Florian Amette

Florian Amette

May 15, 2026

Exercices pratiques en cybersécurité pour étudiants : progression, outils et grilles d'évaluation

exercicesTPétudiantscybersécuritélabCTFévaluationprogression pédagogique
Exercices pratiques en cybersécurité pour étudiants : progression, outils et grilles d'évaluation

Exercices pratiques en cybersécurité pour étudiants : progression, outils et grilles d'évaluation

Pourquoi la pratique est non négociable en cybersécurité

Un cours de cybersécurité sans exercices pratiques, c'est un permis de conduire sans jamais toucher un volant. Les étudiants peuvent mémoriser les concepts, réciter les définitions, mais sans manipulation concrète, ils n'acquièrent ni les réflexes ni la compréhension profonde que le métier exige.

Les recruteurs le savent. Un diplômé qui a passé des heures à exploiter des vulnérabilités sur des environnements contrôlés, à analyser des logs suspects ou à configurer des outils de détection sera toujours préféré à celui qui n'a fait que de la théorie. Les exercices pratiques sont le pont entre le savoir académique et la compétence opérationnelle.

Mais concevoir de bons exercices pratiques pour un groupe d'étudiants n'est pas trivial. Il faut trouver le bon niveau de difficulté, les bons outils, la bonne progression pédagogique — et surtout des grilles d'évaluation qui permettent de mesurer ce qui a réellement été appris, pas seulement ce qui a été exécuté.

Ce guide structure ces quatre dimensions pour vous permettre de concevoir un cursus pratique cohérent, quel que soit votre établissement.

Les quatre familles d'exercices pratiques

Labs guidés pas-à-pas

C'est le point de départ pour les débutants. L'enseignant fournit une procédure détaillée que l'étudiant suit étape par étape : installer un outil, lancer un scan, interpréter les résultats. Ces exercices servent à familiariser les étudiants avec les outils (Nmap, Wireshark, Burp Suite), à établir une base technique commune dans le groupe, et à réduire la frustration initiale face à des environnements complexes.

Le piège : rester trop longtemps sur ce format. Si les étudiants ne font que suivre des instructions sans réfléchir, ils n'apprennent pas à résoudre des problèmes. Les labs guidés doivent être un tremplin, pas une fin en soi. Chaque étape doit être accompagnée d'une question de compréhension : "Pourquoi ce port est-il ouvert ?", "Que révèle ce paquet capturé ?"

Exercices semi-guidés avec objectifs

L'étudiant reçoit un objectif clair ("trouver la vulnérabilité dans cette application web", "identifier la source de l'intrusion dans ces logs") mais pas la procédure. Il dispose d'indices ou de pistes, mais doit construire sa propre démarche.

Ce format développe l'autonomie et le raisonnement méthodique. Il se prête particulièrement bien aux domaines comme la sécurité web, où l'étudiant doit tester différentes hypothèses — injection, contrôle d'accès défaillant, mauvaise configuration — sans qu'on lui dise laquelle chercher en premier. La documentation de la démarche (y compris des impasses) est obligatoire.

Challenges de type CTF

Les Capture The Flag sont des exercices où l'étudiant doit trouver un "flag" en exploitant une vulnérabilité ou en résolvant un puzzle technique. Leur force pédagogique réside dans le feedback immédiat : le flag est bon ou il ne l'est pas. Les CTF couvrent un spectre large : cryptographie, forensic, reverse engineering, exploitation web, OSINT.

Ils sont un excellent outil d'évaluation et de motivation — la dimension ludique et compétitive engage des profils qui décrochent sur les TP classiques. Pour la compétition externe, PicoCTF est la référence pédagogique pour débutants ; Root-Me et HackTheBox conviennent aux niveaux intermédiaires.

Scénarios d'incident complets

Le niveau le plus exigeant. Les étudiants font face à un scénario réaliste : une entreprise fictive a été compromise par un ransomware, un compte a été victime de phishing, une exfiltration de données est en cours. Ils doivent dérouler la chaîne complète : détection, investigation, confinement, remédiation, rapport.

Ce type d'exercice prépare directement aux fonctions d'analyste SOC ou de technicien en réponse à incident. Il exige une coordination entre étudiants et des compétences transversales (technique + communication) que les autres formats ne testent pas.

