Ingénierie de détection
Pour les profils qui écrivent les règles et en assument la qualité dans la durée. Une règle mal conçue ne coûte pas seulement du temps : elle crée une fausse impression de couverture.
Écrire une règle est facile. La rendre utile l’est moins.
Beaucoup de plateformes croulent sous des règles héritées que personne n’ose désactiver, qui génèrent du bruit et masquent l’essentiel. Ce parcours enseigne une méthode pour concevoir, tester, documenter et retirer des cas d’usage.
Il s’adresse aux analystes confirmés, aux ingénieurs sécurité et aux responsables de la détection qui veulent passer d’une logique d’accumulation à une logique de couverture mesurée.
Pratique effective d’un SIEM et aisance avec son langage de recherche. Le parcours analyste SOC constitue une préparation adaptée.
Compétences visées
- Formaliser un besoin de détection à partir d’une menace
- Concevoir un cas d’usage et définir son critère de réussite
- Écrire une règle de corrélation robuste
- La tester contre des données de validation
- Mesurer et réduire le taux de faux positifs
- Cartographier la couverture par technique ATT&CK
- Documenter une règle pour qu’un autre puisse la reprendre
- Décider du retrait d’une règle devenue inutile
Cinq modules
| Module | Contenu | Format |
|---|---|---|
| 1 · Méthodologie | Du renseignement sur la menace au cas d’usage : formalisation, hypothèse de détection, données nécessaires. | Cours et atelier |
| 2 · Conception | Structure d’une règle, seuils, fenêtres temporelles, listes de référence, gestion des exceptions. | Travaux pratiques |
| 3 · Validation | Jeux de données de test, rejeu d’attaque, mesure du taux de détection et du taux de faux positifs. | Travaux pratiques |
| 4 · Couverture | Cartographie MITRE ATT&CK, identification des angles morts, priorisation des développements. | Atelier de cartographie |
| 5 · Cycle de vie | Documentation, versionnement, revue périodique, critères de retrait, dette de détection. | Cours et méthode |
Organisation
| Durée | 3 à 4 jours |
| Public | Analystes confirmés, ingénieurs sécurité, responsables de la détection |
| Effectif | 4 à 8 participants |
| Environnement | Plateforme de laboratoire dédiée, avec jeux de données de validation |
| Plateformes couvertes | Splunk, Microsoft Sentinel, Elastic Security, OpenText ArcSight, Wazuh |
| Format | Sur site, à distance en classe virtuelle, ou mixte |
| Livrable | Les cas d’usage produits pendant la session vous sont remis, prêts à être repris |
Un catalogue de règles à reprendre en main ?
Nous pouvons combiner ce parcours avec un audit de vos cas d’usage existants, mené séparément, pour que la formation traite ensuite les situations que cet audit aura mises en évidence.