Détection et réponse aux incidents
Collecter les événements, qualifier une alerte, préserver les éléments utiles et conduire une réponse structurée jusqu'au retour d'expérience.
Objectifs
- Définir les journaux et événements nécessaires
- Reconnaître un comportement anormal
- Qualifier et prioriser une alerte
- Conduire confinement, éradication et reprise
- Documenter les preuves et décisions
- Réaliser un retour d'expérience
Notions abordées
- 01Sources de logs et horodatage
- 02SIEM, IDS et règles de détection
- 03Triage et qualification
- 04Chronologie d'incident
- 05Confinement, éradication et reprise
- 06Gestion de cas et preuves
- 07Post-mortem et amélioration continue
Compétences
- Qualifier une alerte
- Conduire une réponse
- Documenter un incident
Outils
WazuhSuricataTheHiveWiresharkLinux
Cours
Leçons de la matière
Le programme est structuré. Les leçons seront publiées après validation pédagogique et technique.
Programme structuré, leçons en préparation.
Les objectifs, thèmes et projets sont déjà définis. Les leçons seront publiées par lots.
Dans les formations