Matrice de difficulté par exercice et niveau

Le tableau suivant aide à sélectionner le bon exercice selon le niveau des apprenants et l'objectif pédagogique visé.

Type d'exerciceNiveau débutantNiveau intermédiaireNiveau avancé
Lab guidéNmap basique (scan de ports), Wireshark (lecture de capture)Burp Suite (interception HTTP), Nessus (scan vulnérabilités)Rédaction d'un runbook complet à partir d'un lab guidé
Semi-guidéDVWA niveau "Low" (injection SQL basique)DVWA niveau "Medium/High", Juice ShopBypass de WAF, chaîne d'exploitation multi-étapes
CTFPicoCTF (categories crypto et forensic)Root-Me (niveaux 1-3), HackTheBox (Easy)HackTheBox (Medium/Hard), CTF nationaux (FCSC)
Scénario incidentInvestigation log simple (1 machine, 1 vecteur)Compromission multi-étapes sur réseau isoléRed team / blue team en équipes opposées

Cette matrice est un outil de calibration, pas un carcan. Un étudiant de niveau intermédiaire peut travailler un CTF débutant pour consolider ses fondamentaux avant d'attaquer un niveau supérieur.

Plan de progression semaine par semaine

Phase 1 — Semaines 1 à 3 : les fondamentaux outillés

L'objectif de cette phase est de construire le socle technique commun. Tous les étudiants doivent repartir de ces trois semaines avec les mêmes réflexes de base, quelle que soit leur expérience préalable.

SemaineExerciceOutil principalLivrable attendu
S1Découverte réseau : scanner une plage IP, identifier les servicesNmapRapport de scan commenté (5 machines)
S2Analyse de trafic : lire une capture réseau suspecteWiresharkIdentification de 3 anomalies avec explication
S3Hardening Linux : durcir un serveur Ubuntu en appliquant CIS Level 1Script bash + CIS BenchmarkScore avant/après avec justification des choix

Chaque séance se termine par un débriefing de 15 minutes : un étudiant explique sa démarche au groupe, les autres posent des questions. Cette habitude s'installe dès la première semaine.

Phase 2 — Semaines 4 à 8 : montée en autonomie

Passer aux exercices semi-guidés sur des environnements volontairement vulnérables. Les étudiants reçoivent un objectif, pas une procédure.

SemaineScénarioEnvironnementDifficulté
S4-S5"Trouvez et exploitez 3 vulnérabilités web différentes"DVWA niveau Low puis MediumDébutant → Intermédiaire
S6"Identifiez qui a exfiltré des données sur ce réseau"Capture pcap de 30 minutesIntermédiaire
S7"Cette machine a été compromise, retrouvez le vecteur initial"Image disque Ubuntu avec backdoorIntermédiaire
S8Challenge CTF interne (4 flags répartis sur un scénario unique)Infrastructure lab maisonVariable selon les flags

La documentation de chaque exercice est obligatoire. Les étudiants doivent remettre un writeup décrivant leur démarche, les fausses pistes, les outils utilisés et les résultats. Ce writeup vaut pour moitié dans la note de la phase 2.

Phase 3 — Semaines 9 à 12 : scénarios intégrateurs

Les scénarios complets mobilisent toutes les compétences acquises. Les étudiants travaillent en équipe avec des rôles définis.

SemaineScénarioFormatRôles
S9-S10"Compromission d'un serveur de fichiers — investigation complète"Scénario solo ou binômeAnalyste forensic
S11"Exercice red team / blue team : attaque en temps réel"Équipes de 4-5Attaquants vs défenseurs + observateurs
S12Soutenance et rapport finalPrésentation 15 min + questionsTous rôles

Configurer les outils gratuits : guide pratique

DVWA — Damn Vulnerable Web Application

DVWA est une application PHP/MySQL conçue pour être vulnérable. Elle s'installe en 10 minutes sur un poste ou une VM :

  1. Installer XAMPP (Windows) ou un stack LAMP (Linux).
  2. Cloner DVWA depuis GitHub dans le répertoire web du serveur (/var/www/html/ sur Linux).
  3. Copier config/config.inc.php.dist en config/config.inc.php et renseigner les identifiants de base de données.
  4. Accéder à http://localhost/dvwa/setup.php et créer la base.
  5. Se connecter (admin / password par défaut) et régler le niveau de sécurité sur "Low" pour les débutants.

