
Analyste en Cybersécurité Opérationnelle
- Code : INOP-CY 201
- Durée : 10 semaines · 40 h en direct
- Prix : 449 $US
- Adresse de la page : https://inopnixacademy.com/fr/formations/inop-cy201/programme
Programme
Analyste en Cybersécurité Opérationnelle
En-tête
- Défense et réponse aux incidents
- 10 semaines · 20 séances de 2 h · 40 h en direct
- 48 h de travail personnel · 20 h de chef-d'œuvre
- TOTAL 108 h
- Parcours complet : 449 $US — certification incluse
- En ligne (séances en direct) et hors ligne (supports et travaux pratiques à faire à son rythme)
Savoir-faire
- Conduire une investigation du signalement à la clôture, en tenant un journal d'investigation horodaté que quelqu'un d'autre peut reprendre.
- Écrire une règle de détection au format ouvert Sigma, la traduire vers ton moteur, la tester sur un jeu de traces, et mesurer combien de fois elle se trompe.
- Isoler un poste compromis sans détruire ce qu'il contient, et justifier l'ordre dans lequel tu as fait les choses.
- Collecter les éléments volatils d'une machine — mémoire, processus, connexions, comptes — dans le bon ordre, et les consigner.
- Rattacher chaque observation d'un incident à une technique d'un référentiel public ouvert de techniques d'attaque, et en tirer ce qu'il faut chercher ensuite.
- Mesurer ta propre détection : quel pourcentage des techniques utilisées lors d'un exercice a produit une alerte, et lesquelles sont passées.
- Présenter un incident en dix minutes à un public mixte — technique et direction — sans changer de document.
Public
- L'analyste de premier niveau qui plafonne. Il trie des alertes depuis un an, il ferme vite et bien, mais dès que l'affaire dépasse l'alerte unique il passe la main. Il veut conduire l'investigation lui-même.
- L'administrateur système qui a hérité de la sécurité. Il tient les serveurs d'une PME ou d'un service public. Quand un incident arrive, c'est lui, et personne ne lui a jamais dit dans quel ordre faire les gestes, ni ce qu'il ne faut surtout pas éteindre.
- Celle qui sort d'INOP-CY 101 ou d'un parcours équivalent. Elle lit une trace et écrit un ticket propre. Il lui manque la conduite d'une affaire complète, l'écriture de détections, et le maniement des outils de réponse.
Prérequis
- Ce qu'il faut ✅
- Lire un journal d'événements Windows et Linux sans aide, et reconstruire une chronologie simple.
- Avoir déjà installé et fait fonctionner une machine virtuelle.
- Savoir écrire un script de vingt lignes en Python ou en PowerShell — boucle, condition, lecture de fichier. Pas davantage.
- Comprendre ce qu'est une adresse IP, un port, un nom de domaine, un certificat.
- Un ordinateur avec 16 Go de mémoire vive (voir bloc ⑦).
- Ce qu'il ne faut PAS ❌
- Aucune expérience de rétro-ingénierie de logiciel malveillant.
- Aucune connaissance juridique préalable.
- Aucun diplôme. Le niveau se vérifie par un test d'entrée de 45 minutes, gratuit, qu'on peut repasser une fois.
- Aucune expérience préalable d'un moteur de recherche d'événements commercial : on travaille sur des outils libres.
Modules
1. MODULE 1 — La conduite d'une investigation
2 semaine(s) · 4 séance(s) · 8 h
Séances
- Les six étapes d'une réponse à incident, et ce qui se perd à chaque fois qu'on en saute une. On prend un incident public documenté et on refait le chemin.
- Le journal d'investigation : format, horodatage, ce qu'on y note et ce qu'on n'y note pas. On ouvre celui qui servira pendant les 10 semaines.
- La question de départ. Un signalement flou arrive ; on le transforme en trois questions vérifiables avant de toucher une machine.
- Le périmètre. Comment on décide qu'une machine est concernée, et comment on décide qu'on arrête de chercher. Exercice de délimitation sur un parc de soixante postes.
Travail pratique
TP-1 — « Du signalement à la question. » Tu reçois trois signalements bruts, écrits par des utilisateurs non techniques. Pour chacun, tu produis les questions vérifiables, les sources de données à interroger, et le périmètre initial.
