reliez détection de masse et qualification, les deux conditions d'une réponse à l'échelle.

  • Rechercher des IOC sur un parc entier à l'aide de règles YARA scriptées.
  • Enrichir et qualifier automatiquement des indicateurs via des API de renseignement.
Labos inclus (2)
BRQ-DEF-054.1
Détection d'IOC à l'échelle · ≈45 min

Objectif : Rechercher des IOC sur un parc.

Notions : Scan YARA scripté · Reporting

Défi : Donner le nombre d'hôtes avec match IOC.

Attendus : Validé si le scan YARA est scripté et si le nombre d'hôtes avec correspondance est exact.

BRQ-DEF-054.2
Enrichissement automatisé · ≈45 min

Objectif : Enrichir des IOC via API.

Notions : API threat intel · Corrélation

Défi : Donner l'IOC enrichi le plus critique.

Attendus : Validé si l'enrichissement par API fonctionne et si l'IOC enrichi le plus critique est correct.

BRQ-DEF-055
Analyse forensique à l'échelle (pipeline Python)
≈ 90 min · 2 labo(s) · PythonPandas

Sur des volumes massifs, l'anomalie ne se voit pas à l'œil : elle ressort d'un traitement statistique. Cette brique vous fait analyser de grands ensembles de journaux par agrégation et détection d'écarts statistiques, puis chaîner collecte, analyse et restitution dans un pipeline automatisé. Vous faites ressortir l'anomalie statistique cachée et produisez un rapport généré de bout en bout. Vous industrialisez l'investigation, là où le volume rend l'approche manuelle inopérante.

  • Détecter une anomalie par traitement statistique sur de grands volumes de journaux.
  • Chaîner collecte, analyse et rapport dans un pipeline DFIR automatisé.
Labos inclus (2)
BRQ-DEF-055.1
Analyse de logs à grande échelle · ≈45 min

Objectif : Traiter des volumes massifs de logs.

Notions : Agrégation · Anomalies statistiques

Défi : Donner l'anomalie statistique détectée.

Attendus : Validé si les volumes sont agrégés et si l'anomalie statistique est correctement détectée.

BRQ-DEF-055.2
Pipeline DFIR & rapport auto · ≈45 min

Objectif : Chaîner collecte→analyse→rapport.

Notions : Orchestration · Rapport auto

Défi : Exécuter le pipeline et fournir le rapport auto.

Attendus : Validé si le pipeline s'exécute de bout en bout et produit un rapport automatique cohérent.

Cas réels associés (5)
CAS-DEF-042
MOVEit — tri d'indicateurs à grande échelle (2023)

La campagne touche des milliers d'organisations en quelques jours, générant un volume massif d'indicateurs.

Mission : Automatiser en Python le tri et l'enrichissement d'indicateurs à l'échelle d'un grand parc.

CAS-DEF-043
Log4Shell — recherche d'instances vulnérables (2021)

Le composant vulnérable est enfoui dans d'innombrables dépendances applicatives.

Mission : Scripter la recherche d'instances vulnérables ou compromises sur un parc hétérogène.

CAS-DEF-044
Snowflake — corrélation multi-locataires (2024)

Les accès illégitimes se répartissent sur de nombreux espaces clients.

Mission : Corréler en Python des connexions suspectes entre plusieurs espaces et en sortir une chronologie.

CAS-DEF-045
Scattered Spider — chronologie d'identité (2023)

L'abus de comptes privilégiés laisse des traces dans les journaux d'identité.

Mission : Automatiser l'extraction des journaux d'identité et la construction d'une frise chronologique.

CAS-DEF-046
Volt Typhoon — chasse scriptée sur le parc (2024)

Les techniques de vie sur le terrain imposent une recherche sur de nombreux hôtes.

Mission : Bâtir un script de chasse aux comportements de vie sur le terrain déployable sur tout un parc.

MOD-DEF-11Défense (Blue)Expert

Analyse de malware

7 briques10 labos21 h5 cas réelsBadge ✓

Analyse d'un logiciel malveillant en statique et dynamique pour en extraire le comportement et les IOC.

Syllabus
Public cible
• Analystes de malware • Enquêteurs forensiques • Ingénieurs sécurité
Objectifs
• Caractériser un échantillon sans l'exécuter • Observer le comportement en bac à sable isolé • Désobfusquer et extraire la configuration • Produire un rapport et des règles YARA
Prérequis
MOD-DEF-08, MOD-FND-02
Certifications
GREM (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (7)
BRQ-DEF-056
Triage & analyse statique de malware (PEStudio)
≈ 60 min · 1 labo(s) · PEStudioVirusTotal

Avant d'exécuter un échantillon suspect — geste à risque — on l'examine au repos, et il en révèle déjà beaucoup. Cette brique vous fait caractériser un binaire sans le lancer : structure du format PE (l'exécutable Windows), chaînes de caractères, entropie qui trahit un contenu compressé ou chiffré. Le défi : avancer une famille de malware probable et l'indice décisif qui l'étaye. Vous posez le premier filtre de l'analyse de malware, celui qui oriente tout le reste sans prise de risque.

  • Caractériser un échantillon par analyse statique (format PE, chaînes, entropie).
  • Formuler une hypothèse de famille étayée, sans exécuter le code.
Labos inclus (1)
BRQ-DEF-056.1
Triage & analyse statique · ≈60 min

Objectif : Caractériser un échantillon sans l'exécuter.

Notions : Format PE · Chaînes, entropie

Défi : Donner la famille probable et l'indice décisif.

Attendus : Validé si l'analyse statique est menée et si la famille probable et l'indice décisif sont corrects.

BRQ-DEF-057
Analyse dynamique (sandbox)
≈ 60 min · 1 labo(s) · ProcmonINetSim

Ce qu'un malware fait vraiment ne se devine pas toujours du code : il faut parfois le laisser s'exécuter — mais sous cloche. Cette brique vous fait observer un échantillon en détonation contrôlée dans un bac à sable (sandbox) isolé, en surveillant ses actions sur le système et le réseau (avec Procmon et un faux Internet, INetSim). Vous relevez la clé de persistance qu'il installe et l'hôte de commande-et-contrôle qu'il contacte. Vous lisez le comportement réel d'une menace, sans exposer d'environnement de production.

  • Observer le comportement d'un malware en détonation dans un bac à sable isolé.
  • Relever ses actions de persistance et son canal de commande-et-contrôle.
Labos inclus (1)
BRQ-DEF-057.1
Bac à sable & analyse dynamique · ≈60 min

Objectif : Observer le comportement en isolation.

Notions : Sandbox isolé · Surveillance

Défi : Donner la clé de persistance et l'hôte C2.

Attendus : Validé si le comportement est capturé en isolation et si la clé de persistance et l'hôte C2 sont corrects.

BRQ-DEF-058
Désobfuscation & déballage de malware (x64dbg)
≈ 60 min · 1 labo(s) · x64dbgCyberChef

Les malwares modernes se présentent emballés et brouillés pour résister à l'analyse : avant de comprendre, il faut déballer. Cette brique vous fait contourner ces protections — déballage en mémoire d'un binaire compressé (packé), désobfuscation des données — avec x64dbg et CyberChef. Le défi : extraire l'URL de commande-et-contrôle dissimulée dans la configuration. Vous franchissez la première barrière que pose un malware sérieux, celle qui décourage l'analyse superficielle.

  • Déballer un binaire packé et désobfusquer ses données.
  • Extraire des éléments de configuration dissimulés (ex. URL de C2).
Labos inclus (1)
BRQ-DEF-058.1
Désobfuscation & déballage · ≈60 min

Objectif : Contourner l'obfuscation.

Notions : Packing · Unpacking mémoire

Défi : Extraire l'URL de C2 de la configuration.

Attendus : Validé si la charge est déballée et si l'URL de C2 est correctement extraite de la configuration.

BRQ-DEF-059
Maldocs & scripts (oletools)
≈ 90 min · 2 labo(s) · oletoolsCyberChef

La porte d'entrée d'une attaque est souvent un document ou un script en apparence anodin. Cette brique vous fait disséquer un document piégé (maldoc) et ses macros VBA pour remonter la chaîne d'infection, puis décortiquer des charges scriptées en PowerShell ou JavaScript obfusquées. Vous retrouvez l'URL de téléchargement de la charge et l'action finale du script une fois décodé. Vous apprenez à neutraliser les vecteurs les plus courants des compromissions actuelles.

  • Analyser un document piégé (maldoc) et ses macros pour reconstituer la chaîne d'infection.
  • Décoder des charges scriptées obfusquées (PowerShell, JavaScript) jusqu'à leur action finale.
Labos inclus (2)
BRQ-DEF-059.1
Analyse de macros & maldocs · ≈45 min

Objectif : Analyser un document piégé.

Notions : Macros VBA · Chaîne d'infection

Défi : Donner l'URL de téléchargement de la charge.

Attendus : Validé si la macro est désobfusquée et si l'URL de téléchargement de la charge est correcte.

BRQ-DEF-059.2
Analyse de scripts (PS/JS) · ≈45 min

Objectif : Analyser des charges scriptées.

Notions : PowerShell/JS obfusqué · Décodage

Défi : Donner l'action finale du script décodé.

Attendus : Validé si la charge scriptée est décodée et si son action finale est correctement identifiée.

BRQ-DEF-060
Analyse assembleur & extraction de config (IDA)
≈ 105 min · 2 labo(s) · IDAGhidraPython

Quand l'analyse comportementale atteint ses limites, il faut descendre au niveau de l'instruction machine. Cette brique vous fait lire la logique d'un malware en désassemblé (assembleur x86) avec IDA et Ghidra pour en isoler les fonctions clés, puis écrire un décodeur reproduisant sa routine de configuration. Vous localisez la fonction de communication avec le C2 et extrayez la configuration complète décodée. Vous atteignez le niveau d'analyse qui permet de comprendre un malware de fond en comble, pas seulement de l'observer.

  • Lire la logique d'un malware en désassemblé pour en isoler les fonctions clés.
  • Écrire un décodeur reproduisant sa routine de configuration.
Labos inclus (2)
BRQ-DEF-060.1
Analyse assembleur du malware · ≈60 min

Objectif : Comprendre la logique en désassemblé.

Notions : Assembly x86 · Fonctions clés

Défi : Donner la fonction de communication C2.

Attendus : Validé si les fonctions clés sont analysées et si la fonction de communication C2 est correcte.

BRQ-DEF-060.2
Extraction de configuration · ≈45 min

Objectif : Extraire les paramètres du malware.

Notions : Config encodée · Décodeurs

Défi : Fournir la configuration décodée complète.

Attendus : Validé si un décodeur est écrit et si la configuration décodée complète est correcte.

BRQ-DEF-061
Mémoire infectée & YARA
≈ 90 min · 2 labo(s) · VolatilityYARA

Un malware en cours d'exécution se trahit dans la mémoire, même s'il s'est dissous sur le disque. Cette brique vous fait débusquer ces menaces en mémoire — injection dans un processus légitime, évidement de processus (process hollowing) — avec Volatility, puis écrire des règles YARA discriminantes pour les reconnaître ailleurs. Vous identifiez le processus hôte de l'injection et produisez une règle YARA sans faux positif. Vous reliez l'analyse au repérage à l'échelle : trouver une fois, détecter partout.

  • Détecter une injection en mémoire (process hollowing) avec un outil d'analyse mémoire.
  • Écrire des règles YARA discriminantes, sans faux positif.
Labos inclus (2)
BRQ-DEF-061.1
Analyse de mémoire infectée · ≈45 min

Objectif : Trouver le malware en mémoire.

Notions : Injection mémoire · Process hollowing

Défi : Donner le PID hôte de l'injection.

Attendus : Validé si l'injection est détectée en mémoire et si le PID hôte de l'injection est correct.

BRQ-DEF-061.2
Règles YARA · ≈45 min

Objectif : Écrire des signatures discriminantes.

Notions : YARA · FP

Défi : Fournir la règle YARA sans faux positif.

Attendus : Validé si la règle YARA discrimine l'échantillon sans faux positif sur le bénin.

BRQ-DEF-062
Rapport d'analyse de malware & IOC (ATT&CK Navigator)
≈ 45 min · 1 labo(s) · MarkdownNavigator

L'analyse d'un malware n'a de valeur défensive que si elle se diffuse sous une forme directement exploitable. Cette brique vous fait synthétiser comportement et indicateurs d'un échantillon, en cartographiant ses techniques sur MITRE ATT&CK et en préparant la diffusion des IOC. Le défi : livrer un rapport portant les techniques ATT&CK et les indicateurs. Vous transformez une analyse pointue en munition défensive partageable, qui profite à toute l'organisation.

  • Synthétiser le comportement d'un malware en le cartographiant sur MITRE ATT&CK.
  • Préparer la diffusion d'indicateurs de compromission exploitables.
Labos inclus (1)
BRQ-DEF-062.1
Rapport d'analyse & IOC · ≈45 min

Objectif : Restituer comportement et IOC.

Notions : Synthèse ATT&CK · Diffusion IOC

Défi : Livrer le rapport avec les TTP ATT&CK et IOC.

Attendus : Validé si le rapport mappe les TTP sur ATT&CK et diffuse les IOC.

Cas réels associés (5)
CAS-DEF-047
FrostyGoop — maliciel ICS en Golang (2024)

Un maliciel écrit en Go s'adresse directement à des contrôleurs industriels via Modbus et coupe le chauffage de centaines d'immeubles.

Mission : Mener l'analyse statique et dynamique d'un maliciel ciblant des systèmes industriels.

CAS-DEF-048
TRITON — maliciel ciblant un système de sûreté (2017)

Un maliciel vise les automates de sûreté d'un site industriel, au risque de neutraliser les protections.

Mission : Décortiquer un maliciel s'attaquant à un système instrumenté de sécurité et à son protocole propriétaire.

CAS-DEF-049
XZ Utils — charge de porte dérobée (2024)

La charge malveillante est dissimulée dans des données de test d'une bibliothèque de compression.

Mission : Analyser une charge de porte dérobée enfouie dans une bibliothèque et son mécanisme de déclenchement.

CAS-DEF-050
LockBit — échantillon de rançongiciel (2024)

L'opération de démantèlement met à disposition des échantillons et des clés.

Mission : Analyser un échantillon de rançongiciel issu d'un modèle as à service et son chiffreur.

CAS-DEF-051
Mirai — code source d'un botnet IoT (2016)

Le code source du botnet, publié, mêle composants en C et en Go.

Mission : Étudier le code source d'un botnet d'objets connectés et ses mécanismes de propagation.

MOD-DEF-12Défense (Blue)Expert

Rétro-ingénierie

6 briques9 labos21 h5 cas réelsBadge ✓

Analyse de binaires au niveau assembleur pour comprendre leur logique et identifier des vulnérabilités.

Syllabus
Public cible
• Reverse engineers • Analystes de malware • Chercheurs en vulnérabilités
Objectifs
• Lire et naviguer un binaire en assembleur • Suivre l'exécution par débogage dynamique • Identifier des vulnérabilités par rétro-ingénierie • Automatiser l'analyse (scripting)
Prérequis
MOD-DEF-11, MOD-OFF-07
Certifications
GREM, OSED (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (6)
BRQ-DEF-063
Assembleur & navigation binaire (radare2)
≈ 60 min · 1 labo(s) · Ghidraradare2

La rétro-ingénierie commence par savoir se repérer dans un programme dépouillé de son code source. Cette brique vous fait naviguer un binaire au niveau de l'assembleur — formats d'exécutables PE et ELF, graphe de flux de contrôle — avec Ghidra et radare2. Le défi : localiser l'adresse de la fonction qui vérifie une condition (un contrôle de mot de passe, par exemple). Vous acquérez l'orientation de base sans laquelle tout le reste de la rétro-ingénierie reste illisible.

  • Naviguer un binaire au niveau de l'assembleur (formats PE/ELF, flux de contrôle).
  • Localiser une fonction clé dans un programme dépourvu de code source.
Labos inclus (1)
BRQ-DEF-063.1
Représentation binaire & asm · ≈60 min

Objectif : Naviguer un binaire au niveau asm.

Notions : Formats PE/ELF · Flux de contrôle

Défi : Donner l'adresse de la fonction de vérification.

Attendus : Validé si le binaire est navigué au niveau asm et si l'adresse de la fonction de vérification est correcte.

BRQ-DEF-064
Débogage dynamique (GDB)
≈ 60 min · 1 labo(s) · GDBx64dbg

Lire un programme à l'arrêt ne suffit pas toujours : certaines logiques ne se révèlent qu'en cours d'exécution. Cette brique vous fait suivre un binaire pas à pas avec un débogueur (GDB) — points d'arrêt, inspection des registres et de la mémoire, modification à chaud (patch). Le défi : faire avouer au binaire le mot de passe qu'il attend. Vous apprenez à observer un programme en train de s'exécuter, et à infléchir son déroulement pour comprendre ce qu'il cache.

  • Suivre l'exécution d'un binaire au débogueur (points d'arrêt, inspection mémoire).
  • Modifier une exécution à chaud pour révéler une logique masquée.
Labos inclus (1)
BRQ-DEF-064.1
Débogage dynamique · ≈60 min

Objectif : Suivre une logique masquée.

Notions : Points d'arrêt · Patch à chaud

Défi : Donner le mot de passe attendu par le binaire.

Attendus : Validé si la logique est suivie au débogueur et si le mot de passe attendu est correct.

BRQ-DEF-065
Identification de vulnérabilités en rétro-ingénierie
≈ 60 min · 1 labo(s) · GhidraGDB

Avant d'exploiter une faille, encore faut-il la trouver dans le binaire : c'est le travail du chercheur en vulnérabilités. Cette brique vous fait repérer les faiblesses exploitables d'un programme par l'analyse — fonctions dangereuses, validation d'entrée défaillante — avec Ghidra et GDB. Le défi : désigner la fonction non sûre et son emplacement exact (offset). Vous adoptez l'œil qui distingue, dans du code compilé, ce qui tiendra de ce qui cédera sous la pression.

  • Repérer dans un binaire les fonctions dangereuses et les défauts de validation d'entrée.
  • Localiser précisément une faiblesse exploitable (offset).
Labos inclus (1)
BRQ-DEF-065.1
Identification de vulnérabilités · ≈60 min

Objectif : Repérer des faiblesses exploitables.

Notions : Fonctions dangereuses · Validation d'entrée

Défi : Donner la fonction non sûre et l'offset.

Attendus : Validé si la faiblesse est tracée et si la fonction non sûre et l'offset sont corrects.

BRQ-DEF-066
Rétro-ingénierie de protocole & crypto
≈ 120 min · 2 labo(s) · WiresharkGhidra

Un logiciel malveillant parle souvent un langage propriétaire et chiffre ses échanges avec sa propre recette : pour l'écouter, il faut d'abord le déchiffrer. Cette brique vous fait reconstituer un protocole de communication inconnu — structure des messages, champs, sommes de contrôle — puis retrouver une routine de chiffrement maison et sa clé codée en dur. Vous décrivez la structure d'un message et extrayez la clé dissimulée dans le binaire. Vous ouvrez la boîte noire des communications qu'un malware croyait illisibles.

  • Reconstituer un protocole de communication propriétaire (structure, champs, contrôles).
  • Retrouver une routine de chiffrement maison et sa clé codée en dur.
Labos inclus (2)
BRQ-DEF-066.1
Rétro de protocole · ≈60 min

Objectif : Comprendre un protocole propriétaire.

Notions : Format de messages · Champs/checksums

Défi : Donner la structure du message décodée.

Attendus : Validé si le protocole est analysé et si la structure du message décodée est correcte.

BRQ-DEF-066.2
Déchiffrement d'algorithme · ≈60 min

Objectif : Retrouver une routine de chiffrement.

Notions : Algorithme custom · Clés en dur

Défi : Donner la clé de chiffrement en dur.

Attendus : Validé si la routine crypto est identifiée et si la clé en dur est correctement extraite.

BRQ-DEF-067
Anti-débogage & scripting de désassemblage
≈ 105 min · 2 labo(s) · x64dbgGhidraPython

Les binaires qui ne veulent pas être analysés se défendent : ils détectent le débogueur et brouillent leur logique. Cette brique vous fait contourner ces protections d'anti-rétro-ingénierie, puis automatiser l'analyse en scriptant votre outil de désassemblage (Ghidra) — car à grande échelle, l'analyse à la main ne suit plus. Vous identifiez la technique anti-débogage déjouée et dénombrez les appels dangereux repérés par votre script. Vous reliez la ruse manuelle et l'automatisation, les deux faces de la rétro-ingénierie avancée.

  • Contourner les protections d'anti-débogage et d'anti-rétro-ingénierie.
  • Automatiser l'analyse en scriptant un outil de désassemblage (Ghidra).
Labos inclus (2)
BRQ-DEF-067.1
Anti-débogage & anti-rétro · ≈60 min

Objectif : Contourner les protections.

Notions : Anti-debug · Obfuscation de flux

Défi : Donner la technique anti-debug contournée.

Attendus : Validé si les protections sont contournées et si la technique anti-debug est correctement nommée.

BRQ-DEF-067.2
Scripting de rétro (Ghidra) · ≈45 min

Objectif : Automatiser l'analyse.

Notions : Scripting Ghidra · Automatisation

Défi : Donner le nombre d'appels dangereux détectés.

Attendus : Validé si le script Ghidra s'exécute et si le nombre d'appels dangereux détectés est exact.

BRQ-DEF-068
Rétro-ingénierie de malware & rapport (Ghidra)
≈ 105 min · 2 labo(s) · GhidraVolatilityMarkdown

Au sommet de la chaîne d'analyse, le reverse engineer affronte des malwares conçus pour résister à tout examen — et doit restituer ses conclusions de façon utile. Cette brique vous fait analyser un binaire malveillant complexe, packé et doté de logique d'évasion, avec Ghidra et Volatility, puis documenter votre démarche. Vous identifiez la technique d'évasion du malware et livrez un rapport reconstituant sa logique. Vous bouclez l'analyse experte par la transmission, condition pour qu'un savoir individuel devienne une capacité collective.

  • Analyser un malware complexe (packé, logique d'évasion) en rétro-ingénierie.
  • Documenter l'analyse en reconstituant la logique du binaire.
Labos inclus (2)
BRQ-DEF-068.1
Rétro de malware avancé · ≈60 min

Objectif : Analyser un binaire malveillant complexe.

Notions : Malware packé · Logique d'évasion

Défi : Donner la technique d'évasion du malware.

Attendus : Validé si le binaire est déballé/analysé et si la technique d'évasion est correctement identifiée.

BRQ-DEF-068.2
Rapport de rétro-ingénierie · ≈45 min

Objectif : Documenter l'analyse.

Notions : Synthèse technique · Recommandations

Défi : Livrer le rapport avec la logique reconstituée.

Attendus : Validé si le rapport reconstitue la logique du binaire de façon claire.

Cas réels associés (5)
CAS-DEF-052
FORCEDENTRY — primitive d'exploitation sans clic (2021)

Un exploit sans interaction abuse d'un décodeur d'images (JBIG2) pour provoquer un dépassement d'entier et bâtir un calcul arbitraire.

Mission : Rétro-concevoir une primitive d'exploitation avancée à partir d'un format de fichier, à un niveau conceptuel maîtrisé.

CAS-DEF-053
XZ Utils — implant et déclencheur (2024)

L'implant se greffe via un mécanisme de résolution de fonctions au chargement du démon SSH.

Mission : Faire le reverse de l'implant et de son déclencheur, et comprendre son intégration furtive.

CAS-DEF-054
TRITON — firmware et protocole TriStation (2017)

Le maliciel communique avec les automates via un protocole propriétaire non documenté.

Mission : Rétro-concevoir un protocole propriétaire et la logique d'un automate de sûreté.

CAS-DEF-055
FrostyGoop — binaire Golang industriel (2024)

Le maliciel est un binaire Go pilotant des équipements par Modbus.

Mission : Faire le reverse d'un binaire Go et reconstituer sa logique de commande industrielle.

CAS-DEF-056
LockBit — chiffreur d'un rançongiciel (2024)

L'analyse du chiffreur à permis de produire des outils de déchiffrement.

Mission : Faire le reverse d'un chiffreur et en chercher les faiblesses d'implémentation.

MOD-DEF-13Défense (Blue)Expert

Réponse à incident & gestion de crise

6 briques9 labos17.8 h4 cas réelsBadge ✓

Pilotage de la réponse à incident et de la gestion de crise de bout en bout, du playbook ransomware à la continuité.

Syllabus
Public cible
• Intervenants en réponse à incident • Responsables de crise • RSSI et managers sécurité
Objectifs
• Préparer l'organisation et les playbooks • Conduire détection, confinement et éradication • Restaurer en sécurité (PCA/PRA) • Animer la cellule de crise et l'exercice
Prérequis
MOD-DEF-04, MOD-DEF-08
Certifications
GCIH (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (6)
BRQ-DEF-069
Préparation à la réponse à incident & playbooks
≈ 45 min · 1 labo(s) · TheHiveMarkdown

La qualité d'une réponse à incident se joue avant l'incident : dans la préparation. Cette brique vous fait outiller cette préparation selon le cycle NIST 800-61 — rôles et responsabilités clarifiés (matrice RACI), procédures de décision écrites (playbooks). Le défi : produire un playbook assorti de trois actions de confinement. Vous mettez en place ce qui fera la différence le jour venu : non l'improvisation, mais des réflexes préparés et partagés.

  • Outiller la préparation à la réponse à incident (cycle NIST 800-61, matrice RACI).
  • Rédiger un playbook opérationnel assorti d'actions de confinement.
Labos inclus (1)
BRQ-DEF-069.1
Préparation & playbooks · ≈45 min

Objectif : Préparer l'organisation à répondre.

Notions : Cycle IR 800-61 · RACI

Défi : Fournir le playbook avec 3 actions de confinement.

Attendus : Validé si les rôles sont définis et si le playbook fournit trois actions de confinement.

BRQ-DEF-070
Détection & confinement d'incident
≈ 105 min · 2 labo(s) · TheHiveVelociraptor

Face à un incident, deux erreurs symétriques guettent : surréagir à une fausse alerte, ou sous-estimer une compromission majeure. Cette brique vous fait d'abord qualifier un incident — sévérité justifiée, périmètre touché — puis le confiner sans détruire les preuves nécessaires à l'investigation. Vous établissez la sévérité et le périmètre, identifiez le point d'entrée et appliquez le bon confinement. Vous apprenez à agir vite et juste, en gardant la tête froide sous pression.

  • Qualifier un incident (sévérité, périmètre) selon des critères défendables.
  • Confiner une menace tout en préservant les preuves nécessaires à l'investigation.
Labos inclus (2)
BRQ-DEF-070.1
Détection & qualification · ≈45 min

Objectif : Qualifier un incident majeur.

