En direct, en cohorte · 40 h · 10 semaines · Expert

Expert en Réponse à Incident et Chasse aux Menaces

CY201 vous a appris le lundi matin.

INOP-CY 301ExpertEn direct

549 $US

Ouverture le 25 janvier 2027
Réserver ma place

Réponse sous 24 h.

Ce que vous saurez faire

  • À la fin, le diplômé sait : définir son mandat et son périmètre, garder son sang-froid
  • parler le langage commun (MITRE ATT&CK par la pratique)
  • mener la forensique disque (retrouver ce qui s'est passé)
  • mener la forensique mémoire (ce qui ne touche jamais le disque)
  • mener la forensique réseau (rejouer le film de l'attaque)
  • chasser les menaces (partir d'une hypothèse, pas d'une alerte)

INOP-CY 301 — ce que dit ce code

INOP

ÉCOLE

INOPNIX ACADEMY

CY

FILIÈRE

cybersecurite

301

NIVEAU

Expert

  • 40 h de contenu
  • Accès à vie

S'inscrire à la masterclass

C'est gratuit, et il n'y a pas de compte à créer.

Facultatif — pour recevoir le lien la veille.

Vos informations servent uniquement à vous transmettre le lien et le rappel. Vous pouvez vous désinscrire à tout moment.

Outils maîtrisés

  • Autopsy (disque)
  • Volatility (mémoire)
  • Wireshark / Zeek (réseau)
  • Elastic
  • MITRE ATT&CK Navigator
  • labs CyberDefenders / Hack The Box.

Prérequis

Indispensables : savoir détecter et traiter un incident de base (CY201 ou expérience équivalente) · maîtriser journaux, SIEM, réseau et systèmes · lecture d'anglais technique · sang-froid sous pression.

Conseillé : INOP-CY201 complété.

Non requis : expérience forensique préalable · certification DFIR.

Matériel : ordinateur 16 Go RAM (machines virtuelles et images forensiques) · connexion stable · casque-micro · caméra. Budget outils : ~0-10 $ (outils open source).

Engagement : 4 h de direct/semaine + 5 h de labs.

Débouché

À la fin, le diplômé sait : définir son mandat et son périmètre, garder son sang-froid · parler le langage commun (MITRE ATT&CK par la pratique) · mener la forensique disque (retrouver ce qui s'est passé) · mener la forensique mémoire (ce qui ne touche jamais le disque) · mener la forensique réseau (rejouer le film de l'attaque) · chasser les menaces (partir d'une hypothèse, pas d'une alerte) · traiter un rançongiciel de bout en bout (jusqu'à la décision de payer ou non) · coordonner la crise (équipe, direction, assureur, autorités) · rédiger un rapport d'expertise recevable (valeur de preuve, aspects légaux).

À propos de cette formation

Public concerné

Diplômés d'INOP-CY201 · analystes SOC voulant monter en réponse à incident · professionnels de la cybersécurité visant le DFIR (forensique et réponse) · consultants sécurité ajoutant la gestion de crise à leur offre. Niveau expert : expérience d'analyse SOC requise.

Programme — 10 semaines, 20 séances

Sem. 1 Le métier de répondeur (mandat, périmètre, sang-froid ; MITRE ATT&CK) → Sem. 2 Forensique disque (artefacts extraits, horodatés) → Sem. 3 Forensique mémoire (machine compromise analysée) → Sem. 4 Forensique réseau (chronologie reconstituée) → Sem. 5 La chasse aux menaces (partir d'une hypothèse) + 🔴 CHALLENGE (2 h, seuil 48/60) → Sem. 6 Le rançongiciel (cas complet, décision payer/ne pas payer) → Sem. 7 Coordonner la crise (cellule simulée, rôles tenus) → Sem. 8 Le rapport d'expertise (valeur de preuve, légal) → Sem. 9 La simulation majeure (incident multi-machines sur 48 h) → Sem. 10 Audits croisés et soutenance.

Le chef-d'œuvre

L'investigation complète de la simulation majeure (incident multi-machines sur 48 h), livrée en rapport d'expertise recevable.

Évaluation et certification

Épreuve surveillée (2 h : un incident inconnu à investiguer en temps limité + rapport, format investigation pratique + questions scénarisées). Blueprint : Forensique 30 % · Chasse aux menaces 25 % · Coordination de crise 20 % · Rapport et valeur légale 15 % · Outillage 10 %. Une reprise incluse.

Programme

10 modules · 20 séances en direct

Voir le programme complet

🤖 IA & automatisation dans ce programme

L'outil
triage d'alertes assisté, résumé d'incident, génération de requête SIEM · Defender for Endpoint, Splunk, Elastic
Le risque
injection d'invite · empoisonnement des données d'entraînement · fuite par l'invite · hameçonnage et voix clonés par un modèle — et ce que ça retire comme indice
Le geste rejoué
playbook SOAR, application d'une base de référence, ticket automatique, garde-fous

Un modèle propose, un humain décide, et la décision est journalisée.

Le parcours, en entier

  1. ExpertINOP-CY301Expert en Réponse à Incident et Chasse aux Menacesliste d'attente

Comment se passe une séance

Chaque séance dure 100 minutes et suit exactement la même structure. C’est ce qui fait qu’on avance sans se perdre — et ce qui vous permet de savoir, dès la première minute, où vous en êtes.

  1. 120 min

    Concept

    Le formateur pose l’idée et montre à quoi elle sert. Pas de théorie sans emploi.

  2. 220 min

    Démonstration

    Il le fait devant vous, en direct, avec ses erreurs. Vous voyez le geste réel, pas un résultat propre.

  3. 345 min

    Atelier

    Vous le faites. Le formateur regarde vos écrans et corrige pendant que vous travaillez.

  4. 420 min

    Contrôle

    Votre travail est noté sur la grille qualité /60, publiée d’avance. Vous savez sur quoi vous êtes jugé avant de commencer.

  5. 510 min

    Livrable

    Vous rendez quelque chose. Chaque séance produit un objet que vous gardez.

  6. 65 min

    Mission

    Ce que vous faites d’ici la prochaine fois, en une phrase.

Pourquoi cette structure : parce qu’une séance où l’on regarde quelqu’un parler ne laisse rien. Ici, 80 % du temps est pratique, et vous repartez de chaque séance avec un livrable de plus.

L’évaluation — 1 000 points

Nous publions notre barème. Personne ne le fait, et c’est précisément pour ça qu’il faut le faire : vous devez savoir sur quoi vous serez jugé avant de payer, pas après.

  1. Le chef-d’œuvre350

    Une réalisation livrée à un vrai commanditaire, construite pendant tout le parcours. Pas un exercice.

  2. La défense orale250

    Vous présentez votre chef-d’œuvre devant un jury et vous répondez de vos choix. Savoir faire ne suffit pas : il faut savoir expliquer pourquoi.

  3. L’épreuve surveillée400

    Une épreuve en conditions contrôlées, surveillée à distance.

Le seuil de réussite : 750 / 1 000.

Et un garde-fou, qui compte autant que le seuil : il faut obtenir au moins 50 % à CHACUNE des trois épreuves.

On ne compense pas un effondrement par une réussite ailleurs. Un chef-d’œuvre brillant ne rachète pas une épreuve surveillée ratée — parce que sur le terrain, personne ne vous demandera de compenser.

Prochaines sessions

Prêt à vous lancer ?

549 $US

Ouverture le 25 janvier 2027

Réserver ma place

Réponse sous 24 h.

549 $US

Réserver ma place

Réponse sous 24 h.