Détecter les attaques avant qu'elles n'aboutissent : comprendre le rôle d'un centre opérationnel de sécurité, collecter et normaliser les journaux, construire des règles de détection, qualifier les alertes et organiser l'escalade vers la réponse à incident.
Objectifs
- Comprendre le rôle et l'organisation d'un centre opérationnel de sécurité
- Identifier les sources de journaux à collecter
- Comprendre le fonctionnement d'un outil de supervision de sécurité
- Construire et affiner des règles de détection
- Qualifier une alerte et réduire les faux positifs
- Prioriser les incidents et organiser l'escalade
- Mesurer l'efficacité de la détection et l'améliorer
Programme détaillé
Module 1 — Le centre opérationnel de sécurité
- Rôle, missions et niveaux d’analyse
- Organisation, effectifs et permanence
- Internaliser ou externaliser
- Articulation avec la réponse à incident
Module 2 — Collecter les journaux
- Sources : postes, serveurs, réseau, applications
- Normalisation et enrichissement
- Volumétrie, rétention et coûts
- Qualité et complétude de la collecte
Module 3 — Détecter
- Fonctionnement d’un outil de supervision de sécurité
- Règles de corrélation et scénarios de détection
- Indicateurs de compromission
- Réduire les faux positifs
Module 4 — Traiter et améliorer
- Qualifier et prioriser une alerte
- Investigation de premier niveau
- Escalade vers la réponse à incident
- Indicateurs de performance et amélioration continue
Méthodologie pédagogique
Pédagogie active et orientée terrain : apports structurés, exercices appliqués à vos cas réels, études de cas et mises en situation. Chaque participant repart avec un support complet et un plan d'action personnalisé. Les acquis sont évalués en fin de session et une attestation de formation est remise.
Profil de l'intervenant
Consultant en sécurité opérationnelle, praticien des centres de supervision.