Notions : Sévérité, périmètre · Critères

Défi : Donner la sévérité justifiée et le périmètre.

Attendus : Validé si la sévérité est justifiée et si le périmètre de l'incident est correctement délimité.

BRQ-DEF-070.2
Confinement · ≈60 min

Objectif : Confiner en préservant les preuves.

Notions : Confinement · Préservation preuves

Défi : Donner le point d'entrée et le confinement appliqué.

Attendus : Validé si les preuves sont préservées et si le point d'entrée et le confinement appliqué sont corrects.

BRQ-DEF-071
Éradication & investigation d'incident
≈ 105 min · 2 labo(s) · VelociraptorVolatility

Confiner ne suffit pas : tant que la persistance de l'attaquant subsiste, il peut revenir. Cette brique vous fait éradiquer ces points d'ancrage et durcir dans la foulée, tout en menant une investigation rapide qui ne ralentit pas la réponse. Vous identifiez les mécanismes de persistance éliminés et dénombrez les hôtes réellement touchés — souvent plus nombreux que les premiers suspects. Vous tenez les deux exigences en tension : reprendre la main vite, sans rien laisser derrière.

  • Éradiquer les mécanismes de persistance d'un attaquant et durcir dans la foulée.
  • Conduire une investigation rapide en parallèle de la réponse, pour mesurer l'étendue réelle.
Labos inclus (2)
BRQ-DEF-071.1
Éradication · ≈60 min

Objectif : Éradiquer la persistance et durcir.

Notions : Éradication · Durcissement

Défi : Donner les mécanismes de persistance éradiqués.

Attendus : Validé si la persistance est éradiquée et si les mécanismes éradiqués sont correctement listés.

BRQ-DEF-071.2
Investigation pendant l'IR · ≈45 min

Objectif : Investiguer sans ralentir la réponse.

Notions : Forensique rapide · Hunts

Défi : Donner le nombre d'hôtes réellement touchés.

Attendus : Validé si le hunt établit l'étendue et si le nombre d'hôtes réellement touchés est exact.

BRQ-DEF-072
Récupération (PCA/PRA)
≈ 45 min · 1 labo(s) · Sauvegardes

Restaurer trop vite, c'est risquer de réinjecter la compromission avec la sauvegarde ; restaurer trop lentement, c'est aggraver la perte. Cette brique vous fait piloter la reprise dans le cadre d'un plan de continuité et de reprise d'activité (PCA/PRA) — vérifier que les sauvegardes sont saines, ordonner la restauration, mesurer le temps de reprise visé (RTO) et la perte de données acceptable (RPO). Le défi : définir l'ordre de restauration et atteindre l'objectif de reprise. Vous reliez la réponse technique à l'enjeu de continuité, qui est celui du métier.

  • Piloter une reprise dans le cadre d'un PCA/PRA, à partir de sauvegardes vérifiées saines.
  • Ordonner la restauration en tenant les objectifs de reprise (RTO/RPO).
Labos inclus (1)
BRQ-DEF-072.1
Récupération (PCA/PRA) · ≈45 min

Objectif : Restaurer en sécurité.

Notions : Sauvegardes saines · RTO/RPO

Défi : Donner l'ordre de restauration et le RTO atteint.

Attendus : Validé si les sauvegardes sont vérifiées et si l'ordre de restauration et le RTO atteint sont cohérents.

BRQ-DEF-073
Gestion de crise cyber & exercice (CISA CTEP)
≈ 120 min · 2 labo(s) · CISA CTEPENISA

Un incident majeur déborde vite la sphère technique : il devient une crise, où décisions et communication pèsent autant que la réponse sur le terrain. Cette brique vous fait animer une cellule de crise — arbitrages, communication interne et externe — puis concevoir et conduire un exercice sur table (tabletop) pour entraîner l'organisation à froid, en vous appuyant sur des trames reconnues (CISA CTEP, ENISA). Vous prononcez une décision critique justifiée et bâtissez un scénario d'exercice avec ses péripéties injectées. Vous reliez la cyberdéfense à la gouvernance de crise, là où se joue la résilience réelle.

  • Animer une cellule de crise cyber (arbitrages, communication interne et externe).
  • Concevoir et conduire un exercice sur table (tabletop) pour éprouver l'organisation.
Labos inclus (2)
BRQ-DEF-073.1
Gestion de crise · ≈60 min

Objectif : Animer la cellule de crise.

Notions : Cellule de crise · Communication

Défi : Donner la décision critique et sa justification.

Attendus : Validé si la cellule est animée et si la décision critique et sa justification sont pertinentes.

BRQ-DEF-073.2
Exercice sur table · ≈60 min

Objectif : Concevoir et animer un cyber-drill.

Notions : Tabletop · Injects

Défi : Fournir le scénario avec 4 injects et l'objectif.

Attendus : Validé si l'exercice est conçu avec quatre injects et un objectif clair.

BRQ-DEF-074
Bilan post-incident & leçons apprises
≈ 45 min · 1 labo(s) · Markdown

Un incident traité mais non analysé est une leçon perdue — et souvent une rechute annoncée. Cette brique vous fait conduire le bilan d'après-crise (revue après action, ou AAR) : reconstituer ce qui s'est passé sans chercher de coupable, en tirer des enseignements et un plan d'amélioration concret. Le défi : produire une revue assortie de cinq actions priorisées. Vous transformez l'épreuve en progrès durable, ce qui distingue une organisation qui apprend d'une organisation qui répète ses erreurs.

  • Conduire une revue après action (AAR) sans recherche de faute.
  • En tirer un plan d'amélioration priorisé et actionnable.
Labos inclus (1)
BRQ-DEF-074.1
Post-incident & leçons · ≈45 min

Objectif : Capitaliser et améliorer.

Notions : AAR · Plan d'amélioration

Défi : Fournir l'AAR avec 5 actions priorisées.

Attendus : Validé si l'AAR est mené et si cinq actions d'amélioration sont priorisées.

Cas réels associés (4)
CAS-DEF-057
Change Healthcare — crise rançongiciel dans la santé (2024)

Le chiffrement des systèmes d'un acteur central de la santé perturbe le remboursement des soins à l'échelle d'un pays.

Mission : Piloter une crise de rançongiciel à fort impact sectoriel : cellule de crise, priorités, parties prenantes.

CAS-DEF-058
Colonial Pipeline — décision d'arrêt et communication (2021)

L'exploitant arrête sa distribution par précaution et fait face à une crise publique.

Mission : Conduire la décision d'arrêt, la communication de crise et la continuité d'activité.

CAS-DEF-059
MGM Resorts — systèmes à l'arrêt (2023)

Une grande chaîne hôtelière voit réservations, clés et machines paralysées plusieurs jours.

Mission : Gérer une crise opérationnelle prolongée et la pression médiatique qui l'accompagne.

CAS-DEF-060
MOVEit — réponse multi-niveaux (2023)

Un fournisseur et ses milliers de clients doivent répondre simultanément et notifier les personnes touchées.

Mission : Coordonner une réponse impliquant fournisseur, clients et obligations de notification.

Offensive (Red)

8 modules
MOD-OFF-01Offensive (Red)Praticien

Tests d'intrusion : méthodologie

5 briques9 labos18.2 h5 cas réelsBadge ✓

Conduite d'un test d'intrusion complet et reproductible, de la reconnaissance au rapport.

Syllabus
Public cible
• Analystes de sécurité • Gestionnaires de risques et de systèmes • Architectes • Testeurs d'intrusion
Objectifs
• Se familiariser avec la méthodologie de pénétration • Tester les faiblesses de sécurité existantes • Rassembler des informations (recon) • Contourner la sécurité et attaquer le réseau
Prérequis
MOD-FND-03, MOD-DEF-02
Certifications
CompTIA PenTest+ (partiel)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-OFF-001
Cadrage de pentest & reconnaissance active
≈ 105 min · 2 labo(s) · MarkdownNmaptheHarvester

Un test d'intrusion sans cadre clair n'est pas un test : c'est une intrusion. Cette brique vous fait d'abord poser les règles d'engagement d'une mission — périmètre, autorisation écrite, confidentialité, selon une méthodologie reconnue (PTES) — avant tout geste technique. Vous menez ensuite la reconnaissance active pour cartographier la surface d'attaque et désigner la cible la plus prometteuse, justification à l'appui. Vous apprenez que la rigueur du cadrage est ce qui sépare un professionnel de la sécurité offensive d'un attaquant.

  • Cadrer légalement une mission de test d'intrusion (périmètre, autorisation, règles d'engagement).
  • Mener une reconnaissance active et prioriser les cibles selon leur intérêt.
Labos inclus (2)
BRQ-OFF-001.1
Cadrage & règles d'engagement · ≈45 min

Objectif : Cadrer légalement une mission de pentest.

Notions : Périmètre, autorisation, PTES · Preuves/confidentialité

Défi : Fournir les règles d'engagement validées.

Attendus : Validé si les règles d'engagement couvrent périmètre, autorisation et preuves, et sont validées.

BRQ-OFF-001.2
Reconnaissance active · ≈60 min

Objectif : Cartographier la surface d'attaque.

Notions : Recon passive/active · Priorisation

Défi : Donner la cible la plus prometteuse justifiée.

Attendus : Validé si la surface est cartographiée et si la cible la plus prometteuse est justifiée.

BRQ-OFF-002
Analyse & priorisation de vulnérabilités
≈ 60 min · 1 labo(s) · OpenVASNmap

Un rapport de scanner brut mêle vraies failles et fausses alertes : le travail commence là où l'outil s'arrête. Cette brique vous fait identifier des vulnérabilités, les hiérarchiser par leur score de gravité (CVSS), et surtout les valider manuellement — car seule une faille confirmée justifie une action. Le défi : désigner la vulnérabilité avérée la plus critique et son identifiant (CVE). Vous adoptez la discipline qui distingue un résultat exploitable d'un simple bruit de scanner.

  • Identifier et hiérarchiser des vulnérabilités par leur criticité (CVSS).
  • Valider manuellement une faille pour écarter les faux positifs.
Labos inclus (1)
BRQ-OFF-002.1
Analyse de vulnérabilités · ≈60 min

Objectif : Identifier et valider sans faux positifs.

Notions : Scanners, CVSS · Validation manuelle

Défi : Donner la vuln validée la plus critique (CVE).

Attendus : Validé si deux vulnérabilités sont validées et si la plus critique (CVE) est correctement désignée.

BRQ-OFF-003
Exploitation & accès initial (Metasploit)
≈ 105 min · 2 labo(s) · MetasploitHydraHashcat

Obtenir un premier pied dans le système est le moment-clé d'un test d'intrusion — et le plus délicat à mener proprement. Cette brique vous fait exploiter une faille pour gagner un accès initial stable avec Metasploit (charges, gestionnaires de connexion), puis compromettre des identifiants faibles par attaque en ligne et cassage hors-ligne. Vous fournissez une preuve d'accès (machine et compte obtenus) et un identifiant valide. Vous franchissez, de façon contrôlée et documentée, la frontière qu'un attaquant cherche à passer en silence.

  • Obtenir un accès initial stable par exploitation maîtrisée (Metasploit).
  • Compromettre des identifiants faibles (attaque en ligne, cassage hors-ligne).
Labos inclus (2)
BRQ-OFF-003.1
Exploitation & accès initial · ≈60 min

Objectif : Obtenir un accès initial maîtrisé.

Notions : Payloads, handlers · Stabilité

Défi : Fournir la preuve d'accès (hostname+utilisateur).

Attendus : Validé si une session stable est obtenue et si la preuve d'accès (hôte+utilisateur) est fournie.

BRQ-OFF-003.2
Attaques de mots de passe · ≈45 min

Objectif : Compromettre des identifiants faibles.

Notions : Brute-force, spraying · Cassage hors-ligne

Défi : Donner l'identifiant valide obtenu.

Attendus : Validé si l'identifiant valide est obtenu par l'attaque maîtrisée.

BRQ-OFF-004
Escalade de privilèges (linPEAS)
≈ 120 min · 2 labo(s) · linPEASwinPEAS

Un accès initial est rarement un accès administrateur : entre les deux, il y a l'escalade de privilèges. Cette brique vous fait élever vos droits sur une cible Linux puis Windows en exploitant des défauts de configuration — binaires SUID, règles sudo, tâches planifiées, services mal protégés, jetons d'accès — repérés avec linPEAS et winPEAS. Vous désignez le vecteur d'escalade utilisé et le service vulnérable exploité. Côté défense, c'est comprendre exactement ce qu'un attaquant cherchera une fois entré, pour le lui fermer.

  • Élever ses privilèges sous Linux en exploitant des défauts de configuration (SUID, sudo, cron).
  • Élever ses privilèges sous Windows (services, jetons, mauvaises configurations).
Labos inclus (2)
BRQ-OFF-004.1
Escalade de privilèges Linux · ≈60 min

Objectif : Élever ses privilèges sur la cible.

Notions : SUID, sudo, cron · Noyau

Défi : Donner le vecteur d'escalade utilisé.

Attendus : Validé si root est obtenu et si le vecteur d'escalade utilisé est correctement identifié.

BRQ-OFF-004.2
Escalade de privilèges Windows · ≈60 min

Objectif : Élever ses privilèges sous Windows.

Notions : Services, jetons · Misconfig

Défi : Donner le service vulnérable exploité.

Attendus : Validé si SYSTEM est obtenu et si le service vulnérable exploité est correct.

BRQ-OFF-005
Post-exploitation & rapport de pentest
≈ 105 min · 2 labo(s) · MetasploitMarkdown

La valeur d'un test d'intrusion ne tient pas à l'exploit réussi, mais à ce qu'on en démontre et à ce qu'on recommande. Cette brique vous fait mener une post-exploitation propre — persistance contrôlée, collecte de la preuve d'impact métier, nettoyage — puis rédiger un rapport actionnable, du résumé exécutif au détail technique. Vous établissez la preuve d'un impact réel pour l'organisation et livrez un rapport reliant la chaîne d'attaque à trois remédiations priorisées. Vous bouclez la mission par ce qui la rend utile : aider la cible à se corriger.

  • Mener une post-exploitation propre et démontrer un impact métier réel.
  • Produire un rapport de pentest actionnable (chaîne d'attaque, remédiations priorisées).
Labos inclus (2)
BRQ-OFF-005.1
Persistance & post-exploitation · ≈45 min

Objectif : Persister proprement et collecter l'impact.

Notions : Persistance contrôlée · Collecte/nettoyage

Défi : Fournir la preuve d'impact métier.

Attendus : Validé si une preuve d'impact métier est produite et la persistance nettoyée.

BRQ-OFF-005.2
Rapport de pentest · ≈60 min

Objectif : Produire un rapport actionnable.

Notions : Résumé exécutif/technique · Remédiation priorisée

Défi : Livrer le rapport avec chaîne + 3 remédiations.

Attendus : Validé si le rapport présente la chaîne et trois remédiations priorisées.

Cas réels associés (5)
CAS-OFF-001
Equifax — composant non corrigé exposé (2017)

Un portail public reste vulnérable à une faille connue d'un cadre applicatif, faute de correctif applique partout.

Mission : Dérouler une méthodologie de test (reconnaissance, identification d'une vulnérabilité connue, preuve) et restituer un rapport priorisé.

CAS-OFF-002
Optus — test d'autorisation sur API (2022)

Une API exposée renvoie les données clients sans contrôle d'accès, par identifiants incrémentaux.

Mission : Conduire l'énumération et le test d'autorisation au niveau objet (référence directe non sécurisée).

CAS-OFF-003
Capital One — démonstration d'une SSRF (2019)

Une falsification de requête côté serveur permet d'atteindre le service de métadonnées d'une instance.

Mission : Identifier et démontrer une falsification de requête côté serveur, puis la chaîner vers les métadonnées.

CAS-OFF-004
MOVEit — injection SQL sur un applicatif (2023)

Un outil de transfert présente une injection SQL inédite menant à exécution de code.

Mission : Tester une injection SQL sur un applicatif et en documenter l'impact dans un cadre autorisé.

CAS-OFF-005
Ivanti Connect Secure — enchaînement de failles (2024)

Deux vulnérabilités enchaînées sur une appliance VPN mènent à une exécution de code à distance.

Mission : Enchaîner deux vulnérabilités pour une exécution à distance et documenter le chemin d'attaque.

MOD-OFF-02Offensive (Red)Praticien

Python offensif

4 briques9 labos18 h5 cas réelsBadge ✓

Développement de ses propres outils offensifs en Python : réseau, exploitation et automatisation.

Syllabus
Public cible
• Testeurs d'intrusion • Analystes en cybersécurité • Développeurs sécurité
Objectifs
• Programmer des outils réseau offensifs • Manipuler des paquets avec Scapy • Automatiser l'exploitation • Empaqueter un outil offensif réutilisable
Prérequis
MOD-FND-02, MOD-OFF-01
Certifications
OSCP (soutien)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (4)
BRQ-OFF-006
Programmation réseau offensive (Scapy)
≈ 120 min · 2 labo(s) · PythonScapy

Les outils tout faits s'arrêtent là où commencent les besoins spécifiques : pour aller plus loin, on programme les siens. Cette brique vous fait écrire en Python un scanner de ports (sockets TCP/UDP, parallélisme) puis forger et analyser des paquets sur mesure avec Scapy. Vous livrez votre propre scanner et son résultat, et faites répondre un hôte à un scan personnalisé. Vous comprenez de l'intérieur ce que les outils automatisent, et gagnez l'autonomie de construire ce qu'aucun outil ne fait.

  • Programmer un scanner réseau en Python (sockets, parallélisme).
  • Forger et analyser des paquets sur mesure avec Scapy.
Labos inclus (2)
BRQ-OFF-006.1
Sockets & scanner réseau · ≈60 min

Objectif : Programmer un scanner de ports.

Notions : Sockets TCP/UDP, threads · Timeouts

Défi : Fournir le scanner et les ports ouverts détectés.

Attendus : Validé si le scanner multithread fonctionne et reporte correctement les ports ouverts.

BRQ-OFF-006.2
Manipulation de paquets (Scapy) · ≈60 min

Objectif : Forger et analyser des paquets.

Notions : Forge, sniff · Scans personnalisés

Défi : Donner l'hôte répondant au scan personnalisé.

Attendus : Validé si le paquet personnalisé est forgé et si l'hôte répondant est correctement identifié.

BRQ-OFF-007
Attaques & accès (brute-force, reverse shell)
≈ 105 min · 2 labo(s) · Python

Comprendre comment un attaquant prend la main suppose de l'avoir codé soi-même. Cette brique vous fait scripter en Python une attaque de mots de passe contrôlée (gestion du débit, reprise sur incident) puis écrire un shell distant — la connexion par laquelle on pilote une machine compromise — en distinguant les variantes inversée (reverse) et liée (bind). Vous trouvez un identifiant valide et prouvez l'exécution d'une commande à distance. Vous démystifiez deux briques élémentaires de bien des intrusions, ce qui aide aussi à les détecter.

  • Scripter une attaque de mots de passe contrôlée (débit, reprise sur incident).
  • Écrire un shell distant (reverse/bind) et en prouver le fonctionnement.
Labos inclus (2)
BRQ-OFF-007.1
Brute-force maîtrisé · ≈45 min

Objectif : Scripter une attaque de mots de passe.

Notions : Brute-force, débit · Reprise d'état

Défi : Donner l'identifiant valide trouvé.

Attendus : Validé si le script trouve l'identifiant valide en restant fiable.

BRQ-OFF-007.2
Reverse shell & handler · ≈60 min

Objectif : Écrire un shell distant en Python.

Notions : Reverse vs bind · Chiffrement basique

Défi : Prouver l'exécution d'une commande à distance.

Attendus : Validé si le reverse shell exécute une commande à distance.

BRQ-OFF-008
Automatisation d'exploitation (Pymetasploit3)
≈ 105 min · 2 labo(s) · PythonPymetasploit3

Répéter à la main les mêmes vérifications d'exploitation, mission après mission, est une perte de temps et une source d'oublis. Cette brique vous fait automatiser ces tâches en Python : vérifier les voies d'escalade de privilèges, puis piloter Metasploit par son interface programmable (RPC) pour orchestrer l'exploitation. Vous faites détecter le vecteur d'escalade par votre script et obtenez une session via code. Vous industrialisez le geste offensif, gain de fiabilité autant que de rapidité.

  • Automatiser des vérifications d'exploitation et d'escalade en Python.
  • Piloter Metasploit par programmation (RPC) pour orchestrer l'exploitation.
Labos inclus (2)
BRQ-OFF-008.1
Automatiser le privesc · ≈45 min

Objectif : Vérifier l'escalade automatiquement.

Notions : Checks privesc · Reporting

Défi : Donner le vecteur d'escalade détecté par le script.

Attendus : Validé si le script détecte correctement le vecteur d'escalade.

BRQ-OFF-008.2
Piloter Metasploit (Pymetasploit3) · ≈60 min

Objectif : Automatiser l'exploitation.

Notions : RPC MSF · Orchestration

Défi : Prouver l'obtention d'une session via script.

Attendus : Validé si une session est obtenue par pilotage scripté de Metasploit.

BRQ-OFF-009
Outils offensifs custom & évasion AV (Python)
≈ 150 min · 3 labo(s) · Python

Au-delà des outils publics, le praticien avancé façonne son propre arsenal, adapté à ses missions. Cette brique vous fait construire en Python des outils réutilisables — un module de reconnaissance produisant un rapport structuré (JSON), puis un outil offensif empaqueté en ligne de commande — et comprendre les concepts d'évasion antivirus (obfuscation, encodage de charges) en mesurant la baisse de détection. Le travail inclut des garde-fous éthiques explicites, car un outil offensif engage la responsabilité de son auteur. Vous gagnez l'autonomie de l'outillage, avec la rigueur qu'elle exige.

  • Construire des outils offensifs réutilisables et documentés en Python.
  • Comprendre les principes d'évasion antivirus (obfuscation, encodage) et leurs limites.
Labos inclus (3)
BRQ-OFF-009.1
Outil de reconnaissance custom · ≈45 min

Objectif : Construire un outil de recon réutilisable.

Notions : Modularité · Sorties exploitables

Défi : Fournir l'outil et son rapport JSON.

Attendus : Validé si l'outil produit un rapport JSON exploitable de la reconnaissance.

BRQ-OFF-009.2
Évasion antivirus (concepts) · ≈60 min

Objectif : Comprendre l'obfuscation de charges.

Notions : Obfuscation · Encodage

Défi : Donner la baisse de détection mesurée.

Attendus : Validé si la baisse de détection est mesurée dans un cadre éthique.

BRQ-OFF-009.3
Outil offensif packagé · ≈45 min

Objectif : Empaqueter un outil CLI documenté.

Notions : CLI, config · Éthique/garde-fous

Défi : Livrer l'outil CLI exécutant recon→exploit.

Attendus : Validé si l'outil CLI documenté exécute la chaîne recon→exploit.

Cas réels associés (5)
CAS-OFF-011
Optus — énumérateur d'API en Python (2022)

Les enregistrements clients sont récupérables en incrémentant un identifiant numérique.

Mission : Écrire en Python un énumérateur d'identifiants d'API, dans un cadre de test autorisé.

CAS-OFF-012
Mirai — scanner d'identifiants par défaut (2016)

Le botnet se propage en testant des identifiants d'usine sur des objets connectés.

Mission : Comprendre et coder, en laboratoire isolé, un scanner d'identifiants par défaut.

CAS-OFF-013
Log4Shell — détection automatisee (2021)

La faille est difficile à inventorier à la main sur un grand parc.

Mission : Automatiser en Python la détection d'instances vulnérables à l'échelle.

CAS-OFF-014
MOVEit — extraction scriptée de preuves (2023)

L'exploitation laisse des traces nombreuses dans les journaux applicatifs.

Mission : Scripter en Python l'extraction et la mise en forme de preuves d'exploitation.

CAS-OFF-015
Snowflake — validation d'identifiants exposés (2024)

De grands volumes d'identifiants volés circulent et doivent être testés sans nuire.

Mission : Automatiser, dans un cadre éthique strict, la validation d'identifiants exposés.

MOD-OFF-03Offensive (Red)Praticien

Sécurité des applications web

6 briques10 labos18.8 h5 cas réelsBadge ✓

Identification et exploitation des vulnérabilités web (OWASP) et apprentissage d'un processus d'audit reproductible.

Syllabus
Public cible
• Responsables de la cybersécurité • Équipes de développement web • Équipes de cybertest (audit, pentest, hack éthique)
Objectifs
• Certifier la sécurité par défaut des applications web • Découvrir et corriger les vulnérabilités • Suivre un processus d'audit établi • Automatiser et sécuriser contre les attaques
Prérequis
MOD-OFF-01
Certifications
OSCP, eWPT (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (6)
BRQ-OFF-010
Cartographie web & failles d'authentification (Burp Suite)
≈ 105 min · 2 labo(s) · Burp SuiteZAP

Cartographier une application web, c'est en dresser le plan complet — y compris les pages que son menu ne montre pas. Cette brique vous fait cartographier une application avec Burp Suite (proxy d'interception, exploration automatique) puis attaquer son authentification et sa gestion de session. Vous débusquez un point d'accès sensible non référencé et le paramètre qui permet d'usurper une session. Vous posez les deux gestes d'ouverture de tout test applicatif : voir toute la surface, et éprouver la porte d'entrée.

  • Cartographier la surface d'une application web (proxy d'interception, exploration).
  • Attaquer l'authentification et la gestion de session pour révéler une usurpation possible.
Labos inclus (2)
BRQ-OFF-010.1
Cartographie applicative · ≈45 min

Objectif : Cartographier une application web.

Notions : Spidering, proxy · Surface web

Défi : Donner l'endpoint sensible non lié dans le menu.

Attendus : Validé si l'application est cartographiée et si l'endpoint sensible non lié est trouvé.

BRQ-OFF-010.2
Failles d'authentification · ≈60 min

Objectif : Attaquer l'authentification et les sessions.

Notions : Auth, session · Cookies/jetons

Défi : Donner le paramètre permettant l'usurpation.

Attendus : Validé si le paramètre permettant l'usurpation de session est correctement identifié.

BRQ-OFF-011
Injection SQL (SQLmap)
≈ 60 min · 1 labo(s) · SQLmapBurp Suite

L'injection SQL reste, des décennies après sa découverte, l'une des failles web les plus répandues et les plus graves. Cette brique vous fait détecter et exploiter une injection SQL — variantes par union, à l'aveugle (blind), par erreur — avec SQLmap, puis comprendre comment la corriger. Le défi : extraire l'empreinte du mot de passe administrateur par l'injection. Vous saisissez à la fois le mécanisme de l'attaque et la requête paramétrée qui l'aurait empêchée.

