
Formation en réponse aux incidents
Maîtrisez chaque phase de la réponse aux incidents — de la mise en place de votre programme de réponse aux incidents jusqu'à l'éviction des menaces avancées et à la présentation de rapports au conseil d'administration. Ce cours offre aux professionnels de la sécurité les cadres de référence, les techniques et les compétences pratiques nécessaires pour détecter, confiner et se rétablir d'incidents réels en toute confiance. Cessez de réagir aveuglément et commencez à répondre avec précision.
Ce que vous allez apprendre:
Vous apprendrez à bâtir un programme complet de réponse aux incidents, incluant des politiques, des playbooks et des structures d'équipe. Le cours couvre la détection et le triage, le confinement réseau et hôte, l'investigation numérique, l'analyse de logiciels malveillants, ainsi que les opérations complètes d'éradication et de rétablissement. Vous développerez également des compétences en intégration du renseignement sur les menaces, en conformité légale et réglementaire, et en communication avec la direction. Les scénarios avancés, incluant les rançongiciels, les menaces internes, l'éviction d'APT et les attaques sur la chaîne d'approvisionnement, sont abordés en profondeur. À la fin, vous serez en mesure de diriger les opérations de réponse et d'améliorer continuellement la posture de sécurité de votre organisation.
Comment vous étudiez de façon pratique Formation en réponse aux incidents
Comment vous pratiquez Formation en réponse aux incidents
Pour vous, entreprise, qui souhaitez former votre équipe
Avec Dedika pour entreprises, le cours inclut des exercices et des exemples adaptés à votre propre entreprise et à ses besoins spécifiques.
Contenu du cours
8 Chapitres • 38 LeçonsDurée entre 4 et 360 heures (vous décidez)
Chapitre 1MasquerCacher les détailsVoir les détailsFondements de l'intervention en cas d'incident
Fondements de l'intervention en cas d'incident
Leçon 1 • Élaborer le dossier d'affaires
Quantifier le coût d'une intervention non structurée à l'aide de modèles de coûts de violation et de métriques de temps d'arrêt. Les praticiens utilisent ces chiffres pour obtenir un parrainage de la direction.
Leçon 2 • Définir les incidents et les événements
Distinguer les événements de sécurité des incidents et classer les niveaux de gravité. Cette taxonomie oriente toutes les décisions d'évaluation et d'escalade en aval.
Leçon 3 • Facteurs réglementaires et de conformité
Identifier les obligations de notification de violation de données et les mandats de sécurité propres à l'industrie. Les exigences de conformité façonnent les délais d'intervention et les normes de documentation.
Leçon 4 • Aperçu du cycle de vie de l'intervention en cas d'incident
Cartographier le cycle de vie de l'intervention en six phases, de la préparation aux leçons apprises. La compréhension du cycle complet empêche les équipes de sauter des étapes critiques sous pression.
Chapitre 2MasquerCacher les détailsVoir les détailsPréparer le programme d'intervention en cas d'incident
Préparer le programme d'intervention en cas d'incident
Leçon 1 • Création de playbooks et de runbooks
Élaborer des playbooks spécifiques à des scénarios qui traduisent les politiques en actions opérationnelles étape par étape. Les runbooks réduisent la charge cognitive et les erreurs humaines sous pression.
Leçon 2 • Préparation des outils et de la technologie
Inventorier les outils d'intervention essentiels dans les catégories de détection, de criminalistique et de communication. Un outillage approprié réduit le temps moyen de détection et d'intervention.
Leçon 3 • Assembler l'équipe d'intervention en cas d'incident
Définir les rôles, les responsabilités et les modèles de dotation du CSIRT, y compris les options internes et de rétention. La structure de l'équipe détermine la rapidité et la couverture de l'intervention.
Leçon 4 • Élaboration de la politique et de la charte d'intervention
Rédiger une politique d'intervention qui définit la portée, l'autorité et la responsabilité. Une charte claire prévient la confusion des rôles lors d'opérations d'intervention sous stress élevé.
Leçon 5 • Plans de communication et d'escalade
Concevoir des arbres de notification internes et externes avec des déclencheurs et des délais prédéfinis. Des voies d'escalade claires préviennent les décisions retardées lors d'incidents actifs.
Chapitre 3MasquerCacher les détailsVoir les détailsDétection et évaluation initiale
Détection et évaluation initiale
Leçon 1 • Sources de journaux et collecte de télémétrie
Identifier les sources de journaux critiques dans les environnements réseau, de point de terminaison et infonuagique. Une télémétrie exhaustive est le fondement d'une détection fiable.
Leçon 2 • Détermination initiale de la portée et évaluation de l'impact
Déterminer les systèmes, données et utilisateurs touchés dans la première heure suivant la déclaration de l'incident. Une détermination précise de la portée oriente la stratégie de confinement et l'affectation des ressources.
