ROLE ET COMPORTEMENT DU CONSULTANT
Pourquoi s’intéresser aux comportements en tant que consultant ?
- Qu’est-ce qu’un comportement ? Qu’est-ce qu’un rôle ?
- En quoi les comportements peuvent faire la différence ?
- Pourquoi choisit-on d’adopter un comportement ? Le processus d’apprentissage d’un « savoir-être »
Jeu pédagogique : nouvellement recruté dans une entreprise, vous sollicitez un entretien pour vous faire repréciser votre rôle
Adopter la meilleure stratégie de coopération pour mieux travailler en équipe
- Comment agir pour des développer des relations positives et durables ?
- La théorie CRP
Jeu pédagogique : 2 équipes doivent atteindre le score le plus élevé possible
Savoir communiquer et éviter les malentendus
- Pourquoi la communication passe-t-elle mal : les filtres, le cadre de référence ?
Travaux pratiques : Test sur les croyances limitantes
- Savoir utiliser l’écoute active : questionnement ouvert et reformulation
Jeu pédagogique : utiliser l’écoute active pour dessiner un objet sans le voir en questionnant et demandant des précisions à votre interlocuteur
- Savoir convaincre : comment influencer positivement les échanges
Cas pratique : racontez la journée type d’un consultant qui mettrait en œuvre tous les leviers à sa disposition pour convaincre ses interlocuteurs
Comment faire évoluer ses comportements
- Qu’est-ce qui conditionne nos comportements ?
- Sur quel levier agir pour ajouter des « cordes à son arc »
Comprendre sa personnalité et mieux cerner celle des autres
- Savoir se situer et comprendre en quoi notre personnalité se traduit à travers nos comportements
- Situer les autres et comprendre leur mode de fonctionnement pour mieux coopérer
Test de personnalité
Développer son intelligence émotionnelle pour modifier ses comportements
- Qu’est-ce que l’intelligence émotionnelle ?
- En quoi notre QE est-il déterminant par rapport à nos comportements
- Apprendre à gérer son stress pour éviter les comportements inadaptés
.Le stress : de quoi parle-t-on ?
.Comment prévenir le stress et le gérer ?
Test d’auto évaluation QE
Appréhender le rôle des croyances et de l’éducation dans nos comportements
- Qu’est-ce qu’une croyance ?
- Pourquoi conditionnent-elles nos comportements ?
Test : qu’est-ce qui caractérise votre personnalité et en quoi cela influence-t-il vos comportements
Vidéo : comment naît un comportement collectif
L’assertivité et l’empathie pour mieux travailler en équipe
- Qu’est-ce que l’assertivité ? Qu’est-ce que l’empathie ?
- La notion de respects des besoins et de gagnant-gagnant
- Savoir recadrer un comportement qui ne nous convient pas et renouer avec des relations positives
Jeu de rôles
TRAVAIL EN EQUIPE
Le travail en équipe
- Définition
- La dynamique de groupe
- La structuration de l’équipe de travail
- La taille de l’équipe
- Les facteurs d’influence
- Les comportements
- Les styles de leadership
- Les points clés de réussite du travail en équipe.
La dynamique de groupe
- Les facteurs de cohésion et de dissociation
- La vie affective du groupe et son évolution dans le temps
Travaux pratiques : Comprendre comment naît une habitude collective après l’expérience de Asch
La structuration de l’équipe
- Sa mission
- Ses objectifs
- Les ressources et les moyens
- L’information et le suivi d’activité
Les facteurs d’influence
- Les facteurs de démoralisation
- Les facteurs de cohésion
Les comportements
Les points clés de réussite du travail en équipe
- Savoir écouter et s’exprimer
- Savoir accepter le consensus
- Savoir négocier
- Respecter les autres
- Savoir mettre en œuvre une méthode de travail qui vise à atteindre les objectifs fixés
Cas pratique de synthèse : Mettre en œuvre un plan d’actions suite à un brief client délicat en utilisant les techniques de créativité
LES FONDAMENTAUX DE LA SECURITE DEFENSIVE
Introduction
- définitions et concepts clés
- les enjeux
- attaques classiques et exemples d’incidents
- les bonnes pratiques
- les produits de sécurité
- les normes et standards
- labellisation de sécurité
- introduction à la crypto
Introduction aux systèmes
- définitions et concepts clés
- les composants d’un système industriel
- les langages de programmation
- Les protocoles et bus de terrain
- les architectures
- panorama des normes et standards
- Introduction à la sûreté de fonctionnement
La cybersécurité pour les systèmes
- les enjeux
- état des lieux, contraintes, mythes et légendes
- les incidents, les attaquants, les motivations
- les vulnérabilités et vecteurs d’attaques régulièrement rencontrés
- les bonnes pratiques et les recommandations (organisationnelles et techniques)
- la gouvernance de la cybersécurité des systèmes industriels
- la réglementation (notamment LPM et NIS)
Travaux pratiques : Recherche sur les normes et les documents de référence.