  • Détecter et exploiter une injection SQL (union, à l'aveugle, par erreur).
  • Comprendre la remédiation par requêtes paramétrées.
Labos inclus (1)
BRQ-OFF-011.1
Injection SQL avec SQLmap · ≈60 min

Objectif : Détecter et exploiter une injection SQL.

Notions : Union/blind/error · Remédiation

Défi : Extraire le hash admin via l'injection.

Attendus : Validé si l'injection est exploitée et si le hachage admin est correctement extrait.

BRQ-OFF-012
Failles XSS & injection de fichiers
≈ 120 min · 2 labo(s) · Burp Suite

Une application qui fait confiance aux données qu'elle reçoit s'expose à les voir détournées contre elle. Cette brique vous fait exploiter le cross-site scripting (XSS) — l'injection de code dans une page vue par d'autres utilisateurs, dans ses variantes stockée, réfléchie et DOM — puis les injections de fichiers (téléversement piégé, inclusion de fichiers, entités XML externes — XXE). Vous exfiltrez un cookie de session via XSS et lisez un fichier système via une XXE. Vous comprenez comment une entrée non contrôlée devient une exécution non prévue.

  • Exploiter une faille XSS (stockée, réfléchie, DOM) et en mesurer l'impact.
  • Exploiter des injections de fichiers (téléversement, inclusion, XXE).
Labos inclus (2)
BRQ-OFF-012.1
Cross-Site Scripting (XSS) · ≈60 min

Objectif : Exploiter un XSS stocké.

Notions : XSS stocké/réfléchi/DOM · Encodage

Défi : Exfiltrer le cookie de session via XSS.

Attendus : Validé si le XSS stocké exfiltre le cookie de session.

BRQ-OFF-012.2
Injection de fichiers & XXE · ≈60 min

Objectif : Exploiter upload, LFI et XXE.

Notions : Upload, LFI/RFI · XXE

Défi : Lire /etc/passwd via l'XXE.

Attendus : Validé si l'XXE permet de lire /etc/passwd.

BRQ-OFF-013
Contournement de contrôle d'accès & désérialisation
≈ 105 min · 2 labo(s) · Burp Suite

Beaucoup d'applications vérifient qui vous êtes, mais oublient de vérifier ce à quoi vous avez droit. Cette brique vous fait exploiter ces défauts d'autorisation — accès direct à l'objet d'un autre utilisateur (IDOR), élévation de privilèges — puis des entrées non validées menant à l'exécution (désérialisation, injection de commande). Vous accédez à la commande d'un autre utilisateur en changeant un identifiant, et trouvez le paramètre qui mène à l'exécution de code. Vous touchez aux failles de logique d'accès, parmi les plus fréquentes et les plus sous-estimées.

  • Exploiter un défaut de contrôle d'accès (IDOR/BOLA, élévation de privilèges).
  • Exploiter une entrée non validée (désérialisation, injection de commande).
Labos inclus (2)
BRQ-OFF-013.1
Contrôle d'accès cassé (IDOR) · ≈45 min

Objectif : Exploiter des défauts d'autorisation.

Notions : IDOR, BOLA · Privilèges

Défi : Accéder à la commande d'un autre utilisateur (ID).

Attendus : Validé si l'IDOR donne accès à la commande d'un autre utilisateur.

BRQ-OFF-013.2
Désérialisation & injections diverses · ≈60 min

Objectif : Exploiter des entrées non validées.

Notions : Désérialisation · Injection de commande

Défi : Donner le paramètre menant à l'exécution.

Attendus : Validé si le paramètre menant à l'exécution est correctement identifié.

BRQ-OFF-014
Sécurité des sessions & JWT (jwt_tool)
≈ 45 min · 1 labo(s) · Burp Suitejwt_tool

Le jeton qui vous identifie après connexion est aussi ce qu'un attaquant cherche à falsifier. Cette brique vous fait attaquer la gestion de session moderne, en particulier les jetons JWT (JSON Web Tokens) : compréhension de leur signature, fixation de session, et forge d'un jeton valide avec jwt_tool. Le défi : fabriquer un JWT d'administrateur que l'application accepte. Vous comprenez où se brise la confiance dans un jeton, et donc comment la garantir.

  • Attaquer la gestion de session moderne (fixation, manipulation de jetons).
  • Forger un jeton JWT et comprendre ce qui rend une signature inviolable.
Labos inclus (1)
BRQ-OFF-014.1
Sécurité des sessions & JWT · ≈45 min

Objectif : Attaquer la gestion de session moderne.

Notions : JWT, signatures · Fixation

Défi : Forger un JWT admin valide.

Attendus : Validé si un JWT admin valide est forgé.

BRQ-OFF-015
Scan applicatif & remédiation (ZAP/Semgrep)
≈ 90 min · 2 labo(s) · NiktoZAPSemgrep

Tester une application à la main ne passe pas à l'échelle ; l'automatiser sans tri produit du bruit. Cette brique vous fait industrialiser l'évaluation web avec des scanners (Nikto, ZAP) tout en triant leurs résultats, puis corriger durablement les failles et vérifier la correction par analyse de code (SAST avec Semgrep). Vous livrez trois vulnérabilités confirmées avec leur criticité et prouvez une correction validée. Vous reliez les deux bouts du cycle : trouver vite, et réparer pour de bon.

  • Industrialiser l'évaluation d'une application (scanners) en triant les faux positifs.
  • Corriger durablement une faille et valider la correction par analyse de code (SAST).
Labos inclus (2)
BRQ-OFF-015.1
Scan automatisé & tri · ≈45 min

Objectif : Industrialiser et fiabiliser l'évaluation.

Notions : Scanners, limites · Faux positifs

Défi : Livrer le rapport des 3 vulns confirmées (CVSS).

Attendus : Validé si trois vulnérabilités sont confirmées et cotées (CVSS) dans le rapport.

BRQ-OFF-015.2
Remédiation & secure coding · ≈45 min

Objectif : Corriger durablement les failles web.

Notions : Requêtes paramétrées · Validation/encodage

Défi : Prouver la correction validée par SAST.

Attendus : Validé si la SQLi et le XSS sont corrigés et la correction validée par SAST.

Cas réels associés (5)
CAS-OFF-016
Equifax — exécution de code via en-tête (2017)

Un en-tête HTTP malformé déclenche une exécution de code dans un cadre applicatif vulnérable.

Mission : Comprendre et tester une injection menant à exécution de code à distance.

CAS-OFF-017
Capital One — SSRF vers les métadonnées (2019)

Une falsification de requête côté serveur atteint le service de métadonnées de l'instance.

Mission : Exploiter une falsification de requête côté serveur jusqu'aux métadonnées cloud.

CAS-OFF-018
MOVEit — injection SQL puis webshell (2023)

L'injection permet de déposer un webshell sur le serveur de transfert.

Mission : Chaîner une injection SQL et le dépôt d'un webshell dans un cadre autorisé.

CAS-OFF-019
Optus — référence d'objet non sécurisée (2022)

L'API ne vérifie pas que l'objet demande appartient à l'appelant.

Mission : Tester les contrôles d'autorisation au niveau objet (référence directe non sécurisée).

CAS-OFF-020
Log4Shell — recherche par interpolation (2021)

Une chaîne consignée déclenche une résolution de ressource distante.

Mission : Exploiter une interpolation non maîtrisée menant à exécution de code.

MOD-OFF-04Offensive (Red)Expert

Hacking WebApp avancé & API

6 briques10 labos21.2 h5 cas réelsBadge ✓

Exploitation de vulnérabilités web avancées et sécurité des API modernes.

Syllabus
Public cible
• Testeurs d'intrusion confirmés • Ingénieurs et architectes sécurité • Chercheurs en sécurité applicative
Objectifs
• Obtenir des RCE par chaînage de failles • Exploiter des injections avancées et contourner un WAF • Tester la sécurité des API (REST/GraphQL) • Exploiter SSRF et logique métier
Prérequis
MOD-OFF-03
Certifications
OSWE, eWPTX (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (6)
BRQ-OFF-016
Exécution de code à distance & chaînage (ysoserial)
≈ 120 min · 2 labo(s) · Burp SuiteWfuzzysoserial

L'exécution de code à distance est le Graal de l'attaquant web : elle transforme une faille en contrôle de la machine. Cette brique vous fait l'obtenir par deux voies — téléversement non sécurisé chaîné à d'autres faiblesses, puis désérialisation exploitée via des chaînes d'objets (gadgets) construites avec ysoserial. Le défi : décrocher une exécution de code prouvée (la sortie d'une commande système). Vous reliez des failles isolées en une chaîne aboutissant au contrôle, ce qui révèle pourquoi la défense en profondeur compte.

  • Obtenir une exécution de code à distance par téléversement et chaînage de failles.
  • Exploiter une désérialisation via des chaînes d'objets (gadgets).
Labos inclus (2)
BRQ-OFF-016.1
RCE par upload & chaînage · ≈60 min

Objectif : Obtenir une exécution de code à distance.

Notions : Upload non sécurisé · Chaînage

Défi : Obtenir une RCE (sortie de `id`).

Attendus : Validé si une RCE est obtenue (sortie de `id`).

BRQ-OFF-016.2
Désérialisation avancée · ≈60 min

Objectif : Exploiter une désérialisation pour RCE.

Notions : Gadgets · Chaînes d'exécution

Défi : Obtenir une RCE via désérialisation.

Attendus : Validé si une RCE est obtenue via désérialisation.

BRQ-OFF-017
Injection SQL avancée & contournement de WAF
≈ 120 min · 2 labo(s) · Burp Suite

Quand les outils automatiques échouent et qu'un pare-feu applicatif veille, l'injection SQL devient un travail d'orfèvre. Cette brique vous fait exploiter manuellement les cas difficiles — injection à l'aveugle, par réponse booléenne ou par mesure du temps — puis contourner un pare-feu applicatif (WAF) par encodages et mutations de charge. Vous extrayez une donnée par injection temporelle et trouvez la mutation qui passe le WAF. Vous atteignez le niveau où l'attaque se fait à la main, là où la protection croyait avoir gagné.

  • Exploiter manuellement une injection SQL à l'aveugle (booléenne, temporelle).
  • Contourner un pare-feu applicatif (WAF) par encodages et mutations.
Labos inclus (2)
BRQ-OFF-017.1
SQLi manuelle avancée · ≈60 min

Objectif : Exploiter là où les outils échouent.

Notions : Blind boolean/temporelle · WAF bypass

Défi : Extraire le drapeau via blind temporelle.

Attendus : Validé si le drapeau est extrait via une injection en aveugle temporelle.

BRQ-OFF-017.2
Contournement de WAF · ≈60 min

Objectif : Échapper aux protections applicatives.

Notions : Encodages · Mutations de charge

Défi : Donner la mutation qui contourne le WAF.

Attendus : Validé si la mutation contournant le WAF est correctement identifiée.

BRQ-OFF-018
Sécurité des API (GraphQL/REST)
≈ 90 min · 2 labo(s) · Burp SuitePostman

Les applications modernes exposent l'essentiel de leur logique par des API — autant de portes souvent moins surveillées que l'interface web. Cette brique vous fait tester la sécurité d'API GraphQL (introspection du schéma, défauts d'autorisation par objet ou par fonction — BOLA/BFLA) et REST, à la lumière du Top 10 des risques d'API de l'OWASP. Vous accédez à la ressource d'un autre utilisateur et à une fonction d'administration sans en avoir le droit. Vous éprouvez la surface qui concentre aujourd'hui le plus de failles d'autorisation.

  • Tester la sécurité d'une API GraphQL (introspection, autorisations BOLA/BFLA).
  • Attaquer une API REST à la lumière des risques OWASP API.
Labos inclus (2)
BRQ-OFF-018.1
Sécurité GraphQL · ≈45 min

Objectif : Tester une API GraphQL.

Notions : Introspection · BOLA/BFLA

Défi : Accéder à la ressource d'un autre utilisateur (ID).

Attendus : Validé si le BOLA GraphQL donne accès à la ressource d'un autre utilisateur.

BRQ-OFF-018.2
Sécurité REST avancée · ≈45 min

Objectif : Attaquer une API REST moderne.

Notions : OWASP API Top 10 · Rate limiting

Défi : Donner la fonction admin accessible sans droit.

Attendus : Validé si la fonction admin accessible sans droit est correctement identifiée.

BRQ-OFF-019
SSRF & accès au réseau interne
≈ 60 min · 1 labo(s) · Burp Suite

Certaines fonctionnalités vont chercher une ressource à votre place — et peuvent être détournées pour atteindre ce qui vous est interdit. Cette brique vous fait exploiter la falsification de requête côté serveur (SSRF) — pousser le serveur à interroger des cibles internes — jusqu'à atteindre un service sensible. Le défi : lire les métadonnées d'un environnement cloud via la SSRF, voie classique vers la prise de contrôle d'une infrastructure. Vous comprenez comment une fonctionnalité anodine ouvre un pont vers le réseau interne.

  • Exploiter une SSRF pour atteindre des services du réseau interne.
  • Accéder aux métadonnées d'un environnement cloud via SSRF.
Labos inclus (1)
BRQ-OFF-019.1
SSRF & accès interne · ≈60 min

Objectif : Exploiter une SSRF pour atteindre l'interne.

Notions : SSRF · Métadonnées cloud

Défi : Lire les métadonnées cloud via SSRF.

Attendus : Validé si la SSRF permet de lire les métadonnées cloud.

BRQ-OFF-020
Attaques client-side & logique métier (BeEF)
≈ 90 min · 2 labo(s) · BeEFBurp Suite

Toutes les failles ne sont pas techniques : certaines tiennent à la logique même de l'application, ou à la confiance qu'elle accorde au navigateur. Cette brique vous fait exploiter le côté client (JavaScript offensif, CSRF, vol de session avec BeEF) puis détourner la logique métier — failles de raisonnement, situations de concurrence (race conditions) — pour obtenir un gain indu. Vous exfiltrez le cookie d'une victime simulée et trouvez l'abus de logique qui accorde un avantage non prévu. Vous explorez des failles que les scanners ne voient pas, parce qu'elles relèvent du sens et non de la syntaxe.

  • Exploiter des attaques côté client (JavaScript offensif, CSRF, vol de session).
  • Détourner la logique métier d'une application (failles de raisonnement, situations de concurrence).
Labos inclus (2)
BRQ-OFF-020.1
JavaScript offensif & client · ≈45 min

Objectif : Exploiter la confiance côté client.

Notions : XSS avancé, CSRF · Vol de session

Défi : Exfiltrer le cookie de la victime simulée.

Attendus : Validé si le cookie de la victime simulée est exfiltré.

BRQ-OFF-020.2
Exploitation de logique métier · ≈45 min

Objectif : Détourner la logique applicative.

Notions : Failles de logique · Race conditions

Défi : Donner l'abus de logique permettant un gain indu.

Attendus : Validé si l'abus de logique permettant un gain indu est démontré.

BRQ-OFF-021
Rapport d'audit avancé
≈ 45 min · 1 labo(s) · Markdown

Un audit expert ne se résume pas à une liste de failles : il raconte comment leur enchaînement mène à un impact majeur. Cette brique vous fait restituer un audit web avancé en construisant la chaîne critique — comment des faiblesses combinées aboutissent à la compromission — et en formulant des remédiations à la hauteur. Le défi : livrer un rapport portant la chaîne d'impact complète. Vous transformez une expertise technique en démonstration compréhensible par ceux qui décident des correctifs.

  • Construire la chaîne d'impact reliant des failles à une compromission majeure.
  • Restituer un audit web expert avec des remédiations à la hauteur des risques.
Labos inclus (1)
BRQ-OFF-021.1
Rapport d'audit web avancé · ≈45 min

Objectif : Restituer un audit web expert.

Notions : Chaînage d'impact · Remédiation

Défi : Livrer le rapport avec la chaîne critique complète.

Attendus : Validé si le rapport présente la chaîne critique complète et priorisée.

Cas réels associés (5)
CAS-OFF-021
Optus — audit d'une API non authentifiée (2022)

Une API exposée délivre des données sans authentification.

Mission : Auditer une API, ses défauts d'authentification et d'autorisation, et l'énumération massive.

CAS-OFF-022
Citrix Bleed — lecture mémoire hors limites (2023)

Une requête forgée provoque une fuite de mémoire contenant des jetons.

Mission : Exploiter une lecture hors limites côté appliance et en extraire des secrets.

CAS-OFF-023
Ivanti — contournement et injection (2024)

Une appliance combine un contournement d'authentification et une injection.

Mission : Chaîner contournement d'authentification et exécution sur une appliance.

CAS-OFF-024
Capital One — SSRF avancé en cloud (2019)

La falsification de requête mène aux métadonnées puis aux jetons de rôle.

Mission : Pousser une falsification de requête vers la post-exploitation d'API cloud.

CAS-OFF-025
MOVEit — exploitation d'un applicatif de transfert (2023)

L'outil exposé une surface d'API et de téléversement exploitable.

Mission : Exploiter un applicatif de transfert via son API et sa surface de téléversement.

MOD-OFF-05Offensive (Red)Expert

Exploitation Windows & Active Directory

6 briques10 labos21.8 h5 cas réelsBadge ✓

Compréhension des internes Windows et exploitation des faiblesses d'un environnement Active Directory.

Syllabus
Public cible
• Testeurs d'intrusion • Opérateurs red team • Analystes offensifs
Objectifs
• Énumérer un système et un domaine Windows • Exploiter Kerberos (Kerberoasting, AS-REP) • Latéraliser et exécuter du code discrètement • Relier offensive et durcissement AD
Prérequis
MOD-OFF-01
Certifications
OSCP, CRTP (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (6)
BRQ-OFF-022
Énumération Windows/AD (PowerView)
≈ 60 min · 1 labo(s) · PowerViewImpacket

Attaquer un domaine Active Directory commence par le connaître mieux que son administrateur. Cette brique vous fait énumérer un système et un domaine Windows — processus, jetons, contrôle de compte (UAC), services SMB/LDAP/Kerberos — avec PowerView et Impacket. Le défi : repérer un compte de service exposant un identifiant de service (SPN) exploitable. Vous dressez la carte interne qui rend toutes les attaques suivantes possibles — celle que le défenseur devrait connaître en premier.

  • Énumérer un système et un domaine Windows (jetons, UAC, SMB/LDAP/Kerberos).
  • Repérer un compte de service exploitable (SPN) dans un annuaire Active Directory.
Labos inclus (1)
BRQ-OFF-022.1
Internes Windows & énumération · ≈60 min

Objectif : Énumérer un système et un domaine Windows.

Notions : Processus, jetons, UAC · SMB/LDAP/Kerberos

Défi : Donner le compte de service avec SPN exploitable.

Attendus : Validé si le compte de service à SPN exploitable est correctement identifié.

BRQ-OFF-023
Attaques Kerberos (Rubeus)
≈ 105 min · 2 labo(s) · RubeusHashcat

Kerberos, le protocole d'authentification d'Active Directory, recèle des faiblesses dans la façon dont il est souvent configuré. Cette brique vous fait exploiter deux d'entre elles avec Rubeus : le kerberoasting — demander des tickets de service pour casser hors-ligne les mots de passe des comptes associés — et l'AS-REP roasting, qui vise les comptes dont la pré-authentification a été désactivée. Vous récupérez un mot de passe kerberoasté et un compte AS-REP cassé. Vous comprenez pourquoi ces attaques restent si efficaces — et ce qui les neutralise.

  • Exploiter le kerberoasting pour compromettre des comptes de service.
  • Exploiter l'AS-REP roasting sur les comptes sans pré-authentification.
Labos inclus (2)
BRQ-OFF-023.1
Kerberoasting · ≈60 min

Objectif : Compromettre des comptes de service Kerberos.

Notions : SPN, tickets · Cassage

Défi : Donner le mot de passe kerberoasté.

Attendus : Validé si le mot de passe kerberoasté est correct.

BRQ-OFF-023.2
AS-REP roasting · ≈45 min

Objectif : Exploiter les comptes sans pré-auth.

Notions : AS-REP · Pré-auth désactivée

Défi : Donner le compte AS-REP cassé.

Attendus : Validé si le compte AS-REP est cassé et correctement identifié.

BRQ-OFF-024
Pass-the-hash & PowerShell offensif (CrackMapExec)
≈ 120 min · 2 labo(s) · CrackMapExecPowerShell

Sous Windows, on n'a pas toujours besoin du mot de passe en clair : son empreinte suffit parfois à se déplacer. Cette brique vous fait latéraliser par réutilisation d'empreinte d'authentification (pass-the-hash), via WMI et WinRM avec CrackMapExec, puis exécuter du code en mémoire en contournant les défenses intégrées de Windows (AMSI, journalisation ETW). Vous prouvez l'exécution sur un second hôte et réussissez une technique d'évasion. Vous touchez aux gestes qui font qu'une compromission d'un poste devient celle de tout un parc.

  • Latéraliser sous Windows par pass-the-hash (WMI/WinRM).
  • Exécuter du code en mémoire en contournant les défenses intégrées (AMSI, ETW).
Labos inclus (2)
BRQ-OFF-024.1
Pass-the-hash & latéralisation · ≈60 min

Objectif : Latéraliser sans mot de passe.

Notions : PtH · WMI/WinRM

Défi : Prouver l'exécution sur un second hôte.

Attendus : Validé si l'exécution sur un second hôte par pass-the-hash est prouvée.

BRQ-OFF-024.2
PowerShell offensif & AMSI bypass · ≈60 min

Objectif : Exécuter du code en mémoire discrètement.

Notions : PS offensif · AMSI/ETW

Défi : Donner la technique d'évasion réussie.

Attendus : Validé si la charge s'exécute en mémoire et si la technique d'évasion réussie est nommée.

BRQ-OFF-025
Délégations Kerberos & abus d'ACL
≈ 120 min · 2 labo(s) · RubeusImpacketPowerViewBloodHound

Dans Active Directory, des droits accordés trop largement et des délégations mal configurées ouvrent des chemins d'attaque invisibles à l'œil nu. Cette brique vous fait exploiter les délégations Kerberos (contrainte, non contrainte, basée sur les ressources — RBCD) et les abus de droits d'accès (ACL) — un GenericAll ou un WriteDACL mal placé. Vous identifiez le type de délégation exploité et l'ACL qui mène à votre cible. Vous révélez la classe de failles que des outils comme BloodHound rendent cartographiables, et que les administrateurs sous-estiment.

  • Exploiter une délégation Kerberos mal configurée (contrainte, non contrainte, RBCD).
  • Exploiter un abus de droits d'accès AD (GenericAll, WriteDACL).
Labos inclus (2)
BRQ-OFF-025.1
Délégation Kerberos · ≈60 min

Objectif : Abuser des délégations mal configurées.

Notions : Délégation contrainte/non contrainte · RBCD

Défi : Donner le type de délégation exploité.

Attendus : Validé si la délégation est exploitée et si son type est correctement identifié.

BRQ-OFF-025.2
Abus d'ACL AD · ≈60 min

Objectif : Exploiter des droits excessifs.

Notions : ACE, GenericAll/WriteDACL · Chemins

Défi : Donner l'ACL exploitée et la cible atteinte.

Attendus : Validé si l'ACL est exploitée et si l'ACL et la cible atteinte sont correctes.

BRQ-OFF-026
Persistance & relais NTLM (ntlmrelayx)
≈ 105 min · 2 labo(s) · MetasploitntlmrelayxCoercer

Une fois entré, un attaquant cherche à le rester — discrètement — et à transformer une authentification volée en accès. Cette brique vous fait installer une persistance Windows furtive (tâches, services, clés de registre) puis monter une attaque par coercition et relais NTLM : forcer une machine à s'authentifier, puis rejouer cette authentification ailleurs (avec ntlmrelayx et Coercer). Vous désignez le mécanisme de persistance le plus furtif et prouvez un relais réussi et son impact. Vous comprenez deux techniques que les équipes de défense peinent encore à détecter.

  • Installer une persistance Windows furtive et en évaluer la discrétion.
  • Mener une attaque par coercition et relais NTLM.
Labos inclus (2)
BRQ-OFF-026.1
Persistance Windows · ≈45 min

Objectif : Maintenir un accès discret.

Notions : Tâches/services · Clés de registre

Défi : Donner le mécanisme de persistance le plus furtif.

Attendus : Validé si deux persistances sont établies et si la plus furtive est correctement désignée.

BRQ-OFF-026.2
Coercition & relais NTLM · ≈60 min

Objectif : Forcer une authentification et la relayer.

Notions : Coercition · Relais NTLM

Défi : Prouver le relais réussi et son impact.

Attendus : Validé si le relais NTLM réussit et si son impact est prouvé.

BRQ-OFF-027
Durcissement Active Directory & détection (LAPS)
≈ 45 min · 1 labo(s) · GPOLAPS

Tout le travail offensif sur Active Directory n'a de sens, ici, que pour mieux le défendre. Cette brique relie l'attaque à la parade : modèle en niveaux (tiering) qui cloisonne les privilèges, gestion automatique des mots de passe administrateurs locaux (LAPS), comptes de service gérés (gMSA), et détections associées. Le défi : nommer les trois mesures qui briseraient la chaîne d'attaque construite dans les briques précédentes. Vous bouclez le module en attaquant pour défendre, ce qui est la raison d'être d'une équipe rouge.

  • Relier une chaîne d'attaque AD aux mesures qui la brisent (tiering, LAPS, gMSA).
  • Concevoir les détections associées aux techniques offensives connues.
Labos inclus (1)
BRQ-OFF-027.1
Durcissement AD & détection · ≈45 min

Objectif : Relier offensive et défense.

Notions : Tiering, LAPS, gMSA · Détections

Défi : Donner les 3 mesures qui briseraient la chaîne.

Attendus : Validé si les trois mesures brisant la chaîne d'attaque sont correctement identifiées.

Cas réels associés (5)
CAS-OFF-026
MGM / Scattered Spider — annuaire hybride (2023)

L'acteur prend la main sur l'environnement d'identité puis sur le domaine.

Mission : Conduire une élévation de privilèges dans un environnement Active Directory hybride.

CAS-OFF-027
Change Healthcare — vol d'identifiants Windows (2024)

L'acteur collecte des identifiants pour circuler vers les actifs critiques.

Mission : Mettre en œuvre le déplacement latéral Windows et le vol d'identifiants.

CAS-OFF-028
Microsoft — abus de jetons cloud-hybride (2023)

Des jetons forgés ouvrent l'accès à des ressources cloud.

Mission : Abuser de jetons et d'authentification dans un contexte cloud-hybride.

CAS-OFF-029
Citrix Bleed — appui puis progression Windows (2023)

Le détournement de session fournit un premier accès interne.

Mission : Prendre un appui par détournement de session puis progresser sous Windows.

