Florian Amette

Florian Amette

September 28, 2026

Former à la réponse à incident cybersécurité — plan de cours et exercices de simulation

réponse à incidentIRforensicNIST 800-61SOCformation
Former à la réponse à incident cybersécurité — plan de cours et exercices de simulation

Former à la réponse à incident cybersécurité — plan de cours et exercices de simulation

Pourquoi la réponse à incident est devenue incontournable dans les formations cyber

La réponse à incident n'est plus une spécialité réservée aux grandes équipes de sécurité des groupes du CAC 40. La directive NIS2, entrée en vigueur dans les États membres de l'Union européenne, impose à des milliers d'entités essentielles et importantes des délais de notification extrêmement courts : vingt-quatre heures pour une alerte préliminaire, soixante-douze heures pour un rapport initial, et un rapport final dans le mois. Ces délais ne sont tenables que si les équipes ont été formées à des processus structurés.

Du côté du marché de l'emploi, les postes d'incident responder et d'analyste SOC niveau 2-3 figurent systématiquement parmi les profils les plus demandés dans les enquêtes sur les métiers de la cybersécurité. Les employeurs — MSSP, banques, assurances, OIV — cherchent des professionnels capables non seulement de détecter des alertes, mais de conduire une investigation structurée, de contenir une menace active et de rédiger un rapport de retour d'expérience exploitable.

Pour les enseignants en cyberdéfense et les responsables de majeures Blue Team, il y a donc une double raison de structurer un cours de réponse à incident : la pression réglementaire qui pousse les organisations à renforcer leurs capacités IR, et une demande de recrutement soutenue qui valorise directement les diplômés formés à ces compétences.

Ce guide propose un plan de cours complet sur 24 à 30 heures, avec les TP, les outils et la grille d'évaluation associés.

Le cadre NIST SP 800-61 adapté à l'enseignement

Le NIST SP 800-61 (Computer Security Incident Handling Guide) est le référentiel de référence pour la gestion des incidents de sécurité. Il est suffisamment structuré pour être enseigné, suffisamment générique pour s'appliquer à des contextes variés (PME, grandes organisations, secteur public), et reconnu internationalement — ce qui en fait un excellent fil conducteur pédagogique.

Le cycle IR selon le NIST se déroule en six phases que l'on peut enseigner de façon linéaire, en soulignant que dans la réalité, les phases 3 à 5 se chevauchent souvent.

Phase 1 — Préparation

La préparation est la phase la plus stratégique et souvent la moins enseignée. Elle couvre la définition d'une politique de réponse à incident, la constitution de l'équipe CSIRT (Computer Security Incident Response Team), la préparation des outils d'investigation (playbooks, trousses forensiques), et la communication des procédures aux équipes.

En cours, cette phase est l'occasion d'aborder la gestion de crise organisationnelle : qui décide quoi, avec quels canaux de communication, selon quels délais. La notion de chaîne de custody (conservation des preuves numériques pour leur éventuelle valeur juridique) est introduite ici.

Phase 2 — Détection et analyse

C'est la phase la plus technique. Elle couvre l'identification des indicateurs de compromission (IoC), la corrélation d'événements dans un SIEM, l'évaluation de la sévérité de l'incident et la classification selon un référentiel (P1 à P4, ou niveaux NIS2). Les étudiants apprennent à distinguer un vrai positif d'un faux positif, et à remonter la chronologie d'une attaque à partir des logs.

Phase 3 — Confinement

Le confinement vise à stopper la propagation sans détruire les preuves. Il existe deux types de confinement : court terme (isolation réseau d'une machine compromise) et long terme (remédiation progressive permettant de maintenir les services). Les décisions de confinement ont des impacts business — couper un serveur de production est une décision qui dépasse le seul CSIRT — et cette dimension décisionnelle est pédagogiquement précieuse.

Phase 4 — Éradication

L'éradication consiste à supprimer la cause racine de l'incident : supprimer le malware, fermer la porte dérobée utilisée par l'attaquant, corriger la vulnérabilité exploitée. Cette phase nécessite d'avoir mené une investigation suffisamment approfondie pour être certain que la cause racine est identifiée — une éradication partielle laisse souvent l'attaquant dans le système.