Critère de réussite : chacun des trois signalements donne au moins trois questions formulées de façon qu'une réponse « oui » ou « non » soit possible à partir d'une source nommée.
2. MODULE 2 — Écrire la détection
2 semaine(s) · 4 séance(s) · 8 h
Séances
- Anatomie d'une détection : la source, le champ, la condition, le seuil, l'exception. On dissèque cinq règles publiques ligne par ligne.
- Le format ouvert Sigma : écriture d'une première règle, traduction vers le moteur du laboratoire, exécution sur un jeu de traces enregistré.
- Les faux positifs. On lance une règle volontairement trop large sur une semaine de trafic normal, on compte, et on la resserre jusqu'à ce que le compte soit tenable.
- YARA pour les fichiers : écrire une règle qui reconnaît une famille de fichiers à partir de motifs, et la passer sur un répertoire.
Travail pratique
TP-2 — « La règle qui ne crie pas pour rien. » Tu écris trois règles Sigma détectant trois comportements imposés. Tu les exécutes sur un jeu de traces qui contient à la fois les comportements recherchés et sept jours d'activité normale.
Critère de réussite : les trois règles détectent 100 % des occurrences recherchées avec au plus trois déclenchements sur l'activité normale, chiffres comptés et reportés dans ton rendu.
3. MODULE 3 — Contenir sans détruire
2 semaine(s) · 4 séance(s) · 8 h
Séances
- L'ordre de volatilité : ce qui disparaît en premier quand on débranche. On classe sept sources de données de la plus volatile à la plus durable, et on en déduit l'ordre de collecte.
- Isolement d'un poste : couper le réseau sans éteindre, geler une session, suspendre un compte, révoquer un jeton. On fait les quatre gestes dans le laboratoire fermé.
- Collecte à distance avec Velociraptor : on déploie l'agent, on lance une collecte sur dix machines, on récupère et on range les résultats.
- Ce qu'on éradique et quand. La différence entre nettoyer et réinstaller, et le critère qui tranche. On documente la décision.
Travail pratique
TP-3 — « L'isolement au bon moment. » Un poste du laboratoire est compromis et l'attaquant y est encore actif. Tu conduis l'endiguement en consignant chaque geste et son heure.
Critère de réussite : les éléments volatils sont collectés avant toute action modifiant l'état de la machine, et le journal d'investigation permet de rejouer l'intégralité de tes gestes dans l'ordre exact.
4. MODULE 4 — Lire l'attaque pour la couvrir
2 semaine(s) · 4 séance(s) · 8 h
Séances
- Le référentiel public ouvert des techniques d'attaque : structure, tactiques, techniques, sous-techniques. On rattache dix observations réelles à leur technique.
- Reproduction, en laboratoire fermé et déclaré, de quatre techniques courantes — uniquement pour observer la trace qu'elles laissent. On note ce que chacune écrit dans les journaux.
- La carte de couverture : quelles techniques ton dispositif voit, lesquelles il ne voit pas. On colorie la carte et on compte.
- Boucher un trou : on choisit une technique non couverte de la séance 15 et on écrit la détection qui la couvre, de bout en bout.
Travail pratique
TP-4 — « Ce que je vois, ce que je ne vois pas. » Six techniques sont exécutées dans le laboratoire fermé pendant que ton dispositif tourne. Tu produis la carte de couverture de ton dispositif et tu écris une détection pour un trou.
Critère de réussite : la carte indique pour chacune des six techniques si elle a produit une alerte, une trace non alertée, ou rien du tout, et la nouvelle règle fait passer au moins une technique de « trace non alertée » à « alerte ».
5. MODULE 5 — Rendre compte
2 semaine(s) · 4 séance(s) · 8 h
Séances
- Le rapport d'incident complet : structure imposée, séparation du fait, de l'inférence et de l'hypothèse. On réécrit ensemble un rapport mal fait.
- Les mesures qui comptent : délai de détection, délai d'endiguement, nombre de machines touchées, nombre d'alertes traitées. On les calcule sur un incident du laboratoire.
- Le résumé pour la direction : une page, trois questions, aucun sigle. Chacun écrit le sien et le fait lire par un camarade non technique.
- La présentation orale de dix minutes devant un public mixte. Chacun passe, chacun est repris sur un point précis.
