Analyste SOC (Security Operations Center)
Informations générales
Objectifs & compétences
- Connaître l’organisation d’un SOC
- Comprendre le métier d’analyste SOC
- Appréhender les outils utilisés par les analystes SOC
- Identifier les principales problématiques à travers des cas d’usage
- Apprendre à détecter des intrusions
- Savoir gérer différents incidents
- Optimiser la sécurité d’un système d’information
Public visé
Techniciens et administrateurs Systèmes et Réseaux, responsables informatiques, consultants en sécurité, ingénieurs, responsables techniques, architectes réseaux, chefs de projets…
Pré-requis
Connaître le guide sécurité de l’ANSSI, avoir des connaissances en réseau, avoir suivi le parcours introductif à la cybersécurité ou posséder des connaissances équivalentes.
Programme
Jour 1 — Défense du SI & Prévention des menaces
Section 1 : Introduction
- Chiffres clés et tendances cyber
- Rôle et définition d’un SOC
- Défense en profondeur
- Priorisation de la défense
- Cyber Kill Chain
- Métier d’Analyste SOC
Exercice 1 : Création d’un chemin d’attaque, défense et surveillance
Section 2 : Prévention des menaces
- Exploitation du Cyber Threat Intelligence (CTI)
- Principes du Threat Hunting
- Gestion des vulnérabilités
Jour 2 — Analyse Systèmes & Technologies SIEM
Section 3 : Analyse Systèmes
- Analyse Windows & Linux
- Sources de données externes : IPS/IDS, serveurs de fichiers, proxy, DNS, sandbox, mobiles
- Analyse comportementale (UBA)
- Suite Sysinternals
🧪 Exercice 2 : Installation et configuration de Sysmon
Section 4 : Technologies SIEM
- Concepts SIEM & CIM
- Corrélation des données
- Découverte des solutions SIEM
- Suite ELK (Elastic)
- Beats (agents)
- Logstash
🧪 Exercice 3 : Installation et configuration des agents Beats
Jour 3 — Enrichissement des logs, Visualisation & Alerting
- Enrichissement de données
- Présentation ElasticSearch
- Présentation Kibana
🧪 Exercice 4 : Manipulation des filtres Grok
🧪 Exercice 5 : Visualisation dans Kibana
Section 5 : Optimisation de l’Alerting
- Introduction à l’alerting
- Contextualisation des alertes
- Principes de détection
- Optimisation avec SIGMA
Jour 4 — Alerting avancé & Mise en pratique
Matin : Alerting avancé
- Présentation d’Elastalert2
- Intégrations avancées
- Automatisation
- Playbooks
- Introduction aux solutions SOAR
Après-midi : Mise en pratique
🧪 Exercice 6 : Mise en place d’un système d’alerting complet
Jour 5 — Threat Émulation & Exercice final
Matin : Threat Émulation
- Principes et enjeux
- Importance des tests réguliers
- Méthodes et approches
- Analyse et documentation
- Plan d’action
- Présentation d’outils d’émulation
Après-midi : Exercice final
🧪 Exercice 7 : Mise en place d’une Threat Émulation
Modalités
Méthodes
Tarifs
Lieux & Horaires
Campus : Ensemble des sites
Distanciel possible : Oui
Prochaines sessions