Choisissez votre langue
Formation en réponse aux incidents
Plus de 2 millions d'apprenants dans le monde

Formation en réponse aux incidents

Maîtrisez chaque phase de la réponse aux incidents — de la mise en place de votre programme de réponse aux incidents jusqu'à l'éviction des menaces avancées et à la présentation de rapports au conseil d'administration. Ce cours offre aux professionnels de la sécurité les cadres de référence, les techniques et les compétences pratiques nécessaires pour détecter, confiner et se rétablir d'incidents réels en toute confiance. Cessez de réagir aveuglément et commencez à répondre avec précision.

Dedika pour entreprises

Ce que vous allez apprendre:

Vous apprendrez à bâtir un programme complet de réponse aux incidents, incluant des politiques, des playbooks et des structures d'équipe. Le cours couvre la détection et le triage, le confinement réseau et hôte, l'investigation numérique, l'analyse de logiciels malveillants, ainsi que les opérations complètes d'éradication et de rétablissement. Vous développerez également des compétences en intégration du renseignement sur les menaces, en conformité légale et réglementaire, et en communication avec la direction. Les scénarios avancés, incluant les rançongiciels, les menaces internes, l'éviction d'APT et les attaques sur la chaîne d'approvisionnement, sont abordés en profondeur. À la fin, vous serez en mesure de diriger les opérations de réponse et d'améliorer continuellement la posture de sécurité de votre organisation.

Comment vous étudiez de façon pratique Formation en réponse aux incidents

Comment vous pratiquez Formation en réponse aux incidents

Pour vous, entreprise, qui souhaitez former votre équipe

Avec Dedika pour entreprises, le cours inclut des exercices et des exemples adaptés à votre propre entreprise et à ses besoins spécifiques.

Cliquez ici

Contenu du cours

8 Chapitres • 38 LeçonsDurée entre 4 et 360 heures (vous décidez)

Chapitre 1Voir les détails

Fondements de l'intervention en cas d'incident

  • Leçon 1 • Élaborer le dossier d'affaires

    Quantifier le coût d'une intervention non structurée à l'aide de modèles de coûts de violation et de métriques de temps d'arrêt. Les praticiens utilisent ces chiffres pour obtenir un parrainage de la direction.

  • Leçon 2 • Définir les incidents et les événements

    Distinguer les événements de sécurité des incidents et classer les niveaux de gravité. Cette taxonomie oriente toutes les décisions d'évaluation et d'escalade en aval.

  • Leçon 3 • Facteurs réglementaires et de conformité

    Identifier les obligations de notification de violation de données et les mandats de sécurité propres à l'industrie. Les exigences de conformité façonnent les délais d'intervention et les normes de documentation.

  • Leçon 4 • Aperçu du cycle de vie de l'intervention en cas d'incident

    Cartographier le cycle de vie de l'intervention en six phases, de la préparation aux leçons apprises. La compréhension du cycle complet empêche les équipes de sauter des étapes critiques sous pression.

Chapitre 2Voir les détails

Préparer le programme d'intervention en cas d'incident

  • Leçon 1 • Création de playbooks et de runbooks

    Élaborer des playbooks spécifiques à des scénarios qui traduisent les politiques en actions opérationnelles étape par étape. Les runbooks réduisent la charge cognitive et les erreurs humaines sous pression.

  • Leçon 2 • Préparation des outils et de la technologie

    Inventorier les outils d'intervention essentiels dans les catégories de détection, de criminalistique et de communication. Un outillage approprié réduit le temps moyen de détection et d'intervention.

  • Leçon 3 • Assembler l'équipe d'intervention en cas d'incident

    Définir les rôles, les responsabilités et les modèles de dotation du CSIRT, y compris les options internes et de rétention. La structure de l'équipe détermine la rapidité et la couverture de l'intervention.

  • Leçon 4 • Élaboration de la politique et de la charte d'intervention

    Rédiger une politique d'intervention qui définit la portée, l'autorité et la responsabilité. Une charte claire prévient la confusion des rôles lors d'opérations d'intervention sous stress élevé.

  • Leçon 5 • Plans de communication et d'escalade

    Concevoir des arbres de notification internes et externes avec des déclencheurs et des délais prédéfinis. Des voies d'escalade claires préviennent les décisions retardées lors d'incidents actifs.

Chapitre 3Voir les détails

Détection et évaluation initiale

  • Leçon 1 • Sources de journaux et collecte de télémétrie

    Identifier les sources de journaux critiques dans les environnements réseau, de point de terminaison et infonuagique. Une télémétrie exhaustive est le fondement d'une détection fiable.

  • Leçon 2 • Détermination initiale de la portée et évaluation de l'impact

    Déterminer les systèmes, données et utilisateurs touchés dans la première heure suivant la déclaration de l'incident. Une détermination précise de la portée oriente la stratégie de confinement et l'affectation des ressources.