DVWA couvre les catégories OWASP Top 10 les plus courantes : injection SQL, XSS, CSRF, upload de fichiers arbitraires, brute force. Chaque catégorie propose trois niveaux de sécurité progressifs.

Wazuh — SIEM/EDR open source

Wazuh est une plateforme de détection et de réponse open source qui s'installe sur une machine Linux dédiée (4 vCPU, 8 Go RAM minimum pour un lab).

Installation en une ligne (méthode officielle recommandée) :

curl -sO https://packages.wazuh.com/4.x/wazuh-install.sh
sudo bash ./wazuh-install.sh -a

Pour un exercice de détection, configurez les agents sur les machines étudiantes et injectez des événements suspects (connexion SSH depuis une IP inconnue, modification d'un fichier /etc/passwd). Les étudiants doivent créer une règle de détection custom et valider qu'elle déclenche une alerte. Ce TP introduit à la fois les SIEM, les règles Sigma et le travail avec des logs réels.

TryHackMe — environnement guidé en ligne

Pour les établissements sans infrastructure propre, TryHackMe est la solution la plus rapide à déployer : aucune installation, connexion via navigateur avec VPN intégré. La version gratuite donne accès à plus d'une centaine de rooms couvrant les thèmes essentiels. Pour un groupe, le mode "Teams" permet au formateur de suivre la progression de chaque étudiant.

Rooms recommandées pour les débutants : "Pre-Security", "Introduction to Cybersecurity", "Linux Fundamentals". Pour les intermédiaires : "Jr Penetration Tester", "SOC Level 1". Ces parcours correspondent à une préparation sérieuse à la CompTIA Security+.

Grille d'évaluation des exercices pratiques

L'évaluation des TP cybersécurité doit mesurer la démarche autant que le résultat. Un étudiant qui n'a pas trouvé le flag mais qui a documenté une méthodologie rigoureuse a montré plus de compétence qu'un autre qui a trouvé le flag par essai-erreur sans rien noter.

CritèrePoidsIndicateurs d'excellenceIndicateurs insuffisants
Démarche méthodique30 %Hypothèses formulées avant d'agir, étapes justifiéesActions sans explication, copier-coller de commandes
Utilisation correcte des outils25 %Bonne syntaxe, flags appropriés, interprétation des sortiesMauvaise commande, résultat ignoré ou mal lu
Documentation (writeup)25 %Étapes reproductibles, captures d'écran annotées, fausses pistes documentéesRésumé post-hoc sans détail, captures illisibles
Analyse et interprétation20 %Lien entre l'artefact trouvé et son impact business ou sécurité"J'ai trouvé le flag" sans expliquer ce que ça révèle

Ce barème s'applique aussi bien aux writeups individuels qu'aux rapports de groupe. Pour les scénarios en équipe, ajouter un critère de coordination (15 %) et ajuster les poids en conséquence.

Organiser le débriefing : la phase que les formateurs sous-estiment

Un exercice sans débriefing perd la moitié de sa valeur pédagogique. Le débriefing n'est pas un corrigé lu par le formateur — c'est un moment d'analyse collective structuré.

Format recommandé pour un débriefing de 20 minutes :

  1. Restitution par un étudiant volontaire (5 min) : il explique sa démarche à voix haute — pas le résultat, la démarche. Les autres écoutent sans interrompre.
  2. Questions du groupe (5 min) : les pairs posent des questions de compréhension. Le formateur laisse le groupe s'auto-corriger avant d'intervenir.
  3. Points techniques manqués (5 min) : le formateur commente les angles non explorés, les erreurs fréquentes observées dans le groupe, les raccourcis qui fonctionnent en formation mais pas en production.
  4. Lien avec le terrain (5 min) : le formateur ou un intervenant expert en cybersécurité explique comment ce type d'exercice se traduit dans un vrai incident — qu'est-ce qu'on aurait fait différemment, quelles contraintes s'ajoutent en entreprise.