Phase 5 — Récupération

La récupération est le retour à la normale opérationnelle. Elle comprend la restauration depuis des sauvegardes saines, la vérification de l'intégrité des systèmes avant remise en production, et la surveillance renforcée pendant la période post-incident.

Phase 6 — Leçons apprises (RETEX)

Le rapport de retour d'expérience est la phase la plus souvent négligée dans les organisations, et pourtant la plus structurante sur le long terme. Il documente la chronologie de l'incident, les décisions prises, les erreurs commises, et les améliorations à apporter aux procédures. En cours, rédiger un RETEX structuré est un excellent exercice d'évaluation.

Prérequis étudiants

Avant d'entamer un cours de réponse à incident, les étudiants doivent maîtriser :

  • Réseaux : modèle OSI/TCP-IP, analyse de captures réseau avec Wireshark, notions de firewall et de segmentation réseau.
  • Linux : navigation en ligne de commande, gestion des processus, lecture des logs système (/var/log/), permissions de fichiers.
  • SIEM de base : avoir déjà manipulé un outil comme Splunk, Wazuh ou Elastic SIEM, même superficiellement. Comprendre la notion de règle de corrélation et d'alerte.
  • Notions de forensic : pas indispensable avant le cours, mais un article de lecture préparatoire sur le forensic numérique est recommandé.

Pour les bootcamps intensifs, un pré-test sur ces prérequis permet de constituer des groupes homogènes ou d'adapter le rythme des premières séances.

Plan de cours sur 24-30 heures

SéanceDuréeContenuObjectifs pédagogiquesOutils
13hIntroduction à l'IR : enjeux NIS2, cycle NIST SP 800-61, rôles CSIRT, chaîne de custodyPositionner l'IR dans le contexte réglementaire et opérationnelNIST SP 800-61, schémas CSIRT
24hDétection et analyse : classification d'incidents, corrélation d'alertes SIEM, IoC, recherche dans les logsAnalyser un jeu d'alertes SIEM et qualifier un incidentWazuh, tableau de classification P1-P4
34hTP forensic : investigation d'une image disque et mémoire d'une machine compromiseUtiliser Volatility et Autopsy sur une image fournie, reconstituer la chronologieVolatility 3, Autopsy, image fournie
43hConfinement et éradication : stratégies, décisions business, gestion des preuvesRédiger un plan de confinement pour un scénario donnéThe Hive, playbook IR
54hTP simulation SIEM : réponse à une alerte Wazuh sur une intrusion simulée, de la détection au confinementDérouler les phases 2 et 3 du cycle NIST sur un incident simuléWazuh, environnement de lab
64hTabletop exercise : scénario ransomware, gestion de crise multi-équipesPrendre des décisions sous pression et les documenterScénario injecté, journal de crise
74hRécupération, communication de crise, rédaction du rapport RETEX et présentationRédiger un RETEX complet sur l'incident simulé en séance 5 ou 6Template RETEX, The Hive
84hIntégration SOC : ticketing, escalade, métriques, SOARComprendre le flux d'un incident dans un SOC outilléThe Hive + Cortex, SOAR

Travaux pratiques détaillés

TP 1 — Investigation d'une machine compromise (forensic image)

C'est le TP le plus structurant du cours. Les étudiants reçoivent une image disque et une image mémoire d'une machine Linux ou Windows préalablement compromise dans un environnement de lab contrôlé. L'objectif est de reconstituer la chronologie de l'attaque et d'identifier les artefacts laissés par l'attaquant.

Déroulement :

  1. Analyse mémoire avec Volatility 3 : lister les processus actifs au moment de la capture, identifier les connexions réseau ouvertes, rechercher des processus suspects ou des injections de code. Les commandes typiques sont windows.pslist, windows.netscan, malfind pour l'injection de code.
  2. Analyse disque avec Autopsy : montage de l'image, recherche des fichiers récemment modifiés, analyse des logs d'événements Windows (Security, System, Application), récupération d'artefacts de la ligne de commande (prefetch, PowerShell history).
  3. Reconstruction de la timeline : sur la base des artefacts collectés, les étudiants rédigent une chronologie structurée de l'incident : vecteur d'entrée initial, escalade de privilèges, persistence, exfiltration.

