Présentiel et distanciel
5 jours (35 heures)

Analyste SOC niveau 1 — détection, analyse et réponse aux incidents

Le centre opérationnel de sécurité est la première ligne de défense d'une organisation, et la qualification d'une alerte est un métier à part entière. Cette formation prépare au poste d'analyste de niveau 1 : comprendre les modes opératoires des attaquants, exploiter un collecteur d'événements, qualifier, investiguer et déclencher la réponse appropriée.

Objectifs de la formation

  • Comprendre l'organisation d'un centre opérationnel et le rôle de l'analyste.
  • Maîtriser les fondamentaux : journalisation, télémétrie, référentiels de menaces.
  • Exploiter un collecteur d'événements : collecte, normalisation, corrélation.
  • Qualifier une alerte, écarter les faux positifs et documenter une investigation.
  • Analyser les incidents courants : compte compromis, hameçonnage, latéralisation.
  • Appliquer un plan de réponse et rédiger un rapport d'incident exploitable.

Public concerné

  • Futurs analystes et techniciens en reconversion sécurité.
  • Administrateurs systèmes et réseaux évoluant vers la cybersécurité.
  • Équipes support amenées à traiter des alertes de sécurité.

Prérequis

  • Notions de systèmes Linux et Windows.
  • Bonne compréhension des réseaux TCP/IP.

Programme détaillé

Jour 1 — Fondations de la défense

  • Organisation d'un centre opérationnel, niveaux et processus
  • Menaces, modes opératoires et chaîne d'attaque
  • Référentiel de techniques adverses et cas d'usage de détection

Jour 2 — Journaux et télémétrie

  • Sources de journaux système, réseau et applicatives
  • Collecte, normalisation et enrichissement des événements
  • Détection réseau et analyse de flux

Jour 3 — Le collecteur d'événements au quotidien

  • Prise en main de la plateforme et recherche d'événements
  • Règles de corrélation, seuils et réduction du bruit
  • Tableaux de bord et suivi des indicateurs

Jour 4 — Investigation

  • Méthodologie de qualification d'une alerte
  • Analyse d'une compromission de compte et d'une campagne d'hameçonnage
  • Analyse d'un poste compromis et recherche de latéralisation

Jour 5 — Réponse et restitution

  • Plan de réponse à incident et actions de confinement
  • Renseignement sur la menace et indicateurs de compromission
  • Rédaction du rapport d'incident et exercice de synthèse

Certification

À l'issue de cette formation, vous recevrez une attestation de participation délivrée par ECINTELLIGENCE.

Sur devis

Durée

5 jours (35 heures)

Modalité

Présentiel et distanciel

Prochaine session

Sur demande

Demander un devis

Autres formations qui pourraient vous intéresser

FreeIPA et Red Hat IDM — gestion centralisée des identités sous Linux

Présentiel et distanciel

FreeIPA, et sa déclinaison supportée Red Hat Identity Management, apportent au monde Linux ce qu'Active Directory offre au monde Windows …

3 jours (21 heures) En savoir plus

Durcissement Linux et conformité CIS avec Ansible

Présentiel et distanciel

Le durcissement des serveurs reste le meilleur rapport entre effort et réduction du risque. Encore faut-il l'appliquer de manière homogène, …

2 jours (14 heures) En savoir plus

Prêt à développer vos compétences ?

Rejoignez des centaines de professionnels qui ont fait confiance à ECINTELLIGENCE pour leur montée en compétences.

Voir toutes nos formations