
Expert en Réponse à Incident et Chasse aux Menaces
- Code : INOP-CY 301
- Durée : 10 semaines · 40 h en direct
- Prix : 549 $US
- Adresse de la page : https://inopnixacademy.com/fr/formations/inop-cy301/programme
Programme
Expert en Réponse à Incident et Chasse aux Menaces
En-tête
- 10 semaines · 20 séances de 2 h · 40 h en direct
- 60 h de travail personnel · 30 h de chef-d'œuvre
- TOTAL 130 h
- Parcours complet : 549 $US — certification incluse
- En ligne (séances en direct) et hors ligne (supports et travaux pratiques à faire à son rythme)
Savoir-faire
- Formuler une hypothèse de chasse en une phrase falsifiable, la vérifier sur des données réelles, et écrire le résultat — y compris quand l'hypothèse est fausse.
- Tenir une chaîne de preuve complète : empreinte numérique à la collecte, registre des détenteurs, stockage, et vérification d'intégrité à chaque transmission.
- Analyser une image mémoire et un système de fichiers pour extraire les artefacts d'exécution, de persistance et de mouvement latéral.
- Écrire une politique de sécurité, une procédure de réponse et un plan de continuité qui tiennent debout devant un auditeur.
- Conduire une analyse de risque et présenter un tableau de bord à un comité de direction, avec les décisions à prendre et leur coût relatif.
- Animer un exercice de crise sur table avec des responsables métier, et en tirer la liste des correctifs de procédure.
- Piloter une réponse à incident majeure : rôles, canaux, obligations de notification, et communication interne pendant que ça dure.
Public
- L'analyste confirmé qui doit maintenant décider. Il conduit une investigation seul, il écrit des détections. On lui demande de piloter la cellule pendant l'incident, de dire quand on notifie et de porter le dossier devant la direction. Il n'a jamais fait ni l'un ni l'autre.
- Le responsable informatique d'une structure de deux cents à mille personnes. Il a une équipe, un budget, et une direction qui lui réclame un tableau de bord de sécurité et un plan de continuité. Il sait faire tourner le service ; il n'a jamais formalisé une analyse de risque.
- Celui qui a été témoin d'une crise mal gérée. Il a vu une preuve détruite par précipitation, ou un dirigeant apprendre l'incident par un client. Il veut le protocole, la chaîne de preuve et la communication, écrits et éprouvés avant la prochaine fois.
Prérequis
- Ce qu'il faut ✅
- Avoir conduit au moins une investigation complète, en formation ou en poste — du signalement à la clôture.
- Écrire une règle de détection et savoir dire pourquoi elle se déclenche à tort.
- Manipuler une ligne de commande Windows et Linux sans hésiter, y compris à distance.
- Écrire en français un document structuré de cinq pages destiné à quelqu'un d'autre que soi.
- Un ordinateur avec 16 Go de mémoire vive et 200 Go libres, ou l'usage du laboratoire hébergé.
- Ce qu'il ne faut PAS ❌
- Aucune formation juridique. Les obligations de notification sont enseignées ici, en français clair, sans supposer de bagage en droit.
- Aucune expérience préalable d'audit.
- Aucun poste d'encadrement actuel : la gouvernance s'apprend avant d'y être.
- Aucun diplôme. Un entretien technique de 30 minutes vérifie les acquis, gratuit, repassable une fois.
Modules
1. MODULE 1 — La preuve et sa chaîne
2 semaine(s) · 4 séance(s) · 8 h
Séances
- Ce qui fait qu'un élément est recevable ou non : intégrité, traçabilité, reproductibilité. On prend trois collectes mal faites et on dit ce qui les a détruites.
- L'empreinte numérique dans la pratique : calcul à la collecte, recalcul à chaque transmission, et ce qu'on fait quand elle ne correspond plus.
- Le registre de chaîne de preuve : qui a détenu quoi, de quand à quand, dans quel contenant. On remplit un registre réel pendant une collecte en séance.
- Copie image d'un disque et d'une mémoire vive sans altérer la source : bloqueur en écriture, collecte à chaud, et ce qu'on perd dans chaque cas.
Travail pratique
TP-1 — « Le scellé qui tient. » Tu collectes la mémoire et le disque d'une machine du laboratoire, tu produis le registre de chaîne de preuve, et tu transmets l'ensemble à un camarade qui vérifie.
Critère de réussite : le camarade recalcule les empreintes et retrouve exactement celles du registre, et le registre permet de dire qui a détenu chaque élément à chaque instant, sans trou.
2. MODULE 2 — L'analyse en profondeur
2 semaine(s) · 4 séance(s) · 8 h
Séances
- L'analyse d'une image mémoire : processus, connexions, bibliothèques chargées, injections. On sort les artefacts d'un cas préparé.