L'évaluation repose sur la qualité du rapport d'investigation : est-ce que la chronologie est cohérente avec les preuves trouvées ? Les IoC sont-ils documentés ? La chaîne de custody est-elle respectée ?

Pour les enseignants qui souhaitent préparer cette image, des machines virtuelles pré-compromises sont disponibles dans des CTF forensic comme les challenges Forensics de CTFd ou les images proposées par des plateformes comme BTLO (Blue Team Labs Online).

TP 2 — Simulation d'alerte SIEM avec Wazuh

Wazuh est un SIEM open source particulièrement adapté à l'enseignement : il est déployable en une heure sur une infrastructure légère (une VM de 4 Go de RAM suffit pour un lab), et son interface d'alertes est accessible sans formation approfondie.

Scénario du TP : un serveur Linux monitored par Wazuh a été compromis via une exploitation SSH par force brute suivie d'une tentative d'escalade de privilèges. Les étudiants reçoivent accès au tableau de bord Wazuh avec les alertes générées pendant l'attaque simulée.

Objectifs :

  • Identifier l'alerte initiale pertinente parmi plusieurs dizaines d'alertes générées
  • Corréler les événements SSH avec les logs système pour confirmer la compromission
  • Qualifier la criticité de l'incident (P1 à P4) avec justification
  • Rédiger un ticket d'incident dans The Hive avec les informations collectées
  • Proposer un plan de confinement immédiat

Ce TP est idéal pour travailler la gestion du bruit : un SIEM en production génère des centaines d'alertes par jour, dont la majorité sont des faux positifs. Apprendre à distinguer le signal du bruit est une compétence clé de l'analyste SOC.

TP 3 — Tabletop exercise : scénario ransomware

Le tabletop exercise (exercice sur table) simule une crise sans déployer d'infrastructure technique. C'est un format particulièrement adapté à l'enseignement en groupe (15 à 30 étudiants) car il met en jeu les dimensions organisationnelles, décisionnelles et communicationnelles de la gestion d'incident.

Organisation : Le groupe est divisé en équipes de 4 à 5 personnes. Chaque équipe joue le rôle d'une cellule de crise dans une entreprise fictive (PME industrielle de 200 salariés, par exemple). Les rôles distribués sont : RSSI, DSI, directeur juridique, responsable communication, et direction générale.

Déroulement : L'enseignant ou un facilitateur injecte des informations toutes les 10 à 15 minutes :

  • Inject 1 (T+0) : Le SOC détecte un chiffrement massif de fichiers sur les serveurs de production. Les sauvegardes semblent aussi touchées.
  • Inject 2 (T+20 min) : Une note de rançon apparaît sur les postes. L'attaquant réclame 150 000 € en Bitcoin.
  • Inject 3 (T+40 min) : Un journaliste appelle la direction commerciale en affirmant avoir reçu un extrait de données clients.
  • Inject 4 (T+60 min) : L'ANSSI propose une assistance. Faut-il accepter ? Quelles implications ?
  • Inject 5 (T+80 min) : Un client stratégique demande une explication sur l'indisponibilité de son portail.

Chaque équipe documente ses décisions dans un journal de crise. La confrontation des journaux en fin de séance révèle des approches très différentes selon les équipes, et alimente une discussion riche sur les arbitrages entre continuité d'activité, préservation des preuves, communication externe et obligations réglementaires.

TP 4 — Rédaction d'un rapport RETEX

À partir de l'un des incidents simulés (TP 2 ou TP 3), les étudiants rédigent un rapport de retour d'expérience complet. Le template fourni comporte cinq sections : résumé exécutif, chronologie de l'incident, analyse de la cause racine, actions de remédiation mises en œuvre, et recommandations pour éviter la récurrence.

L'évaluation porte sur la clarté du résumé exécutif (lisible par un non-technicien), la précision de la chronologie, la pertinence de l'analyse causale, et le caractère actionnable des recommandations.

