Analyste SOC niveau 1 — détection, analyse et réponse aux incidents
Le centre opérationnel de sécurité est la première ligne de défense d'une organisation, et la qualification d'une alerte est un métier à part entière. Cette formation prépare au poste d'analyste de niveau 1 : comprendre les modes opératoires des attaquants, exploiter un collecteur d'événements, qualifier, investiguer et déclencher la réponse appropriée.
Objectifs de la formation
- Comprendre l'organisation d'un centre opérationnel et le rôle de l'analyste.
- Maîtriser les fondamentaux : journalisation, télémétrie, référentiels de menaces.
- Exploiter un collecteur d'événements : collecte, normalisation, corrélation.
- Qualifier une alerte, écarter les faux positifs et documenter une investigation.
- Analyser les incidents courants : compte compromis, hameçonnage, latéralisation.
- Appliquer un plan de réponse et rédiger un rapport d'incident exploitable.
Public concerné
- Futurs analystes et techniciens en reconversion sécurité.
- Administrateurs systèmes et réseaux évoluant vers la cybersécurité.
- Équipes support amenées à traiter des alertes de sécurité.
Prérequis
- Notions de systèmes Linux et Windows.
- Bonne compréhension des réseaux TCP/IP.
Programme détaillé
Jour 1 — Fondations de la défense
- Organisation d'un centre opérationnel, niveaux et processus
- Menaces, modes opératoires et chaîne d'attaque
- Référentiel de techniques adverses et cas d'usage de détection
Jour 2 — Journaux et télémétrie
- Sources de journaux système, réseau et applicatives
- Collecte, normalisation et enrichissement des événements
- Détection réseau et analyse de flux
Jour 3 — Le collecteur d'événements au quotidien
- Prise en main de la plateforme et recherche d'événements
- Règles de corrélation, seuils et réduction du bruit
- Tableaux de bord et suivi des indicateurs
Jour 4 — Investigation
- Méthodologie de qualification d'une alerte
- Analyse d'une compromission de compte et d'une campagne d'hameçonnage
- Analyse d'un poste compromis et recherche de latéralisation
Jour 5 — Réponse et restitution
- Plan de réponse à incident et actions de confinement
- Renseignement sur la menace et indicateurs de compromission
- Rédaction du rapport d'incident et exercice de synthèse
Certification
À l'issue de cette formation, vous recevrez une attestation de participation délivrée par ECINTELLIGENCE.
Autres formations qui pourraient vous intéresser
FreeIPA et Red Hat IDM — gestion centralisée des identités sous Linux
Présentiel et distancielFreeIPA, et sa déclinaison supportée Red Hat Identity Management, apportent au monde Linux ce qu'Active Directory offre au monde Windows …
Durcissement Linux et conformité CIS avec Ansible
Présentiel et distancielLe durcissement des serveurs reste le meilleur rapport entre effort et réduction du risque. Encore faut-il l'appliquer de manière homogène, …
Prêt à développer vos compétences ?
Rejoignez des centaines de professionnels qui ont fait confiance à ECINTELLIGENCE pour leur montée en compétences.
Voir toutes nos formations