Maîtriser le fonctionnement d'un SOC: tri des alertes, investigation, gestion d'incident, playbooks et amélioration continue.
Objectifs pédagogiques :
- Structurer les processus SOC (ITIL/SANS, SLA/SLI).
- Qualifier et prioriser les alertes, réduire le bruit et les faux positifs.
- Conduire l'investigation et l'escalade L1?L2?L3.
- Mettre en œuvre des playbooks de réponse et l'amélioration continue.
Compétences visées :
- Triage d'alertes
- Investigation
- Gestion d'incident
- SOAR
- Threat Intelligence
Durée : 4 jour(s), soit 28 heures. Formation animée par un formateur expert du domaine, alternant apports théoriques et travaux pratiques. Programme adaptable aux besoins du commanditaire.
Module 1 — Organisation du SOC (0,5 jour)
Contenus :
- Rôles L1/L2/L3
- KPIs SOC
- Politique d'escalade
Activités :
- Définir un modèle d'escalade
Résultats attendus :
Module 2 — Triage et corrélation (1 jour)
Contenus :
- Use cases, déduplication
- Threat intel, IOC/IOA
- Risque métier
Activités :
- Construire une matrice de priorisation
Résultats attendus :
- Réduction des faux positifs
Module 3 — Investigation & IR (1,5 jours)
Contenus :
- Timeline, forensics léger
- Chain of custody
- Communication de crise
Activités :
Résultats attendus :
- Processus IR opérationnel
Module 4 — Amélioration continue (1 jour)
Contenus :
- Leçons apprises
- Purple teaming
- Automatisation SOAR
Activités :
- Création d'un playbook SOAR
Résultats attendus :
Modalités d'évaluation : évaluation continue par travaux pratiques et quiz de fin de module. Une attestation de fin de formation précisant les acquis est remise à chaque stagiaire.
Attestation de formation
Non certifiante
Sans niveau spécifique