  • Leçon 3 • Méthodologie d'évaluation des alertes

    Appliquer un flux de travail d'évaluation structuré pour prioriser les alertes en fonction de leur fidélité et de leur impact sur l'entreprise. Une évaluation efficace prévient l'épuisement des analystes et les événements critiques manqués.

  • Leçon 4 • Analyse des indicateurs de compromission

    Extraire et valider les IOC à partir des alertes, des flux de renseignements et des journaux bruts. L'analyse des IOC accélère l'identification des attaquants et l'expansion de la portée.

Chapitre 4Voir les détails

Stratégies et techniques de confinement

  • Leçon 1 • Tromperie et surveillance pendant le confinement

    Déployer des pots de miel et une journalisation améliorée pour observer le comportement de l'attaquant pendant que le confinement est actif. L'observation contrôlée produit des renseignements qui améliorent l'exhaustivité de l'éradication.

  • Leçon 2 • Confinement au niveau du réseau

    Mettre en œuvre des règles de pare-feu, l'isolation VLAN et des puits DNS pour restreindre le mouvement latéral de l'attaquant. Le confinement du réseau est souvent le contrôle initial le plus rapide.

  • Leçon 3 • Cadre décisionnel de confinement

    Pondérer la continuité des activités, la préservation des preuves et la connaissance de l'attaquant lors du choix des actions de confinement. Un cadre structuré prévient les décisions ponctuelles coûteuses.

  • Leçon 4 • Confinement dans le nuage et les SaaS

    Appliquer la révocation d'identité, le balisage des ressources et l'application des politiques pour contenir les incidents basés sur le nuage. Le confinement dans le nuage nécessite des contrôles pilotés par API, distincts des méthodes sur site.

  • Leçon 5 • Confinement des points de terminaison et des hôtes

    Isoler les hôtes compromis à l'aide de contrôles EDR, de la quarantaine réseau et de la désactivation des comptes. Le confinement au niveau de l'hôte limite le vol d'identifiants et l'exfiltration de données.

Chapitre 5Voir les détails

Criminalistique numérique pour les intervenants

  • Leçon 1 • Principes de criminalistique et manipulation des preuves

    Appliquer la chaîne de possession, le blocage en écriture et la vérification par hachage à toutes les preuves. Une manipulation appropriée garantit que les conclusions résistent à l'examen légal et réglementaire.

  • Leçon 2 • Analyse des journaux et des artéfacts

    Corréler les journaux du système d'exploitation, des applications et de sécurité pour établir un récit chronologique de l'attaque. L'analyse des journaux comble les lacunes entre les artéfacts judiciaires et l'intention de l'attaquant.

  • Leçon 3 • Acquisition de mémoire et de données volatiles

    Capturer la RAM, les processus en cours et les connexions réseau avant l'arrêt du système. Les données volatiles contiennent des artéfacts de l'attaquant indisponibles sur le disque.

  • Leçon 4 • Criminalistique infonuagique et des conteneurs

    Recueillir des artéfacts judiciaires à partir d'instances infonuagiques, de fonctions sans serveur et d'environnements de conteneurs. La criminalistique infonuagique nécessite une acquisition basée sur l'API et une connaissance des artéfacts éphémères.

  • Leçon 5 • Analyse du disque et du système de fichiers

    Examiner les métadonnées du système de fichiers, les fichiers supprimés et les structures de partition pour reconstruire les actions de l'attaquant. L'analyse du disque révèle les mécanismes de persistance et les données préparées.

Chapitre 6Voir les détails

Opérations d'éradication et de rétablissement

  • Leçon 1 • Identification de la cause profonde

    Retracer l'incident jusqu'à son vecteur d'accès initial et la vulnérabilité qui l'a rendu possible. Une cause profonde précise prévient la récurrence et éclaire les mesures correctives permanentes.

  • Leçon 2 • Correction de vulnérabilités et durcissement

    Appliquer des correctifs et un durcissement de la configuration pour fermer la vulnérabilité exploitée et réduire la surface d'attaque. Le durcissement transforme le rétablissement en une amélioration de la sécurité.

  • Leçon 3 • Suppression des logiciels malveillants et de la persistance

    Identifier et éliminer tous les logiciels malveillants, portes dérobées et mécanismes de persistance sur les systèmes touchés. Une suppression incomplète entraîne une réinfection en quelques jours.

  • Leçon 4 • Restauration et validation des systèmes

    Reconstruire ou restaurer les systèmes à partir de bases de référence fiables et valider l'intégrité avant le retour en production. Les portes de validation empêchent la réintroduction de composants compromis.

  • Leçon 5 • Correction des identifiants et des accès

    Réinitialiser les identifiants compromis, révoquer les jetons et vérifier les accès privilégiés dans l'environnement. La correction des identifiants ferme la voie de réentrée la plus courante pour les attaquants.

Chapitre 7Voir les détails

Analyse et rapports post-incident

  • Leçon 1 • Élaboration de métriques et d'indicateurs clés de performance

    Définir et suivre les métriques d'intervention, y compris le MTTD, le MTTR et le taux de confinement. Les métriques démontrent la maturité du programme et guident les décisions d'investissement en ressources.