CAS-OFF-030
Volt Typhoon — vie sur le terrain sous Windows (2024)

L'acteur abuse d'outils intégrés (gestion, copie de bases d'annuaire) pour rester furtif.

Mission : Employer des techniques de persistance et de collecte furtives propres à Windows.

MOD-OFF-06Offensive (Red)Expert

Red Team & attaque Active Directory

6 briques11 labos23 h5 cas réelsBadge ✓

Conduite d'une opération offensive réaliste contre un domaine Active Directory : intrusion, latéralisation, domination, persistance.

Syllabus
Public cible
• Opérateurs red team • Testeurs d'intrusion experts • Spécialistes de l'attaque AD
Objectifs
• Obtenir et stabiliser un accès initial • Cartographier les chemins d'attaque AD (BloodHound) • Latéraliser et dominer le domaine • Maintenir la persistance et évaluer l'impact
Prérequis
MOD-OFF-01, MOD-OFF-05
Certifications
OSCP, GPEN (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (6)
BRQ-OFF-028
Reconnaissance & accès initial en Active Directory (GOAD)
≈ 105 min · 2 labo(s) · GOADNmapSliverMetasploit

Une opération de red team ressemble à une attaque réelle : elle commence loin de la cible et progresse en restant invisible. Cette brique vous fait, sur un environnement d'entraînement représentatif (GOAD), reconnaître une entreprise puis obtenir et stabiliser un premier point d'appui — en gérant un canal de commande (C2) et la discrétion opérationnelle (OPSEC). Vous désignez le service d'accès initial visé et le point d'appui obtenu. Vous adoptez la posture d'un adversaire patient et méthodique, celle que les défenses doivent apprendre à détecter.

  • Conduire la reconnaissance d'une cible d'entreprise avant intrusion.
  • Obtenir et stabiliser un point d'appui en gérant la discrétion opérationnelle (OPSEC).
Labos inclus (2)
BRQ-OFF-028.1
Reconnaissance d'entreprise · ≈45 min

Objectif : Cartographier la cible avant intrusion.

Notions : Recon externe/interne · Surface AD

Défi : Donner le service d'accès initial visé.

Attendus : Validé si la surface AD est reconnue et si le service d'accès initial visé est pertinent.

BRQ-OFF-028.2
Accès initial & point d'appui · ≈60 min

Objectif : Obtenir et stabiliser un premier accès.

Notions : Vecteurs d'accès · C2, OPSEC

Défi : Donner le point d'appui (hôte+utilisateur).

Attendus : Validé si l'agent C2 est déployé et si le point d'appui (hôte+utilisateur) est fourni.

BRQ-OFF-029
Énumération AD (BloodHound)
≈ 60 min · 1 labo(s) · BloodHoundSharpHound

Dans un grand domaine, le chemin qui mène d'un simple compte au contrôle total existe presque toujours — encore faut-il le voir. Cette brique vous fait cartographier ces chemins d'attaque avec BloodHound et SharpHound, qui représentent objets, droits et relations d'Active Directory sous forme de graphe. Le défi : trouver le chemin le plus court vers l'administrateur du domaine et l'arête (relation) décisive. Vous adoptez l'outil qui a transformé l'attaque comme la défense d'Active Directory en analyse de graphe.

  • Cartographier les chemins d'attaque d'un domaine AD sous forme de graphe (BloodHound).
  • Identifier le chemin le plus court vers le contrôle du domaine et sa relation clé.
Labos inclus (1)
BRQ-OFF-029.1
Énumération AD avec BloodHound · ≈60 min

Objectif : Cartographier les chemins vers Domain Admin.

Notions : Objets AD, ACL · Chemins courts

Défi : Donner le chemin le plus court vers DA et l'arête clé.

Attendus : Validé si le chemin le plus court vers DA et l'arête clé sont correctement identifiés.

BRQ-OFF-030
Vol d'identifiants & Kerberos (Mimikatz)
≈ 120 min · 2 labo(s) · MimikatzRubeusHashcat

Sur une machine compromise, les identifiants des utilisateurs connectés sont souvent récupérables — directement en mémoire. Cette brique vous fait extraire ces secrets (empreintes, tickets Kerberos) depuis le processus LSASS avec Mimikatz, en composant avec les protections mémoire modernes, puis compromettre des comptes de service par kerberoasting. Vous récupérez l'empreinte NTLM d'un compte privilégié et le mot de passe d'un compte de service. Vous comprenez pourquoi protéger les identifiants en mémoire est devenu un enjeu central de la défense Windows.

  • Extraire des identifiants en mémoire (LSASS, tickets) malgré les protections.
  • Compromettre des comptes de service par kerberoasting.
Labos inclus (2)
BRQ-OFF-030.1
Vol d'identifiants en mémoire · ≈60 min

Objectif : Extraire des secrets d'un hôte compromis.

Notions : LSASS, tickets · Protection mémoire

Défi : Donner le hash NTLM d'un compte privilégié extrait.

Attendus : Validé si les secrets mémoire sont extraits et si le hachage NTLM d'un compte privilégié est correct.

BRQ-OFF-030.2
Kerberoasting · ≈60 min

Objectif : Compromettre des comptes de service.

Notions : SPN, tickets de service · Cassage

Défi : Donner le compte de service et le mot de passe.

Attendus : Validé si le ticket est cassé et si le compte de service et son mot de passe sont corrects.

BRQ-OFF-031
Mouvement latéral & élévation AD (Impacket/Rubeus)
≈ 120 min · 2 labo(s) · CrackMapExecRubeusImpacket

Entre le premier poste compromis et le contrôle du domaine, il y a une succession de rebonds et d'élévations. Cette brique vous fait enchaîner mouvement latéral — par réutilisation d'empreinte ou de ticket (pass-the-hash, pass-the-ticket), via WMI/WinRM — et élévation vers l'administrateur du domaine en abusant droits et délégations, avec Impacket et Rubeus. Vous prouvez l'exécution sur un second hôte puis l'obtention des droits d'administrateur du domaine. Vous reconstituez la progression complète qu'une équipe de défense doit pouvoir retracer après coup.

  • Enchaîner les mouvements latéraux par pass-the-hash/pass-the-ticket (WMI/WinRM).
  • Élever ses privilèges jusqu'à l'administrateur du domaine (abus de droits, délégation).
Labos inclus (2)
BRQ-OFF-031.1
Mouvement latéral · ≈60 min

Objectif : Latéraliser via PtH/PtT.

Notions : Pass-the-hash/ticket · WMI/WinRM

Défi : Prouver l'exécution sur un second hôte.

Attendus : Validé si l'exécution sur un second hôte est prouvée.

BRQ-OFF-031.2
Élévation vers Domain Admin · ≈60 min

Objectif : Atteindre le contrôle du domaine.

Notions : ACL abuse · Délégation

Défi : Prouver l'obtention des droits Domain Admin.

Attendus : Validé si les droits Domain Admin sont obtenus et la chaîne documentée.

BRQ-OFF-032
Domination de domaine (DCSync/persistance)
≈ 120 min · 2 labo(s) · MimikatzImpacket

Le contrôle total d'un domaine ne se mesure pas à un accès, mais à la capacité d'en extraire tous les secrets et d'y revenir à volonté. Cette brique vous fait exécuter une attaque DCSync — se faire passer pour un contrôleur de domaine afin d'en répliquer les secrets, dont l'empreinte du compte krbtgt — puis forger une persistance furtive (Golden Ticket). Vous récupérez l'empreinte du compte krbtgt et, surtout, identifiez la détection recommandée d'un Golden Ticket. Vous atteignez le sommet de l'attaque AD, où comprendre l'offensive est la seule façon de bâtir la détection.

  • Extraire les secrets d'un domaine par une attaque DCSync (dont le compte krbtgt).
  • Reconnaître une persistance de domaine (Golden Ticket) et sa détection.
Labos inclus (2)
BRQ-OFF-032.1
DCSync & extraction des secrets · ≈60 min

Objectif : Extraire les secrets du domaine.

Notions : DCSync, krbtgt · Réplication

Défi : Donner le hash du compte krbtgt.

Attendus : Validé si le DCSync aboutit et si le hachage du compte krbtgt est correct.

BRQ-OFF-032.2
Persistance de domaine · ≈60 min

Objectif : Conserver le contrôle (Golden Ticket).

Notions : Golden/Silver Ticket · Persistance furtive

Défi : Donner la détection recommandée du Golden Ticket.

Attendus : Validé si le Golden Ticket est démontré et si la détection recommandée est pertinente.

BRQ-OFF-033
Pivoting & évasion OPSEC (Chisel)
≈ 105 min · 2 labo(s) · ChiselproxychainsSliver

Atteindre un réseau segmenté depuis un poste compromis suppose de creuser un tunnel — et de le faire sans se faire repérer. Cette brique vous fait pivoter à travers les segments (redirection de ports, proxy SOCKS avec Chisel) puis affiner votre discrétion opérationnelle face aux défenses modernes (contournement d'AMSI et de la journalisation ETW, furtivité du canal de commande). Vous atteignez un hôte d'un réseau segmenté et réussissez une technique d'évasion. Vous reliez accès et invisibilité, les deux exigences d'une opération offensive réaliste — donc d'un test qui prépare vraiment la défense.

  • Pivoter à travers des réseaux segmentés (redirection de ports, proxy SOCKS).
  • Affiner la discrétion opérationnelle face aux défenses modernes (AMSI, ETW, C2 furtif).
Labos inclus (2)
BRQ-OFF-033.1
Pivoting & tunneling · ≈45 min

Objectif : Atteindre des réseaux segmentés.

Notions : Pivot, port forwarding · SOCKS

Défi : Donner l'hôte du réseau segmenté atteint.

Attendus : Validé si le pivot est établi et si l'hôte du réseau segmenté atteint est correct.

BRQ-OFF-033.2
Évasion & OPSEC offensive · ≈60 min

Objectif : Échapper aux défenses modernes.

Notions : AMSI/ETW bypass · Discrétion C2

Défi : Donner la technique d'évasion qui a réussi.

Attendus : Validé si la protection est contournée et si la technique d'évasion réussie est nommée.

Cas réels associés (5)
CAS-OFF-006
MGM / Scattered Spider — de l'humain au domaine (2023)

L'intrusion part d'un appel au support et aboutit au contrôle de l'environnement d'identité et du domaine.

Mission : Simuler une opération Red Team partant de l'ingénierie sociale jusqu'au contrôleur de domaine.

CAS-OFF-007
Change Healthcare — latéralisation et escalade (2024)

Après une entrée par accès distant sans double authentification, l'acteur progresse vers les actifs critiques.

Mission : Rejouer un scénario de déplacement latéral et d'élévation de privilèges en environnement Active Directory.

CAS-OFF-008
Volt Typhoon — opération furtive sans malware (2024)

L'acteur n'emploie que des outils système pour rester indétecté.

Mission : Conduire une opération Red Team furtive fondée sur la vie sur le terrain.

CAS-OFF-009
Microsoft — abus de jetons en environnement hybride (2023)

Des jetons forgés donnent accès à des ressources cloud d'organisations.

Mission : Exploiter l'abus de jetons et d'identité dans un environnement Active Directory hybride.

CAS-OFF-010
Citrix Bleed — appui initial puis progression (2023)

Le détournement de session fournit un point d'entrée vers le réseau interne.

Mission : Prendre un appui initial par détournement de session puis progresser dans l'annuaire.

MOD-OFF-07Offensive (Red)Expert

Développement d'exploits — intermédiaire

5 briques9 labos21 h5 cas réelsBadge ✓

Compréhension de l'exécution bas niveau et écriture de shellcodes et d'exploits simples.

Syllabus
Public cible
• Exploitation analysts • Chercheurs en vulnérabilités • Testeurs d'intrusion avancés
Objectifs
• Maîtriser la mémoire (pile, registres) • Lire et écrire de l'assembleur x86 • Écrire un shellcode fonctionnel • Construire un exploit de débordement de pile
Prérequis
MOD-OFF-02
Certifications
OSED (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-OFF-034
Fondations mémoire & assembleur (objdump)
≈ 120 min · 2 labo(s) · CGDBNASMobjdump

Le développement d'exploits commence là où l'abstraction s'arrête : dans la mémoire et les registres du processeur. Cette brique vous fait comprendre l'organisation de la mémoire d'un programme (pile, tas, registres) et les débordements qui s'y produisent, puis lire et écrire de l'assembleur x86. Le défi : trouver le décalage (offset) exact qui permet d'écraser l'adresse de retour, et identifier un appel système. Vous posez les fondations sans lesquelles aucune exploitation bas niveau n'est compréhensible.

  • Comprendre l'organisation mémoire d'un programme (pile, tas, registres) et ses débordements.
  • Lire et écrire de l'assembleur x86 (registres, appels système).
Labos inclus (2)
BRQ-OFF-034.1
C, mémoire & pile · ≈60 min

Objectif : Maîtriser la mémoire pour l'exploitation.

Notions : Pile/tas, registres · Débordements

Défi : Donner l'offset pour écraser l'adresse de retour.

Attendus : Validé si le débordement est maîtrisé et si l'offset de l'adresse de retour est correct.

BRQ-OFF-034.2
Assembly x86 · ≈60 min

Objectif : Lire et écrire de l'assembleur.

Notions : Registres, instructions · Syscalls

Défi : Donner le numéro de l'appel système exécuté.

Attendus : Validé si l'assembleur est lu/écrit et si le numéro d'appel système est correct.

BRQ-OFF-035
Écriture de shellcode (NASM)
≈ 60 min · 1 labo(s) · NASMC

Prendre le contrôle d'un programme ne sert à rien sans une charge à exécuter : c'est le rôle du shellcode, un fragment de code machine autonome. Cette brique vous fait écrire un shellcode fonctionnel en assembleur (NASM), en respectant des contraintes strictes — notamment l'absence d'octets nuls qui interromprait sa copie. Le défi : fournir un shellcode sans octet nul et donner sa taille. Vous apprenez à fabriquer, octet par octet, la charge utile que livrera votre exploit.

  • Écrire un shellcode fonctionnel en assembleur (ex. exécution d'un shell).
  • Respecter les contraintes d'un shellcode (absence d'octets nuls, taille).
Labos inclus (1)
BRQ-OFF-035.1
Écriture de shellcode · ≈60 min

Objectif : Écrire un shellcode null-free.

Notions : Shellcode execve · Contraintes null-free

Défi : Fournir un shellcode null-free et sa taille.

Attendus : Validé si le shellcode /bin/sh s'exécute, sans octet nul, et sa taille fournie.

BRQ-OFF-036
Débordement de pile & exploitation de format string
≈ 120 min · 2 labo(s) · PythonGDB

Deux des vulnérabilités fondatrices de l'exploitation logicielle se travaillent ici de bout en bout. Cette brique vous fait assembler un exploit complet de débordement de pile — prise de contrôle du pointeur d'instruction, glissière de NOP — puis exploiter une vulnérabilité de chaîne de format, qui offre une lecture et une écriture arbitraires en mémoire. Vous obtenez un shell sur un binaire vulnérable et écrasez une adresse choisie via la chaîne de format. Vous transformez une faiblesse mémoire en contrôle d'exécution, le cœur du métier.

  • Assembler un exploit de débordement de pile (contrôle du flux d'exécution).
  • Exploiter une vulnérabilité de chaîne de format (lecture/écriture arbitraire).
Labos inclus (2)
BRQ-OFF-036.1
Débordement de pile (exploit) · ≈60 min

Objectif : Assembler un exploit complet.

Notions : Contrôle d'EIP · NOP sled

Défi : Obtenir un shell sur le binaire vulnérable.

Attendus : Validé si un shell est obtenu sur le binaire vulnérable.

BRQ-OFF-036.2
Mauvaise gestion de chaînes · ≈60 min

Objectif : Exploiter une vulnérabilité de format string.

Notions : Format string · Lecture/écriture arbitraire

Défi : Donner l'adresse écrasée via format string.

Attendus : Validé si l'adresse écrasée via format string est correcte.

BRQ-OFF-037
Rétro-ingénierie & fuzzing de binaire
≈ 120 min · 2 labo(s) · GhidraGDBPythonradamsa

Trouver une faille dans un binaire dont on n'a pas le code source demande deux approches complémentaires : l'analyser, et le bombarder d'entrées. Cette brique vous fait d'abord rétro-concevoir un binaire inconnu pour en comprendre la logique, puis construire un fuzzer simple — un outil qui génère des entrées aléatoires jusqu'à provoquer un plantage révélateur. Vous localisez une fonction de vérification et trouvez l'entrée qui fait planter le programme. Vous reliez compréhension et découverte, les deux voies vers une vulnérabilité exploitable.

  • Rétro-concevoir un binaire inconnu pour en comprendre la logique.
  • Construire un fuzzer simple pour découvrir des plantages exploitables.
Labos inclus (2)
BRQ-OFF-037.1
Débogage & rétro de binaire · ≈60 min

Objectif : Analyser un binaire inconnu.

Notions : Flux de contrôle · Identification de logique

Défi : Donner l'adresse de la fonction de vérification.

Attendus : Validé si l'adresse de la fonction de vérification est correcte.

BRQ-OFF-037.2
Construire un fuzzer simple · ≈60 min

Objectif : Trouver des plantages automatiquement.

Notions : Fuzzing · Détection de crash

Défi : Donner l'entrée provoquant le crash.

Attendus : Validé si le fuzzer trouve l'entrée provoquant le crash.

BRQ-OFF-038
Outils de dev d'exploits & mitigations (pwntools)
≈ 90 min · 2 labo(s) · pwntoolsGDB

Développer un exploit à la main est instructif ; le fiabiliser et le rejouer exige un outillage. Cette brique vous fait outiller la création d'exploits avec pwntools, qui automatise l'interaction avec le binaire cible, puis identifier les protections modernes qu'un exploit devra contourner : canari de pile, mémoire non exécutable (NX), aléa d'adresses (ASLR/PIE). Vous livrez un exploit pwntools fonctionnel et dressez la liste des mitigations actives. Vous reliez la fabrication de l'exploit à la connaissance des défenses qui se dressent en face.

  • Outiller la création d'exploits avec pwntools.
  • Identifier les protections mémoire modernes à contourner (canari, NX, ASLR/PIE).
Labos inclus (2)
BRQ-OFF-038.1
Outils de développement d'exploit · ≈45 min

Objectif : Outiller la création d'exploits.

Notions : pwntools · Automatisation

Défi : Fournir l'exploit pwntools fonctionnel.

Attendus : Validé si l'exploit pwntools est fiable et fonctionnel.

BRQ-OFF-038.2
Mitigations modernes (intro) · ≈45 min

Objectif : Comprendre les protections à contourner.

Notions : Stack canary, NX · ASLR/PIE

Défi : Lister les mitigations actives du binaire.

Attendus : Validé si les mitigations actives du binaire sont correctement listées.

Cas réels associés (5)
CAS-OFF-031
Log4Shell — construction d'un PoC (2021)

Une interpolation non maîtrisée mène à une exécution de code applicative.

Mission : Construire un démonstrateur d'exploitation applicative à partir de la primitive.

CAS-OFF-032
MOVEit — exploit d'injection vers exécution (2023)

Une injection SQL inédite ouvre la voie à l'exécution de code.

Mission : Développer un exploit d'injection menant à l'exécution de code.

CAS-OFF-033
Citrix Bleed — exploit de divulgation mémoire (2023)

Une lecture hors limites révèle le contenu de la mémoire de l'appliance.

Mission : Écrire un exploit de divulgation mémoire (lecture hors limites) et fiabiliser l'extraction.

CAS-OFF-034
Ivanti — assemblage d'une chaîne (2024)

Deux primitives distinctes se combinent en une exécution à distance.

Mission : Assembler une chaîne d'exploitation à partir de deux primitives.

CAS-OFF-035
Equifax — du correctif à l'exploit (2017)

L'avis de sécurité décrit la faille avant qu'elle ne soit exploitée en masse.

Mission : Rétro-concevoir une exécution de code à partir d'un avis de sécurité et écrire le déclencheur.

MOD-OFF-08Offensive (Red)Expert

Développement d'exploits — avancé

6 briques9 labos21.2 h5 cas réelsBadge ✓

Contournement des mitigations modernes et exploitation de la pile et du tas sous protections.

Syllabus
Public cible
• Exploitation analysts experts • Chercheurs 0-day • Reverse engineers offensifs
Objectifs
• Exploiter la corruption du tas • Contourner DEP/NX par ROP • Vaincre l'ASLR par fuite d'information • Fiabiliser et weaponiser un exploit
Prérequis
MOD-OFF-07
Certifications
OSED, OSEE (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (6)
BRQ-OFF-039
Exploitation du tas (heap)
≈ 60 min · 1 labo(s) · GDBpwntools

Après la pile, le tas : la zone de mémoire allouée dynamiquement, dont la corruption ouvre des exploitations plus subtiles. Cette brique vous fait exploiter la corruption du tas en comprenant le fonctionnement de l'allocateur (les blocs, ou chunks) et les bugs classiques — usage après libération (use-after-free), double libération. Le défi : exécuter une fonction cachée en corrompant le tas. Vous franchissez un palier de difficulté, là où l'exploitation devient une partie d'échecs contre la gestion de la mémoire.

  • Exploiter une corruption du tas (use-after-free, double libération).
  • Détourner l'exécution en manipulant l'allocateur mémoire.
Labos inclus (1)
BRQ-OFF-039.1
Débordement de tas · ≈60 min

Objectif : Exploiter la corruption du tas.

Notions : Allocateur, chunks · UAF/double free

Défi : Exécuter la fonction cachée via corruption de tas.

Attendus : Validé si la corruption de tas exécute la fonction cachée.

BRQ-OFF-040
Contournement DEP/NX (ROP)
≈ 60 min · 1 labo(s) · ROPgadgetpwntools

Quand la mémoire de données ne peut plus être exécutée (protection DEP/NX), on n'injecte plus de code : on réutilise celui qui est déjà là. Cette brique vous fait construire une chaîne de programmation orientée retour (ROP) — un assemblage de fragments de code existants (gadgets) qui, mis bout à bout, réalisent l'action voulue, comme rendre une zone exécutable via mprotect. Le défi : fournir la chaîne ROP qui ouvre un shell. Vous apprenez la technique qui a redonné vie à l'exploitation face à une protection majeure.

  • Construire une chaîne ROP pour contourner la protection DEP/NX.
  • Réutiliser des fragments de code existants (gadgets) pour exécuter une action arbitraire.
Labos inclus (1)
BRQ-OFF-040.1
Contournement DEP/NX (ROP) · ≈60 min

Objectif : Construire une chaîne ROP.

Notions : DEP/NX, gadgets · mprotect

Défi : Fournir la chaîne ROP ouvrant un shell.

Attendus : Validé si la chaîne ROP ouvre un shell.

BRQ-OFF-041
Contournement d'ASLR & exploitation de format string
≈ 120 min · 2 labo(s) · pwntoolsGDB

L'aléa d'adresses (ASLR) empêche de savoir où se trouve le code à réutiliser — sauf si une fuite d'information le révèle. Cette brique vous fait vaincre l'ASLR en exploitant une fuite pour retrouver l'adresse de la bibliothèque C (technique du retour-vers-libc), puis détourner la table des fonctions importées (GOT) via une chaîne de format. Vous calculez la base de la libc pour obtenir un shell et redirigez la GOT vers votre code. Vous combinez plusieurs primitives pour défaire une protection que l'on croyait suffisante.

  • Vaincre l'ASLR par fuite d'information (retour-vers-libc).
  • Détourner la table des fonctions importées (GOT) via une chaîne de format.
Labos inclus (2)
BRQ-OFF-041.1
Contournement ASLR · ≈60 min

Objectif : Vaincre l'ASLR par fuite.

Notions : ASLR/PIE · ret2libc

Défi : Donner la base libc et obtenir un shell.

Attendus : Validé si la base libc est trouvée et un shell obtenu (ret2libc).

BRQ-OFF-041.2
Format string (exploitation) · ≈60 min

Objectif : Obtenir lecture/écriture arbitraire.

Notions : Format string · GOT overwrite

Défi : Détourner la GOT et exécuter du code.

Attendus : Validé si la GOT est détournée et du code exécuté.

BRQ-OFF-042
Race conditions & exploitation noyau
≈ 120 min · 2 labo(s) · CGDB

Certaines failles n'existent qu'un instant : entre le moment où un programme vérifie une condition et celui où il agit. Cette brique vous fait exploiter une telle situation de concurrence (TOCTOU — vérifier puis utiliser) sur un binaire privilégié, puis aborder l'exploitation du noyau Linux et ses primitives. Le défi : obtenir les droits root via la course, et décrire la primitive noyau obtenue. Vous touchez à deux frontières avancées de l'exploitation, là où le temps et le cœur du système deviennent le terrain de jeu.

  • Exploiter une situation de concurrence (TOCTOU) sur un binaire privilégié.
  • Aborder l'exploitation du noyau Linux et ses primitives.
Labos inclus (2)
BRQ-OFF-042.1
Conditions de course (SUID) · ≈60 min

Objectif : Exploiter une race condition.

Notions : TOCTOU · SUID

Défi : Obtenir root via la race SUID.

Attendus : Validé si root est obtenu via l'exploitation de la race condition SUID.

BRQ-OFF-042.2
Exploitation noyau (intro) · ≈60 min

Objectif : Comprendre l'exploitation kernel Linux.

Notions : Espaces user/kernel · Primitives kernel

Défi : Donner la primitive kernel obtenue.

Attendus : Validé si la primitive kernel obtenue est correctement décrite.

BRQ-OFF-043
Exploitation Windows moderne (WinDbg)
≈ 60 min · 1 labo(s) · WinDbg

Windows a empilé, au fil des versions, des protections qui rendent l'exploitation bien plus ardue qu'autrefois. Cette brique vous fait étudier et contourner ces mitigations modernes — intégrité du flux de contrôle (CFG), pile renforcée par le matériel (CET), gestion des exceptions (SEH) — avec le débogueur WinDbg. Le défi : identifier la mitigation contournée dans le scénario. Vous mesurez l'état réel de l'art côté Windows, où chaque protection appelle une parade de plus en plus sophistiquée.

  • Étudier les mitigations d'exploitation modernes de Windows (CFG, CET, SEH).
  • Contourner une protection dans un scénario d'exploitation contrôlé.
Labos inclus (1)
BRQ-OFF-043.1
Exploitation Windows moderne · ≈60 min

Objectif : Contourner les mitigations Windows.

Notions : CFG, CET · SEH

Défi : Donner la mitigation contournée.

Attendus : Validé si la mitigation Windows contournée est correctement nommée.

