Opérations de sécurité : détection et tri des alertes
Sources de logs, tri des alertes avec MITRE ATT&CK et escalade vers la gestion des incidents.
Objectifs pédagogiques
- Construire un plan de collecte de journaux utile à la détection
- Qualifier une alerte avec la matrice ATT&CK
- Déclencher l'endiguement selon NIST SP 800-61
Programme détaillé
- 1Sources de journaux et politique de rétentionIdentifier les sources de journaux indispensables à la détection et bâtir une politique de rétention efficace.30 min
- 2Cas d'usage de détection et faux positifsConcevoir des cas d'usage de détection SIEM/EDR robustes et réduire le bruit des faux positifs.35 min
- 3Tri guidé par ATT&CKUtiliser la matrice MITRE ATT&CK pour qualifier une alerte et évaluer la profondeur réelle d'une intrusion.30 min
- 4Exercice : de l'alerte à l'incident déclaréAppliquer le cycle NIST SP 800-61 pour transformer une alerte qualifiée en incident géré, escaladé et documenté.35 min
Règle de complétion : Rendre l'exercice pratique
Sources officielles du programme
Ce cours s'appuie exclusivement sur des référentiels publiés. Les liens renvoient vers l'éditeur officiel.
- MITRERéférentielAccès gratuit
ATT&CK — Base de connaissances des tactiques adverses
Cartographie publique des techniques d'attaque pour la détection et le tri d'alertes.
Consulter la source - NISTGuide publicAccès gratuit
SP 800-61 — Computer Security Incident Handling Guide
Cycle de vie de la réponse à incident : préparation, détection, endiguement, retour d'expérience.
Consulter la source - ANSSIGuide publicAccès gratuit
Guides et recommandations de sécurité
Hygiène informatique, sécurisation des administrations système, journalisation.
Consulter la source - Center for Internet SecurityRéférentielAccès gratuit
CIS Critical Security Controls & Benchmarks
18 mesures prioritaires et guides de durcissement système téléchargeables.
Consulter la source