Présentation
La formation "ESD-INCIDENTRESPONDER" forme à la gestion des incidents de sécurité, avec des compétences en détection, analyse et réponse aux cyberattaques. Elle couvre les méthodologies d'investigation, l'analyse des menaces, et les techniques de mitigati
Objectifs
- Comprendre les concepts clés de la réponse à incident : Les participants seront en mesure de comprendre les concepts clés de la réponse à incident, notamment les différentes phases de la réponse à incident, les rôles et responsabilités de l’équipe de réponse à incident, les outils et techniques utilisés dans la réponse à incident, et les meilleures pratiques pour mener une enquête de réponse à incident efficace
- Apprendre à planifier et à préparer une réponse à incident : Les participants seront en mesure de planifier et de préparer une réponse à incident en développant des plans d’urgence, en établissant des procédures de communication et de notification, en formant et en éduquant le personnel sur les procédures de réponse à incident, et en mettant en place des outils et des technologies pour soutenir la réponse à incident
- Développer des compétences pour détecter et répondre à des incidents de sécurité : Les participants apprendront à détecter et à répondre à des incidents de sécurité, y compris la collecte et l’analyse des preuves numériques, la gestion des incidents, l’atténuation des attaques en cours, et la restauration des systèmes affectés
- Comprendre les meilleures pratiques en matière de réponse à incident : Les participants seront en mesure de comprendre les meilleures pratiques en matière de réponse à incident, notamment les normes de conformité, les réglementations, les lois et les directives, ainsi que les recommandations et les conseils de sécurité actuels
- Préparer des rapports d’incident efficaces : Les participants apprendront à préparer des rapports d’incident clairs et concis, qui incluent des informations sur la nature et l’étendue de l’incident, les mesures prises pour y répondre, et les recommandations pour éviter les incidents similaires à l’avenir
- Participer à des simulations de réponse à incident : Les participants auront l’opportunité de participer à des simulations de réponse à incident pour mettre en pratique les compétences acquises et les meilleures pratiques de la réponse à incident
Programme
Section 1 – La réponse à incident et l’investigation numérique
-Méthodologie d’une réponse à incident
-NIST/SANS/OODA
-PRIS/ISO
-Mise en place d’un laboratoire
Section 2 – Live Forensic sur Windows
-Sources et commandes associées
-Outils
Section 3 – Event Log Analyse sur Windows
-Exploitation des Evtx / Etw
-Utilisation d’un SIEM
Section 4 – Artefacts Windows (TP/TD)
Section 5 – La mémoire vive sur Windows
- Prélèvement
- Physique
- Virtualisée
- Validation du prélèvement
- Chain of custody / evidence
- Analyse
- Fonctionnement de Volatility (2 et 3)
- Concepts (profil, vtype, volshell)
- Liste des modules + méthodologie
-TP
Section 6 – La mémoire de masse sur Gnu/Linux
- Prélèvement
- Physique
- Virtualisée
- Validation du prélèvement
- Chain of custody / evidence
- Analyse
- Concepts
- Timeline
- Génération et analyse
- Artefacts
- Services
- Journalisation système
- Logs
Section 7 – Live forensic & event log analyse sur Gnu/Linux
Section 8 – La mémoire vive sur Gnu/Linux
Section 9 – La mémoire de masse sur Gnu/Linux
- Prélèvement
- Physique
- Virtualisée
- Analyse
- Concepts (ext4, VFS, …)
- Timeline
- Génération et analyse
- Artefacts
- Services
- Journalisation système
- Logs
Section 10 – Cas d’étude
- Post-exploitation web (Weevely, Webshell, etc.)
- Fuzzing web (Payload, ZED, etc.)
- TD11 : Présentation des outils de fuzzing