- Le système de fichiers : horodatages, fichiers effacés, flux alternatifs, répertoires temporaires. On reconstitue ce qui a été exécuté et quand.
- Les mécanismes de persistance : tâches planifiées, services, clés de démarrage, comptes créés. On en cherche six dans une image, chacun consigne ses trouvailles.
- Les traces de mouvement latéral : sessions distantes, tickets, partages montés, outils d'administration détournés. On suit un attaquant de la première à la quatrième machine.
Travail pratique
TP-2 — « Ce que la machine a fait pendant la nuit. » Tu reçois une image mémoire et une image disque d'un poste compromis. Tu produis la liste horodatée des exécutions, des mécanismes de persistance installés et des machines contactées.
Critère de réussite : au moins quatre des cinq mécanismes de persistance présents dans l'image sont retrouvés, chacun avec l'artefact exact qui le prouve et son horodatage.
3. MODULE 3 — La chasse aux menaces
2 semaine(s) · 4 séance(s) · 8 h
Séances
- Ce qui distingue la chasse de la détection : on ne cherche pas une alerte, on teste une supposition. Rédaction collective de dix hypothèses à partir d'un même parc.
- L'hypothèse falsifiable : la transformer en requête, décider par avance ce qui la confirme et ce qui l'infirme, et écrire les deux avant d'exécuter.
- La chasse dans les données réseau avec Zeek : dénombrement, écarts à la normale, canaux discrets. On sort trois anomalies d'une semaine de trafic.
- Le compte rendu de chasse, y compris négatif : ce qu'on a cherché, où, avec quelle requête, et ce qu'on n'a pas trouvé. Une chasse sans résultat est un résultat.
Travail pratique
TP-3 — « Trois hypothèses, dont une fausse. » Tu formules trois hypothèses de chasse sur le parc du laboratoire, tu les vérifies, et tu rends les trois comptes rendus — le parc ne contient de quoi en confirmer qu'une.
Critère de réussite : chaque compte rendu nomme la requête exécutée, le périmètre de données couvert et la conclusion, et les deux hypothèses infirmées sont rendues avec le même niveau de détail que celle qui est confirmée.
4. MODULE 4 — Gouverner et écrire les règles
2 semaine(s) · 4 séance(s) · 8 h
Séances
- L'analyse de risque en pratique : recenser les actifs, coter la vraisemblance et l'impact, et arbitrer. On la conduit sur un cas d'entreprise de trois cents personnes.
- La politique de sécurité qui se respecte : ce qu'on écrit, ce qu'on n'écrit pas, et comment on vérifie qu'elle est appliquée. Chacun rédige deux chapitres.
- Le plan de continuité et le plan de reprise : criticité par processus métier, délai de reprise visé, perte de données tolérée. On les chiffre pour trois processus.
- Les obligations de notification : qui doit être prévenu, dans quel délai, avec quel contenu. On compare trois régimes exigeant respectivement une notification en 24 heures, en 72 heures et sans délai fixe, et on en tire une seule procédure interne.
Travail pratique
TP-4 — « Le corpus qui tient devant un auditeur. » Tu produis, pour l'entreprise du cas d'étude, l'analyse de risque, deux chapitres de politique de sécurité et le plan de continuité de trois processus critiques.
Critère de réussite : chaque risque coté renvoie à une mesure nommée dans la politique, et chacun des trois processus porte un délai de reprise visé et une perte de données tolérée chiffrés.
5. MODULE 5 — Piloter la crise et rendre compte
2 semaine(s) · 4 séance(s) · 8 h
Séances
- La cellule de crise : rôles, canal de communication de secours, cadence des points, et ce qu'on écrit pendant que ça dure.
- L'exercice sur table : on en anime un, avec des rôles métier tenus par les stagiaires. Injections successives, décisions chronométrées.
- Le tableau de bord pour un comité de direction : quatre indicateurs, pas quinze. Chacun construit le sien et le défend.
- La communication interne pendant l'incident : le message aux salariés, le message aux clients, le message qu'on n'envoie pas. On rédige les trois.
Travail pratique
TP-5 — « La crise de quatre-vingt-dix minutes. » Tu pilotes un exercice de crise en tant que responsable de cellule, avec cinq injections successives, dont une obligation de notification et une demande d'un journaliste.
Critère de réussite : le registre de crise tenu pendant l'exercice permet à un observateur extérieur de reconstituer chaque décision, l'heure à laquelle elle a été prise et la personne qui l'a prise.
Chef-d’œuvre
- 30 h. Deux semaines après la fin des séances.