Travail pratique
TP-5 — « Dix minutes, deux publics. » Tu présentes un incident du laboratoire en dix minutes, avec un seul document, devant un jury qui joue à la fois le responsable technique et la direction.
Critère de réussite : les deux membres du jury peuvent reformuler, chacun dans son langage, ce qui a été touché et ce qu'il faut décider, sans t'avoir posé de question de clarification.
Chef-d’œuvre
- 20 h. Deux semaines après la fin des séances.
- Ce que tu reçois : un accès administrateur à un laboratoire fermé reproduisant le système d'information d'une entreprise de deux cents personnes, sur lequel une intrusion s'est déroulée sur onze jours. Tu reçois le dispositif de détection déjà en place (imparfait, volontairement), les journaux, une capture réseau partielle, et deux témoignages écrits d'utilisateurs.
- Ce que tu rends :
- Le dossier d'investigation — journal horodaté de tes gestes, chronologie reconstruite de l'intrusion, et la liste des machines et comptes concernés avec le niveau de certitude de chacun.
- Le jeu de détections — au moins cinq règles Sigma que tu as écrites pour que cette intrusion soit vue plus tôt la prochaine fois, avec pour chacune le compte de faux positifs mesuré sur sept jours d'activité normale.
- Le rapport et son résumé — le rapport d'incident complet, et la page destinée à la direction.
- Le livrable de méthode : une section obligatoire intitulée « Ce que ce dispositif ne permet pas de conclure ». Tu y écris, technique par technique, ce que la journalisation en place ne peut pas montrer, quelles sources manquantes auraient tranché, et sur quels points ta chronologie repose sur une hypothèse plutôt que sur une trace. Un chef-d'œuvre sans cette section n'est pas évalué.
Épreuve
- TOTAL 1 000 · seuil 700
- Minimum 50 % à CHACUNE des trois épreuves
- Repasser après échec : 59 $US
- Chef-d'œuvre — 350
- Défense orale — 250
- Épreuve surveillée — 400
- Total — 1000 · 700 · 50 %
Outils
- Sur ta machine :
- 16 Go de mémoire vive et 150 Go de disque libre. En dessous, le laboratoire ne tient pas les trois machines simultanées du module 3.
- Un hyperviseur : VirtualBox sous Windows et Linux, UTM sous macOS Apple Silicon.
- Python 3 et un éditeur de code.
- Wireshark.
- Pour les postes macOS et les machines de moins de 16 Go — l'académie fournit un accès distant à un laboratoire hébergé, disponible pendant toute la durée du parcours et six semaines après, sans surcoût. Les TP se font entièrement dessus si nécessaire.
- Ce que l'académie fournit : les images du laboratoire, l'ensemble des jeux de traces (y compris les sept jours d'activité normale servant au comptage des faux positifs), les modèles de journal d'investigation, de rapport et de résumé de direction, et le référentiel complet de la certification.
- Ce qui est libre et gratuit — Wazuh, Suricata, Zeek, Velociraptor, Sigma, YARA, Wireshark, VirtualBox. Rien à acheter.
Ce que ce n’est pas
- Ce n'est pas un cours d'attaque. INOPNIX n'enseigne pas l'attaque offensive comme finalité. Les quatre techniques reproduites en séance 14 et les six techniques du TP-4 sont exécutées pour une seule raison : observer la trace qu'elles laissent et vérifier si le dispositif de détection la voit. Cela se fait dans un laboratoire fermé, sur des machines fournies par l'académie, et l'énoncé le déclare à chaque fois. Aucun exercice ne vise une cible extérieure, et aucun module ne prépare au métier d'attaquant.
- Ce n'est pas une formation à la rétro-ingénierie de logiciel malveillant. Ici on écrit une règle YARA à partir de motifs observables ; démonter un binaire, suivre son exécution en mémoire et écrire son analyse, c'est INOP-CY 301.
- Ce n'est pas une formation à la gouvernance. Écrire une politique de sécurité, conduire une analyse de risque formelle, bâtir un plan de continuité et tenir un tableau de bord pour un comité de direction, c'est INOP-CY 301.
- Ce n'est pas une formation aux fondations. Si tu ne sais pas encore lire un journal Windows ni reconstruire une chronologie simple, commence par INOP-CY 101 : le module 1 d'ici part du principe que c'est acquis.
