Parcours avancé

Ingénierie de détection

Pour les profils qui écrivent les règles et en assument la qualité dans la durée. Une règle mal conçue ne coûte pas seulement du temps : elle crée une fausse impression de couverture.

  • 3 à 4 jours
  • Niveau avancé
  • MITRE ATT&CK
  • Mesure de couverture
À qui s’adresse ce parcours

Écrire une règle est facile. La rendre utile l’est moins.

Beaucoup de plateformes croulent sous des règles héritées que personne n’ose désactiver, qui génèrent du bruit et masquent l’essentiel. Ce parcours enseigne une méthode pour concevoir, tester, documenter et retirer des cas d’usage.

Il s’adresse aux analystes confirmés, aux ingénieurs sécurité et aux responsables de la détection qui veulent passer d’une logique d’accumulation à une logique de couverture mesurée.

Prérequis

Pratique effective d’un SIEM et aisance avec son langage de recherche. Le parcours analyste SOC constitue une préparation adaptée.

Compétences visées

  • Formaliser un besoin de détection à partir d’une menace
  • Concevoir un cas d’usage et définir son critère de réussite
  • Écrire une règle de corrélation robuste
  • La tester contre des données de validation
  • Mesurer et réduire le taux de faux positifs
  • Cartographier la couverture par technique ATT&CK
  • Documenter une règle pour qu’un autre puisse la reprendre
  • Décider du retrait d’une règle devenue inutile
Programme

Cinq modules

ModuleContenuFormat
1 · MéthodologieDu renseignement sur la menace au cas d’usage : formalisation, hypothèse de détection, données nécessaires.Cours et atelier
2 · ConceptionStructure d’une règle, seuils, fenêtres temporelles, listes de référence, gestion des exceptions.Travaux pratiques
3 · ValidationJeux de données de test, rejeu d’attaque, mesure du taux de détection et du taux de faux positifs.Travaux pratiques
4 · CouvertureCartographie MITRE ATT&CK, identification des angles morts, priorisation des développements.Atelier de cartographie
5 · Cycle de vieDocumentation, versionnement, revue périodique, critères de retrait, dette de détection.Cours et méthode
Informations pratiques

Organisation

Durée3 à 4 jours
PublicAnalystes confirmés, ingénieurs sécurité, responsables de la détection
Effectif4 à 8 participants
EnvironnementPlateforme de laboratoire dédiée, avec jeux de données de validation
Plateformes couvertesSplunk, Microsoft Sentinel, Elastic Security, OpenText ArcSight, Wazuh
FormatSur site, à distance en classe virtuelle, ou mixte
LivrableLes cas d’usage produits pendant la session vous sont remis, prêts à être repris

Un catalogue de règles à reprendre en main ?

Nous pouvons combiner ce parcours avec un audit de vos cas d’usage existants, mené séparément, pour que la formation traite ensuite les situations que cet audit aura mises en évidence.