- Ce que tu reçois : le dossier complet d'une intrusion majeure dans un laboratoire fermé reproduisant une entreprise de trois cents personnes — deux images mémoire, trois images disque, trois semaines de journaux, une semaine de trafic réseau, la politique de sécurité en vigueur (volontairement lacunaire), et le compte rendu de la première réunion de crise. L'entreprise simulée est soumise à une obligation de notification à échéance courte.
- Ce que tu rends :
- Le dossier technique et sa chaîne de preuve — analyse mémoire et disque, chronologie complète de l'intrusion, mécanismes de persistance et mouvement latéral, avec le registre de chaîne de preuve de chaque élément et les empreintes vérifiables.
- Le dossier de chasse et de couverture — trois hypothèses de chasse formulées et vérifiées sur le parc (rendues qu'elles soient confirmées ou non), et la liste des détections à créer, chacune rattachée à une technique observée dans l'incident.
- Le dossier de gouvernance — la révision de la politique de sécurité au vu de ce qui s'est passé, le plan de continuité du processus métier touché, la procédure de notification tenant le délai imposé, et le tableau de bord de quatre indicateurs pour le comité de direction.
- Le livrable de méthode : une section obligatoire intitulée « Ce que ce dossier ne permet pas de conclure et ce que cette organisation ne permet pas de tenir ». Elle a deux parties. La première dit ce que les données ne prouvent pas : quels maillons de la chronologie reposent sur une inférence, quelles images sont incomplètes, quelle question restera sans réponse et pourquoi. La seconde dit ce que l'organisation ne permet pas : quelle mesure que tu recommandes ne sera pas appliquée avec les moyens décrits, et ce qu'il faudrait changer pour qu'elle le soit. Un chef-d'œuvre sans cette section n'est pas évalué.
Épreuve
- TOTAL 1 000 · seuil 700
- Minimum 50 % à CHACUNE des trois épreuves
- Repasser après échec : 59 $US
- Chef-d'œuvre — 350
- Défense orale — 250
- Épreuve surveillée — 400
- Total — 1000 · 700 · 50 %
Outils
- Sur ta machine :
- 16 Go de mémoire vive et 200 Go de disque libre. L'analyse mémoire du module 2 demande de la place ; en dessous de ces valeurs, le laboratoire hébergé est la voie normale, pas un secours.
- Un hyperviseur : VirtualBox sous Windows et Linux, UTM sous macOS Apple Silicon.
- Python 3, un éditeur de code, et un tableur pour les chronologies et le tableau de bord.
- Pour macOS et pour les machines insuffisantes — l'académie fournit un accès distant à un laboratoire hébergé, disponible pendant tout le parcours et huit semaines après, sans surcoût. La totalité des cinq TP et du chef-d'œuvre s'y fait.
- Ce que l'académie fournit : les images mémoire et disque préparées, les jeux de journaux et de trafic, le registre de chaîne de preuve type, les modèles de politique de sécurité, de plan de continuité, de procédure de notification et de tableau de bord, le scénario complet de l'exercice de crise avec ses injections, et le référentiel complet de la certification.
- Ce qui est libre et gratuit — Velociraptor, Zeek, Suricata, Wazuh, Sigma, YARA, Wireshark, VirtualBox, et les outils libres d'analyse mémoire et de système de fichiers utilisés au module 2. Rien à acheter.
Ce que ce n’est pas
- Ce n'est pas un cours d'attaque. INOPNIX n'enseigne pas l'attaque offensive comme finalité. Dans ce programme, rien n'est attaqué par le stagiaire : les images, les journaux et le trafic sont fournis, produits en amont par l'académie dans un laboratoire fermé et déclaré comme tel. Le seul usage possible d'un geste offensif ici serait de rejouer une trace pour vérifier une hypothèse, et il resterait confiné au même laboratoire. Ce parcours forme à la preuve, à la chasse et à la gouvernance — pas à l'intrusion.
- Ce n'est pas une formation d'audit de conformité. On écrit ici les documents qu'un auditeur lira ; conduire l'audit lui-même, tenir un plan de contrôle et un registre de non-conformités, est un autre métier et un autre parcours.
- Ce n'est pas une formation à la rétro-ingénierie approfondie. On extrait d'une image mémoire ce qu'un logiciel malveillant a fait et ce qu'il a laissé ; désassembler son code et reconstruire son algorithme demande un parcours dédié.
- Ce n'est pas une formation aux gestes de base de l'analyse. Si tu n'as pas déjà conduit une investigation complète et écrit une détection, commence par INOP-CY 201 : le module 1 d'ici suppose les deux acquis dès la première séance.
