Florian Amette

Florian Amette

August 27, 2026

Enseigner l'OSINT en cours : scénarios éthiques, outils et progression par niveau

OSINTrenseignementsources ouvertespédagogiecybersécurité
Enseigner l'OSINT en cours : scénarios éthiques, outils et progression par niveau

Enseigner l'OSINT en cours : scénarios éthiques, outils et progression par niveau

L'OSINT, un sujet qui passionne — et qui engage la responsabilité du formateur

L'OSINT (Open Source Intelligence, ou renseignement en sources ouvertes) est l'une des disciplines qui suscite le plus d'enthousiasme chez les apprenants en cybersécurité. La dimension investigatrice, la diversité des sources à exploiter, le sentiment d'élucider une énigme à partir d'informations publiques : tout cela crée un engagement naturel que peu d'autres modules pédagogiques génèrent spontanément.

Mais cet enthousiasme vient avec une responsabilité particulière pour le formateur. L'OSINT manipule des données personnelles réelles, travaille sur des cibles identifiables, et mobilise des outils dont l'utilisation non encadrée peut franchir rapidement les limites légales — notamment sous le régime du RGPD en France et en Europe. Enseigner l'OSINT sans cadre éthique et juridique solide expose les étudiants à des risques réels : ceux qui reproduisent ces techniques sur des cibles réelles sans autorisation commettent des infractions.

Ce guide propose une structure pédagogique complète : comment aborder le cadre légal, comment construire des scénarios éthiques, quels outils utiliser à quel niveau, et comment évaluer les compétences OSINT de façon professionnelle.

Cadre légal français et européen : ce que le formateur doit maîtriser

RGPD et collecte de données personnelles

Le RGPD s'applique dès lors que des données permettant d'identifier une personne physique sont collectées, traitées ou stockées, y compris depuis des sources publiques. Rechercher des informations sur une personne réelle — même en agrégeant des données publiquement accessibles — peut constituer un traitement de données personnelles soumis au RGPD.

En contexte pédagogique, cela signifie :

  • Ne jamais demander aux étudiants de conduire une investigation OSINT réelle sur une personne physique identifiée, même une personnalité publique.
  • Ne jamais stocker ou transmettre des données personnelles recueillies pendant un TP, même fictives, sur des services cloud hors contrat école.
  • Toujours travailler sur des personas fictifs ou sur des entités légales (entreprises publiques, sites de démonstration).

Ce que le cours peut faire légalement

L'enseignement de l'OSINT reste parfaitement légal dès lors que :

  1. Les techniques sont expliquées et démontrées sur des cibles fictives ou des environnements contrôlés.
  2. Les étudiants pratiquent sur leurs propres profils (self-OSINT) avec leur consentement explicite.
  3. Aucune donnée personnelle réelle n'est collectée, stockée ou partagée en dehors du contexte pédagogique.
  4. Le cours explique explicitement les limites légales avant chaque TP.

Intégrez une séance de 30 à 45 minutes dédiée au cadre légal en première séance. Ce n'est pas optionnel : c'est une compétence professionnelle que les employeurs (agences de renseignement, cabinets d'audit, DSI) attendent de leurs collaborateurs OSINT.

Progression pédagogique par niveau

Niveau L3 — Les fondamentaux de la reconnaissance

À ce niveau, l'objectif est de comprendre les sources disponibles et les techniques de base de la reconnaissance passive. Pas d'outils spécialisés complexes : les navigateurs web et les opérateurs de recherche avancés suffisent pour illustrer l'essentiel.

Outils et techniques L3 :

Outil / TechniqueUsage pédagogiqueGratuité
Google DorksTrouver des fichiers exposés, pages d'admin, credentials
Whois / RDAPIdentifier le registrant d'un domaine, dates d'enregistrement
Shodan (lecture)Identifier les services exposés d'une IP ou d'un domaine✓ (limité)
Wayback MachineRetrouver du contenu supprimé, historique d'un site
theHarvesterCollecter emails, sous-domaines depuis sources publiques
LinkedIn / réseauxCartographier les employés d'une organisation fictive✓ (sans scraping)

Scénario pédagogique L3 — L'audit de surface d'exposition :

Une entreprise fictive ("CyberCorp SA") a été créée par le formateur avec un domaine de test, un site web, quelques profils réseaux sociaux fictifs et une présence simulée sur Shodan. Les étudiants ont 2 heures pour cartographier l'exposition numérique de cette entreprise : services exposés, emails collectables, sous-domaines, informations whois, technologies web.