EXEMPLES D’ARCHITECTURES
Introduction
- Historique du marché, positionnement des acteurs.
- L’architecture technique aujourd’hui, rôles, enjeux.
- Qu’est-ce que l’urbanisation ? La cartographie de l’existant. Définir le SI cible.
- Qui sont les acteurs ? Quelle durée ? Quels sont les livrables ?
- Plan de convergence : virage culturel pour l’entreprise et la DSI.
Architectures Web : les fondamentaux
- Les technologies Web.
- TCP/IP, HTTP/HTTPS, HTML5, CSS3, JavaScript.
- Les fondamentaux. Les architectures : du serveur centralisé aux architectures n-tiers.
- Le client, les serveurs d’applications, le mode connecté et déconnecté.
- Les notions de contexte, transaction, middleware, composants, objets.
- Présentation de l’architecture .NET.et Java J2EE VS Open source.
Architectures orientées service (SOA)
- Qu’est-ce qu’un service ? Orchestration de services. Aspects transactionnels.
- Le couplage lâche et ses quatre dimensions.
- Sécurité, supervision et maintenance.
- Exemples d’applications.
- Les ESB (Enterprise Service Bus)
- Les Web Services. Concept et standards associés (SOAP, WSDL, WS-*).
Enterprise Content Management et Portail
- Le Web 2.0 et les nouvelles IHM. Définition, impact sur les applications.
- Les technologies Web 2.0 avec HTML5 et leurs retombées sur les applications Web.
- Les applications mobiles natives.
- Les enjeux de la gestion de contenu.
- Les offres : Sharepoint, Alfresco…
- Apports de la personnalisation.
- Gestion de la connaissance (Knowledge Management).
- Portail d’intégration : rassembler les sources de données et les diffuser à travers une interface unifiée.
- Problématiques techniques. Architecture technique.
- Le projet moteur de recherche.
- Les outils du marché : IBM WebSphere Portal, Oracle, MS SharePoint Server, Liferay.
DEFINITION D’UNE VULNERABILITE
Les menaces et les risques
- Qu’est-ce la sécurité informatique ?
- Comment une négligence peut-elle créer une catastrophe ?
- Les responsabilités de chacun.
- L’architecture d’un SI et leurs vulnérabilités potentielles.
- Les réseaux d’entreprise (locaux, distantes, Internet).
- Les réseaux sans fil et mobilité. Les applications à risques : Web, messagerie…
- La base de données et système de fichiers. Menaces et risques.
- La sociologie des pirates.
La sécurité du poste de travail
- La confidentialité, la signature et l’intégrité. Les contraintes liées au chiffrement.
- Les différents éléments cryptographiques. Windows, Linux ou MAC OS : quel est le plus sûr ?
- Gestion des données sensibles. La problématique des ordinateurs portables.
- Les différentes menaces sur le poste client ? Comprendre ce qu’est un code malveillant.
- Comment gérer les failles de sécurité ?
- Les ports USB. Le rôle du firewall client.
Le processus d’authentification
- Les contrôles d’accès : l’authentification et l’autorisation.
- L’importance de l’authentification.
- Le mot de passe traditionnel.
- L’authentification par certificats et par token.
- La connexion à distance via Internet.
- Qu’est-ce qu’un VPN ?
- Pourquoi utiliser une authentification renforcée.
Travaux pratiques : Réalisation d’une analyse des sources de publication des vulnérabilités.
Les différents accès à risques (externe, web, internes, mobiles …)
Les vulnérabilités des applications Web
- Pourquoi les applications Web sont-elles plus exposées ?
- Les risques majeurs des applications Web selon l’OWASP (Top Ten 2017).
- Les attaques « Cross Site Scripting » ou XSS – Pourquoi sont-elles en pleine expansion ? Comment les éviter ?
- Les attaques en injection (Commandes injection, SQL Injection, LDAP injection…).
- Les attaques sur les sessions (cookie poisonning, session hijacking…).
- Exploitation de vulnérabilités sur le frontal HTTP (ver Nimda, faille Unicode…).
- Attaques sur les configurations standard (Default Password, Directory Transversal…).