Leçon 3 • Méthodologie d'évaluation des alertes
Appliquer un flux de travail d'évaluation structuré pour prioriser les alertes en fonction de leur fidélité et de leur impact sur l'entreprise. Une évaluation efficace prévient l'épuisement des analystes et les événements critiques manqués.
Leçon 4 • Analyse des indicateurs de compromission
Extraire et valider les IOC à partir des alertes, des flux de renseignements et des journaux bruts. L'analyse des IOC accélère l'identification des attaquants et l'expansion de la portée.
Chapitre 4MasquerCacher les détailsVoir les détailsStratégies et techniques de confinement
Stratégies et techniques de confinement
Leçon 1 • Tromperie et surveillance pendant le confinement
Déployer des pots de miel et une journalisation améliorée pour observer le comportement de l'attaquant pendant que le confinement est actif. L'observation contrôlée produit des renseignements qui améliorent l'exhaustivité de l'éradication.
Leçon 2 • Confinement au niveau du réseau
Mettre en œuvre des règles de pare-feu, l'isolation VLAN et des puits DNS pour restreindre le mouvement latéral de l'attaquant. Le confinement du réseau est souvent le contrôle initial le plus rapide.
Leçon 3 • Cadre décisionnel de confinement
Pondérer la continuité des activités, la préservation des preuves et la connaissance de l'attaquant lors du choix des actions de confinement. Un cadre structuré prévient les décisions ponctuelles coûteuses.
Leçon 4 • Confinement dans le nuage et les SaaS
Appliquer la révocation d'identité, le balisage des ressources et l'application des politiques pour contenir les incidents basés sur le nuage. Le confinement dans le nuage nécessite des contrôles pilotés par API, distincts des méthodes sur site.
Leçon 5 • Confinement des points de terminaison et des hôtes
Isoler les hôtes compromis à l'aide de contrôles EDR, de la quarantaine réseau et de la désactivation des comptes. Le confinement au niveau de l'hôte limite le vol d'identifiants et l'exfiltration de données.
Chapitre 5MasquerCacher les détailsVoir les détailsCriminalistique numérique pour les intervenants
Criminalistique numérique pour les intervenants
Leçon 1 • Principes de criminalistique et manipulation des preuves
Appliquer la chaîne de possession, le blocage en écriture et la vérification par hachage à toutes les preuves. Une manipulation appropriée garantit que les conclusions résistent à l'examen légal et réglementaire.
Leçon 2 • Analyse des journaux et des artéfacts
Corréler les journaux du système d'exploitation, des applications et de sécurité pour établir un récit chronologique de l'attaque. L'analyse des journaux comble les lacunes entre les artéfacts judiciaires et l'intention de l'attaquant.
Leçon 3 • Acquisition de mémoire et de données volatiles
Capturer la RAM, les processus en cours et les connexions réseau avant l'arrêt du système. Les données volatiles contiennent des artéfacts de l'attaquant indisponibles sur le disque.
Leçon 4 • Criminalistique infonuagique et des conteneurs
Recueillir des artéfacts judiciaires à partir d'instances infonuagiques, de fonctions sans serveur et d'environnements de conteneurs. La criminalistique infonuagique nécessite une acquisition basée sur l'API et une connaissance des artéfacts éphémères.
Leçon 5 • Analyse du disque et du système de fichiers
Examiner les métadonnées du système de fichiers, les fichiers supprimés et les structures de partition pour reconstruire les actions de l'attaquant. L'analyse du disque révèle les mécanismes de persistance et les données préparées.
Chapitre 6MasquerCacher les détailsVoir les détailsOpérations d'éradication et de rétablissement
Opérations d'éradication et de rétablissement
Leçon 1 • Identification de la cause profonde
Retracer l'incident jusqu'à son vecteur d'accès initial et la vulnérabilité qui l'a rendu possible. Une cause profonde précise prévient la récurrence et éclaire les mesures correctives permanentes.
Leçon 2 • Correction de vulnérabilités et durcissement
Appliquer des correctifs et un durcissement de la configuration pour fermer la vulnérabilité exploitée et réduire la surface d'attaque. Le durcissement transforme le rétablissement en une amélioration de la sécurité.
Leçon 3 • Suppression des logiciels malveillants et de la persistance
Identifier et éliminer tous les logiciels malveillants, portes dérobées et mécanismes de persistance sur les systèmes touchés. Une suppression incomplète entraîne une réinfection en quelques jours.
Leçon 4 • Restauration et validation des systèmes
Reconstruire ou restaurer les systèmes à partir de bases de référence fiables et valider l'intégrité avant le retour en production. Les portes de validation empêchent la réintroduction de composants compromis.
Leçon 5 • Correction des identifiants et des accès
Réinitialiser les identifiants compromis, révoquer les jetons et vérifier les accès privilégiés dans l'environnement. La correction des identifiants ferme la voie de réentrée la plus courante pour les attaquants.