Le débriefing collectif est aussi le moment où les écarts de niveau entre étudiants se révèlent de façon constructive : voir un pair expliquer une approche différente de la sienne est souvent plus formateur qu'un cours magistral.

Les erreurs fréquentes à éviter

Négliger le débriefing. Un exercice sans retour pédagogique perd la moitié de sa valeur. Prévoir systématiquement un temps d'analyse après chaque TP, même court.

Proposer un niveau uniforme. Dans un groupe de 30 étudiants, les niveaux sont hétérogènes. Prévoir des exercices avec plusieurs niveaux de difficulté ou des challenges bonus pour les plus avancés — le bonus n'est pas un luxe, c'est un garde-fou contre l'ennui des profils performants qui décrochent faute de défi.

Oublier la dimension défensive. La tentation est forte de ne faire que de l'offensif — c'est plus spectaculaire, les étudiants demandent souvent du pentest. Mais les exercices de détection, d'analyse de logs blue team et de réponse à incident sont tout aussi importants pour former des professionnels complets. Un ratio offensif/défensif de 40/60 reflète mieux la réalité des postes à la sortie.

Négliger la documentation. Exiger que les étudiants documentent leur démarche (writeups, rapports) développe une compétence professionnelle fondamentale. Un pentesteur qui ne sait pas rédiger un rapport exploitable par un client n'est qu'à moitié compétent. La documentation doit être exigée dès le premier TP, pas introduite en fin de cursus.

Choisir des environnements instables. Un lab qui ne démarre pas, des VMs qui crashent, un VPN qui expire au milieu d'un CTF : ce sont des facteurs de frustration qui plombent l'engagement. Testez chaque exercice en conditions réelles avant de le proposer au groupe. Prévoyez toujours un exercice de repli sur papier ou en local si l'infrastructure tombe.

Évaluer uniquement le résultat final. Un étudiant qui copie la solution d'un autre et un étudiant qui a travaillé seul pendant deux heures sans tout résoudre peuvent remettre des livrables très proches. La grille d'évaluation par critères (démarche, outils, documentation, analyse) est le seul moyen de distinguer les deux.

Ce qu'il faut retenir

Les exercices pratiques en cybersécurité ne sont pas un complément au cours théorique : ils en sont le coeur. Une progression bien pensée, des outils adaptés, et un feedback structuré permettent de former des étudiants capables de contribuer dès leur premier poste.

Les points essentiels à retenir :

  • Quatre familles d'exercices couvrent tous les profils : labs guidés, semi-guidés, CTF, scénarios d'incident. Les alterner sur un cursus de 12 semaines garantit une montée en compétences progressive.
  • La difficulté doit progresser : commencer guidé, ouvrir progressivement vers l'autonomie, terminer par des scénarios intégrateurs en équipe.
  • Les outils gratuits suffisent pour un cursus initial : DVWA, Wazuh, Wireshark, TryHackMe, Volatility 3. L'absence de budget n'est pas une excuse pour ne pas pratiquer.
  • La documentation est une compétence : exiger des writeups dès le premier TP, la noter sérieusement, la corriger publiquement en débriefing.
  • La grille d'évaluation par critères (démarche, outils, documentation, analyse) est plus juste qu'une note sur le résultat seul — elle distingue la compétence de la chance.
  • Le débriefing est la moitié de la valeur d'un exercice : structurez-le, donnez-lui du temps, faites-le animer par les étudiants eux-mêmes.

Pour aller plus loin sur l'infrastructure, consultez notre guide sur la création d'un lab de pentest. Pour les scénarios forensic à grande échelle, le retour d'expérience sur 200 étudiants détaille les ajustements à prévoir.

Vous cherchez un intervenant capable de concevoir et animer des exercices pratiques de cybersécurité adaptés à vos étudiants ? Cyber Teachers met en relation les établissements avec des professionnels expérimentés, prêts à intervenir sur des TP, des CTF ou des scénarios d'incident réalistes.

Tous les articles →

Transformez vos formations cybersécurité avec des experts

Expert qualifié en 24h • Formation sur-mesure • Consultation gratuite

Cyber Teachers