[{"data":1,"prerenderedAt":45},["ShallowReactive",2],{"course-blue-team-detecter-et-repondre-aux-incidents":3,"highlight-json-{\n  \"alerte_siem\": {":44},{"id":4,"name":5,"slug":6,"location":7,"targetAudienceFormatMarkdown":8,"prerequisitesFormatMarkdown":9,"objectivesFormatMarkdown":10,"descriptionFormatMarkdown":11,"teachingMethodsFormatMarkdown":12,"teachingResourcesFormatMarkdown":13,"evaluationMethodsFormatMarkdown":14,"accessibilityFormatMarkdown":15,"accessMethodsFormatMarkdown":16,"minimumParticipants":7,"maximumParticipants":7,"duration":17,"reference":18,"trainerType":7,"updated_at":19,"created_at":20,"price":21,"organizationMode":22,"theme":25,"code":29,"tags":34,"metadata":35},"/api/courses/0af63ce0-b298-11f1-a993-d8ca06000363","Blue team : détecter et répondre aux incidents","blue-team-detecter-et-repondre-aux-incidents",null,"Analystes de sécurité, exploitants, administrateurs systèmes et réseaux, membres ou futurs membres d'un centre opérationnel de sécurité.","Connaissance des systèmes, des réseaux et des fondamentaux de la sécurité.","Détecter, analyser et traiter un incident avec les outils d'un SOC (SIEM, EDR).","--day1--\n\n## Organisation de la défense\n\n-   Rôles d'un centre opérationnel de sécurité et niveaux d'analyse\n-   Chaîne de traitement d'une alerte, de la détection à la clôture\n-   Référentiels de techniques d'attaque et usage défensif\n-   Indicateurs de performance de la détection\n-   Interaction avec les équipes d'exploitation et de développement\n-   Travaux pratiques : conception du processus de traitement des alertes d'une organisation\n\n--break--\n\n## Collecte et normalisation des journaux\n\n-   Sources de journaux prioritaires : annuaire, postes, pare-feu, mandataires, applications\n-   Qualité des journaux : contenu, horodatage, complétude, rétention\n-   Architecture de collecte et normalisation\n-   Volumétrie, coût et arbitrages de collecte\n-   Protection de l'intégrité des journaux\n-   Travaux pratiques : évaluation de la couverture de collecte d'un environnement et plan d'amélioration\n\n--day2--\n\n## Construire des détections\n\n-   Cas d'usage de détection prioritaires et méthode de construction\n-   Écriture de règles de détection et formats d'échange communautaires\n-   Réduction du bruit : listes d'exclusion, seuils, contexte\n-   Détection comportementale et analyse d'anomalies\n-   Test et validation d'une règle avant mise en production\n-   Travaux pratiques : écriture et test de règles de détection sur un jeu de données réel\n\n--break--\n\n## Analyse et qualification des alertes\n\n-   Méthode d'analyse d'une alerte : contexte, chronologie, hypothèses\n-   Enrichissement par le renseignement sur les menaces\n-   Distinction faux positif, vrai positif bénin, incident réel\n-   Documentation de l'analyse et transmission au niveau supérieur\n-   Recherche proactive de menaces à partir d'hypothèses\n-   Travaux pratiques : qualification d'une série d'alertes issues d'un environnement compromis\n\n--day3--\n\n## Investigation sur les terminaux et les réseaux\n\n-   Traces utiles sur un poste Windows et sur un serveur Linux\n-   Analyse de persistance, de processus et d'activité réseau\n-   Investigation à partir de journaux réseau et de flux\n-   Collecte de preuves et préservation de leur intégrité\n-   Reconstruction de la chronologie d'une intrusion\n-   Travaux pratiques : investigation complète sur un poste compromis et reconstitution de la chronologie\n\n--break--\n\n## Réponse à incident\n\n-   Phases de la réponse : préparation, détection, confinement, éradication, rétablissement\n-   Décisions de confinement et arbitrage avec la continuité d'activité\n-   Coordination avec les équipes techniques et la direction\n-   