BRQ-OFF-044
Weaponisation & chaîne d'exploitation complète
≈ 105 min · 2 labo(s) · pwntools

Un exploit qui marche une fois sur dix n'est pas une arme, c'est une curiosité de laboratoire. Cette brique vous fait fiabiliser un exploit pour un usage réel — taux de réussite stable, nettoyage des traces — puis assembler une chaîne complète, du bug initial jusqu'aux droits root. Vous mesurez le taux de réussite obtenu et démontrez une compromission de bout en bout. Vous atteignez l'aboutissement du développement d'exploits : une démonstration fiable et reproductible, qui établit sans ambiguïté la réalité d'un risque.

  • Fiabiliser un exploit pour un usage réel (taux de réussite, nettoyage des traces).
  • Assembler une chaîne d'exploitation complète, du bug aux droits root.
Labos inclus (2)
BRQ-OFF-044.1
Exploit fiable & weaponisation · ≈45 min

Objectif : Fiabiliser un exploit pour usage réel.

Notions : Fiabilité multi-essais · Nettoyage

Défi : Donner le taux de réussite mesuré.

Attendus : Validé si le taux de réussite de l'exploit fiabilisé est mesuré.

BRQ-OFF-044.2
Chaîne d'exploitation complète · ≈60 min

Objectif : Assembler une chaîne de bout en bout.

Notions : Chaînage · Du bug au root

Défi : Obtenir root via la chaîne complète.

Attendus : Validé si root est obtenu via la chaîne d'exploitation complète.

Cas réels associés (5)
CAS-OFF-036
FORCEDENTRY — exploitation sans clic (2021)

Un dépassement d'entier dans un décodeur d'images sert de base à une exploitation sans interaction.

Mission : Étudier une primitive avancée (dépassement d'entier vers calcul arbitraire) à un niveau conceptuel rigoureux.

CAS-OFF-037
XZ Utils — porte dérobée sophistiquée (2024)

L'implant se déclenche au chargement du démon SSH via un mécanisme détourné.

Mission : Analyser une porte dérobée avancée et son déclenchement, et reconstituer son intégration.

CAS-OFF-038
OpenSSH — attaque protocolaire Terrapin (2023)

Une troncature de préfixe affaiblit la session après l'échange de clés.

Mission : Concevoir, en laboratoire, une attaque au niveau protocole et en mesurer les conditions.

CAS-OFF-039
TRITON — exploitation d'un automate de sûreté (2017)

Le maliciel reprogramme des automates de sécurité via un protocole propriétaire.

Mission : Étudier l'exploitation d'un automate de sûreté à un niveau avancé, en laboratoire.

CAS-OFF-040
Citrix Bleed — de la fuite à la session (2023)

La divulgation mémoire fournit des jetons réutilisables.

Mission : Pousser une exploitation mémoire jusqu'à la reconstitution d'une session complète.

Purple Team

1 modules
MOD-PRP-01Purple TeamExpert

Detection Engineering & Purple Teaming

5 briques9 labos17.8 h4 cas réelsBadge ✓

Émulation d'adversaire, écriture de détections et validation continue de la couverture (purple teaming).

Syllabus
Public cible
• Detection engineers • Équipes purple • Analystes SOC confirmés
Objectifs
• Émuler des techniques ATT&CK de façon contrôlée • Construire un plan d'émulation (Caldera) • Écrire et versionner des détections • Mesurer la couverture et conduire un AAR
Prérequis
MOD-DEF-04, MOD-DEF-07
Certifications
Open Badges interne
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-PRP-001
Émulation d'adversaire (ART/Caldera)
≈ 120 min · 2 labo(s) · Atomic Red TeamNavigatorCaldera

Pour savoir si une défense fonctionne, rien ne vaut de la confronter à de vraies techniques d'attaque — sous contrôle. Cette brique vous fait émuler un adversaire : rejouer des techniques ATT&CK atomiques avec Atomic Red Team, puis jouer une chaîne d'attaque automatisée et confinée avec Caldera. Vous identifiez une technique exécutée mais non détectée et obtenez le rapport situant l'étape de détection. Vous mesurez la défense par l'épreuve plutôt que par hypothèse — le principe fondateur du purple teaming.

  • Émuler un adversaire en rejouant des techniques ATT&CK contrôlées (Atomic Red Team).
  • Jouer une chaîne d'attaque automatisée et confinée (Caldera) pour éprouver la détection.
Labos inclus (2)
BRQ-PRP-001.1
Émulation avec Atomic Red Team · ≈60 min

Objectif : Rejouer des techniques ATT&CK contrôlées.

Notions : Émulation vs simulation · Tests atomiques

Défi : Donner la technique exécutée non détectée.

Attendus : Validé si la couverture est cartographiée et si la technique non détectée est correctement désignée.

BRQ-PRP-001.2
Plan d'émulation avec Caldera · ≈60 min

Objectif : Jouer une chaîne d'attaque automatisée.

Notions : Abilities, adversary profiles · Confinement

Défi : Fournir le rapport Caldera et l'étape de détection.

Attendus : Validé si l'opération Caldera est jouée et si le rapport et l'étape de détection sont fournis.

BRQ-PRP-002
Détection-as-code & suivi (VECTR)
≈ 90 min · 2 labo(s) · SigmaGitVECTR

Découvrir une lacune de détection ne sert à rien si l'on ne la comble pas et n'en garde pas la trace. Cette brique vous fait écrire des détections pour les angles morts révélés par l'émulation — gérées comme du code, testées en intégration continue — puis suivre l'avancement d'une campagne purple avec VECTR. Vous mesurez le gain de couverture après ajout d'une détection et le score final de la campagne. Vous bouclez le cycle vertueux du purple : attaquer, mesurer le manque, le combler, vérifier.

  • Combler une lacune de détection par une règle gérée comme du code et testée en continu.
  • Suivre et mesurer une campagne purple (couverture, score de détection).
Labos inclus (2)
BRQ-PRP-002.1
Détection-as-code (lacunes) · ≈45 min

Objectif : Écrire des détections pour les lacunes.

Notions : Cycle purple · CI de détection

Défi : Donner le gain de couverture après ajout.

Attendus : Validé si une détection est écrite par lacune et si le gain de couverture est mesuré.

BRQ-PRP-002.2
Suivi avec VECTR · ≈45 min

Objectif : Suivre les campagnes purple.

Notions : Scoring de détection · Campagnes

Défi : Donner le score de détection final de la campagne.

Attendus : Validé si la campagne est suivie et si le score de détection final est correct.

BRQ-PRP-003
Émulation d'acteur & validation (Caldera)
≈ 105 min · 2 labo(s) · CalderaCTIDAtomic Red Team

Émuler une technique isolée est utile ; reproduire le mode opératoire complet d'un acteur réel l'est davantage. Cette brique vous fait construire un plan d'émulation fidèle à un acteur de menace documenté, puis valider l'efficacité réelle de vos contrôles de sécurité par une simulation continue (BAS — validation automatisée de la défense). Vous donnez les trois techniques signatures de l'acteur émulé et identifiez le contrôle qui s'avère inefficace. Vous éprouvez votre défense face à un adversaire crédible, pas face à une menace abstraite.

  • Construire un plan d'émulation fidèle à un acteur de menace documenté.
  • Valider l'efficacité réelle des contrôles de sécurité (simulation continue, BAS).
Labos inclus (2)
BRQ-PRP-003.1
Émulation d'un acteur réel · ≈60 min

Objectif : Reproduire le mode opératoire d'un acteur.

Notions : Threat-informed · Plan d'émulation

Défi : Donner les 3 TTP signatures de l'acteur émulé.

Attendus : Validé si l'acteur est émulé et si ses trois TTP signatures sont correctement identifiées.

BRQ-PRP-003.2
Validation de contrôles de sécurité · ≈45 min

Objectif : Tester l'efficacité réelle des contrôles.

Notions : BAS · Contrôles préventifs/détectifs

Défi : Donner le contrôle inefficace identifié.

Attendus : Validé si l'efficacité est mesurée et si le contrôle inefficace est correctement identifié.

BRQ-PRP-004
Exercice purple team de bout en bout
≈ 105 min · 2 labo(s) · CalderaVECTR

Le purple teaming atteint son sommet quand équipes offensive et défensive travaillent ensemble, en temps réel, plutôt que chacune de son côté. Cette brique vous fait conduire un exercice purple conjoint — l'attaque et la détection se répondent en direct — puis en tirer une revue après action (AAR) actionnable. Vous identifiez l'angle mort le plus critique observé et produisez un AAR assorti de trois améliorations et de leurs responsables. Vous transformez une confrontation en progrès partagé, ce qui est toute la valeur de la démarche.

  • Conduire un exercice purple conjoint (red/blue en temps réel).
  • Produire une revue après action (AAR) avec des améliorations attribuées.
Labos inclus (2)
BRQ-PRP-004.1
Exercice purple conjoint · ≈60 min

Objectif : Conduire un exercice red/blue temps réel.

Notions : Coordination temps réel · Injects

Défi : Donner l'angle mort le plus critique observé.

Attendus : Validé si l'exercice conjoint est joué et si l'angle mort le plus critique est identifié.

BRQ-PRP-004.2
After Action Review & amélioration · ≈45 min

Objectif : Produire un AAR actionnable.

Notions : AAR · Plan d'amélioration

Défi : Fournir l'AAR avec 3 améliorations et propriétaires.

Attendus : Validé si l'AAR fournit trois améliorations avec leurs propriétaires.

BRQ-PRP-005
Ingénierie de détection en continu (detection-as-code)
≈ 45 min · 1 labo(s) · GitCI

Produire des détections à la main ne tient pas le rythme des menaces : il faut industrialiser. Cette brique vous fait construire un pipeline d'ingénierie de détection — où chaque règle est testée automatiquement à chaque modification, comme du code logiciel. Le défi : livrer le pipeline qui valide les règles à chaque commit. Vous appliquez à la détection les pratiques d'ingénierie qui en garantissent la qualité et la pérennité, au-delà du coup par coup.

  • Industrialiser la production de détections (pipeline, tests automatisés).
  • Valider chaque règle de détection à chaque modification, comme du code.
Labos inclus (1)
BRQ-PRP-005.1
Detection engineering pipeline · ≈45 min

Objectif : Industrialiser la production de détections.

Notions : Pipeline détection · Tests automatisés

Défi : Fournir le pipeline validant les règles à chaque commit.

Attendus : Validé si le pipeline valide les règles à chaque commit.

Cas réels associés (4)
CAS-PRP-001
Citrix Bleed — émulation et détection (2023)

L'exploitation des passerelles aboutit au vol de jetons de session.

Mission : Émuler l'exploitation en laboratoire puis écrire et valider la détection correspondante.

CAS-PRP-002
Log4Shell — rejeu et couverture (2021)

L'exploit JNDI est simple à rejouer en environnement contrôle.

Mission : Rejouer l'exploit en laboratoire et mesurer la couverture de détection existante.

CAS-PRP-003
Scattered Spider — émulation d'abus d'identité (2023)

Les techniques reposent sur l'ingénierie sociale et l'abus de comptes.

Mission : Émuler les techniques d'abus d'identité et combler les angles morts de détection.

CAS-PRP-004
Volt Typhoon — test des détections de vie sur le terrain (2024)

Les techniques de vie sur le terrain échappent aux signatures classiques.

Mission : Tester la détection des comportements de vie sur le terrain et affiner les règles.

Systèmes industriels (OT/ICS)

5 modules
MOD-ICS-01Systèmes industriels (OT/ICS)Praticien

Introduction à l'ICS/SCADA

5 briques8 labos10.5 h2 cas réelsBadge ✓

Compréhension des systèmes industriels, de leurs protocoles et de leurs enjeux de sécurité.

Syllabus
Public cible
• Ingénieurs et architectes sécurité • Spécialistes OT/ICS débutants • Responsables d'infrastructures critiques
Objectifs
• Distinguer IT et OT et situer les composants ICS • Analyser les protocoles industriels (Modbus/DNP3) • Segmenter selon IEC 62443 • Évaluer le risque OT avec impact physique
Prérequis
MOD-FND-01
Certifications
GICSP (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-ICS-001
Architecture ICS & modèle de Purdue (GRFICS)
≈ 45 min · 1 labo(s) · GRFICS

En informatique de gestion, on protège d'abord la confidentialité ; dans l'industrie, c'est la sûreté des personnes et la disponibilité du procédé qui priment — une inversion qui change tout. Cette brique vous fait situer les composants d'un système industriel (automate programmable — PLC, supervision SCADA, interface opérateur — IHM) dans le modèle de Purdue, qui hiérarchise les niveaux d'un réseau industriel. Le défi : placer un automate au bon niveau de Purdue. Vous adoptez la grille de lecture qui structure toute la sécurité des systèmes industriels.

  • Distinguer les priorités de sécurité de l'IT et de l'OT (sûreté et disponibilité d'abord).
  • Situer les composants industriels (PLC, SCADA, IHM) dans le modèle de Purdue.
Labos inclus (1)
BRQ-ICS-001.1
IT vs OT & modèle de Purdue · ≈45 min

Objectif : Situer les composants ICS et leurs priorités.

Notions : Priorités sûreté/dispo · DCS/SCADA, IHM/RTU/PLC

Défi : Donner le niveau Purdue du PLC.

Attendus : Validé si la chaîne est cartographiée selon Purdue et si le niveau du PLC est correct.

BRQ-ICS-002
Protocoles industriels Modbus/DNP3 (ModbusPal)
≈ 105 min · 2 labo(s) · WiresharkModbusPal

Les protocoles qui pilotent usines et réseaux électriques ont été conçus pour la fiabilité, à une époque où la sécurité n'était pas un sujet : beaucoup n'authentifient rien. Cette brique vous fait analyser Modbus — et constater qu'une commande y est acceptée sans aucune vérification d'identité — puis les protocoles de l'énergie (DNP3, IEC-104). Vous lisez la valeur d'un registre de niveau de cuve et identifiez une commande de contrôle observée. Vous comprenez pourquoi la sécurité industrielle se joue d'abord sur des protocoles intrinsèquement vulnérables.

  • Analyser le protocole Modbus et son absence d'authentification.
  • Décoder les protocoles de l'énergie (DNP3, IEC-104) et leurs commandes.
Labos inclus (2)
BRQ-ICS-002.1
Protocole Modbus · ≈60 min

Objectif : Analyser Modbus et son absence de sécurité.

Notions : Modbus, fonctions · Pas d'authentification

Défi : Donner la valeur du registre de niveau de cuve.

Attendus : Validé si Modbus est analysé et si la valeur du registre de niveau de cuve est correcte.

BRQ-ICS-002.2
Protocole DNP3 & IEC-104 · ≈45 min

Objectif : Comprendre les protocoles d'énergie.

Notions : DNP3, IEC-104 · Télémétrie/commandes

Défi : Donner la commande de contrôle observée.

Attendus : Validé si la commande de contrôle DNP3 observée est correctement identifiée.

BRQ-ICS-003
Segmentation & honeypot OT (Conpot)
≈ 90 min · 2 labo(s) · IEC 62443Conpot

En milieu industriel, on ne peut pas tout corriger ni tout arrêter : la première défense est de cloisonner. Cette brique vous fait segmenter un environnement OT selon les zones et conduits du référentiel IEC 62443 — la norme de sécurité des systèmes industriels — puis déployer un leurre industriel (honeypot, avec Conpot) pour détecter une sonde. Vous désignez la zone à isoler en priorité et l'adresse qui a sondé le leurre. Vous appliquez les deux parades qui protègent un procédé qu'on ne peut ni corriger ni interrompre librement.

  • Segmenter un environnement OT en zones et conduits (IEC 62443).
  • Déployer un leurre industriel (honeypot OT) pour détecter une reconnaissance.
Labos inclus (2)
BRQ-ICS-003.1
Zones & conduits (IEC 62443) · ≈45 min

Objectif : Segmenter un environnement OT.

Notions : Zones/conduits · Segmentation OT

Défi : Donner la zone à isoler en priorité.

Attendus : Validé si zones et conduits sont définis et si la zone à isoler en priorité est justifiée.

BRQ-ICS-003.2
Honeypot OT (Conpot) · ≈45 min

Objectif : Détecter par leurre industriel.

Notions : Honeypot OT · Détection de sonde

Défi : Donner l'IP ayant sondé le honeypot OT.

Attendus : Validé si le honeypot est déployé et si l'IP l'ayant sondé est correctement relevée.

BRQ-ICS-004
Évaluation de risque OT (CSET)
≈ 60 min · 1 labo(s) · CSET

En sécurité industrielle, un risque ne se mesure pas en données perdues mais en conséquences physiques : une fuite, un arrêt de production, un danger pour des vies. Cette brique vous fait conduire une évaluation de risque OT avec l'outil CSET, en raisonnant d'abord sur l'impact physique des scénarios. Le défi : désigner le scénario au plus fort impact physique. Vous apprenez à hiérarchiser les risques industriels selon ce qui compte vraiment dans ce monde : la sûreté avant tout.

  • Conduire une évaluation de risque OT centrée sur l'impact physique (outil CSET).
  • Hiérarchiser des scénarios industriels selon leurs conséquences réelles.
Labos inclus (1)
BRQ-ICS-004.1
Évaluation de risque OT (CSET) · ≈60 min

Objectif : Évaluer le risque avec impact physique.

Notions : Conséquences physiques · Méthodologie

Défi : Donner le scénario à plus fort impact physique.

Attendus : Validé si l'évaluation est menée et si le scénario à plus fort impact physique est correct.

BRQ-ICS-005
Découverte d'actifs & durcissement OT
≈ 90 min · 2 labo(s) · WiresharkIEC 62443

On ne défend pas un parc industriel qu'on ne connaît pas — mais l'inventorier ne doit jamais perturber le procédé. Cette brique vous fait découvrir passivement les actifs d'un réseau OT, c'est-à-dire les identifier sans émettre de trafic risqué, puis durcir un automate et son accès opérateur. Vous identifiez le modèle d'un automate découvert et la mesure de durcissement à appliquer en priorité. Vous intégrez la contrainte fondatrice de l'OT : agir sans jamais mettre la production en danger.

  • Inventorier passivement les actifs d'un réseau OT sans perturber le procédé.
  • Durcir un automate (PLC) et son accès opérateur.
Labos inclus (2)
BRQ-ICS-005.1
Découverte passive d'actifs OT · ≈45 min

Objectif : Inventorier sans perturber le procédé.

Notions : Découverte passive · Identification d'équipements

Défi : Donner le modèle de PLC découvert.

Attendus : Validé si la découverte passive aboutit et si le modèle de PLC est correct.

BRQ-ICS-005.2
Durcissement d'un automate · ≈45 min

Objectif : Sécuriser un PLC et son accès.

Notions : Durcissement PLC · Accès IHM

Défi : Donner la mesure de durcissement prioritaire.

Attendus : Validé si le durcissement est appliqué et si la mesure prioritaire est correctement désignée.

Cas réels associés (2)
CAS-ICS-001
Ukraine — coupure électrique de 2015 (BlackEnergy)

Une intrusion partie de la bureautique atteint les postes de conduite et coupe l'électricité de quelque 230 000 foyers.

Mission : Comprendre l'architecture d'un système industriel et la manière dont une attaque informatique atteint l'opérationnel.

CAS-ICS-002
Colonial Pipeline — frontière informatique/opérationnel (2021)

L'exploitant arrête la distribution par précaution alors que l'attaque touche la partie informatique.

Mission : Distinguer l'impact informatique de l'arrêt opérationnel décidé par précaution, et saisir les enjeux de continuité.

MOD-ICS-02Systèmes industriels (OT/ICS)Expert

Forensique & réponse à incident ICS

5 briques9 labos20.5 h5 cas réelsBadge ✓

Investigation et réponse à incident dans un environnement industriel sous contrainte de sûreté.

Syllabus
Public cible
• Intervenants en incident OT • Ingénieurs sécurité industrielle • Enquêteurs forensiques
Objectifs
• Acquérir des preuves sans perturber le procédé • Détecter une manipulation de procédé • Analyser un malware ICS • Confiner et reprendre vers un état sûr
Prérequis
MOD-ICS-01, MOD-DEF-06
Certifications
GRID (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-ICS-006
Acquisition & analyse de trafic OT
≈ 120 min · 2 labo(s) · WiresharkVolatilityZeek

Investiguer un incident industriel impose une règle que la forensique classique ignore : ne jamais compromettre la sûreté du procédé pour collecter une preuve. Cette brique vous fait acquérir des preuves en OT dans cet ordre contraint, puis analyser le trafic pour détecter une manipulation du procédé par rapport à une activité de référence. Vous désignez la source de preuve à privilégier d'abord et la commande Modbus malveillante. Vous adaptez l'investigation à un environnement où une fausse manœuvre peut avoir des conséquences physiques.

  • Acquérir des preuves en environnement OT sous contrainte de sûreté.
  • Détecter une manipulation de procédé par écart à une activité de référence.
Labos inclus (2)
BRQ-ICS-006.1
Acquisition de preuves en OT · ≈60 min

Objectif : Collecter sans perturber le procédé.

Notions : Contraintes de sûreté · Ordre de volatilité OT

Défi : Donner la source de preuve à privilégier d'abord.

Attendus : Validé si le plan est non intrusif et si la source de preuve à privilégier est correcte.

BRQ-ICS-006.2
Analyse de trafic OT & anomalies · ≈60 min

Objectif : Détecter une manipulation de procédé.

Notions : Baseline OT · Commandes anormales

Défi : Donner la commande Modbus malveillante.

Attendus : Validé si l'anomalie est détectée et si la commande Modbus malveillante est correcte.

BRQ-ICS-007
Forensique automate & malware ICS (plcscan)
≈ 120 min · 2 labo(s) · plcscanGhidraCSET

Les attaques industrielles les plus graves ne volent pas des données : elles modifient le programme d'un automate pour agir sur le monde physique. Cette brique vous fait investiguer un automate compromis — repérer une modification de sa logique de programme — puis caractériser un malware spécialisé dans l'OT. Vous identifiez la modification du programme de l'automate et le protocole industriel ciblé par le malware, avec l'effet visé. Vous touchez au cœur de ce qui distingue une cyberattaque industrielle : son but est physique.

  • Investiguer un automate compromis et y repérer une modification de programme.
  • Caractériser un malware industriel (protocole ciblé, effet recherché).
Labos inclus (2)
BRQ-ICS-007.1
Forensique d'automate (PLC) · ≈60 min

Objectif : Investiguer un automate compromis.

Notions : Logique d'automate · Modification de programme

Défi : Donner la modification du programme PLC détectée.

Attendus : Validé si la comparaison aboutit et si la modification du programme PLC est correctement identifiée.

BRQ-ICS-007.2
Analyse de malware ICS · ≈60 min

Objectif : Caractériser un malware OT.

Notions : Familles ICS · Indicateurs OT

Défi : Donner le protocole OT ciblé et l'effet visé.

Attendus : Validé si le protocole OT ciblé et l'effet visé sont corrects.

BRQ-ICS-008
Chronologie & anomalies de procédé OT
≈ 90 min · 2 labo(s) · PlasoPython

Reconstituer un incident industriel, c'est croiser deux mondes : les traces informatiques et les valeurs physiques du procédé. Cette brique vous fait reconstruire la chronologie d'un incident OT puis détecter un écart physique anormal — une valeur de capteur falsifiée pour masquer une manipulation, comme dans les attaques les plus marquantes contre l'industrie. Vous datez le vecteur d'accès initial et identifiez le capteur dont la valeur a été truquée. Vous apprenez à lire un incident là où le numérique et le physique se rencontrent.

  • Reconstituer la chronologie d'un incident OT à partir de sources hétérogènes.
  • Détecter une anomalie de procédé (valeur de capteur falsifiée).
Labos inclus (2)
BRQ-ICS-008.1
Reconstruction de chronologie OT · ≈45 min

Objectif : Reconstituer la séquence d'un incident.

Notions : Corrélation multi-sources · Timeline

Défi : Donner l'heure et le vecteur d'accès initial.

Attendus : Validé si la chronologie est cohérente et si l'heure et le vecteur d'accès initial sont corrects.

BRQ-ICS-008.2
Détection d'anomalies de procédé · ≈45 min

Objectif : Repérer un écart physique anormal.

Notions : Valeurs de procédé · Seuils de sûreté

Défi : Donner le capteur dont la valeur a été falsifiée.

Attendus : Validé si le dépassement est détecté et si le capteur falsifié est correctement identifié.

BRQ-ICS-009
IR OT : confinement & reprise (Playbooks OT)
≈ 105 min · 2 labo(s) · Playbooks OTRunbook OT

En réponse à incident industrielle, l'action la plus évidente — couper, isoler — peut être la plus dangereuse si elle déstabilise un procédé physique. Cette brique vous fait confiner un incident OT d'une manière compatible avec la sûreté, en coordination IT/OT, puis ramener le procédé à un état sûr avant toute remise en service. Vous choisissez le confinement qui n'introduit pas de risque et l'ordre de reprise sécurisé. Vous intégrez la priorité absolue de l'OT : protéger les personnes et le procédé avant la donnée.

  • Confiner un incident OT sans introduire de risque physique (coordination IT/OT).
  • Ramener un procédé à un état sûr et le valider avant remise en service.
Labos inclus (2)
BRQ-ICS-009.1
Confinement IR OT · ≈60 min

Objectif : Confiner sans risque physique.

Notions : Confinement compatible sûreté · Coordination IT/OT

Défi : Donner le confinement n'introduisant pas de risque.

Attendus : Validé si le confinement appliqué n'introduit pas de risque physique.

BRQ-ICS-009.2
Reprise vers un état sûr · ≈45 min

Objectif : Restaurer le procédé en sécurité.

Notions : État sûr · Validation avant remise

Défi : Donner l'ordre de reprise sécurisé.

Attendus : Validé si la reprise est planifiée et si l'ordre de reprise sécurisé est correct.

BRQ-ICS-010
Rapport d'incident & RETEX OT
≈ 45 min · 1 labo(s) · Markdown

Un retour d'expérience industriel ne se juge pas à sa technicité, mais à sa capacité à éviter le prochain incident — et le prochain danger. Cette brique vous fait restituer un incident OT dans un rapport orienté sûreté, puis en tirer des leçons concrètes. Le défi : livrer un rapport assorti de trois améliorations priorisées. Vous transformez un incident industriel en progrès de sécurité, dans un secteur où chaque leçon non apprise peut coûter cher au sens propre.

  • Restituer un incident OT dans un rapport orienté sûreté.
  • En tirer un retour d'expérience et des améliorations priorisées.
Labos inclus (1)
BRQ-ICS-010.1
Rapport & leçons OT · ≈45 min

Objectif : Restituer et améliorer.

Notions : Rapport orienté sûreté · Leçons

Défi : Fournir le rapport avec 3 améliorations priorisées.

