Concepts de sécurité
- La triade CIA et son importance au quotidien
- Comparaison des déploiements et notions de sécurité
- La défense en profondeur comme stratégie
- Comparer les modèles de contrôle d’accès
- Lire correctement les notions CVSS
- Identifier les angles morts de visibilité dans le réseau, l’hôte et le cloud
- Déduire une exfiltration de données à partir de profils de trafic
- L’approche des 5-tuples pour cerner un hôte compromis
- Détection basée sur des règles face à la détection comportementale et statistique
Security Monitoring
- Distinguer surface d’attaque et vulnérabilité
- Quelles données fournissent quelles technologies, et comment influencent-elles la visibilité
- Attaques réseau : basées sur les protocoles, Denial of Service, Distributed Denial of Service, Man-in-the-Middle
- Attaques sur les applications web : SQL injection, command injection, cross-site scripting
- Ingénierie sociale, y compris avec l’IA générative
- Attaques sur les terminaux : buffer overflow, command and control, malware, ransomware
- Techniques de dissimulation : tunneling, chiffrement, proxies
- Certificats et PKI dans le contexte de la sécurité
Analyse basée sur l’hôte
- Technologies endpoint dans le security monitoring, avec règles, signatures et IA prédictive
- Identifier les composants des systèmes Windows et Linux
- Le rôle de l’attribution dans une investigation
- Déterminer les types de preuves à partir des journaux disponibles
- Analyser les journaux du système d’exploitation, du SIEM, du SOAR et de la ligne de commande
- Interpréter les rapports des outils d’analyse de malwares et des sandbox
Analyse d’intrusion réseau
- Associer les événements à leurs technologies source
- Deep Packet Inspection face au filtrage de paquets et au firewall stateful
- Inline interrogation face aux taps et au traffic monitoring
- Données issues des taps face aux données transactionnelles de NetFlow
- Extraire des fichiers d’un flux TCP avec Wireshark
- Identifier les éléments clés d’une attaque dans un fichier PCAP
- Lire les en-têtes de protocole pour l’analyse d’intrusion
- Utilisation des expressions régulières
Politiques de sécurité et procédures
- Vue d’ensemble des concepts de management
- Le plan d’incident response selon NIST SP 800-61
- Appliquer le processus d’incident handling à un événement
- Associer les parties prenantes aux catégories NIST IR
- Bases de la forensique selon NIST SP 800-86
- Profilage du réseau et des serveurs
- Identifier les données sensibles dans le réseau
- Classer les événements selon la Cyber Kill Chain et le Diamond Model
- Indicateurs SOC : délai de détection, d’endiguement et de réaction