Sécuriser un réseau WiFi
- Les algorithmes de chiffrement symétrique et asymétrique.
- Les fonctions de hachage.
- L’authentification et les certificats. Serveur Radius.
- Les problématiques de sécurité d’un réseau WiFi.
- Les protocoles WEP, TKIP, WPA et WPA2. Les normes.
- L’authentification 802.1x. EAP…
Sécurité des mobiles
- Présentation des risques selon l’OWASP (GoatDroid, IOS Project).
- Stockage de données métier, sessions, authentification (mémoire, SD, FS, keychain, etc.).
- Comprendre le Root Android, Jailbreaking.
- Protocoles d’échanges serveur.
- Impact des injections SQL et XSS dans les applications in-App, SMS.
- Solutions de Authentification, autorisation, émergence biométrie.
- Solutions de cryptographie (données, filesystem), backup restauration du terminal.
- Antivirus, antiphishing.
Travaux pratiques : Réalisation d’une analyse des sources de publication des vulnérabilités.
Les différentes typologies d’attaques
Les différentes attaques
- Attaque informatique par déni de service distribué (DDoS)
- Chevaux de Troie(Trojan)
- Logiciels espions (Spyware)
- Détournement de domaine
- Man in the middle
- Hameçonnage (Phishing)
- Virus
- Logiciel malveillant (Malware)
- Piratage
- Cryptovirus et Cryptolocker
- Vers informatiques (Computer Worm)
- Vol d’appareils portatifs ou mobiles (Theft)
Dans le détail
- Les méthodes d’attaque et de propagation
- Les cibles
- Les conséquences immédiates et à venir
- La détection
- Les actions préventives et curatives
LES OUTILS OFFENSIFS DE DETECTION DES VULNERABILITES
Introduction
- Rappel TCP/IP / Réseau Matériel
- Protos / OSI – Adressage IP
- Vocabulaire
- BDD de Vulnérabilités et Exploits
- Informations générales
Prise d’information
- Informations publiques
- Moteur de recherche
- Prise d’information active
Scan et prise d’empreinte
- Enumération des machines
- Scan de ports
- Prise d’empreinte du système d’exploitation
Prise d’empreinte des services
- Attaques réseau
- Idle Host Scanning
- Sniffing réseau
- Spoofing réseau
- Hijacking
- Attaques des protocoles sécurisés
- Dénis de service
Attaques système
- Scanner de vulnérabilités
- Exploitation d’un service vulnérable distant
- Elévation de privilèges
- Espionnage du système
- Attaques via un malware
.Génération d’un malware avec Metasploit
.Encodage de payloads
InAttaques Web
- Cartographie du site et identification des fuites d’information
- Failles PHP (include, fopen, Upload,etc.)
- Injections SQL
- Cross-Site Scripting (XSS)
- Cross-Site Request Forgery (CSRF)
- Bonnes pratiques
Attaques applicatives
- Escape shell
- Buffer overflow sous Linux
.L’architecture Intel x86
.Les registres
.La pile et son fonctionnement
.Présentation des méthodes d’attaques standards
.Ecrasement de variables
.Contrôler EIP
.Exécuter un shellcode
.Prendre le contrôle du système en tant qu’utilisateur root
Travaux pratiques : Réalisation d’une analyse des sources de publication des vulnérabilités.
Travaux pratiques : Réalisation de balayage réseau pour la détermination des services présents et de leur version
EXPLOITATION D’UNE VULNERABILITE
Les menaces et les risques
- Qu’est-ce la sécurité informatique ?
- Comment une négligence peut-elle créer une catastrophe ?
- Les responsabilités de chacun.
- L’architecture d’un SI et leurs vulnérabilités potentielles.
- Les réseaux d’entreprise (locaux, distantes, Internet).
- Les réseaux sans fil et mobilité. Les applications à risques : Web, messagerie…
- La base de données et système de fichiers. Menaces et risques.
- La sociologie des pirates.
- La sécurité du poste de travail
- La confidentialité, la signature et l’intégrité. Les contraintes liées au chiffrement.
- Les différents éléments cryptographiques. Windows, Linux ou MAC OS : quel est le plus sûr ?
- Gestion des données sensibles. La problématique des ordinateurs portables.
- Les différentes menaces sur le poste client ? Comprendre ce qu’est un code malveillant.
- Comment gérer les failles de sécurité ?
- Les ports USB. Le rôle du firewall client.
- Le processus d’authentification
- Les contrôles d’accès : l’authentification et l’autorisation.
- L’importance de l’authentification.
- Le mot de passe traditionnel.
- L’authentification par certificats et par token.