Attendus : Validé si le rapport orienté sûreté présente trois améliorations priorisées.

Cas réels associés (5)
CAS-ICS-003
FrostyGoop — analyse d'un maliciel Modbus (2024)

Un maliciel s'adresse directement à des contrôleurs via Modbus et coupe le chauffage de centaines d'immeubles.

Mission : Analyser un maliciel industriel et les traces qu'il laisse sur le protocole Modbus.

CAS-ICS-004
TRITON — investigation sur un système de sûreté (2017)

Le maliciel vise les automates de sûreté d'un site, au risque de neutraliser les protections.

Mission : Investiguer une attaque sur un système instrumenté de sécurité et son protocole TriStation.

CAS-ICS-005
Ukraine — chronologie d'une intrusion OT (2015)

L'intrusion combine maliciel, prise de contrôle des postes et effacement des traces.

Mission : Reconstituer la chronologie d'une intrusion sur un réseau opérationnel.

CAS-ICS-006
SektorCERT — réponse multi-victimes OT (2023)

Vingt-deux énergéticiens sont touchés via des équipements de périmètre, parfois le même jour.

Mission : Conduire une réponse à incident coordonnée sur plusieurs victimes d'un même secteur.

CAS-ICS-007
Volt Typhoon — chasse en infrastructure critique (2024)

Un acteur étatique se pre-positionne durablement dans des réseaux d'infrastructure.

Mission : Mener chasse et réponse face à une persistance furtive en environnement critique.

MOD-ICS-03Systèmes industriels (OT/ICS)Expert

Sécurité & exploitation IoT

5 briques9 labos20.5 h5 cas réelsBadge ✓

Analyse et exploitation de la sécurité des objets connectés : firmware, matériel et protocoles.

Syllabus
Public cible
• Testeurs d'intrusion IoT • Chercheurs en sécurité matérielle • Spécialistes OT/ICS
Objectifs
• Extraire et analyser un firmware • Émuler et analyser dynamiquement un objet • Accéder via les interfaces matérielles (UART) • Exploiter les protocoles IoT et durcir
Prérequis
MOD-OFF-02, MOD-ICS-01
Certifications
Open Badges interne
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-ICS-011
Analyse de firmware
≈ 180 min · 3 labo(s) · Binwalkfirmware-mod-kitQEMUFirmadyneGhidra

Le logiciel embarqué d'un objet connecté — son firmware — recèle souvent des secrets que ses concepteurs croyaient inaccessibles. Cette brique vous fait extraire et analyser un firmware (systèmes de fichiers compressés, entropie révélatrice), l'émuler pour l'analyser en marche (architectures MIPS/ARM), puis le rétro-concevoir. Vous y trouvez un identifiant codé en dur, un service vulnérable exposé, et jusqu'à une porte dérobée (backdoor). Vous accédez aux entrailles des objets connectés, là où se logent quantité de failles invisibles de l'extérieur.

  • Extraire, émuler et rétro-concevoir un firmware embarqué.
  • Y débusquer des secrets et des faiblesses (identifiants en dur, porte dérobée).
Labos inclus (3)
BRQ-ICS-011.1
Extraction de firmware · ≈60 min

Objectif : Extraire et analyser un firmware IoT.

Notions : Formats, SquashFS · Entropie

Défi : Donner l'identifiant en dur trouvé.

Attendus : Validé si le firmware est extrait et si l'identifiant en dur est correct.

BRQ-ICS-011.2
Émulation de firmware · ≈60 min

Objectif : Analyser dynamiquement un firmware.

Notions : Émulation MIPS/ARM · Surface réseau

Défi : Donner le service vulnérable exposé.

Attendus : Validé si le firmware est émulé et si le service vulnérable exposé est correct.

BRQ-ICS-011.3
Rétro de firmware · ≈60 min

Objectif : Analyser le binaire embarqué.

Notions : Binaire embarqué · Logique d'auth

Défi : Donner l'identifiant de la backdoor trouvée.

Attendus : Validé si la porte dérobée est trouvée et si son identifiant est correct.

BRQ-ICS-012
Interfaces matérielles (UART)
≈ 45 min · 1 labo(s) · UART

La sécurité d'un objet ne s'arrête pas à son logiciel : sur sa carte électronique, des ports de débogage offrent parfois un accès direct. Cette brique vous fait accéder à un équipement par ses interfaces matérielles — la console série UART, et ses cousines JTAG et SPI — souvent laissées actives en production. Le défi : obtenir un interpréteur de commandes (shell) via l'UART, à partir de la bannière du chargeur d'amorçage. Vous comprenez que l'accès physique à un objet connecté ouvre une voie que nulle protection logicielle ne ferme.

  • Accéder à un équipement via ses interfaces matérielles (UART, JTAG, SPI).
  • Obtenir un accès console à partir d'un port de débogage laissé actif.
Labos inclus (1)
BRQ-ICS-012.1
Interfaces matérielles UART · ≈45 min

Objectif : Accéder via le débogage matériel.

Notions : UART/JTAG/SPI · Console série

Défi : Obtenir un shell via UART (bannière bootloader).

Attendus : Validé si un shell est obtenu via UART (bannière du bootloader).

BRQ-ICS-013
Protocoles & exploitation IoT (mosquitto)
≈ 105 min · 2 labo(s) · mosquittoRouterSploitMetasploit

Les objets connectés dialoguent par des protocoles légers — pratiques, mais souvent dépourvus de contrôle d'accès. Cette brique vous fait exploiter ces protocoles (MQTT, CoAP, UPnP) puis une vulnérabilité réseau d'un équipement IoT. Le défi parle de lui-même : publier sur le canal (topic) qui pilote un actionneur, et prouver l'accès obtenu sur l'équipement. Vous mesurez à quel point un objet connecté mal protégé devient un point de contrôle pour qui sait lui parler.

  • Exploiter un protocole IoT faiblement sécurisé (MQTT, CoAP, UPnP).
  • Exploiter une vulnérabilité réseau pour prendre la main sur un équipement IoT.
Labos inclus (2)
BRQ-ICS-013.1
Analyse de protocole IoT · ≈45 min

Objectif : Exploiter un protocole IoT faible.

Notions : MQTT/CoAP/UPnP · Faiblesses

Défi : Publier sur le topic contrôlant l'actionneur.

Attendus : Validé si la publication sur le topic contrôlant l'actionneur réussit.

BRQ-ICS-013.2
Exploitation de vulnérabilité IoT · ≈60 min

Objectif : Exploiter une faille réseau IoT.

Notions : Vulns IoT · Exploitation

Défi : Prouver l'accès obtenu sur l'équipement.

Attendus : Validé si l'accès à l'équipement est obtenu et prouvé.

BRQ-ICS-014
Radio & chaîne d'attaque
≈ 105 min · 2 labo(s) · GNU RadioBinwalkmosquitto

Beaucoup d'objets ne communiquent par aucun câble : leur sécurité se joue dans les ondes. Cette brique vous initie aux surfaces radio (Bluetooth basse consommation — BLE, Zigbee) avec la radio logicielle, puis vous fait enchaîner une attaque complète — du firmware au réseau jusqu'au contrôle physique. Vous identifiez un type de message radio et prenez le contrôle d'un actionneur de bout en bout. Vous reliez toutes les surfaces d'un objet connecté en une seule démonstration, celle qui révèle l'ampleur réelle du risque.

  • Aborder les surfaces d'attaque radio d'un objet (BLE, Zigbee).
  • Enchaîner une chaîne d'attaque IoT complète (firmware → réseau → contrôle).
Labos inclus (2)
BRQ-ICS-014.1
Attaque radio/sans-fil (intro) · ≈45 min

Objectif : Comprendre les surfaces radio.

Notions : BLE/Zigbee · Capture radio

Défi : Donner le type de message radio identifié.

Attendus : Validé si le type de message radio identifié est correct.

BRQ-ICS-014.2
Chaîne d'attaque IoT complète · ≈60 min

Objectif : Enchaîner firmware→réseau→contrôle.

Notions : Chaînage · Du firmware au contrôle

Défi : Prendre le contrôle de l'actionneur de bout en bout.

Attendus : Validé si le contrôle de l'actionneur est obtenu de bout en bout.

BRQ-ICS-015
Durcissement & sécurisation IoT
≈ 45 min · 1 labo(s)

Après avoir vu par où un objet connecté cède, on inverse la perspective : comment le rendre sûr, du déploiement à la fin de vie. Cette brique vous fait formuler des recommandations de durcissement IoT couvrant tout le cycle de vie de l'équipement. Le défi : désigner les trois mesures de durcissement prioritaires. Vous bouclez l'approche IoT par sa finalité défensive : transformer la connaissance des failles en protection concrète.

  • Formuler des recommandations de durcissement IoT sur tout le cycle de vie.
  • Prioriser les mesures de sécurisation d'un équipement connecté.
Labos inclus (1)
BRQ-ICS-015.1
Durcissement IoT · ≈45 min

Objectif : Recommander un durcissement.

Notions : Cycle de vie · Bonnes pratiques

Défi : Donner les 3 mesures de durcissement prioritaires.

Attendus : Validé si les trois mesures de durcissement prioritaires sont pertinentes.

Cas réels associés (5)
CAS-ICS-008
Mirai — botnet d'objets connectés (2016)

Des objets connectés sous identifiants d'usine forment un botnet de grande ampleur.

Mission : Analyser un botnet d'objets connectés : identifiants par défaut, propagation, effet d'échelle.

CAS-ICS-009
KV-botnet — équipements de périphérie en fin de vie (2024)

Des routeurs de petits bureaux non maintenus sont enrôlés pour masquer une activité étatique.

Mission : Étudier la compromission d'équipements de périphérie en fin de vie et les mesures de durcissement.

CAS-ICS-010
SektorCERT — pare-feux industriels Zyxel (2023)

Des pare-feux exposés sont exploités sur leur service de négociation.

Mission : Exploiter en laboratoire puis durcir des pare-feux d'usage industriel.

CAS-ICS-011
FrostyGoop — de l'objet industriel à l'impact physique (2024)

Le maliciel manipule des contrôleurs et prive de chauffage des centaines d'immeubles.

Mission : Relier l'objet industriel connecté à un impact physique via le protocole Modbus.

CAS-ICS-012
Volt Typhoon — persistance sur équipements edge (2024)

L'acteur s'installe sur des équipements réseau de périphérie pour durer.

Mission : Étudier la persistance sur des équipements de périphérie et les moyens de l'en déloger.

MOD-ICS-04Systèmes industriels (OT/ICS)Expert

Tests d'intrusion ICS/SCADA

5 briques9 labos20.8 h5 cas réelsBadge ✓

Test de la sécurité d'un environnement industriel sans compromettre la sûreté du procédé.

Syllabus
Public cible
• Testeurs d'intrusion OT • Auditeurs d'infrastructures critiques • Ingénieurs sécurité industrielle
Objectifs
• Adapter la méthodologie de test aux contraintes OT • Découvrir passivement les actifs industriels • Démontrer l'impact d'attaques protocolaires • Restituer aligné sur IEC 62443
Prérequis
MOD-ICS-01, MOD-OFF-01
Certifications
GICSP, CSSA (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-ICS-016
Découverte OT non intrusive (méthodologie OT-safe)
≈ 105 min · 2 labo(s) · GRFICSWiresharkShodan

Mené comme en informatique de gestion, un test d'intrusion peut, en milieu industriel, provoquer un arrêt de production — voire un accident. Cette brique vous fait adapter le pentest aux contraintes de l'OT : une méthodologie où le passif précède toujours l'actif, et où la sûreté prime sur l'objectif. Vous énoncez la règle d'or du pentest OT et cartographiez passivement un automate, jusqu'à mesurer son exposition sur Internet. Vous intégrez ce qui rend le test offensif industriel si particulier : on n'éprouve jamais un procédé au prix de sa sûreté.

  • Adapter une méthodologie de test d'intrusion aux contraintes de sûreté de l'OT.
  • Cartographier passivement des actifs OT et mesurer leur exposition externe.
Labos inclus (2)
BRQ-ICS-016.1
Méthodologie de test OT-safe · ≈45 min

Objectif : Adapter le pentest aux contraintes OT.

Notions : Risques physiques · Passif d'abord

Défi : Donner la règle d'or du pentest OT.

Attendus : Validé si la méthodologie OT-safe est définie et si la règle d'or est correctement formulée.

BRQ-ICS-016.2
Découverte passive d'actifs · ≈60 min

Objectif : Cartographier sans émettre de trafic risqué.

Notions : Découverte passive · Exposition externe

Défi : Donner le PLC découvert et son exposition Internet.

Attendus : Validé si le PLC est découvert sans bruit et si son exposition Internet est vérifiée.

BRQ-ICS-017
Attaques de protocoles industriels (SMOD)
≈ 120 min · 2 labo(s) · SMODModbusPalMetasploit

Sur un protocole industriel sans authentification, prouver l'impact d'une attaque consiste à injecter une commande que rien ne distingue d'une commande légitime. Cette brique vous fait démontrer — en environnement simulé et contrôlé — l'injection et le rejeu sur Modbus, puis sur les protocoles de l'énergie (DNP3, IEC-104). Vous modifiez l'état d'une sortie d'un automate simulé et injectez une commande de contrôle. Vous établissez la réalité d'un risque que les exploitants peinent souvent à croire, tout en restant dans un cadre sans danger.

  • Démontrer une injection/rejeu sur Modbus en environnement contrôlé.
  • Cibler les protocoles de l'énergie (DNP3, IEC-104) par injection de commandes.
Labos inclus (2)
BRQ-ICS-017.1
Attaque Modbus (injection) · ≈60 min

Objectif : Démontrer l'impact d'une injection Modbus.

Notions : Injection/rejeu · Impact maîtrisé

Défi : Modifier l'état d'une sortie du PLC simulé.

Attendus : Validé si l'état d'une sortie du PLC simulé est modifié de façon maîtrisée.

BRQ-ICS-017.2
Attaque DNP3/IEC-104 · ≈60 min

Objectif : Cibler les protocoles d'énergie.

Notions : DNP3/IEC-104 · Commandes de contrôle

Défi : Donner la commande de contrôle injectée.

Attendus : Validé si la commande de contrôle injectée est correctement décrite.

BRQ-ICS-018
Fuzzing & attaque IHM/SCADA (boofuzz)
≈ 120 min · 2 labo(s) · boofuzzMetasploit

Chercher des failles dans un équipement industriel par fuzzing — le bombarder d'entrées malformées — exige une prudence extrême : un plantage peut arrêter une ligne de production. Cette brique vous fait pratiquer un fuzzing OT prudent avec boofuzz puis attaquer une interface de supervision (IHM/SCADA), souvent une simple application web mal protégée. Vous trouvez l'entrée qui provoque l'instabilité et obtenez un accès sur l'IHM. Vous éprouvez deux surfaces critiques, en mesurant à chaque pas le risque physique que d'autres ignorent.

  • Pratiquer un fuzzing prudent de protocole industriel (détection de plantage).
  • Attaquer une interface de supervision (IHM/SCADA) par ses faiblesses applicatives.
Labos inclus (2)
BRQ-ICS-018.1
Fuzzing de protocole industriel · ≈60 min

Objectif : Trouver des faiblesses par fuzzing prudent.

Notions : Fuzzing OT prudent · Détection de plantage

Défi : Donner l'entrée provoquant l'instabilité.

Attendus : Validé si le fuzzing prudent isole l'entrée provoquant l'instabilité.

BRQ-ICS-018.2
Attaque sur IHM/SCADA · ≈60 min

Objectif : Compromettre une interface de supervision.

Notions : IHM/SCADA web · Faiblesses applicatives

Défi : Donner l'accès obtenu sur l'IHM.

Attendus : Validé si une faiblesse de l'IHM est exploitée et l'accès obtenu.

BRQ-ICS-019
Pivoting IT→OT & impact procédé
≈ 105 min · 2 labo(s) · ChiselGRFICS

La plupart des attaques industrielles n'arrivent pas directement : elles passent par le réseau bureautique avant de franchir la frontière vers l'OT. Cette brique vous fait démontrer ce passage IT→OT — pivoter depuis l'informatique de gestion jusqu'à un équipement industriel — puis montrer un impact sur le procédé sans danger réel, dans un cadre de sûreté strict. Vous atteignez un équipement OT depuis l'IT et démontrez un effet de procédé encadré. Vous établissez le scénario que redoutent le plus les exploitants, en prouvant qu'il est réel sans jamais le rendre dangereux.

  • Démontrer un pivot de l'IT vers l'OT à travers la frontière des réseaux.
  • Établir un impact de procédé dans un cadre de sûreté strict.
Labos inclus (2)
BRQ-ICS-019.1
Pivoting IT vers OT · ≈60 min

Objectif : Démontrer le passage IT→OT.

Notions : Frontière IT/OT · Pivot

Défi : Atteindre un équipement OT depuis l'IT.

Attendus : Validé si un équipement OT est atteint depuis l'IT via le pivot.

BRQ-ICS-019.2
Démonstration d'impact maîtrisée · ≈45 min

Objectif : Montrer l'impact sans danger réel.

Notions : Impact simulé · Cadre de sûreté

Défi : Donner l'effet de procédé démontré.

Attendus : Validé si l'effet de procédé est démontré sur le jumeau, sans danger réel.

BRQ-ICS-020
Rapport d'audit OT (IEC 62443)
≈ 45 min · 1 labo(s) · IEC 62443Markdown

Un rapport d'audit industriel qui recommande d'« arrêter et corriger » est un rapport inapplicable : en OT, l'arrêt n'est pas une option par défaut. Cette brique vous fait restituer un audit OT aligné sur le référentiel IEC 62443, en raisonnant en termes de risque physique et de remédiations réalisables sans interruption de production. Le défi : proposer trois remédiations compatibles avec l'OT, priorisées. Vous apprenez à formuler des recommandations qu'un exploitant industriel peut réellement appliquer.

  • Restituer un audit OT aligné sur le référentiel IEC 62443.
  • Proposer des remédiations réalisables sans interruption de production.
Labos inclus (1)
BRQ-ICS-020.1
Rapport OT & remédiation 62443 · ≈45 min

Objectif : Restituer aligné sur IEC 62443.

Notions : Rapport orienté risque physique · Remédiations sans arrêt

Défi : Fournir 3 remédiations OT-compatibles priorisées.

Attendus : Validé si trois remédiations OT-compatibles priorisées sont fournies et mappées 62443.

Cas réels associés (5)
CAS-ICS-013
Ukraine — points d'entrée informatique vers opérationnel (2015)

L'attaque chemine de la bureautique vers les postes de conduite.

Mission : Cartographier un réseau opérationnel et ses points d'entrée informatique vers l'opérationnel, en laboratoire.

CAS-ICS-014
TRITON — évaluation d'un système de sûreté (2017)

Les automates de sûreté communiquent par un protocole propriétaire mal protégé.

Mission : Évaluer la sécurité d'un système instrumenté de sécurité et de ses protocoles propriétaires.

CAS-ICS-015
FrostyGoop — exposition Modbus/TCP (2024)

Le maliciel exploité l'accessibilité de contrôleurs par Modbus.

Mission : Tester en laboratoire isolé l'exposition de contrôleurs sur Modbus/TCP.

CAS-ICS-016
SektorCERT — exposition périmétrique OT (2023)

Les pare-feux de périmètre des sites énergétiques sont exposés à Internet.

Mission : Auditer l'exposition périmétrique d'un réseau opérationnel.

CAS-ICS-017
Colonial Pipeline — frontière informatique/opérationnel (2021)

L'incident informatique se répercute sur la décision opérationnelle.

Mission : Évaluer la frontière informatique/opérationnel et la qualité de la segmentation.

MOD-ICS-05Systèmes industriels (OT/ICS)Expert

Gouvernance OT & IEC 62443

4 briques8 labos17 h4 cas réelsBadge ✓

Construction d'un programme de sécurité OT structuré selon IEC 62443 et le contexte des infrastructures critiques.

Syllabus
Public cible
• Responsables sécurité OT • Architectes et managers d'infrastructures critiques • Auditeurs
Objectifs
• Maîtriser le cadre IEC 62443 et les rôles • Conduire une évaluation de risque OT • Déployer surveillance, IR et exercices OT • Aligner conformité et souveraineté régionales
Prérequis
MOD-ICS-01
Certifications
IEC 62443, GICSP (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (4)
BRQ-ICS-021
Cadre IEC 62443
≈ 120 min · 2 labo(s) · IEC 62443CSET

La sécurité industrielle dispose de son propre corpus normatif, structurant et internationalement reconnu : la série IEC 62443. Cette brique vous en fait comprendre l'architecture — ses familles de normes, ses rôles (exploitant, intégrateur, fournisseur), ses zones et ses niveaux de sécurité (SL) — puis conduire une évaluation de risque par zone selon la partie 3-2. Vous déterminez le niveau de sécurité cible d'une zone critique et l'écart le plus important à combler. Vous vous appropriez le cadre qui fait référence pour gouverner la cybersécurité d'un site industriel.

  • Comprendre l'architecture de la série IEC 62443 (familles, rôles, zones, niveaux de sécurité).
  • Conduire une évaluation de risque par zone et identifier l'écart de niveau le plus critique.
Labos inclus (2)
BRQ-ICS-021.1
Cadre IEC 62443 & rôles · ≈60 min

Objectif : Maîtriser la structure 62443 et les responsabilités.

Notions : Familles 1/2/3/4 · Rôles, zones, SL

Défi : Donner le SL cible de la zone de contrôle critique.

Attendus : Validé si zones/conduits et SL sont définis et si le SL cible de la zone critique est correct.

BRQ-ICS-021.2
Évaluation de risque (62443-3-2) · ≈60 min

Objectif : Conduire une évaluation par zone.

Notions : Évaluation par zone · SL-Target

Défi : Donner l'écart SL le plus critique.

Attendus : Validé si l'évaluation par zone aboutit et si l'écart SL le plus critique est correct.

BRQ-ICS-022
Surveillance réseau OT & réponse à incident
≈ 105 min · 2 labo(s) · ZeekNozomi-likePlaybooks OT

Surveiller un réseau industriel ne se fait pas comme un réseau bureautique : la détection doit être passive et adaptée aux protocoles du terrain. Cette brique vous fait concevoir une architecture de surveillance OT puis bâtir un plan de réponse à incident industriel où la sûreté prime toujours. Vous désignez le point de collecte prioritaire et livrez un playbook dont les trois premières actions sont sûres pour le procédé. Vous reliez détection et réponse dans le seul cadre acceptable en OT : celui qui ne met jamais le procédé en péril.

  • Concevoir une architecture de surveillance OT passive et adaptée aux protocoles.
  • Bâtir un playbook de réponse à incident OT priorisant la sûreté.
Labos inclus (2)
BRQ-ICS-022.1
Architecture de surveillance OT · ≈60 min

Objectif : Concevoir la détection adaptée à l'OT.

Notions : Surveillance OT passive · Détection adaptée

Défi : Donner le point de collecte prioritaire.

Attendus : Validé si l'architecture de surveillance est passive et si le point de collecte prioritaire est correct.

BRQ-ICS-022.2
Plan de réponse IR OT · ≈45 min

Objectif : Construire un playbook IR industriel.

Notions : IR OT · Sûreté d'abord

Défi : Fournir le playbook avec les 3 premières actions sûres.

Attendus : Validé si le playbook OT place la sûreté d'abord et fournit les trois premières actions sûres.

BRQ-ICS-023
Exercices de crise & accès distants OT
≈ 105 min · 2 labo(s) · CISA CTEPOT 62443

Deux fragilités récurrentes des sites industriels : une organisation non entraînée à la crise, et des accès de télémaintenance mal sécurisés. Cette brique vous fait concevoir et animer un exercice sur table (tabletop) propre à l'OT, en vous appuyant sur des trames reconnues (CISA CTEP), puis sécuriser les accès distants des prestataires (rebond par jump host, authentification forte). Vous bâtissez le scénario d'exercice et son objectif mesurable, et retenez une architecture d'accès distant sûre. Vous traitez deux portes d'entrée majeures que les attaques industrielles récentes ont largement empruntées.

  • Concevoir et animer un exercice de crise (tabletop) adapté à l'OT.
  • Sécuriser les accès distants de télémaintenance (jump host, authentification forte).
Labos inclus (2)
BRQ-ICS-023.1
Exercice sur table OT · ≈60 min

Objectif : Préparer et animer un cyber-drill.

Notions : Tabletop · Injects

Défi : Donner l'inject principal et l'objectif mesuré.

Attendus : Validé si l'exercice est conçu avec quatre injects et un objectif mesurable.

BRQ-ICS-023.2
Gestion des accès distants OT · ≈45 min

Objectif : Sécuriser la télémaintenance.

Notions : Accès distant · Jump host/MFA

Défi : Donner l'architecture d'accès distant retenue.

Attendus : Validé si l'accès distant impose jump host, MFA et journalisation.

BRQ-ICS-024
Conformité & maturité OT (IEC 62443/C2M2)
≈ 90 min · 2 labo(s) · IEC 62443C2M2

Sécuriser un site industriel dans la durée suppose de répondre à des exigences réglementaires — souvent renforcées pour les infrastructures critiques et la souveraineté régionale — et de mesurer ses progrès. Cette brique vous fait aligner un programme OT sur les réglementations critiques pertinentes, y compris dans le contexte SWANA, puis évaluer sa maturité et l'améliorer en continu (démarche PDCA, modèle C2M2). Vous identifiez l'exigence réglementaire la plus structurante et le domaine de maturité le plus faible. Vous reliez la cybersécurité industrielle à la conformité et à la gouvernance, l'horizon d'un responsable de la sécurité OT.

  • Aligner un programme OT sur les exigences réglementaires critiques (dont contexte SWANA).
  • Mesurer et améliorer la maturité d'un programme OT (C2M2, démarche PDCA).
Labos inclus (2)
BRQ-ICS-024.1
Conformité & souveraineté SWANA · ≈45 min

Objectif : Aligner sur les exigences critiques régionales.

Notions : Réglementations critiques · Souveraineté

Défi : Donner l'exigence réglementaire la plus structurante.

Attendus : Validé si l'exigence réglementaire la plus structurante est correctement identifiée et mappée.

BRQ-ICS-024.2
Mesure de maturité & amélioration · ≈45 min

Objectif : Piloter le programme OT dans la durée.

Notions : Maturité OT · PDCA

Défi : Donner le domaine de maturité le plus faible.

Attendus : Validé si la maturité est mesurée et si le domaine le plus faible est correctement désigné.

Cas réels associés (4)
CAS-ICS-018
Ukraine — exigences de gouvernance OT (2015)

L'attaque révèle un cloisonnement insuffisant entre bureautique et conduite.