Grille d'évaluation d'un exercice de crise en classe

CritèreIndicateurs observésPondération
Détection et qualificationL'incident est correctement identifié et classifié P1-P4 avec justification15%
ConfinementLa stratégie de confinement est adaptée, proportionnée et documentée20%
CommunicationLes parties prenantes appropriées sont notifiées dans les délais (RSSI, DG, ANSSI si nécessaire)15%
TraçabilitéChaque décision est consignée avec horodatage dans le journal de crise20%
Analyse causaleLa cause racine est identifiée et documentée (pas seulement les symptômes)15%
RETEXLes recommandations sont concrètes, prioritisées et adressent la cause racine15%

Cette grille peut être utilisée en auto-évaluation (chaque équipe note sa propre performance) puis en évaluation croisée entre équipes, avant la correction de l'enseignant. Cette triple lecture est particulièrement formatrice sur l'aspect méta-cognitif : les étudiants apprennent à analyser leur propre façon de gérer une crise.

Outils du module

  • Wazuh : SIEM/XDR open source, déployable en une heure, excellent pour les simulations d'alertes SOC. Documentation abondante et communauté active. Idéal pour le SOC pédagogique.
  • Volatility 3 : référence pour l'analyse forensic de la mémoire vive, supporte Windows et Linux, nombreux plugins disponibles.
  • Autopsy : interface graphique open source pour l'analyse forensic de disques, accessible à des débutants, utilisé par des enquêteurs judiciaires réels.
  • The Hive + Cortex : plateforme de gestion d'incidents open source, idéale pour simuler le ticketing d'un SOC. The Hive gère les cas, Cortex automatise l'analyse des IoC.
  • Velociraptor (optionnel, niveau avancé) : outil de réponse à incident live sur endpoints, utilisé dans les investigations réelles mais plus complexe à déployer en lab.

Intégration SOC et lien avec la certification SANS GCIH

Ce cours s'inscrit naturellement dans un cursus blue team plus large qui comprend l'analyse SOC, le forensic numérique et la threat intelligence. La réponse à incident en est le sommet opérationnel : c'est là que toutes les compétences acquises sont mobilisées simultanément sous contrainte temporelle.

Pour les étudiants souhaitant valider leurs compétences par une certification reconnue, la certification SANS GCIH (GIAC Certified Incident Handler) est la référence sectorielle. Elle couvre précisément les phases du cycle NIST SP 800-61, les techniques de investigation, les méthodes de confinement et la rédaction de RETEX. Le contenu de ce cours constitue une préparation solide aux domaines du GCIH.

Le métier d'incident responder est l'un des rares postes cyber où la demande dépasse structurellement l'offre de profils formés. Les étudiants issus d'un programme incluant ce type de formation pratique — investigation forensic réelle, simulation d'alerte SIEM, tabletop exercise — ont un avantage compétitif clair sur le marché.

Pour les formateurs souhaitant intégrer ce module dans un cursus plus large couvrant aussi l'investigation numérique approfondie, le cours investigation numérique en est le complément naturel côté légal et procédural.

Ce qu'il faut retenir

Former à la réponse à incident est un investissement pédagogique qui répond à deux besoins simultanés : des organisations confrontées à des obligations réglementaires NIS2 qui imposent des délais serrés, et un marché du recrutement cyber qui valorise fortement ces profils.

Le cadre NIST SP 800-61 est le fil directeur idéal : structuré, reconnu, et suffisamment flexible pour s'adapter à des contextes variés. Son adaptation pédagogique passe par une séquence en trois temps — bases conceptuelles, TP techniques (forensic, SIEM), exercices de simulation (tabletop) — qui permet d'adresser aussi bien les compétences analytiques que les compétences décisionnelles.

Les outils recommandés (Wazuh, Volatility, Autopsy, The Hive) sont tous open source et déployables en environnement de lab sans coût de licence. La grille d'évaluation proposée permet d'évaluer les étudiants sur les six dimensions clés de la gestion d'incident, bien au-delà du simple savoir technique.

Enfin, ce module constitue une préparation directe au marché de l'emploi — postes SOC N2/N3, incident responder, analyste CSIRT — et une base solide pour les étudiants visant la certification SANS GCIH.

Vous préparez un programme cyberdéfense ou une majeure Blue Team ? Retrouvez sur cyberteachers.org nos intervenants spécialisés en réponse à incident, SOC et forensic, et explorez notre catalogue de cours réponse à incident et de cours forensic pour construire un programme adapté à vos étudiants.

Tous les articles →

Transformez vos formations cybersécurité avec des experts

Expert qualifié en 24h • Formation sur-mesure • Consultation gratuite

Cyber Teachers