  • Leçon 2 • Rapports à la direction et au conseil d'administration

    Traduire les conclusions techniques en langage de risque opérationnel pour la haute direction. Les rapports à la direction obtiennent des ressources et démontrent la valeur du programme d'intervention.

  • Leçon 3 • Rédaction de rapports d'incident techniques

    Structurer un rapport technique couvrant la chronologie, les IOC, la cause profonde et les mesures correctives. Les rapports techniques soutiennent les procédures judiciaires et la recherche de menaces futures.

  • Leçon 4 • Intégration de l'amélioration continue

    Intégrer les conclusions post-incident dans les mises à jour des playbooks, les lacunes de formation et les améliorations des contrôles. L'amélioration continue boucle la boucle entre les incidents et la maturité du programme.

  • Leçon 5 • Processus d'examen post-incident

    Animer un examen post-incident sans blâme qui capture la chronologie, les décisions et les lacunes. Un examen structuré transforme la douleur d'un incident en apprentissage organisationnel.

Chapitre 8Voir les détails

Scénarios avancés d'intervention en cas d'incident

  • Leçon 1 • Gestion de crise et coordination

    Gérer les incidents à grande échelle nécessitant des salles de guerre pour la direction, des organismes externes et une divulgation publique. Les compétences en coordination de crise déterminent la survie de l'organisation lors d'événements catastrophiques.

  • Leçon 2 • Intervention en cas d'incident de rançongiciel

    Exécuter une intervention de bout en bout contre un rançongiciel, y compris les décisions de négociation, les options de déchiffrement et le rétablissement. Les rançongiciels exigent une réponse technique et opérationnelle coordonnée.

  • Leçon 3 • Intervention face à une menace persistante avancée

    Détecter et expulser les acteurs APT de longue durée à l'aide de techniques de chasse aux menaces et de tromperie. L'intervention contre les APT exige de la patience, de la précision et un calendrier d'éradication coordonné.

  • Leçon 4 • Incidents liés à la chaîne d'approvisionnement et aux tiers

    Intervenir face à des compromissions provenant de mises à jour logicielles, de fournisseurs de services gérés ou d'accès de fournisseurs. Les incidents de la chaîne d'approvisionnement nécessitent une révocation rapide de la confiance et une coordination avec les fournisseurs.

  • Leçon 5 • Enquêtes sur les menaces internes

    Enquêter sur le vol de données, le sabotage et les violations de politiques par des acteurs internes à l'aide de preuves comportementales et judiciaires. Les cas de menace interne nécessitent une coordination légale et un équilibre de la vie privée.

Certification

Votre certificat valide de réussite

Ce cours est pour vous :

  • Analyste SOC : prêt à dépasser la surveillance des alertes pour assumer l’entière responsabilité des incidents.

  • Administrateur ou administratrice TI : de plus en plus responsable des décisions de sécurité sans formation officielle en RI.

  • Ingénieur en sécurité : mise en place de systèmes de détection, mais absence d'une méthodologie structurée d'intervention.

  • Consultant en RI en devenir : cherchant à acquérir les compétences nécessaires pour intégrer le domaine de la réponse aux incidents.

  • Agent de conformité : nécessite une connaissance pratique de la RI pour soutenir les obligations d'audit réglementaire.

  • Réorientation professionnelle : passer du soutien informatique à un rôle dédié de réponse en cybersécurité.

Ce que nos apprenants disent

Vos cours sont parfaits. J'ai acheté le forfait d'un an et j'ai enfin l'opportunité de suivre divers sujets qui m'intéressent sans avoir à changer de plateforme... je vous remercie pour tout ce que vous faites, je vous ai déjà recommandés à d'autres personnes...
Giulio Carlo
Giulio CarloÉtudiant en Marketing Numérique
J'aime la façon dont les leçons vont droit au but et comment je peux changer de chapitres et passer le contenu dont je n'ai pas besoin.
Mariana Ferres
Mariana FerresÉtudiante en Photographie
J'aime le contenu et la façon dont il est présenté ainsi que la transcription des vidéos, ce qui accélère le processus !
Luciana Alvarenga
Luciana AlvarengaÉtudiante en Design d'Ongles
La plateforme est rapide, simple à utiliser. La diversité du contenu et les vidéos complémentaires aident beaucoup dans l'apprentissage.
André Felipe
André FelipeÉtudiant en Ingénierie de Prompt

Formations principales

FAQ

Qui est Dedika?

Le certificat est-il valable au Canada ?

Les cours sont-ils gratuits?

Quelle est la charge de travail des cours?

Comment sont les cours?

Comment fonctionnent les cours?

Quelle est la durée des cours?

Quel est le coût ou le prix des cours?

Qu’est-ce qu’un cours EAD ou en ligne et comment ça fonctionne?

Cours PDF