Cas particulier du rançongiciel : décisions critiques et pièges\n-   Obligations de notification et interaction avec les autorités\n-   Travaux pratiques : conduite d'une réponse à incident simulée de bout en bout\n\n--day4--\n\n## Après l'incident\n\n-   Analyse post-incident sans recherche de coupable\n-   Identification des causes profondes et des défaillances de processus\n-   Plan d'action et amélioration de la détection\n-   Capitalisation : indicateurs de compromission, règles, procédures\n-   Communication interne et retour aux équipes\n-   Travaux pratiques : conduite d'une analyse post-incident et production du plan d'amélioration\n\n--break--\n\n## Automatisation et montée en maturité\n\n-   Automatisation des tâches d'analyse répétitives\n-   Orchestration de la réponse et actions automatisées\n-   Apport et limites de l'IA dans le tri des alertes\n-   Mesure de la maturité de la détection et feuille de route\n-   Externalisation partielle ou totale : critères et points de vigilance\n-   Travaux pratiques : conception d'une feuille de route de montée en maturité de la détection","Présentiel, distanciel, hybride","Les supports pédagogiques sont remis aux stagiaires sous format numérique et/ou papier selon les modalités de la formation.\n\nIls comprennent des supports de cours, des présentations, des fiches pratiques, des études de cas, des exercices applicatifs ainsi que des QCM d’entraînement selon la formation. (adapté au choix du formateur)\n\nLes formations s’appuient sur des moyens techniques adaptés : ordinateurs, logiciels professionnels, connexion internet, écran ou vidéoprojecteur, ainsi que des outils collaboratifs et de visioconférence pour les formations à distance.\n\nL’ensemble des supports pédagogiques est accessible pendant et après la formation afin de favoriser l’appropriation et la mise en pratique des compétences acquises.","En amont de la formation, un recueil des besoins permet de récolter des informations sur le stagiaire et ses attentes. L’évaluation se fait en cours de formation, par des études de cas ou des travaux pratiques. En fin de formation, par un questionnaire d’auto-évaluation et/ou un examen.\n\nUn suivi de qualité est effectué grâce à nos sessions en groupe restreint (entre 2 et 9 participants maximum). Le stagiaire émargera par demi-journée et recevra une attestation de formation.","Nous informons l’ensemble de nos clients et stagiaires que nous sommes dans la capacité d’adapter les sessions selon les handicaps et les situations spécifiques. Nous nous engageons à répondre à toutes vos demandes sous un délai de 48h ouvré.","Si l’une de nos formations vous intéresse, contactez-nous au +33 4 93 65 34 24 ou à l’adresse mail contact@m2g-intellect.fr. Selon votre besoin et vos attentes, nous organiserons un échange téléphonique avec le formateur pressenti afin d’adapter la formation et ses modules, puis nous vous adresserons un devis.\n\nLes dates de la formation seront à convenir sous 30 jours maximum.","28.00","L1-CYB-19","2026-09-18T09:45:10+00:00","2026-09-17T15:02:31+00:00","2890.00",{"id":23,"name":24},"/api/organization_mode_types/6","HYBRID",{"id":26,"name":27,"slug":28},"/api/themes/0ac0b9c2-b298-11f1-a993-d8ca06000363","Cybersécurité et gestion des risques informatiques","cybersecurite-et-gestion-des-risques-informatiques",{"id":30,"label":31,"domain":32},"/api/training_specialities/163","326 - Informatique, traitement de l’information, réseaux de transmission des données",{"label":33},"32 - Communication et information",[],{"desc-accroche":36,"Description":37,"icon-color":38,"icon-name":39,"code-langage":40,"code-snippet":41,"courte-description":42,"titre-accroche":43},"Formation bâtie autour d'investigations sur des jeux