- La connexion à distance via Internet.
- Qu’est-ce qu’un VPN ?
- Pourquoi utiliser une authentification renforcée.
Prise d’information
Scanning
- Scan de ports
- Scan de vulnérabilités
Les outils d’attaque
- Outils réseau
- Outils d’analyse système
- Outils d’analyse web
- Frameworks d’exploitation
- Outils de maintien d’accès
Travaux pratiques : Mise en œuvre d’une attaque sur un poste de travail. Recherche des comptes à privilèges. Exploitation des faiblesses du poste
LES OUTILS DEFENSIFS DE DETECTION DES ATTAQUES ET COMPROMISSIONS
Rôle de la détection d’intrusion
- Terminologie
- Faux positifs, détection, prévention, etc.
Architecture et types d’IDS / IPS
- Présentation de l’IDS
- Déploiement et configuration de base
- Langage d’écriture de règles
- Journalisation via Syslog
Présentation du HIDS et architecture
- Déploiement et configuration de base
- Syntaxe d’écriture de règles
Limites des IDS / IPS
- Intégration avec les autres composants du SI
Défis modernes posés à la supervision classique
- Objectifs d’un SIEM
- Architecture et fonctionnalités
- Syslog et centralisation des journaux
- Synchronisation du temps (NTP)
- Présentation d’ELK
- Configuration avancée de Logstash
- Configuration d’agents Logstash
- Ecriture de Groks avancés
- Environnement hétérogène : Linux, Windows
Visualisation des résultats dans Kibana
Travaux pratiques : Mise en place d’un outil de centralisation des logs. Réalisation de panneaux d’indicateurs pertinents
VULNERABILITY SCORING & RISK SCORING (CVSS, CVE…)
Evaluation de la criticité d’une vulnérabilité
- CVE (Common Vulnerability Enumeration)
- CME (Common Malware Enumeration)
- CVSS (Common Vulnerability Scoring System)
- Construire une chaine de caractères (un vecteur) présentant les caractéristiques de cette vulnérabilité,
- Critères utilisés pour ce calcul
Caractéristiques générales
- Critères de « Base »
- Critères « Temporel »
- Critères « Environnemental »
Evolution des critères du groupe de base
- « Access Vector » (AV) ou « Attack vector ».
.mesure de « l’éloignement » de l’attaquant par rapport au composant vulnérable,
.plus l’attaquant peut exploiter la vulnérabilité en étant éloigné, plus la vulnérabilité est critique.
.Physical(P).
.distinguer les attaques locales nécessitant un accès au système local de celles nécessitant un accès physique.
Attack Complexity & User Interaction
- Le critère « Access Complexity » Les valeurs possibles de ce critère sont None (N) ou Required (R).
Authentication
- Le critère « Authentication » (A) ou « Privilèges Required » (PR).
- Les valeurs possibles de ce critère sont None (N), Low (L), High (H).
Scope
- Le cas d’une vulnérabilité d’un système virtualisé, invité, qui a un impact sur le système hôte.
- Le cas d’une vulnérabilité d’un logiciel s’exécutant dans un environnement restreint dont l’impact est en dehors de cet environnement.
- Le cas d’un Cross-site scripting permettant d’utiliser un système vulnérable comme rebond pour attaquer un autre système.
Impacts
- Les critères relatifs à l’impact des vulnérabilités, « Confidentiality Impact » (C), « Integrity Impact » (I) et « Availability Impact » (A).
- Les valeurs possibles de ces trois critères, None (N), Partial (P), Complete (C) ou None (N), Low (L), High (H).
- Estimer le degré de gravité d’une attaque plutôt que le « pourcentage“ impacté du système.
Evolution des critères du groupe de temporel
- « Exploitability » ou « Exploit code maturity » afin de mieux représenter ce que ce critère mesure.
- L’influence de ce groupe de critères sur le calcul du score temporel
Evaluation du risque lié à plusieurs vulnérabilités
- CVSS est conçu pour évaluer des vulnérabilités indépendamment les unes des autres.
- Un score ou un vecteur CVSS est associé à une vulnérabilité unique
- Evaluer le risque lié à une attaque enchainant l’exploitation de plusieurs vulnérabilités.