Mission : Tirer d'un incident réel des exigences de gouvernance (zones et conduits) selon l'esprit d'IEC 62443.

CAS-ICS-019
Colonial Pipeline — continuité et gouvernance de crise (2021)

L'arrêt de précaution interroge la gouvernance de la continuité.

Mission : Définir la continuité d'activité et la gouvernance de crise côté opérationnel.

CAS-ICS-020
SektorCERT — coordination sectorielle (2023)

Un CERT sectoriel coordonne la réponse de multiples énergéticiens.

Mission : Penser la gouvernance sectorielle, la coordination par CERT et la mutualisation des moyens.

CAS-ICS-021
TRITON — sûreté contre sécurité (2017)

L'attaque vise précisément la fonction de sûreté du site.

Mission : Articuler exigences de sûreté et de sécurité, et situer les niveaux de sécurité d'IEC 62443.

Cloud

2 modules
MOD-CLD-01CloudPraticien

Sécurité du Cloud — fondamentaux

5 briques9 labos15.8 h4 cas réelsBadge ✓

Sécurisation d'un environnement cloud : responsabilité partagée, IAM, journalisation, posture et réponse à incident.

Syllabus
Public cible
• Ingénieurs cloud et DevSecOps • Architectes sécurité • Administrateurs cloud
Objectifs
• Maîtriser la responsabilité partagée et l'IAM cloud • Activer la traçabilité et la détection • Évaluer et corriger la posture (CSPM) • Protéger données, secrets et réseau
Prérequis
MOD-FND-01, MOD-DEF-02
Certifications
CCSP, AZ-500 (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-CLD-001
IAM & responsabilité partagée
≈ 105 min · 2 labo(s) · AWS/AzureIAMSSOMFA

Dans le cloud, la première faille n'est pas un exploit : c'est une permission accordée trop largement. Cette brique vous fait gérer les identités et les accès (IAM) au plus juste — le principe du moindre privilège — et comprendre le modèle de responsabilité partagée, qui répartit la sécurité entre le fournisseur et le client. Vous repérez une politique IAM trop permissive et son risque, et imposez une authentification fédérée avec second facteur. Vous posez le socle de la sécurité cloud, là où se concentrent la majorité des incidents réels.

  • Appliquer le moindre privilège à la gestion des identités et accès cloud (IAM).
  • Sécuriser l'accès aux comptes cloud par fédération et authentification forte.
Labos inclus (2)
BRQ-CLD-001.1
Responsabilité partagée & IAM · ≈60 min

Objectif : Maîtriser l'IAM cloud et le moindre privilège.

Notions : Responsabilité partagée · Rôles, politiques

Défi : Donner la politique IAM sur-permissive et le risque.

Attendus : Validé si un rôle minimal est créé et si la politique sur-permissive et son risque sont corrects.

BRQ-CLD-001.2
Gestion des identités fédérées · ≈45 min

Objectif : Sécuriser l'accès aux comptes cloud.

Notions : Fédération SSO · MFA

Défi : Prouver l'accès fédéré avec MFA obligatoire.

Attendus : Validé si l'accès fédéré est prouvé avec MFA obligatoire.

BRQ-CLD-002
Journalisation & détection cloud (CloudTrail)
≈ 120 min · 2 labo(s) · CloudTrailSIEMGuardDuty-like

Toute action dans le cloud laisse une trace dans les journaux d'activité — encore faut-il les activer et savoir les lire. Cette brique vous fait centraliser la journalisation cloud (CloudTrail, journaux d'activité) puis détecter une compromission, manuellement et via une détection managée. Vous repérez l'événement révélant la création d'une clé d'accès non autorisée et l'alerte de compromission générée. Vous bâtissez la visibilité sans laquelle un environnement cloud reste un angle mort.

  • Centraliser la journalisation d'un environnement cloud.
  • Détecter une compromission cloud (analyse de journaux, détection managée).
Labos inclus (2)
BRQ-CLD-002.1
Journalisation cloud · ≈60 min

Objectif : Activer la traçabilité et détecter.

Notions : CloudTrail/Activity Logs · Centralisation

Défi : Donner l'événement révélant la création de clé non autorisée.

Attendus : Validé si la journalisation est active et si l'événement de création de clé non autorisée est détecté.

BRQ-CLD-002.2
Détection d'intrusion cloud · ≈60 min

Objectif : Détecter une compromission cloud.

Notions : Détection managée · Comportement anormal

Défi : Donner l'alerte de compromission générée.

Attendus : Validé si la détection managée génère l'alerte de compromission.

BRQ-CLD-003
Posture & conformité (CSPM)
≈ 105 min · 2 labo(s) · ProwlerScoutSuite

Une grande part des fuites de données dans le cloud ne vient pas d'un piratage, mais d'un espace de stockage laissé ouvert par erreur. Cette brique vous fait évaluer et corriger la posture de sécurité d'un compte cloud avec des outils de gestion de posture (CSPM) — Prowler, ScoutSuite — et mesurer la conformité aux référentiels (benchmarks CIS). Vous identifiez un stockage exposé et sa correction, puis l'écart de conformité le plus critique. Vous traquez la classe d'erreurs la plus banale et la plus coûteuse du cloud : la mauvaise configuration.

  • Évaluer et corriger la posture d'un compte cloud (CSPM).
  • Mesurer la conformité aux référentiels cloud (benchmarks CIS).
Labos inclus (2)
BRQ-CLD-003.1
Posture & CSPM · ≈60 min

Objectif : Évaluer et corriger la configuration.

Notions : Mauvaises configs · CSPM

Défi : Donner le stockage exposé et la correction.

Attendus : Validé si le stockage exposé est identifié et corrigé.

BRQ-CLD-003.2
Conformité cloud · ≈45 min

Objectif : Évaluer la conformité d'un compte.

Notions : Benchmarks CIS cloud · Conformité

Défi : Donner l'écart de conformité le plus critique.

Attendus : Validé si l'écart de conformité le plus critique est correctement désigné.

BRQ-CLD-004
Chiffrement, secrets & réseau cloud (KMS)
≈ 90 min · 2 labo(s) · KMSSecrets ManagerSecurity Groups

Trois leviers protègent les données dans le cloud : les chiffrer, gérer leurs secrets, et contrôler les flux réseau. Cette brique vous fait chiffrer des données et gérer leurs clés et secrets avec un service de gestion de clés (KMS) et un coffre, puis restreindre le réseau avec les groupes de sécurité. Vous prouvez le chiffrement et la bonne gestion d'un secret, et qu'aucun port d'administration n'est ouvert au public. Vous réunissez les trois protections de base que tout déploiement cloud devrait avoir.

  • Chiffrer des données et gérer leurs secrets dans le cloud (KMS, coffre).
  • Restreindre les flux réseau cloud (groupes de sécurité) et vérifier l'exposition.
Labos inclus (2)
BRQ-CLD-004.1
Chiffrement & secrets cloud · ≈45 min

Objectif : Protéger données et secrets.

Notions : KMS · Coffres

Défi : Prouver le chiffrement et la gestion du secret.

Attendus : Validé si le chiffrement et la gestion du secret sont prouvés.

BRQ-CLD-004.2
Réseau cloud & segmentation · ≈45 min

Objectif : Restreindre les flux cloud.

Notions : Groupes de sécurité · Segmentation

Défi : Prouver qu'aucun port admin n'est ouvert au public.

Attendus : Validé si aucun port d'administration n'est ouvert au public, preuve à l'appui.

BRQ-CLD-005
Réponse à incident cloud
≈ 45 min · 1 labo(s) · CloudTrail

Enquêter sur un incident cloud diffère d'une investigation classique : les preuves y sont éphémères et l'infrastructure, programmable. Cette brique vous fait mener une réponse à incident cloud — exploiter les journaux, figer une ressource par instantané (snapshot) pour l'analyser. Le défi : identifier l'action malveillante et la ressource touchée. Vous adaptez les réflexes de réponse à un environnement où tout se crée et s'efface en quelques secondes.

  • Mener une réponse à incident dans un environnement cloud.
  • Préserver et analyser une ressource cloud compromise (instantané, journaux).
Labos inclus (1)
BRQ-CLD-005.1
Réponse à incident cloud · ≈45 min

Objectif : Investiguer un incident cloud.

Notions : Forensique cloud · Snapshots

Défi : Donner l'action malveillante et la ressource touchée.

Attendus : Validé si l'action malveillante et la ressource compromise sont correctement identifiées.

Cas réels associés (4)
CAS-CLD-001
Capital One — rôle technique trop permissif (2019)

Une falsification de requête atteint les métadonnées d'instance et récupère des jetons d'un rôle trop large.

Mission : Comprendre la gestion des identités et des accès, les métadonnées d'instance et le durcissement (version 2 du service de métadonnées).

CAS-CLD-002
Snowflake — espaces sans double authentification (2024)

Des espaces clients sont pillés via des identifiants volés, faute d'authentification multifacteur.

Mission : Mettre en place l'authentification multifacteur, gérer les identités cloud et le partage de données.

CAS-CLD-003
DeepSeek — base de données exposée (2025)

Une base de données d'un service d'IA est laissée accessible sans authentification, exposant clés et historiques.

Mission : Prévenir l'exposition de stockages et de services managés mal configurés.

CAS-CLD-004
Microsoft — clés et jetons dans le cloud (2023)

Une clé de signature volée permet de forger des jetons d'accès.

Mission : Gérer les clés et les jetons dans le cloud et instaurer une défense en profondeur sur l'authentification.

MOD-CLD-02CloudExpert

Sécurité Cloud-Native & Kubernetes

5 briques9 labos18.2 h4 cas réelsBadge ✓

Sécurisation des conteneurs et de Kubernetes : durcissement, contrôle d'admission, runtime et chaîne d'images.

Syllabus
Public cible
• Ingénieurs cloud-native • Plateforme/DevSecOps • Architectes sécurité
Objectifs
• Comprendre l'architecture et le RBAC K8s • Durcir et contrôler l'admission • Sécuriser le runtime et le réseau • Sécuriser la chaîne et la provenance des images
Prérequis
MOD-CLD-01, MOD-FND-02
Certifications
CKS (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-CLD-006
Architecture & RBAC Kubernetes
≈ 60 min · 1 labo(s) · kubectlkube-bench

Kubernetes orchestre des milliers de conteneurs — et multiplie d'autant la surface d'attaque si on en ignore le fonctionnement. Cette brique vous fait comprendre l'architecture d'un cluster (plan de contrôle, base etcd, espaces de noms) et son modèle d'autorisation (RBAC). Le défi : repérer le compte de service sur-privilégié, faille la plus courante des clusters. Vous acquérez la carte mentale sans laquelle aucune sécurisation de Kubernetes n'est possible.

  • Comprendre l'architecture d'un cluster Kubernetes et sa surface d'attaque.
  • Analyser le modèle d'autorisation (RBAC) et repérer un compte sur-privilégié.
Labos inclus (1)
BRQ-CLD-006.1
Architecture K8s & surface · ≈60 min

Objectif : Comprendre Kubernetes et ses risques.

Notions : Control plane, etcd · RBAC, namespaces

Défi : Donner le service account sur-privilégié.

Attendus : Validé si le cluster est cartographié et si le service account sur-privilégié est correct.

BRQ-CLD-007
Durcissement & contrôle d'admission (kube-bench)
≈ 120 min · 2 labo(s) · kube-benchKyvernoOPA

Sécuriser Kubernetes, c'est durcir le cluster et contrôler ce qu'on y déploie avant que cela ne tourne. Cette brique vous fait appliquer les benchmarks CIS au cluster avec kube-bench, puis mettre en place un contrôle d'admission (avec Kyverno ou OPA) qui filtre les déploiements. Vous corrigez l'écart CIS le plus critique et prouvez le blocage d'un conteneur privilégié. Vous combinez durcissement de l'existant et garde à l'entrée, les deux temps d'une défense Kubernetes.

  • Durcir un cluster Kubernetes selon les benchmarks CIS.
  • Mettre en place un contrôle d'admission filtrant les déploiements à risque.
Labos inclus (2)
BRQ-CLD-007.1
Durcissement CIS Kubernetes · ≈60 min

Objectif : Appliquer les benchmarks.

Notions : CIS K8s · Pod Security

Défi : Donner l'écart CIS le plus critique corrigé.

Attendus : Validé si trois écarts CIS sont corrigés et si le plus critique est correctement désigné.

BRQ-CLD-007.2
Contrôle d'admission · ≈60 min

Objectif : Contrôler ce qui est déployé.

Notions : Admission control · Politiques

Défi : Prouver le blocage d'un pod privilégié.

Attendus : Validé si la politique d'admission bloque un pod privilégié.

BRQ-CLD-008
Sécurité runtime & réseau Kubernetes (Falco/Cilium)
≈ 105 min · 2 labo(s) · FalcoCilium

Un conteneur peut passer tous les contrôles à la construction et se comporter anormalement une fois en marche : il faut le surveiller à l'exécution. Cette brique vous fait détecter ces comportements à l'exécution avec Falco (qui observe les appels système) et segmenter le réseau interne du cluster avec des politiques réseau (Cilium). Vous déclenchez et lisez une alerte Falco et prouvez l'isolation est-ouest entre conteneurs. Vous couvrez la sécurité du cluster en fonctionnement, là où les attaques se manifestent réellement.

  • Détecter des comportements anormaux à l'exécution d'un cluster (Falco).
  • Segmenter le trafic interne d'un cluster (politiques réseau est-ouest).
Labos inclus (2)
BRQ-CLD-008.1
Sécurité runtime (Falco) · ≈60 min

Objectif : Détecter les comportements anormaux.

Notions : Runtime, syscalls · Détection

Défi : Donner l'alerte Falco déclenchée.

Attendus : Validé si l'alerte Falco est déclenchée par le comportement anormal.

BRQ-CLD-008.2
Network policies · ≈45 min

Objectif : Segmenter le réseau du cluster.

Notions : Network policies · Est-ouest

Défi : Prouver l'isolation est-ouest entre pods.

Attendus : Validé si l'isolation est-ouest entre pods est prouvée.

BRQ-CLD-009
Sécurité des images & provenance (Trivy)
≈ 105 min · 2 labo(s) · TrivycosignSyftKyverno

Un cluster n'est sûr que si les images qu'il exécute le sont — et qu'on peut prouver d'où elles viennent. Cette brique vous fait sécuriser la fabrication des images (analyse de vulnérabilités avec Trivy, inventaire des composants — SBOM) puis garantir leur provenance par signature, avec un contrôle d'admission qui rejette les images non signées. Vous corrigez une vulnérabilité critique dans une image et prouvez le rejet d'une image non signée. Vous établissez la confiance dans la chaîne qui mène du code au conteneur en production.

  • Sécuriser la fabrication des images (analyse de vulnérabilités, SBOM).
  • Garantir la provenance des images par signature et admission contrôlée.
Labos inclus (2)
BRQ-CLD-009.1
Sécurité des images · ≈60 min

Objectif : Sécuriser la fabrication des images.

Notions : Scan, signature · SBOM

Défi : Donner la CVE critique corrigée dans l'image.

Attendus : Validé si l'image est scannée et signée et si la CVE critique corrigée est correcte.

BRQ-CLD-009.2
Provenance & admission signée · ≈45 min

Objectif : Imposer des images de confiance.

Notions : Provenance · Admission par signature

Défi : Prouver le rejet d'une image non signée.

Attendus : Validé si une image non signée est rejetée à l'admission.

BRQ-CLD-010
Gestion des secrets & évasion de conteneur (Vault)
≈ 105 min · 2 labo(s) · Sealed SecretsVault

Deux faiblesses récurrentes des plateformes conteneurisées : des secrets stockés en clair, et des conteneurs d'où l'on peut s'échapper vers l'hôte. Cette brique vous fait gérer les secrets de Kubernetes en sécurité (chiffrement, coffre Vault) puis étudier une évasion de conteneur — comprendre comment un attaquant sort du conteneur vers la machine — pour mieux la prévenir. Vous prouvez qu'aucun secret n'est en clair dans le dépôt et identifiez un vecteur d'évasion et sa correction. Vous traitez deux risques qui transforment une faille de conteneur en compromission de l'ensemble de l'infrastructure.

  • Gérer les secrets de Kubernetes en sécurité (chiffrement, coffre).
  • Comprendre et prévenir une évasion de conteneur vers l'hôte.
Labos inclus (2)
BRQ-CLD-010.1
Secrets dans Kubernetes · ≈45 min

Objectif : Gérer les secrets en sécurité.

Notions : Secrets K8s · Chiffrement/coffre

Défi : Prouver qu'aucun secret n'est en clair dans le dépôt.

Attendus : Validé si aucun secret n'est en clair dans le dépôt, preuve à l'appui.

BRQ-CLD-010.2
Attaque & évasion de conteneur · ≈60 min

Objectif : Comprendre les évasions pour mieux défendre.

Notions : Évasion conteneur · Privilèges

Défi : Donner le vecteur d'évasion et sa correction.

Attendus : Validé si le vecteur d'évasion et sa correction sont corrects.

Cas réels associés (4)
CAS-CLD-005
Kaseya — chaîne de déploiement détournée (2021)

Une faille d'un outil d'administration à distance propage un rançongiciel via des prestataires vers leurs clients.

Mission : Sécuriser une chaîne de déploiement et l'accès dans un contexte multi-locataires.

CAS-CLD-006
DeepSeek — service conteneurisé exposé (2025)

Un service de base de données est exposé sans authentification sur Internet.

Mission : Durcir des services conteneurisés exposés : ports, authentification, segmentation.

CAS-CLD-007
Snowflake — cloisonnement multi-locataires (2024)

Les accès illégitimes traversent de nombreux espaces clients.

Mission : Renforcer le cloisonnement multi-locataires et la gestion des identités machine.

CAS-CLD-008
XZ Utils — dépendances d'images (2024)

Une bibliothèque piégée peut se retrouver dans des images de conteneurs.

Mission : Sécuriser les images et les dépendances dans une chaîne cloud-native.

DevSecOps

1 modules
MOD-DSO-01DevSecOpsPraticien

DevSecOps & sécurité applicative

5 briques9 labos15.2 h4 cas réelsBadge ✓

Intégration de la sécurité dans tout le cycle logiciel : CI/CD, SAST/DAST/SCA, secrets et chaîne d'approvisionnement.

Syllabus
Public cible
• Développeurs et ingénieurs DevSecOps • Équipes plateforme • Responsables sécurité applicative
Objectifs
• Sécuriser le pipeline CI/CD • Automatiser SAST/DAST/SCA • Gérer secrets et scanning IaC • Sécuriser la supply chain (SBOM, signature)
Prérequis
MOD-FND-02, MOD-OFF-03
Certifications
Open Badges interne
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-DSO-001
Pipeline CI/CD sécurisé (GitLab CI)
≈ 60 min · 1 labo(s) · GitLab CIGitHub Actions

La chaîne qui construit et déploie le logiciel est devenue une cible — et un point de contrôle idéal pour la sécurité. Cette brique vous fait intégrer des contrôles dans un pipeline d'intégration et de déploiement continus (CI/CD), avec des barrières (gates) qui arrêtent la livraison en cas de problème, et des permissions de pipeline restreintes. Le défi : faire échouer le pipeline sur une dépendance porteuse d'une vulnérabilité critique. Vous transformez la chaîne de livraison en première ligne de défense, plutôt qu'en porte ouverte.

  • Intégrer des contrôles de sécurité (gates) dans un pipeline CI/CD.
  • Restreindre les permissions du pipeline et bloquer une livraison à risque.
Labos inclus (1)
BRQ-DSO-001.1
Sécurité du pipeline CI/CD · ≈60 min

Objectif : Intégrer des contrôles dans le pipeline.

Notions : Gates de sécurité · Permissions pipeline

Défi : Prouver l'échec sur une dépendance à CVE critique.

Attendus : Validé si le pipeline échoue sur une dépendance à CVE critique.

BRQ-DSO-002
Tests applicatifs (SAST/DAST/SCA)
≈ 135 min · 3 labo(s) · SemgrepDependabotOWASP DCZAP

Trouver les failles d'une application tôt et automatiquement coûte bien moins cher que de les corriger en production. Cette brique vous fait combiner les trois familles de tests applicatifs : analyse du code (SAST), analyse des dépendances (SCA) et test de l'application en marche (DAST). Vous corrigez une vulnérabilité repérée dans le code, mettez à jour une dépendance vulnérable et détectez une faille sur l'application déployée. Vous outillez le « décalage vers la gauche » (shift-left) : sécuriser au plus tôt dans le cycle de développement.

  • Combiner analyse de code (SAST), de dépendances (SCA) et tests dynamiques (DAST).
  • Corriger les failles détectées au plus tôt dans le cycle de développement.
Labos inclus (3)
BRQ-DSO-002.1
SAST · ≈45 min

Objectif : Analyser le code statiquement.

Notions : SAST · Faux positifs

Défi : Donner la vulnérabilité SAST corrigée.

Attendus : Validé si la vulnérabilité SAST corrigée est correcte.

BRQ-DSO-002.2
SCA & dépendances · ≈45 min

Objectif : Sécuriser les dépendances.

Notions : SCA · Mises à jour

Défi : Donner la dépendance vulnérable mise à jour.

Attendus : Validé si la dépendance vulnérable est mise à jour et l'alerte levée.

BRQ-DSO-002.3
DAST · ≈45 min

Objectif : Tester l'application déployée.

Notions : DAST · Intégration CI

Défi : Donner la vulnérabilité DAST détectée.

Attendus : Validé si la vulnérabilité DAST détectée est correcte et le DAST intégré en CI.

BRQ-DSO-003
Scan des secrets & IaC (gitleaks)
≈ 105 min · 2 labo(s) · gitleaksVaultCheckovtfsec

Un mot de passe oublié dans le code ou une infrastructure mal déclarée suffit à compromettre tout un environnement. Cette brique vous fait traquer les secrets en clair, y compris dans l'historique d'un dépôt Git (avec gitleaks), puis sécuriser l'infrastructure décrite sous forme de code (IaC) en détectant ses mauvaises configurations (Checkov, tfsec). Vous identifiez un secret enfoui dans l'historique Git et corrigez une mauvaise configuration d'infrastructure. Vous fermez deux fuites discrètes mais fréquentes des chaînes DevOps.

  • Détecter des secrets en clair, y compris dans l'historique d'un dépôt.
  • Sécuriser l'infrastructure-as-code en corrigeant ses mauvaises configurations.
Labos inclus (2)
BRQ-DSO-003.1
Gestion des secrets · ≈60 min

Objectif : Éliminer les secrets en clair.

Notions : Détection de secrets · Coffres

Défi : Donner le secret détecté dans l'historique Git.

Attendus : Validé si le secret détecté dans l'historique Git est correct et révoqué.

BRQ-DSO-003.2
IaC scanning · ≈45 min

Objectif : Sécuriser l'infrastructure-as-code.

Notions : Scan IaC · Mauvaises configs

Défi : Donner la mauvaise config IaC corrigée.

Attendus : Validé si la mauvaise config IaC corrigée est correcte.

BRQ-DSO-004
Supply chain & conteneurs (Syft)
≈ 90 min · 2 labo(s) · SyftcosignTrivy

Un logiciel moderne est fait en grande partie de composants tiers : sa sécurité dépend de celle d'une chaîne d'approvisionnement qu'on ne contrôle pas entièrement. Cette brique vous fait tracer ces composants par un inventaire logiciel (SBOM, avec Syft) et appliquer les principes d'intégrité de la chaîne (SLSA), puis scanner les images de conteneurs dans le pipeline. Vous produisez un SBOM révélant un composant à risque et prouvez le blocage d'une image vulnérable en intégration continue. Vous traitez la surface d'attaque qui a causé des compromissions retentissantes (SolarWinds, XZ Utils).

  • Tracer les composants d'un logiciel par un inventaire (SBOM) et les principes SLSA.
  • Scanner les images de conteneurs dans le pipeline et bloquer les vulnérables.
Labos inclus (2)
BRQ-DSO-004.1
Chaîne d'approvisionnement & SBOM · ≈45 min

Objectif : Tracer et sécuriser les composants.

Notions : Supply chain · SBOM, SLSA

Défi : Fournir le SBOM et le composant à risque.

Attendus : Validé si le SBOM est généré et si le composant à risque est correctement identifié.

BRQ-DSO-004.2
Sécurité des conteneurs en CI · ≈45 min

Objectif : Scanner les images dans le pipeline.

Notions : Scan d'image CI · Gate

Défi : Prouver le blocage d'une image vulnérable en CI.

Attendus : Validé si une image vulnérable est bloquée en CI.

BRQ-DSO-005
Ancrage de la culture DevSecOps (métriques & gates)
≈ 45 min · 1 labo(s)

Les outils de sécurité ne servent à rien si les équipes les contournent : le DevSecOps est d'abord une culture. Cette brique vous fait ancrer la sécurité dans le cycle de développement — déplacer les contrôles au plus tôt (shift-left), définir des barrières (gates) acceptées par les équipes, et mesurer pour piloter. Le défi : désigner les trois barrières de sécurité prioritaires. Vous reliez l'outillage technique à l'adhésion humaine, sans laquelle aucun programme DevSecOps ne tient.

  • Ancrer la sécurité dans le cycle de développement (shift-left, métriques).
  • Définir des barrières de sécurité acceptées et pilotées par des indicateurs.
Labos inclus (1)
BRQ-DSO-005.1
DevSecOps : politique & culture · ≈45 min

Objectif : Ancrer la sécurité dans le cycle.

Notions : Shift-left · Métriques

Défi : Donner les 3 gates de sécurité prioritaires.

Attendus : Validé si les trois portes de sécurité prioritaires sont pertinentes.

Cas réels associés (4)
CAS-DSO-001
XZ Utils — chaîne d'approvisionnement open source (2024)

Un mainteneur malveillant introduit une porte dérobée dans une dépendance très répandue.

Mission : Sécuriser la chaîne d'approvisionnement open source : inventaire logiciel, revue, signaux faibles.

CAS-DSO-002
Kaseya — intégrité de la chaîne de build (2021)

Un outil de déploiement compromis diffuse une charge malveillante à grande échelle.

Mission : Garantir l'intégrité de la chaîne de construction et de déploiement.

CAS-DSO-003
Log4Shell — dépendance transitive (2021)

Le composant vulnérable est tiré indirectement par d'innombrables applications.

Mission : Mettre en place la gestion des dépendances et l'analyse de composition logicielle dans le pipeline.

CAS-DSO-004
Equifax — correctif non applique (2017)

Un correctif disponible n'est pas déployé partout, laissant un portail exposé.

Mission : Outiller la gestion des vulnérabilités et l'automatisation des correctifs.