Chapitre 7MasquerCacher les détailsVoir les détailsAnalyse et rapports post-incident
Analyse et rapports post-incident
Leçon 1 • Élaboration de métriques et d'indicateurs clés de performance
Définir et suivre les métriques d'intervention, y compris le MTTD, le MTTR et le taux de confinement. Les métriques démontrent la maturité du programme et guident les décisions d'investissement en ressources.
Leçon 2 • Rapports à la direction et au conseil d'administration
Traduire les conclusions techniques en langage de risque opérationnel pour la haute direction. Les rapports à la direction obtiennent des ressources et démontrent la valeur du programme d'intervention.
Leçon 3 • Rédaction de rapports d'incident techniques
Structurer un rapport technique couvrant la chronologie, les IOC, la cause profonde et les mesures correctives. Les rapports techniques soutiennent les procédures judiciaires et la recherche de menaces futures.
Leçon 4 • Intégration de l'amélioration continue
Intégrer les conclusions post-incident dans les mises à jour des playbooks, les lacunes de formation et les améliorations des contrôles. L'amélioration continue boucle la boucle entre les incidents et la maturité du programme.
Leçon 5 • Processus d'examen post-incident
Animer un examen post-incident sans blâme qui capture la chronologie, les décisions et les lacunes. Un examen structuré transforme la douleur d'un incident en apprentissage organisationnel.
Chapitre 8MasquerCacher les détailsVoir les détailsScénarios avancés d'intervention en cas d'incident
Scénarios avancés d'intervention en cas d'incident
Leçon 1 • Gestion de crise et coordination
Gérer les incidents à grande échelle nécessitant des salles de guerre pour la direction, des organismes externes et une divulgation publique. Les compétences en coordination de crise déterminent la survie de l'organisation lors d'événements catastrophiques.
Leçon 2 • Intervention en cas d'incident de rançongiciel
Exécuter une intervention de bout en bout contre un rançongiciel, y compris les décisions de négociation, les options de déchiffrement et le rétablissement. Les rançongiciels exigent une réponse technique et opérationnelle coordonnée.
Leçon 3 • Intervention face à une menace persistante avancée
Détecter et expulser les acteurs APT de longue durée à l'aide de techniques de chasse aux menaces et de tromperie. L'intervention contre les APT exige de la patience, de la précision et un calendrier d'éradication coordonné.
Leçon 4 • Incidents liés à la chaîne d'approvisionnement et aux tiers
Intervenir face à des compromissions provenant de mises à jour logicielles, de fournisseurs de services gérés ou d'accès de fournisseurs. Les incidents de la chaîne d'approvisionnement nécessitent une révocation rapide de la confiance et une coordination avec les fournisseurs.
Leçon 5 • Enquêtes sur les menaces internes
Enquêter sur le vol de données, le sabotage et les violations de politiques par des acteurs internes à l'aide de preuves comportementales et judiciaires. Les cas de menace interne nécessitent une coordination légale et un équilibre de la vie privée.
Votre certificat valide de réussite
Ce cours est pour vous :
Analyste SOC : prêt à dépasser la surveillance des alertes pour assumer l’entière responsabilité des incidents.
Administrateur ou administratrice TI : de plus en plus responsable des décisions de sécurité sans formation officielle en RI.
Ingénieur en sécurité : mise en place de systèmes de détection, mais absence d'une méthodologie structurée d'intervention.
Consultant en RI en devenir : cherchant à acquérir les compétences nécessaires pour intégrer le domaine de la réponse aux incidents.
Agent de conformité : nécessite une connaissance pratique de la RI pour soutenir les obligations d'audit réglementaire.
Réorientation professionnelle : passer du soutien informatique à un rôle dédié de réponse en cybersécurité.
Ce que nos apprenants disent
Vos cours sont parfaits. J'ai acheté le forfait d'un an et j'ai enfin l'opportunité de suivre divers sujets qui m'intéressent sans avoir à changer de plateforme... je vous remercie pour tout ce que vous faites, je vous ai déjà recommandés à d'autres personnes...

J'aime la façon dont les leçons vont droit au but et comment je peux changer de chapitres et passer le contenu dont je n'ai pas besoin.

J'aime le contenu et la façon dont il est présenté ainsi que la transcription des vidéos, ce qui accélère le processus !

La plateforme est rapide, simple à utiliser. La diversité du contenu et les vidéos complémentaires aident beaucoup dans l'apprentissage.

Formations principales
FAQ
Qui est Dedika?
Le certificat est-il valable au Canada ?
Les cours sont-ils gratuits?
Quelle est la charge de travail des cours?
Comment sont les cours?
Comment fonctionnent les cours?
Quelle est la durée des cours?
Quel est le coût ou le prix des cours?
Qu’est-ce qu’un cours EAD ou en ligne et comment ça fonctionne?
Cours PDF




