Conclusion sur les apports de CVSS v3.0
Travaux pratiques : Analyse de CVE et de leur scoring
SECURISATION SYSTÈME (Linux, Windows, AD…)
LINUX
Mise en place des premières sécurisations
- Secure Boot
- Signatures MOK / EFI
- Grub
- Attaques DMA
Gestion des droits et des accès
- Le système d’authentification PAM
- SUDO
- Kernel capabilities
- SELinux / AppArmor
Sauvegardes
- Gestion des sauvegardes
- Sauvegardes complètes
- Sauvegardes bases de données
Système de fichier
- Permissions
- ACL / Quotas
- Chiffrement
- ZFS/BTRFS
- Effacement sécurisé
Sécurisation des services de domaine Active Directory
- Sécuriser les contrôleurs de domaine
- Mettre en œuvre les stratégies de mots de passe et de verrouillage des comptes
- Audit des authentifications
WINDOWS
Protection du BIOS/UEFI
Protection du système
- Mises à jour
- Journaux d’événements Windows
- La suite d’outils Sysinternals
- La base SAM et le stockage mots de passe
- Les méthodes d’authentification Windows
- Chiffrement du disque avec Bitlocker
Administration de Powershell
Protection des utilisateurs
- Gestion des droits
- SmartScreen
- Applocker
- Device Guard
- UAC
Déploiement d’un domaine sécurisé
- Stratégie de groupe essentielle
- Déploiement de la solution LAPS
- La technologie ATA
- Déploiement de certificat
- Tester la configuration de son infrastructure (BTA, BloodHound, etc.)
- Segmentation en silos
Protection de la mémoire sous Windows
- DEP, ASLR, Stack canary, SEHOP
Protection des services
- Déployer une autorité de certification
- Infrastructure à clé publique
- Durcissement des services (LDAP, SMB, SQL, Bureau à distance, DNS, IIS…)
Travaux pratiques : Durcissement d’un serveur Linux
SECURISATION RESEAUX (Firewall, Waf, IPS, IDS…)
La sécurité des accès, firewall, Waf, Proxy, Nac
- L’accès des stations aux réseaux d’entreprise,802.1X, NAC
- Les différents types de firewalls
- Les règles de filtrage
- Les règles de la translation d’adresse (NAT)
- La mise en œuvre d’une zone démilitarisée (DMZ)
- La détection et surveillance avec les iDS
- L’intégration d’un firewall dans le réseau d’entreprise
- La gestion et l’analyse des fichiers log
La sécurité des systèmes d’exploitation
- Le Hardening de Windows
- Le Hardening d’Unix/Linux
- Le Hardening des nomades : IOS / Android
La sécurité des applications avec exemples d’architectures
- Les serveurs et clients Web
- La messagerie électronique
- La VoIP IPbx et téléphones
La sécurité des échanges, la cryptographie
- Le cryptage et les fonctions de base
- Les algorithmes symétriques
- Les algorithmes asymétriques
- Les algorithmes de hashing
- Les méthodes d’authentification (pap,chap,Kerberos)
- Le HMAC et la signature électronique
- Les certificats et la PKI
- Les protocoles SSL IPSEC S/MIME
- Les VPN réseau privé virtuel site à site et nomade
Travaux pratiques : Mise en place d’un pare feu et d’une DMZ
DEVELOPPEMENT SECURISE (DevSECOPS)
Culture et management
- Termes et concepts clés
- Modèle d’incitation
- La résilience
- La culture organisationnelle
- Générativité
- Erickson, Westrum et LaLoux
- Exercice : Influencer la culture
Considérations stratégiques
- Termes et concepts clés
- Quel volume de sécurité est considéré comme suffisant?
- Modélisation de la menace
- Le contexte est tout
- Gestion des risques dans un monde à grande vitesse
- Exercice: Mesurer le succès
Considérations générales sur la sécurité
- Eviter le piège de la case à cocher
.Hygiène de sécurité élémentaire
- Considérations architecturales
- Identité fédérée
- Gestion des journaux
IAM : Gestion des identités et des accès
- Termes et concepts clés
- Concepts de base d’IAM
- Directives de mise en œuvre
- Opportunités d’automatisation
- Comment se faire mal avec IAM
- Exercice: surmonter les défis de l’IAM
Sécurité des applications
- Tests de sécurité des applications (AST)
- Techniques d’essai
- Prioriser les techniques de test
- Intégration de la gestion des problèmes
- Modélisation de la menace
- Automatiser
Sécurité opérationnelle
- Termes et concepts clés
- Pratiques d’hygiène de sécurité de base
- Rôle de la gestion des opérations
- L’environnement des opérations
- Exercice: Ajout de sécurité à votre pipeline CI / CD
.Estimer le degré de gravité d’une attaque plutôt que le « pourcentage“ impacté du système.
SECURITE VPN, SANS FIL ET MOBILITE
Les vulnérabilités des applications Web / cloud
- §Pourquoi les applications Web / cloud sont-elles plus exposées ?