Le marché
Ce que le métier demande aujourd'hui
Relevé sur des offres réelles publiées en 2026 pour des postes de réponse à incident avancée, de chasse aux menaces et de responsable sécurité, en anglais et en français, dans le Golfe, en Europe et en Afrique francophone :
- Manier la chaîne de preuve comme une compétence nommée. Les offres de réponse à incident de haut niveau demandent explicitement la maîtrise des procédures de chaîne de possession, au même titre que l'analyse mémoire ou l'analyse réseau — ce n'est pas un détail administratif, c'est une ligne du poste.
- Écrire et faire vivre les procédures de réponse, puis animer des exercices de crise sur table avec des responsables métier. Les offres citent les « tabletops » et les exercices d'incident avec les dirigeants comme une mission récurrente, pas comme un événement annuel.
- Coordonner avec les fonctions non techniques — juridique, direction générale, gestion de crise — pendant que l'incident se déroule.
- Définir la politique de sécurité et tenir un tableau de bord d'indicateurs remis à la direction générale : les offres francophones de responsable sécurité listent la politique, les normes, les processus, et le reporting à la direction dans la même phrase.
- Préparer et éprouver un plan de continuité et un plan de reprise, et former les directions opérationnelles aux enjeux qu'ils recouvrent.
- Notifier dans un délai contraint. Selon la juridiction et le secteur, la fenêtre de notification observée en 2026 va de 24 heures après détection à 72 heures, et le contenu attendu est structuré : notification initiale, évaluation de l'impact, actions déjà engagées, suites prévues, puis mises à jour. C'est un livrable à produire sous pression, avec un modèle imposé.
- Rattacher les modes opératoires observés à un référentiel public et en tirer la couverture manquante.
Ce que l'offre existante laisse de côté
- Elle sépare la technique de la gouvernance comme deux mondes. D'un côté des parcours qui démontent des images mémoire sans jamais écrire une ligne de politique ; de l'autre des parcours de management qui parlent de risque sans jamais avoir vu une preuve. Or le poste réel demande de passer de l'un à l'autre dans la même journée, souvent dans le même document.
- Elle ne fait presque jamais rendre une chasse infructueuse. L'exercice type se termine quand le stagiaire trouve. Une hypothèse infirmée, écrite avec le même soin que celle qui aboutit, est pourtant le produit ordinaire du métier — et c'est ce rendu qui prouve que la recherche a été délimitée plutôt que devinée.
- Elle traite la chaîne de preuve comme un chapitre théorique. On explique le principe ; on ne fait presque jamais transmettre un scellé à quelqu'un qui recalcule les empreintes et refuse le lot si elles ne correspondent pas. Tant qu'on n'a pas vu son propre scellé rejeté, on ne tient pas un registre.
Ce qu'INOPNIX ajoute
- La chaîne de preuve est éprouvée par un tiers, pas récitée. Le TP-1 n'est réussi que si un camarade recalcule les empreintes et retrouve exactement celles du registre, et que le registre ne présente aucun trou de détention. Les séances 2 et 3 font remplir un registre pendant une collecte réelle, pas après. Le chef-d'œuvre exige le même registre vérifiable pour chaque élément du dossier technique.
- La chasse négative est un livrable noté. Le TP-3 impose trois hypothèses sur un parc qui n'en confirme qu'une, et exige les deux comptes rendus infirmés au même niveau de détail que le troisième — requête exécutée, périmètre de données couvert, conclusion. La séance 12 enseigne explicitement le compte rendu de chasse sans résultat.
- Le même dossier porte la preuve, la chasse et la gouvernance. Le chef-d'œuvre rend trois dossiers issus d'un seul incident : le technique avec sa chaîne de preuve, celui de chasse et de couverture, et celui de gouvernance — politique révisée, plan de continuité, procédure de notification tenant le délai imposé et tableau de bord de quatre indicateurs. Les modules 4 et 5 préparent la moitié gouvernance ; les modules 1 à 3 préparent la moitié technique ; le chef-d'œuvre refuse de les séparer. Le TP-5 ajoute le pilotage sous contrainte de temps, avec une obligation de notification parmi les injections.
Examen seul
- Tu ne suis aucun cours. Tu passes l'épreuve.
- L'examen seul : 129 $US
- Préparation accompagnée : 229 $US (certification incluse)
- Compte 50 à 65 heures de travail personnel pour te préparer seul. C'est une ESTIMATION, pas un horaire : personne ne peut savoir combien de temps tu mets à lire.
- CE QUE TU REÇOIS AVEC LA PRÉPARATION : le référentiel complet de la certification · deux examens blancs corrigés · une séance de correction collective de 2 h · les énoncés des travaux pratiques du parcours
- CE QUE TU NE REÇOIS PAS : les séances en direct · l'accompagnement individuel du chef-d'œuvre
- L'épreuve est LA MÊME. Même barème, même seuil, même minimum par épreuve.