Formation Blue team : détecter et répondre aux incidents

Détectez, qualifiez et traitez un incident de sécurité avec les outils d'un centre opérationnel : SIEM, EDR et procédures de réponse.

Formation bâtie autour d'investigations sur des jeux de données réalistes : collecte des bonnes traces, construction de règles de détection utiles, qualification d'alerte SIEM, confinement et remédiation d'un incident en cours.

4 jours (28 h)
HYBRID
Inter : 2 890,00 € HT/pers
Intra : nous consulter

Description

Cette formation de quatre jours forme les compétences défensives à partir d'investigations sur des jeux de données réalistes plutôt que sur la seule découverte d'outils. Les participants apprennent à collecter les traces pertinentes selon la source (journaux systèmes, réseau, EDR), à construire des règles de détection réduisant le bruit, à qualifier une alerte remontée par un SIEM en distinguant faux positif et incident avéré, puis à conduire les premières étapes de réponse : confinement, préservation des preuves et remédiation. Les scénarios traités reproduisent des chaînes d'attaque complètes pour développer un raisonnement d'analyste. Elle s'adresse aux analystes de sécurité, exploitants, administrateurs systèmes et réseaux, et membres ou futurs membres d'un centre opérationnel de sécurité connaissant les systèmes, les réseaux et les fondamentaux de la sécurité.

Les objectifs

  • Détecter, analyser et traiter un incident avec les outils d'un SOC (SIEM, EDR).

Public visé

  • Analystes de sécurité, exploitants, administrateurs systèmes et réseaux, membres ou futurs membres d'un centre opérationnel de sécurité.

Prérequis

  • Connaissance des systèmes, des réseaux et des fondamentaux de la sécurité.

Le programme

Jour 1
Matinée

1. Organisation de la défense

  • Rôles d'un centre opérationnel de sécurité et niveaux d'analyse
  • Chaîne de traitement d'une alerte, de la détection à la clôture
  • Référentiels de techniques d'attaque et usage défensif
  • Indicateurs de performance de la détection
  • Interaction avec les équipes d'exploitation et de développement
  • Travaux pratiques : conception du processus de traitement des alertes d'une organisation
Après-midi

2. Collecte et normalisation des journaux

  • Sources de journaux prioritaires : annuaire, postes, pare-feu, mandataires, applications
  • Qualité des journaux : contenu, horodatage, complétude, rétention
  • Architecture de collecte et normalisation
  • Volumétrie, coût et arbitrages de collecte
  • Protection de l'intégrité des journaux
  • Travaux pratiques : évaluation de la couverture de collecte d'un environnement et plan d'amélioration
Jour 2
Matinée

3. Construire des détections

  • Cas d'usage de détection prioritaires et méthode de construction
  • Écriture de règles de détection et formats d'échange communautaires
  • Réduction du bruit : listes d'exclusion, seuils, contexte
  • Détection comportementale et analyse d'anomalies
  • Test et validation d'une règle avant mise en production
  • Travaux pratiques : écriture et test de règles de détection sur un jeu de données réel
Après-midi

4. Analyse et qualification des alertes

  • Méthode d'analyse d'une alerte : contexte, chronologie, hypothèses
  • Enrichissement par le renseignement sur les menaces
  • Distinction faux positif, vrai positif bénin, incident réel
  • Documentation de l'analyse et transmission au niveau supérieur
  • Recherche proactive de menaces à partir d'hypothèses
  • Travaux pratiques : qualification d'une série d'alertes issues d'un environnement compromis
Jour 3
Matinée

5. Investigation sur les terminaux et les réseaux

  • Traces utiles sur un poste Windows et sur un serveur Linux
  • Analyse de persistance, de processus et d'activité réseau
  • Investigation à partir de journaux réseau et de flux
  • Collecte de preuves et préservation de leur intégrité
  • Reconstruction de la chronologie d'une intrusion
  • Travaux pratiques : investigation complète sur un poste compromis et reconstitution de la chronologie
Après-midi

6. Réponse à incident

  • Phases de la réponse : préparation, détection, confinement, éradication, rétablissement
  • Décisions de confinement et arbitrage avec la continuité d'activité
  • Coordination avec les équipes techniques et la direction
  • Cas particulier du rançongiciel : décisions critiques et pièges
  • Obligations de notification et interaction avec les autorités
  • Travaux pratiques : conduite d'une réponse à incident simulée de bout en bout
Jour 4
Matinée

7. Après l'incident

  • Analyse post-incident sans recherche de coupable
  • Identification des causes profondes et des défaillances de processus
  • Plan d'action et amélioration de la détection
  • Capitalisation : indicateurs de compromission, règles, procédures
  • Communication interne et retour aux équipes
  • Travaux pratiques : conduite d'une analyse post-incident et production du plan d'amélioration
Après-midi

8. Automatisation et montée en maturité

  • Automatisation des tâches d'analyse répétitives
  • Orchestration de la réponse et actions automatisées
  • Apport et limites de l'IA dans le tri des alertes
  • Mesure de la maturité de la détection et feuille de route
  • Externalisation partielle ou totale : critères et points de vigilance
  • Travaux pratiques : conception d'une feuille de route de montée en maturité de la détection
Dernière mise à jour : 18 septembre 2026

En présentiel ou à distance : à vous de choisir

Dans vos locaux

Pour ancrer les apprentissages et encourager la dynamique collective.

En classe virtuelle

Pour allier flexibilité et interactions en temps réel avec le formateur.

Dans nos locaux

Pour favoriser la concentration, les échanges et le confort des apprenants.

Les modalités de formation

Suivi et évaluation :

  • Recueil des besoins en amont pour identifier les attentes du stagiaire
  • Évaluation continue : études de cas et travaux pratiques pendant la formation
  • Évaluation finale : questionnaire d'auto-évaluation

Format et encadrement :

  • Formation équilibrée alliant théorie et pratique (minimum 50%)
  • Sessions en petits groupes (2 à 9 participants) pour un suivi personnalisé
  • Émargement par demi-journée et remise d'une attestation de formation

Moyens pédagogiques et techniques :

  • Méthodes interactives et suivi des acquis : travaux pratiques, projet fil rouge, mises en situation, démonstrations, QCM…
  • Les stagiaires doivent être équipés de leur matériel informatique pour suivre la formation, que ce soit dans nos locaux ou sur site externe.
  • Les prérequis techniques seront communiqués aux apprenants en amont de la formation, lors de l'analyse des besoins, en fonction des spécificités de chaque client.
  • Accessibilité: nous informons l'ensemble de nos clients et stagiaires que nous sommes dans la capacité d'adapter les sessions en cas de situations spécifiques. Nous nous engageons à répondre à toutes les demandes dans un délai de 48h ouvré.

Conditions et délais d'accès :

  • Si l'une de nos formations vous intéresse, contactez-nous au +33 04 93 65 34 24 ou à l'adresse mail contact@le-code.dev. Selon votre besoin et vos attentes, nous organiserons un échange téléphonique avec le formateur pressenti afin d'adapter la formation et ses modules, puis nous vous adresserons un devis. Les dates de la formation seront à convenir sous 30 jours maximum.
  • Concernant les formations Actions Collectives, l'inscription est possible jusqu'à 24h ouvrées avant le début de la formation.