- §Les risques majeurs des applications Web : cloud selon l’OWASP (Top Ten2017).
- §Les attaques « Cross Site Scripting » ou XSS -Pourquoi sont-elles en pleine expansion ? Comment les éviter ?
- §Les attaques en injection (Commandes injection, SQL Injection, LDAP injection…).
- §Les attaques sur les sessions (cookie poisonning, session hijacking…).
- §Exploitation de vulnérabilités sur le frontal HTTP (ver Nimda, faille Unicode…).
- §Attaques sur les configurations standard (Default Password, Directory Transversal…).
Sécuriser un réseau WiFi
- Les algorithmes de chiffrement symétrique et asymétrique.
- Les fonctions de hachage.
- L’authentification et les certificats. Serveur Radius.
- Les problématiques de sécurité d’un réseau WiFi.
- Les protocoles WEP, TKIP, WPA et WPA2. Les normes.
- L’authentification 802.1x. EAP…
Sécurité des mobiles
- Présentation des risques selon l’OWASP (GoatDroid, IOS Project).
- Stockage de données métier, sessions, authentification (mémoire, SD, FS, keychain, etc.).
- Comprendre le Root Android, Jailbreaking.
- Protocoles d’échanges serveur.
- Impact des injections SQL et XSS dans les applications in-App, SMS.
- Solutions de Authentification, autorisation, émergence biométrie.
- Solutions de cryptographie (données, filesystem), backup restauration du terminal.
- Antivirus, antiphishing.
Sensibilisation à la sécurité des appareils Android et iOS
Introduction au système Android / IOS
- Modèle de sécurité d’Android / IOS
- Permissions
- Anatomie d’une application
- Manifeste d’application
- Activités et Intents
- Utilisation de Content Providers
- Stockage de fichiers sur carte SD
Présentation des outils d’analyse
- Le SDK Android
- ADB (Android Debug Bridge)
- JADX
- Drozer
Préparation à l’analyse
- Installation du SDK
- Déploiement d’une autorité de certification sur Burp Suite
Prise d’information
- Découverte de l’activité principale
- Récupération d’informations concernant l’API utilisée
- Récupération d’informations depuis les fichiers de logs
Attaque de l’API
- Cross-Site Scripting
- Injection de code SQL
Isolation de comptes utilisateur
- Chiffrement des communications
- Gestion des sessions
Reverse Engineering
- Analyse statique via JADX
- Récupération des points d’entrée de l’API
- Analyse des algorithmes de chiffrement utilisés
- Emplacement de stockage des données (local, carte SD)
- Type de données stockées
- Mots de passe présents dans le code source
- Utilisation d’intents en broadcast
LES PROTOCOLES (SSH, SSSL…)
Installation et configuration d’OpenSSH
- Installer OpenSSH sur Linux
- Changement de port : configurer le pare-feu !
- Les principaux clients SSH sous Windows et Linux
- Les logs de connexion
- Utilisation de Fail2Ban ?
- Sécuriser SSH avec TCP Wrapper et le fichier /etc/hosts.allow
- Chroot SSH
- OpenSSH sur Windows ?
L’authentification par clé
- Générer un jeu de clés avec PuTTY et ssh-keygen
- La commande ssh-copy-id
- Configurer les accès au serveur avec les clés publiques
- Désactiver l’authentification par mot de passe
- Utilisation de la clé privée
La copie de fichier
- Les protocoles SCP et SFTP
- Principaux clients
- Rsync via SSH
- SSHFS
Les tunnels SSH
- Configuration d’un tunnel
- Le X11 Forwarding
- Utilisation de Xming sur Windows
Qu’est ce qu’un SOC/SIEM
Rôle de la détection d’intrusion
Les différents types de SOC / SIEM
Terminologie
- Faux positifs, détection, prévention, etc.
Architecture et types d’IDS
Présentation de l’IDS Suricata
Déploiement et configuration de base
Langage d’écriture de règles
Journalisation via Syslog
Présentation du HIDS OSSEC et architecture
Déploiement et configuration de base
Syntaxe d’écriture de règles
Limites des IDS
Intégration avec les autres composants du SI
Défis modernes posés à la supervision classique
- Objectifs d’un SIEM
- Architecture et fonctionnalités
- Syslog et centralisation des journaux
- Synchronisation du temps (NTP)
- Présentation d’ELK
- Configuration avancée de Logstash
Visualisation des résultats dans Kibana
Travaux pratiques : Sélection et surveillance d’indicateurs pertinents sur un SIEM
MISE EN PLACE D’UN Soc/SIEM
Rôle de la détection d’intrusion
Les différents types de SOC / SIEM
Terminologie
- Faux positifs, détection, prévention, etc.