de données réalistes : collecte des bonnes traces, construction de règles de détection utiles, qualification d'alerte SIEM, confinement et remédiation d'un incident en cours.","Cette formation de quatre jours forme les compétences défensives à partir d'investigations sur des jeux de données réalistes plutôt que sur la seule découverte d'outils. Les participants apprennent à collecter les traces pertinentes selon la source (journaux systèmes, réseau, EDR), à construire des règles de détection réduisant le bruit, à qualifier une alerte remontée par un SIEM en distinguant faux positif et incident avéré, puis à conduire les premières étapes de réponse : confinement, préservation des preuves et remédiation. Les scénarios traités reproduisent des chaînes d'attaque complètes pour développer un raisonnement d'analyste. Elle s'adresse aux analystes de sécurité, exploitants, administrateurs systèmes et réseaux, et membres ou futurs membres d'un centre opérationnel de sécurité connaissant les systèmes, les réseaux et les fondamentaux de la sécurité.","#6D214F","mdi:shield-alert-outline","json","{\n  \"alerte_siem\": {\n    \"regle\": \"connexion_admin_hors_horaires\",\n    \"severite\": \"eleve\",\n    \"hote\": \"SRV-DC01\",\n    \"compte\": \"adm_reseau\",\n    \"horodatage\": \"03:12:47\",\n    \"statut\": \"a_qualifier\",\n    \"contexte\": \"aucune_astreinte_planifiee\"\n  }\n}","Formation intermédiaire de quatre jours pour détecter et traiter un incident avec les outils d'un SOC, à partir d'investigations réalistes.","Détectez, qualifiez et traitez un incident de sécurité avec les outils d'un centre opérationnel : SIEM, EDR et procédures de réponse.","\u003Cpre class=\"hljs\">\u003Ccode class=\"language-json\">\u003Cspan class=\"hljs-punctuation\">{\u003C/span>\n  \u003Cspan class=\"hljs-attr\">&quot;alerte_siem&quot;\u003C/span>\u003Cspan class=\"hljs-punctuation\">:\u003C/span> \u003Cspan class=\"hljs-punctuation\">{\u003C/span>\n    \u003Cspan class=\"hljs-attr\">&quot;regle&quot;\u003C/span>\u003Cspan class=\"hljs-punctuation\">:\u003C/span> \u003Cspan class=\"hljs-string\">&quot;connexion_admin_hors_horaires&quot;\u003C/span>\u003Cspan class=\"hljs-punctuation\">,\u003C/span>\n    \u003Cspan class=\"hljs-attr\">&quot;severite&quot;\u003C/span>\u003Cspan class=\"hljs-punctuation\">:\u003C/span> \u003Cspan class=\"hljs-string\">&quot;eleve&quot;\u003C/span>\u003Cspan class=\"hljs-punctuation\">,\u003C/span>\n    \u003Cspan class=\"hljs-attr\">&quot;hote&quot;\u003C/span>\u003Cspan class=\"hljs-punctuation\">:\u003C/span> \u003Cspan class=\"hljs-string\">&quot;SRV-DC01&quot;\u003C/span>\u003Cspan class=\"hljs-punctuation\">,\u003C/span>\n    \u003Cspan class=\"hljs-attr\">&quot;compte&quot;\u003C/span>\u003Cspan class=\"hljs-punctuation\">:\u003C/span> \u003Cspan class=\"hljs-string\">&quot;adm_reseau&quot;\u003C/span>\u003Cspan class=\"hljs-punctuation\">,\u003C/span>\n    \u003Cspan class=\"hljs-attr\">&quot;horodatage&quot;\u003C/span>\u003Cspan class=\"hljs-punctuation\">:\u003C/span> \u003Cspan class=\"hljs-string\">&quot;03:12:47&quot;\u003C/span>\u003Cspan class=\"hljs-punctuation\">,\u003C/span>\n    \u003Cspan class=\"hljs-attr\">&quot;statut&quot;\u003C/span>\u003Cspan class=\"hljs-punctuation\">:\u003C/span> \u003Cspan class=\"hljs-string\">&quot;a_qualifier&quot;\u003C/span>\u003Cspan class=\"hljs-punctuation\">,\u003C/span>\n    \u003Cspan class=\"hljs-attr\">&quot;contexte&quot;\u003C/span>\u003Cspan class=\"hljs-punctuation\">:\u003C/span> \u003Cspan class=\"hljs-string\">&quot;aucune_astreinte_planifiee&quot;\u003C/span>\n  \u003Cspan class=\"hljs-punctuation\">}\u003C/span>\n\u003Cspan class=\"hljs-punctuation\">}\u003C/span>\u003C/code>\u003C/pre>",1789717726135]