Identité & Zero Trust

1 modules
MOD-IDN-01Identité & Zero TrustPraticien

Identité, Accès & Architecture Zero Trust

5 briques9 labos15.5 h4 cas réelsBadge ✓

Conception d'une gestion des identités moderne et d'une architecture Zero Trust de bout en bout.

Syllabus
Public cible
• Ingénieurs IAM • Architectes sécurité • Administrateurs d'identité
Objectifs
• Mettre en place fédération et MFA résistant au phishing • Concevoir des autorisations fines et PAM/JIT • Appliquer une politique Zero Trust (policy-as-code) • Détecter les abus et durcir l'IdP
Prérequis
MOD-DEF-02
Certifications
SC-300 (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-IDN-001
IAM moderne & MFA (Keycloak)
≈ 105 min · 2 labo(s) · KeycloakFIDO2

L'identité est devenue le véritable périmètre de la sécurité : c'est elle qu'on attaque pour entrer. Cette brique vous fait mettre en place une authentification fédérée moderne (protocoles OIDC, SAML) et gérer le cycle de vie des comptes avec Keycloak, puis imposer une authentification multifacteur résistante au phishing (FIDO2, passkeys). Vous prouvez une connexion fédérée fonctionnelle et l'exigence d'un second facteur réellement résistant. Vous sécurisez la porte que visent en premier la plupart des attaques actuelles.

  • Mettre en place une authentification fédérée moderne (OIDC, SAML) et gérer le cycle de vie des comptes.
  • Imposer une authentification multifacteur résistante au phishing (FIDO2/passkeys).
Labos inclus (2)
BRQ-IDN-001.1
IAM moderne : fédération · ≈60 min

Objectif : Mettre en place une authentification fédérée.

Notions : OIDC/SAML · Cycle de vie

Défi : Prouver la connexion fédérée fonctionnelle.

Attendus : Validé si la connexion fédérée OIDC est fonctionnelle.

BRQ-IDN-001.2
MFA résistant au phishing · ≈45 min

Objectif : Imposer une authentification forte.

Notions : MFA, FIDO2/passkeys · Résistance phishing

Défi : Prouver l'exigence d'un second facteur résistant.

Attendus : Validé si l'exigence d'un second facteur résistant à l'hameçonnage est prouvée.

BRQ-IDN-002
Contrôle d'autorisation (RBAC/ABAC) & PAM
≈ 105 min · 2 labo(s) · KeycloakPAM

Authentifier un utilisateur ne dit rien de ce à quoi il devrait avoir droit : c'est le rôle de l'autorisation. Cette brique vous fait concevoir des autorisations fines — par rôle (RBAC) ou par attribut (ABAC) — en respectant la séparation des tâches, puis encadrer les comptes à privilèges (PAM) avec des accès accordés juste à temps et pour une durée limitée. Vous repérez un compte en sur-accumulation de droits et prouvez un accès administrateur temporaire et tracé. Vous luttez contre la dérive des privilèges, principale cause d'aggravation d'une compromission.

  • Concevoir des autorisations fines (RBAC/ABAC) respectant la séparation des tâches.
  • Encadrer les comptes à privilèges (PAM) par des accès juste-à-temps et tracés.
Labos inclus (2)
BRQ-IDN-002.1
Autorisation RBAC/ABAC · ≈60 min

Objectif : Concevoir des autorisations fines.

Notions : RBAC/ABAC · Séparation des tâches

Défi : Donner le compte en sur-accumulation détecté.

Attendus : Validé si le compte en sur-accumulation de droits est correctement détecté.

BRQ-IDN-002.2
PAM & accès juste-à-temps · ≈45 min

Objectif : Limiter les privilèges dans le temps.

Notions : PAM · JIT

Défi : Prouver l'accès admin temporaire et tracé.

Attendus : Validé si l'accès administrateur est temporaire, tracé et expirant.

BRQ-IDN-003
Zero Trust & policy-as-code (OPA)
≈ 105 min · 2 labo(s) · OPAKeycloakRego

Le Zero Trust déplace la décision de sécurité du périmètre réseau vers chaque requête : on vérifie à chaque accès, en fonction du contexte. Cette brique vous fait appliquer une politique Zero Trust (points de décision et d'application — PDP/PEP) puis exprimer ces règles comme du code versionné et testable (policy-as-code, avec OPA et le langage Rego). Vous prouvez un refus d'accès conforme hors contexte et écrivez la politique qui le réalise. Vous opérationnalisez un principe souvent invoqué mais rarement mis en œuvre concrètement.

  • Appliquer une politique d'accès Zero Trust (vérification par requête, PDP/PEP).
  • Exprimer des politiques d'accès comme du code versionné et testable (policy-as-code).
Labos inclus (2)
BRQ-IDN-003.1
Architecture Zero Trust · ≈60 min

Objectif : Appliquer une politique Zero Trust.

Notions : PDP/PEP · Vérif par requête

Défi : Prouver un refus d'accès hors contexte conforme.

Attendus : Validé si l'accès hors contexte est refusé conformément à la politique.

BRQ-IDN-003.2
Policy-as-code · ≈45 min

Objectif : Gérer les politiques d'accès en code.

Notions : Policy-as-code · Tests de politique

Défi : Fournir la politique refusant un accès non conforme.

Attendus : Validé si la politique Rego refuse un accès non conforme.

BRQ-IDN-004
Détection d'abus d'identité & durcissement de l'IdP (SIEM)
≈ 90 min · 2 labo(s) · KeycloakSIEM

Une fois une identité compromise, l'attaquant agit « légitimement » : le détecter demande de repérer l'anormal dans le normal. Cette brique vous fait détecter les abus d'identité — connexion depuis deux lieux incompatibles (voyage impossible), élévation de privilèges anormale — via le SIEM, puis durcir le fournisseur d'identité (IdP), dont la défaillance paralyserait tous les accès (point unique de défaillance — SPOF). Vous identifiez l'événement signalant la compromission et la mesure réduisant le risque de SPOF. Vous protégez l'infrastructure d'identité, devenue une cible de très haute valeur.

  • Détecter des abus d'identité (voyage impossible, élévation anormale) via le SIEM.
  • Durcir le fournisseur d'identité et réduire son risque de point unique de défaillance (SPOF).
Labos inclus (2)
BRQ-IDN-004.1
Détection d'abus d'identité · ≈45 min

Objectif : Repérer les compromissions d'identité.

Notions : Voyage impossible · Élévation anormale

Défi : Donner l'événement signalant la compromission.

Attendus : Validé si l'événement signalant la compromission d'identité est correctement identifié.

BRQ-IDN-004.2
Durcissement de l'IdP (SPOF) · ≈45 min

Objectif : Sécuriser le fournisseur d'identité.

Notions : IdP comme SPOF · Résilience

Défi : Donner la mesure réduisant le risque de SPOF.

Attendus : Validé si la mesure réduisant le risque de point unique de défaillance est pertinente.

BRQ-IDN-005
Réponse à une compromission d'identité
≈ 45 min · 1 labo(s) · Keycloak

Quand une identité est compromise, chaque minute compte : tant que les sessions restent ouvertes, l'attaquant garde la main. Cette brique vous fait réagir à un vol d'identité — révoquer les sessions actives, faire tourner les secrets, rétablir un état de confiance. Le défi : déterminer la première réponse à apporter. Vous acquérez les réflexes d'urgence d'un incident d'identité, parmi les plus fréquents et les plus rapides à se propager.

  • Réagir à une compromission d'identité (révocation de sessions, rotation des secrets).
  • Prioriser les premières actions pour reprendre le contrôle des accès.
Labos inclus (1)
BRQ-IDN-005.1
Réponse à compromission d'identité · ≈45 min

Objectif : Réagir à un vol d'identité.

Notions : Révocation de sessions · Rotation

Défi : Donner la première réponse à la compromission.

Attendus : Validé si les sessions sont révoquées et si la première réponse à la compromission est correcte.

Cas réels associés (4)
CAS-IDN-001
Okta — fournisseur d'identité et sessions (2023)

Un accès au système de support d'un fournisseur d'identité exposé des fichiers de session de clients.

Mission : Sécuriser un fournisseur d'identité et les sessions, dans une logique Zero Trust.

CAS-IDN-002
Snowflake — authentification multifacteur absente (2024)

Les comptes pillés ne sont pas protégés par une seconde authentification.

Mission : Imposer l'authentification multifacteur et des accès conditionnels.

CAS-IDN-003
Scattered Spider — processus du centre d'assistance (2023)

Un acteur obtient un accès en manipulant la procédure de réinitialisation par téléphone.

Mission : Durcir les processus de réinitialisation et de vérification d'identité.

CAS-IDN-004
Microsoft — validation des jetons (2023)

Des jetons forgés passent une validation insuffisamment stricte.

Mission : Renforcer la validation des jetons, la gestion des clés et la défense en profondeur.

Sécurité de l'IA

1 modules
MOD-IAI-01Sécurité de l'IAExpert

Sécurité de l'IA & des LLM

4 briques9 labos18.2 h4 cas réelsBadge ✓

Sécurisation des systèmes d'IA et des LLM : ML adverse, injection de prompt, abus et usage défensif.

Syllabus
Public cible
• Spécialistes sécurité IA • Testeurs d'intrusion • Ingénieurs ML orientés sécurité
Objectifs
• Comprendre la surface d'attaque de l'IA et le ML adverse • Exploiter et défendre les LLM (injection de prompt) • Sécuriser une application LLM et un RAG • Utiliser l'IA pour la défense et la gouverner
Prérequis
MOD-FND-01, MOD-OFF-03
Certifications
Open Badges interne (profil émergent)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (4)
BRQ-IAI-001
Surface d'attaque IA & ML adverse (MITRE ATLAS)
≈ 180 min · 3 labo(s) · MITRE ATLASPythonART

L'intelligence artificielle introduit des vulnérabilités d'un genre nouveau, qui ne ressemblent à rien de ce que la sécurité classique connaît. Cette brique vous fait explorer la surface d'attaque propre au machine learning, structurée par les taxonomies MITRE ATLAS et OWASP ML : tromper un modèle par des exemples adverses (perturbations imperceptibles) et corrompre son apprentissage par empoisonnement de données, jusqu'à y implanter une porte dérobée. Vous faites mal classer une entrée, mesurez le taux d'erreur induit et déclenchez la porte dérobée d'un modèle. Vous prenez la mesure d'un risque encore mal compris, à l'heure où l'IA s'installe partout.

  • Cartographier la surface d'attaque du machine learning (taxonomies MITRE ATLAS, OWASP ML).
  • Mener des attaques par exemples adverses et par empoisonnement de données.
Labos inclus (3)
BRQ-IAI-001.1
Surface d'attaque de l'IA · ≈60 min

Objectif : Comprendre les menaces propres au ML.

Notions : Taxonomie ATLAS/OWASP ML · Évasion/empoisonnement

Défi : Faire mal classer une entrée et donner la technique ATLAS.

Attendus : Validé si une entrée est mal classée et si la technique ATLAS correspondante est correcte.

BRQ-IAI-001.2
Exemples adverses · ≈60 min

Objectif : Tromper un modèle de classification.

Notions : Perturbations adverses · Robustesse

Défi : Donner le taux d'erreur induit sur le modèle.

Attendus : Validé si les exemples adverses induisent le taux d'erreur mesuré annoncé.

BRQ-IAI-001.3
Empoisonnement de données · ≈60 min

Objectif : Corrompre l'apprentissage.

Notions : Poisoning · Backdoor de modèle

Défi : Donner le déclencheur de la backdoor implantée.

Attendus : Validé si la backdoor s'active et si son déclencheur est correct.

BRQ-IAI-002
Injection de prompt (LLM)
≈ 120 min · 2 labo(s) · OllamaLLM localLangChain

Un grand modèle de langage suit les instructions qu'on lui donne — y compris celles qu'un attaquant glisse dans une donnée qu'il traite. Cette brique vous fait exploiter l'injection de prompt (référencée au Top 10 OWASP des risques LLM), directe et indirecte, jusqu'à faire révéler l'instruction système protégée, puis détourner un agent LLM doté d'outils pour exfiltrer une donnée. Vous démasquez la consigne cachée et l'outil détourné. Vous comprenez la faille structurelle des applications fondées sur les LLM, dont l'usage explose.

  • Exploiter une injection de prompt directe et indirecte sur un LLM.
  • Détourner un agent LLM et ses outils pour exfiltrer une donnée.
Labos inclus (2)
BRQ-IAI-002.1
Injection de prompt (LLM) · ≈60 min

Objectif : Exploiter les LLM par injection.

Notions : OWASP LLM Top 10 · Directe/indirecte

Défi : Faire révéler l'instruction système protégée.

Attendus : Validé si l'instruction système protégée est révélée par injection.

BRQ-IAI-002.2
Exfiltration & abus d'outils LLM · ≈60 min

Objectif : Détourner un agent LLM.

Notions : Agents/outils · Abus de capacités

Défi : Donner l'outil détourné et la donnée exfiltrée.

Attendus : Validé si l'outil détourné et la donnée exfiltrée sont corrects.

BRQ-IAI-003
Sécurisation d'app LLM & RAG (Ollama)
≈ 105 min · 2 labo(s) · OllamaGuardrails

Une fois comprises les attaques contre un LLM, on inverse la perspective : comment bâtir une application qui y résiste. Cette brique vous fait concevoir une application LLM robuste — frontière de confiance claire, validation des sorties — puis sécuriser une architecture qui interroge des documents (RAG, génération augmentée par récupération), vulnérable à l'injection via les documents eux-mêmes. Vous prouvez le blocage d'une sortie malveillante et le filtrage d'un document piégé. Vous portez la sécurité de l'IA du côté du constructeur, là où elle doit s'intégrer dès la conception.

  • Concevoir une application LLM robuste (frontière de confiance, validation des sorties).
  • Sécuriser une architecture RAG contre l'injection par les documents.
Labos inclus (2)
BRQ-IAI-003.1
Sécurisation d'une app LLM · ≈60 min

Objectif : Concevoir une app LLM robuste.

Notions : Frontière de confiance · Validation des sorties

Défi : Prouver le blocage d'une sortie malveillante.

Attendus : Validé si une sortie malveillante est bloquée par les garde-fous.

BRQ-IAI-003.2
Sécurité du RAG · ≈45 min

Objectif : Sécuriser une architecture RAG.

Notions : RAG · Injection via documents

Défi : Prouver le filtrage d'un document malveillant.

Attendus : Validé si un document malveillant est filtré par le RAG.

BRQ-IAI-004
IA défensive & gouvernance (NIST AI RMF)
≈ 90 min · 2 labo(s) · OllamaNIST AI RMF

L'IA n'est pas qu'une cible : c'est aussi un outil de défense — à condition de garder l'humain dans la boucle. Cette brique vous fait employer l'IA pour épauler la défense (triage assisté, avec une garde humaine — human-in-the-loop) puis encadrer son usage selon un cadre de gestion des risques (NIST AI RMF), en tenant compte des biais et des enjeux de souveraineté. Vous mesurez le gain de triage tout en plaçant la garde humaine, et désignez le risque IA prioritaire et sa mesure. Vous reliez l'IA à sa gouvernance, condition d'un usage à la fois utile et responsable.

  • Employer l'IA pour épauler la défense en gardant l'humain dans la boucle (HITL).
  • Encadrer l'usage de l'IA par un cadre de gestion des risques (NIST AI RMF).
Labos inclus (2)
BRQ-IAI-004.1
IA pour la défense · ≈45 min

Objectif : Utiliser l'IA pour défendre (HITL).

Notions : Triage assisté · Human-in-the-loop

Défi : Donner le gain de triage et la garde humaine.

Attendus : Validé si le gain de triage est mesuré et si la garde humaine est maintenue.

BRQ-IAI-004.2
Gouvernance de l'IA · ≈45 min

Objectif : Encadrer l'usage de l'IA.

Notions : NIST AI RMF · Biais, souveraineté

Défi : Donner le risque IA prioritaire et la mesure.

Attendus : Validé si le risque IA prioritaire et la mesure de gouvernance sont pertinents.

Cas réels associés (4)
CAS-IAI-001
Air Canada — responsabilité d'un agent conversationnel (2024)

Un tribunal juge une compagnie aérienne responsable d'une information erronée donnée par son agent conversationnel.

Mission : Penser la gouvernance et la responsabilité d'un assistant fondé sur un modèle de langage en production.

CAS-IAI-002
DeepSeek — infrastructure d'un service d'IA exposée (2025)

La base d'un service d'IA est laissée ouverte, exposant clés et historiques de conversations.

Mission : Sécuriser l'infrastructure et les données d'un service d'IA (stockage, clés, journaux).

CAS-IAI-003
OpenAI — fuite via un défaut de cache (2023)

Un défaut dans une bibliothèque de cache exposé brièvement des titres de conversations et des données d'abonnés.

Mission : Comprendre les risques d'infrastructure (cache, session) propres aux services de modèles grand public.

CAS-IAI-004
Snowflake — données alimentant l'analytique et l'IA (2024)

Des plateformes de données servant à l'analytique et à l'IA sont pillées via des identifiants volés.

Mission : Protéger les jeux de données et les identités machine qui alimentent les chaînes d'IA.

Gouvernance (GRC)

1 modules
MOD-GRC-01Gouvernance (GRC)Management

Gouvernance, Risque & Conformité (CSF 2.0)

5 briques8 labos13 h4 cas réelsBadge ✓

Pilotage d'un programme de cybersécurité par le risque et la conformité (CSF 2.0, ISO 27001, NIS2, SWANA).

Syllabus
Public cible
• RSSI et managers de la sécurité • Risk managers et auditeurs • Responsables conformité
Objectifs
• Structurer la gouvernance selon CSF 2.0 • Conduire une analyse et un traitement du risque • Cartographier la conformité (ISO 27001/NIS2/SWANA) • Déployer politiques, audit et pilotage COMEX
Prérequis
MOD-FND-01
Certifications
CISM, ISO 27001 LI (préparation)
Modalités
Trois formes pour suivre l'ensemble du module — en différé à votre rythme, en classe virtuelle en direct, ou en présentiel sur site. Et si vous ne visez qu'une compétence précise, vous pouvez aussi suivre une seule brique de ce module, à la carte.
Évaluation
Évaluation continue par les défis (flags) et la réalisation des labos ; examen pratique final sur cyber-range. Badge vérifiable (Open Badges 3.0) délivré à la réussite.
Équipement
Connexion Internet fiable (la formation s'appuie sur un LMS et un cyber-range en ligne). Ordinateur portable avec audio/vidéo, 8 Go de RAM, 200 Go d'espace disque et la capacité de faire tourner un environnement virtuel. Un bon casque-micro.
Voir les briques (5)
BRQ-GRC-001
Gouvernance NIST CSF 2.0
≈ 60 min · 1 labo(s) · NIST CSF 2.0

Faute d'un pilotage d'ensemble, une organisation peut multiplier les moyens et rester vulnérable : c'est précisément le rôle de la gouvernance. Cette brique vous fait structurer cette gouvernance avec le cadre NIST CSF 2.0 et sa fonction « Gouverner » récemment ajoutée, en situant la maturité par niveaux et profils. Le défi : désigner la fonction la moins mature et la priorité qui en découle. Vous adoptez un langage commun qui permet à une direction de piloter sa cybersécurité comme ses autres risques — le NIST CSF étant l'un des cadres de référence, aux côtés de l'ISO 27001.

  • Structurer une gouvernance de cybersécurité avec le cadre NIST CSF 2.0.
  • Évaluer la maturité par fonction et en déduire des priorités de pilotage.
Labos inclus (1)
BRQ-GRC-001.1
Gouvernance & NIST CSF 2.0 · ≈60 min

Objectif : Structurer la gouvernance par les 6 fonctions.

Notions : Fonction Govern · Tiers et profils

Défi : Donner la fonction la plus immature et la priorité.

Attendus : Validé si la maturité est évaluée et si la fonction la plus immature et la priorité sont correctes.

BRQ-GRC-002
Gestion du risque (EBIOS RM)
≈ 60 min · 1 labo(s) · EBIOS RMTableur

La sécurité absolue n'existe pas : gouverner, c'est décider quels risques traiter, transférer ou accepter. Cette brique vous fait conduire une analyse de risque structurée avec une méthode reconnue (EBIOS Risk Manager, alignée sur l'ISO 27005), jusqu'au risque résiduel — ce qui subsiste après les mesures. Le défi : désigner le risque résiduel le plus élevé et la décision à prendre. Vous reliez la technique à la décision de direction, car c'est elle qui assume, in fine, le risque accepté.

  • Conduire une analyse de risque structurée (EBIOS RM / ISO 27005).
  • Statuer sur le risque résiduel (traiter, transférer ou accepter).
Labos inclus (1)
BRQ-GRC-002.1
Gestion du risque · ≈60 min

Objectif : Conduire une analyse de risque.

Notions : ISO 27005/EBIOS RM · Risque résiduel

Défi : Donner le risque résiduel le plus élevé et la décision.

Attendus : Validé si le registre est coté et si le risque résiduel le plus élevé et la décision sont corrects.

BRQ-GRC-003
Conformité (ISO 27001/NIS2/SWANA)
≈ 120 min · 2 labo(s) · ISO 27001NIS2ECC

La conformité n'est pas une fin mais un socle : elle structure la sécurité et, de plus en plus, elle s'impose par la loi. Cette brique vous fait préparer un système de management de la sécurité de l'information (SMSI) selon l'ISO 27001 et son annexe de mesures, puis cartographier les exigences réglementaires applicables — la directive européenne NIS2 et les cadres de la région SWANA (ECC saoudien, SAMA, ANCS, NCA). Vous identifiez l'écart de conformité le plus critique et l'obligation réglementaire la plus structurante. Vous reliez la sécurité aux obligations qui engagent juridiquement l'organisation, contexte régional inclus.

  • Préparer un système de management de la sécurité (SMSI) selon l'ISO 27001.
  • Cartographier les exigences réglementaires applicables (NIS2, cadres SWANA).
Labos inclus (2)
BRQ-GRC-003.1
Conformité ISO 27001 · ≈60 min

Objectif : Préparer un SMSI et un audit.

Notions : SMSI, Annexe A · Preuves

Défi : Donner l'écart de conformité le plus critique.

Attendus : Validé si les contrôles sont mappés ISO et si l'écart le plus critique est correct.

BRQ-GRC-003.2
NIS2 & réglementations SWANA · ≈60 min

Objectif : Cartographier les exigences régionales.

Notions : NIS2 · ECC/SAMA/ANCS/NCA

Défi : Donner l'obligation réglementaire la plus structurante.

Attendus : Validé si les obligations sont mappées et si la plus structurante est correctement identifiée.

BRQ-GRC-004
Politiques & audit interne
≈ 90 min · 2 labo(s) · MarkdownTableur

Des règles non écrites ne s'appliquent pas, et des règles écrites mais non vérifiées ne valent guère mieux. Cette brique vous fait déployer un corpus documentaire cohérent — politiques et procédures assorties d'indicateurs mesurables — puis piloter son amélioration continue par l'audit interne (démarche PDCA : planifier, faire, vérifier, ajuster). Vous rédigez une politique dotée de son indicateur et construisez un plan d'audit identifiant une non-conformité majeure. Vous donnez à la sécurité l'ossature documentaire et le contrôle sans lesquels elle reste déclarative.

  • Déployer un corpus de politiques et procédures assorti d'indicateurs mesurables.
  • Piloter l'amélioration continue par l'audit interne (démarche PDCA).
Labos inclus (2)
BRQ-GRC-004.1
Politiques & corpus documentaire · ≈45 min

Objectif : Déployer le cadre documentaire.

Notions : Politiques/procédures · Cohérence

Défi : Fournir la politique avec son indicateur mesurable.

Attendus : Validé si la politique est rédigée avec un indicateur mesurable.

BRQ-GRC-004.2
Audit interne & PDCA · ≈45 min

Objectif : Piloter l'amélioration continue.

Notions : Audit interne · PDCA

Défi : Donner le plan d'audit et la non-conformité majeure.

Attendus : Validé si le plan d'audit est défini et si la non-conformité majeure est identifiée.

BRQ-GRC-005
Culture & pilotage (COMEX)
≈ 90 min · 2 labo(s) · Tableur

La technique ne protège qu'une part du risque : l'autre dépend des comportements humains et de l'attention de la direction. Cette brique vous fait construire une culture de sécurité (sensibilisation mesurée par des indicateurs humains) puis piloter et rendre compte au plus haut niveau, en traduisant la sécurité dans le langage du comité exécutif (COMEX). Vous concevez une campagne de sensibilisation avec ses indicateurs et sélectionnez les trois indicateurs-clés les plus pertinents pour les dirigeants. Vous reliez la cybersécurité aux deux leviers qui décident de sa réussite : les personnes et la gouvernance.

  • Construire et mesurer une culture de sécurité (sensibilisation, indicateurs humains).
  • Piloter et rapporter la sécurité au comité exécutif (indicateurs stratégiques).
Labos inclus (2)
BRQ-GRC-005.1
Sensibilisation & culture · ≈45 min

Objectif : Construire une culture de sécurité.

Notions : Sensibilisation · Métriques humaines

Défi : Fournir la campagne avec ses indicateurs.

Attendus : Validé si la campagne de sensibilisation est conçue avec ses indicateurs.

BRQ-GRC-005.2
Tableau de bord & reporting COMEX · ≈45 min

Objectif : Piloter et rapporter aux dirigeants.

Notions : Indicateurs stratégiques · Reporting COMEX

Défi : Donner les 3 KPI les plus pertinents pour le COMEX.

Attendus : Validé si les trois KPI les plus pertinents pour le COMEX sont correctement choisis.

Cas réels associés (4)
CAS-GRC-001
SolarWinds — mise en cause de la direction (2023)

Le régulateur des marchés met en cause l'entreprise et son responsable sécurité pour la communication faite aux investisseurs.

Mission : Situer la gouvernance, la redevabilité de la direction et la transparence vis-à-vis des parties prenantes.

CAS-GRC-002
Meta — sanction RGPD sur les transferts (2023)

Une sanction record est prononcée pour des transferts de données personnelles non conformes.

Mission : Traiter la conformité des transferts de données, le cadre RGPD et le régime des sanctions.

CAS-GRC-003
Equifax — défaut de patch et redevabilité (2017)

Un rapport public d'audit relie l'ampleur de l'incident à des défaillances de gestion.

Mission : Conduire la gestion du risque et la redevabilité, et relier défaut de correctif et conséquences réglementaires.

CAS-GRC-004
Change Healthcare — risque tiers et notification (2024)

La paralysie d'un acteur central perturbe tout un secteur et déclenche des obligations de notification.

Mission : Gérer le risque lié aux tiers, la continuité et les obligations de notification.

Besoin d’un parcours complet ?

Les 36 modules se combinent en 8 parcours métiers alignés ECSF / NICE.