Architecture et types d’IDS
Présentation de l’IDS Suricata
Déploiement et configuration de base
Langage d’écriture de règles
Journalisation via Syslog
Présentation du HIDS OSSEC et architecture
Déploiement et configuration de base
Syntaxe d’écriture de règles
Limites des IDS
Intégration avec les autres composants du SI
Défis modernes posés à la supervision classique
- Objectifs d’un SIEM
- Architecture et fonctionnalités
- Syslog et centralisation des journaux
- Synchronisation du temps (NTP)
- Présentation d’ELK
- Configuration avancée de Logstash
Visualisation des résultats dans Kibana
Travaux pratiques : Réalisation d’un plan pour la conduite de la mise en place d’un SOC
Les différents SOC et SIEM
Rôle de la détection d’intrusion
Les différents types de SOC / SIEM
Terminologie
- Faux positifs, détection, prévention, etc.
Architecture et types d’IDS
Présentation de l’IDS Suricata
Déploiement et configuration de base
Langage d’écriture de règles
Journalisation via Syslog
Présentation du HIDS OSSEC et architecture
Déploiement et configuration de base
Syntaxe d’écriture de règles
Limites des IDS
Intégration avec les autres composants du SI
Défis modernes posés à la supervision classique
- Objectifs d’un SIEM
- Architecture et fonctionnalités
- Syslog et centralisation des journaux
- Synchronisation du temps (NTP)
- Présentation d’ELK
- Configuration avancée de Logstash
Visualisation des résultats dans Kibana
Les points de contrôle et niveaux d’alerte
Détection d’intrusion et SOC / SIEM
- Bien comprendre les protocoles réseaux.
- Intelligence Gathering.
- Détecter les trojans et les backdoors. Attaques et exploitation des failles.
- Le SOC et le SIEM
- Le métier de l’analyste .
- Comment gérer un incident ?
Les attaques sur TCP/IP
- Le « Spoofing » IP.
- Attaques par déni de service.
- Prédiction des numéros de séquence TCP.
- Vol de session TCP : hijacking (Hunt, Juggernaut).
- Attaques sur SNMP.
- Attaque par TCP Spoofing (Mitnick) : démystification.
Les points de contrôle
Niveau de gravité
Facilités des messages Prévention et détection d’intrusion
Les méthodes de détection
La détection par analyse scénaristique
L’analyse comportementale Analyse et corrélation (SIEM)
Principe de fonctionnement Capacité d’un SIEM
Collecte
Normalisation
Agrégation
Corrélation
Travaux pratiques : Mise en place d’une classification des indicateurs SOC/SIEM
Détection des menaces (corrélation d’évènements)
Détection d’intrusion et SOC / SIEM
- Bien comprendre les protocoles réseaux.
- Intelligence Gathering.
- Détecter les trojans et les backdoors. Attaques et exploitation des failles.
- Le SOC et le SIEM
- Le métier de l’analyste .
- Comment gérer un incident ?
Les attaques sur TCP/IP
- Le « Spoofing » IP.
- Attaques par déni de service.
- Prédiction des numéros de séquence TCP.
- Vol de session TCP : hijacking (Hunt, Juggernaut).
- Attaques sur SNMP.
- Attaque par TCP Spoofing (Mitnick) : démystification.
Les points de contrôle
Niveau de gravité
Facilités des messages Prévention et détection d’intrusion
Les méthodes de détection
La détection par analyse scénaristique
L’analyse comportementale Analyse et corrélation (SIEM)
Principe de fonctionnement Capacité d’un SIEM
Collecte
Normalisation
Agrégation
Corrélation
Travaux pratiques : Mise en place d’un IDS
Investigation sur les incidents (analyse des logs…..)
Collecte et analyse des logs, optimiser la sécurité de votre SI
- Introduction à la collecte et à l’analyse des logs.
- La collecte des informations.
- Syslog.
- Le programme SEC.
- Le logiciel Splunk.
Introduction à la gestion des logs
- La sécurité des systèmes d’information.
- Les problématiques de la supervision et des logs.
- Les différentes possibilités de normalisation.
- Les solutions du marché.
La collecte des informations
- L’hétérogénéité des sources.
- Le Security Event Information Management (SIEM). Les événements collectés du SI.
- Les journaux système des équipements (firewalls, routeurs, serveurs, BDD, etc.).
- La collecte passive en mode écoute et la collecte active.
