Gestion des incidents & SOC
Organiser détection et triage.
Durée
36 h
Public
Professionnels et apprenants concernés par le parcours ; adaptation au secteur possible.
Format
Présentiel · Distanciel · Hybride
Ce que vous allez savoir faire
- 01
Organiser détection et triage
- 02
Conduire les premières étapes d’investigation
- 03
Coordonner réponse, communication et retour d’expérience
Positionnement / expérience professionnelle selon le niveau.
Programme détaillé · 6 cours · 36 h
Chaque séquence d'une heure vise un objectif observable. Les cas, exemples et outils sont contextualisés au secteur du client sans réduire les objectifs ni la durée.
01SOC, SIEM, alertes, logs et niveaux de criticité6 h
Objectif du cours. Analyser et traiter « SOC, SIEM, alertes, logs et niveaux de criticité » avec une approche risque, des contrôles proportionnés et des preuves de mise en œuvre.
- H1
Scénario de menace - SOC, SIEM, alertes, logs et niveaux de criticité
Identifier actifs, dépendances, menace, vulnérabilité, impact et niveau de risque.
- H2
Contrôle - sources de logs
Comprendre sources de logs, conditions d’efficacité, limites et preuve de mise en œuvre.
- H3
Contrôle - SIEM / cas d’usage de détection
Comparer SIEM et cas d’usage de détection dans une défense en profondeur.
- H4
Lab / logs - faux positifs
Analyser une configuration, un journal ou une chronologie d’incident et identifier anomalies/écarts.
- H5
Exercice table-top - escalade
Prendre des décisions sous contrainte de temps, disponibilité et communication.
- H6
After-action review
Produire constats, causes, actions prioritaires, responsables, échéances et éléments de preuve.
02Triage6 h
Objectif du cours. Analyser et traiter « Triage » avec une approche risque, des contrôles proportionnés et des preuves de mise en œuvre.
- H1
Scénario de menace - Triage
Identifier actifs, dépendances, menace, vulnérabilité, impact et niveau de risque.
- H2
Contrôle - sources de logs
Comprendre sources de logs, conditions d’efficacité, limites et preuve de mise en œuvre.
- H3
Contrôle - SIEM / cas d’usage de détection
Comparer SIEM et cas d’usage de détection dans une défense en profondeur.
- H4
Lab / logs - faux positifs
Analyser une configuration, un journal ou une chronologie d’incident et identifier anomalies/écarts.
- H5
Exercice table-top - escalade
Prendre des décisions sous contrainte de temps, disponibilité et communication.
- H6
After-action review
Produire constats, causes, actions prioritaires, responsables, échéances et éléments de preuve.
03Réponse6 h
Objectif du cours. Analyser et traiter « Réponse » avec une approche risque, des contrôles proportionnés et des preuves de mise en œuvre.
- H1
Scénario de menace - Réponse
Identifier actifs, dépendances, menace, vulnérabilité, impact et niveau de risque.
- H2
Contrôle - sources de logs
Comprendre sources de logs, conditions d’efficacité, limites et preuve de mise en œuvre.
- H3
Contrôle - SIEM / cas d’usage de détection
Comparer SIEM et cas d’usage de détection dans une défense en profondeur.
- H4
Lab / logs - faux positifs
Analyser une configuration, un journal ou une chronologie d’incident et identifier anomalies/écarts.
- H5
Exercice table-top - escalade
Prendre des décisions sous contrainte de temps, disponibilité et communication.
- H6
After-action review
Produire constats, causes, actions prioritaires, responsables, échéances et éléments de preuve.
04Communication de crise, escalade et responsabilités6 h
Objectif du cours. Analyser et traiter « Communication de crise, escalade et responsabilités » avec une approche risque, des contrôles proportionnés et des preuves de mise en œuvre.
- H1
Scénario de menace - Communication de crise, escalade et responsabilités
Identifier actifs, dépendances, menace, vulnérabilité, impact et niveau de risque.
- H2
Contrôle - sources de logs
Comprendre sources de logs, conditions d’efficacité, limites et preuve de mise en œuvre.
- H3
Contrôle - SIEM / cas d’usage de détection
Comparer SIEM et cas d’usage de détection dans une défense en profondeur.
- H4
Lab / logs - faux positifs
Analyser une configuration, un journal ou une chronologie d’incident et identifier anomalies/écarts.
- H5
Exercice table-top - escalade
Prendre des décisions sous contrainte de temps, disponibilité et communication.
- H6
After-action review
Produire constats, causes, actions prioritaires, responsables, échéances et éléments de preuve.
05Table-top exercise ransomware / compromission6 h
Objectif du cours. Analyser et traiter « Table-top exercise ransomware / compromission » avec une approche risque, des contrôles proportionnés et des preuves de mise en œuvre.
- H1
Scénario de menace - Table-top exercise ransomware / compromission
Identifier actifs, dépendances, menace, vulnérabilité, impact et niveau de risque.
- H2
Contrôle - sources de logs
Comprendre sources de logs, conditions d’efficacité, limites et preuve de mise en œuvre.
- H3
Contrôle - SIEM / cas d’usage de détection
Comparer SIEM et cas d’usage de détection dans une défense en profondeur.
- H4
Lab / logs - faux positifs
Analyser une configuration, un journal ou une chronologie d’incident et identifier anomalies/écarts.
- H5
Exercice table-top - escalade
Prendre des décisions sous contrainte de temps, disponibilité et communication.
- H6
After-action review
Produire constats, causes, actions prioritaires, responsables, échéances et éléments de preuve.
06Approfondissement et mise en pratique6 h
Objectif du cours. Analyser et traiter « Approfondissement et mise en pratique » avec une approche risque, des contrôles proportionnés et des preuves de mise en œuvre.
- H1
Scénario de menace - Approfondissement et mise en pratique
Identifier actifs, dépendances, menace, vulnérabilité, impact et niveau de risque.
- H2
Contrôle - sources de logs
Comprendre sources de logs, conditions d’efficacité, limites et preuve de mise en œuvre.
- H3
Contrôle - SIEM / cas d’usage de détection
Comparer SIEM et cas d’usage de détection dans une défense en profondeur.
- H4
Lab / logs - faux positifs
Analyser une configuration, un journal ou une chronologie d’incident et identifier anomalies/écarts.
- H5
Exercice table-top - escalade
Prendre des décisions sous contrainte de temps, disponibilité et communication.
- H6
After-action review
Produire constats, causes, actions prioritaires, responsables, échéances et éléments de preuve.
Évaluation des acquis & attestation
Positionnement initial, évaluations formatives, puis mise en situation ou livrable final évalué avec grille de critères et plan de progression. Bilan des acquis et attestation de fin de formation remis au bénéficiaire.
Action de formation professionnelle. Aucune certification RNCP/RS ni grade académique n’est inclus par défaut, sauf mention explicite dans la proposition contractuelle.