Le marché
Ce que le métier demande aujourd'hui
Relevé sur des offres réelles publiées en 2026 pour des postes de réponse à incident et de détection, en anglais et en français, dans le Golfe, en Europe et en Afrique francophone :
- Résoudre un incident de bout en bout : investigation, endiguement, puis remise en état — les offres emploient littéralement « investigation, containment » comme un seul geste continu, pas comme trois postes différents.
- Concevoir, déployer et éprouver de nouveaux cas d'usage de détection, puis ajuster les systèmes qui crient trop. Les offres de premier et deuxième niveau demandent explicitement de « développer, implémenter et tester » des détections, pas seulement de les consommer.
- Codifier les modes opératoires et les marqueurs de compromission observés, de façon qu'ils deviennent des détections réutilisables — passer d'une observation isolée à une règle.
- Examiner des sources de preuve d'origines différentes — hôte, réseau, informatique en nuage — et savoir laquelle répond à quelle question.
- Exploiter le renseignement sur les menaces — marqueurs, règles mises à jour — pour retrouver les systèmes affectés, dans les deux sens : de la menace vers le parc, et du parc vers la menace.
- Écrire et faire vivre les procédures de réponse de l'équipe, et les tenir à jour après chaque incident.
Ce que l'offre existante laisse de côté
- Elle apprend à détecter, jamais à compter. Une détection est enseignée comme un texte qu'on écrit, presque jamais comme un objet qu'on mesure. Combien de fois se déclenche-t-elle à tort sur une semaine normale ? Quelle proportion des techniques d'un exercice a-t-elle réellement vues ? Ces deux chiffres, qui sont exactement ce qu'un responsable demande, ne sont presque jamais produits par le stagiaire.
- Elle traite l'endiguement comme un bouton et non comme un ordre. On montre qu'on peut isoler une machine ; on ne fait presque jamais échouer l'exercice parce que le stagiaire a éteint avant de collecter. L'ordre des gestes, qui décide de ce qui restera prouvable, n'est pas noté.
- Elle produit des candidats qui ne savent pas parler à deux publics. Les responsables de recrutement décrivent des profils qui, sous incertitude, affirment au lieu de dire ce qu'ils savent et ce qui leur manque — et qui ne relient jamais un constat technique à un enjeu que la direction peut trancher.
Ce qu'INOPNIX ajoute
- La détection est notée sur un chiffre, pas sur une intention. Le TP-2 n'est validé que si les règles atteignent 100 % des occurrences recherchées avec au plus trois déclenchements sur sept jours d'activité normale — le comptage est fourni dans le rendu. Le TP-4 ajoute la carte de couverture : sur six techniques exécutées, combien ont produit une alerte, combien une trace non alertée, combien rien. Le chef-d'œuvre exige le même comptage sur cinq règles.
- L'ordre des gestes d'endiguement est le critère de réussite. Le TP-3 échoue si les éléments volatils n'ont pas été collectés avant toute action modifiant l'état de la machine. La séance 9 fait classer sept sources par volatilité avant qu'on touche à quoi que ce soit, et la séance 11 fait faire la collecte pour de vrai, sur dix machines.
- Parler à deux publics est un exercice noté avec un jury double. Le TP-5 n'est réussi que si le responsable technique et le représentant de la direction peuvent chacun reformuler, dans son propre langage, ce qui a été touché et ce qu'il faut décider — sans avoir eu à demander une précision. Les séances 17 à 19 construisent ce geste : séparation du fait et de l'hypothèse, mesures chiffrées, une seule page sans sigle.
Examen seul
- Tu ne suis aucun cours. Tu passes l'épreuve.
- L'examen seul : 109 $US
- Préparation accompagnée : 189 $US (certification incluse)
- Compte 35 à 45 heures de travail personnel pour te préparer seul. C'est une ESTIMATION, pas un horaire : personne ne peut savoir combien de temps tu mets à lire.
- CE QUE TU REÇOIS AVEC LA PRÉPARATION : le référentiel complet de la certification · deux examens blancs corrigés · une séance de correction collective de 2 h · les énoncés des travaux pratiques du parcours
- CE QUE TU NE REÇOIS PAS : les séances en direct · l'accompagnement individuel du chef-d'œuvre
- L'épreuve est LA MÊME. Même barème, même seuil, même minimum par épreuve.