Analyse forensic
- L’analyse forensic d’un système.
- La cybercriminalité moderne.
- La preuve numérique.
Détection et réaction face à une attaque connue / inconnue
Réaction et contre-mesure.
Les mesures correctives et les nouvelles APT
Politique de patch management
Travaux pratiques : Réalisation de l’analyse d’une attaque par investigation numérique
Suivi et support à la remédiation
Collecte et analyse des logs, optimiser la sécurité de votre SI
- Introduction à la collecte et à l’analyse des logs.
- La collecte des informations.
- Syslog.
- Le programme SEC.
- Le logiciel Splunk.
Introduction à la gestion des logs
- La sécurité des systèmes d’information.
- Les problématiques de la supervision et des logs.
- Les différentes possibilités de normalisation.
- Les solutions du marché.
La collecte des informations
- L’hétérogénéité des sources.
- Le Security Event Information Management (SIEM). Les événements collectés du SI.
- Les journaux système des équipements (firewalls, routeurs, serveurs, BDD, etc.).
- La collecte passive en mode écoute et la collecte active.
Analyse forensic
- L’analyse forensic d’un système.
- La cybercriminalité moderne.
- La preuve numérique.
Détection et réaction face à une attaque connue / inconnue
Réaction et contre-mesure.
Les mesures correctives et les nouvelles APT
Politique de patch management
Travaux pratiques : Mise en place de mécanismes de retour d’expériences suite à l’analyse d’une attaque
Mise en place de mesures correctives (patch management …)
Collecte et analyse des logs, optimiser la sécurité de votre SI
- Introduction à la collecte et à l’analyse des logs.
- La collecte des informations.
- Syslog.
- Le programme SEC.
- Le logiciel Splunk.
Introduction à la gestion des logs
- La sécurité des systèmes d’information.
- Les problématiques de la supervision et des logs.
- Les différentes possibilités de normalisation.
- Les solutions du marché.
La collecte des informations
- L’hétérogénéité des sources.
- Le Security Event Information Management (SIEM). Les événements collectés du SI.
- Les journaux système des équipements (firewalls, routeurs, serveurs, BDD, etc.).
- La collecte passive en mode écoute et la collecte active.
Analyse forensic
- L’analyse forensic d’un système.
- La cybercriminalité moderne.
- La preuve numérique.
Détection et réaction face à une attaque connue / inconnue
Réaction et contre-mesure.
Les mesures correctives et les nouvelles APT
Politique de patch management
Travaux pratiques : Rédaction d’un processus de gestion des mises à jour
Veille technologique sur les nouvelles menaces
Veille Technologique
Définition d’une vulnérabilité
Définition de l’exploitation
Types de mesures correctives
Base de données CVE et score CVSS
Sources d’information (listes de diffusion Twitter, Reddit, etc.)
Flux RSS (Tiny Tiny RSS)
Automatisation (Google Alerts, Zapier, Netvibes)
Organisation d’une équipe de veille (CERT, CSIRT, ENISA)
Mise en place des mesures préventives
Collecte et analyse des logs, optimiser la sécurité de votre SI
- Introduction à la collecte et à l’analyse des logs.
- La collecte des informations.
- Syslog.
- Le programme SEC.
- Le logiciel Splunk.
Introduction à la gestion des logs
- La sécurité des systèmes d’information.
- Les problématiques de la supervision et des logs.
- Les différentes possibilités de normalisation.
- Les solutions du marché.
La collecte des informations
- L’hétérogénéité des sources.
- Le Security Event Information Management (SIEM). Les événements collectés du SI.
- Les journaux système des équipements (firewalls, routeurs, serveurs, BDD, etc.).
- La collecte passive en mode écoute et la collecte active.
Analyse forensic
- L’analyse forensic d’un système.
- La cybercriminalité moderne.
- La preuve numérique.
Détection et réaction face à une attaque connue / inconnue
Réaction et contre-mesure.
Les mesures correctives et les nouvelles APT
Politique de patch management
La production des indicateurs
Identification de KPIs
Monitoring de l’activité
Analyse des données pour mettre en place des actions préventives et correctives
PRESENTER MES NOUVELLES COMPETENCES
Compétence : de quoi parle-t-on ?
Tracer la cartographie de ses compétences
Rechercher des évolutions professionnelles
Savoir valoriser ses atouts
REDIGER MON CV ET MA LETTRE DE MOTIVATION
Comment rédiger son CV
Comment rédiger sa lettre de motivation
Se préparer à un entretien d’embauche
Le Social Networking (LinkedIn)