Le livrable est un rapport de surface d'exposition d'une page : ce qu'un attaquant peut trouver sans interaction avec la cible.

Niveau M1 — Analyse avancée et corrélation de sources

À ce niveau, les étudiants apprennent à croiser les sources, à automatiser les recherches, et à construire des graphes de relations entre entités.

Outils et techniques M1 :

OutilUsage
Maltego CommunityGraphe de relations entre entités (domaines, IPs, personnes fictives)
SpiderFoot HX / CommunityAutomatisation OSINT multi-sources sur cibles fictives
Recon-ngFramework de reconnaissance modulaire
OSINT FrameworkCarte des sources disponibles par catégorie
CensysCartographie des certificates et des services exposés

Atelier M1 — Investigation sur un persona fictif :

Le formateur crée un persona complet : un profil Twitter, un compte GitHub, un site personnel, et quelques contributions publiques fictives. Les étudiants ont 3 heures pour reconstituer l'identité complète, les connexions, et les activités numériques de ce persona — uniquement à partir de sources publiques et d'outils légaux.

L'exercice développe le raisonnement analytique : il ne s'agit pas de collecter le plus d'informations, mais de corréler et de valider les hypothèses à partir de sources multiples.

Niveau M2 — Threat intelligence et OSINT opérationnel

À ce niveau avancé, l'OSINT s'intègre dans une démarche de threat intelligence : les étudiants utilisent des sources OSINT pour contextualiser des IoC, suivre des campagnes d'attaques, et alimenter des rapports de renseignement exploitables par une équipe SOC.

Outils spécialisés M2 :

  • VirusTotal : analyse de fichiers, URLs, IPs et domaines — corrélation avec des campagnes connues
  • AlienVault OTX : flux de threat intelligence communautaire
  • MISP : plateforme de partage d'IoC (peut être auto-hébergée pour un lab)
  • Shodan Monitor : surveillance continue d'une plage d'IPs (pour comprendre la perspective du SOC)

Construire des scénarios éthiques sans exposer de vraies personnes

La méthode du persona fictif

Le persona fictif est le cœur de tout enseignement OSINT éthique. Il permet de reproduire fidèlement les conditions réelles d'une investigation sans impliquer de données personnelles réelles.

Comment créer un persona convaincant :

  1. Domaine de test : enregistrez un domaine spécifiquement pour l'enseignement (ex. : cyberteachers-lab.fr) avec une fiche whois complète fictive.
  2. Site web statique : un site simple (GitHub Pages ou Netlify) avec des métadonnées exposées intentionnellement.
  3. Profils réseaux sociaux : des comptes sur Twitter/X et LinkedIn dédiés au lab, avec une biographie fictive cohérente. Précisez clairement dans la bio qu'il s'agit d'un compte pédagogique pour éviter tout malentendu.
  4. Infrastructure simulée : quelques services exposés sur une VM cloud (SSH, HTTP, FTP) avec des bannières de version volontairement visibles sur Shodan.

Ce kit de persona fictif peut être réutilisé d'une promotion à l'autre, avec de légères mises à jour pour maintenir l'intérêt.

Le self-OSINT : apprendre en se découvrant

Un exercice particulièrement formateur consiste à demander aux étudiants de conduire une investigation OSINT sur leur propre empreinte numérique. Avec leur consentement explicite, ils appliquent les mêmes techniques que sur une cible externe et prennent conscience de ce qu'un attaquant — ou un recruteur — peut trouver sur eux en 30 minutes.

L'impact pédagogique est fort : les étudiants passent du statut de technicien à celui de sujet de l'investigation. Ils comprennent concrètement les enjeux de vie privée et de sécurité personnelle, ce qui renforce leur compréhension du cadre légal et leur éthique professionnelle.

Intégration dans un cursus plus large

Lien avec la sensibilisation et l'ingénierie sociale

L'OSINT est le premier maillon d'une chaîne d'attaque par ingénierie sociale. Articuler le module OSINT avec un cours sur le phishing et la manipulation sociale permet aux étudiants de voir comment les informations collectées sont ensuite utilisées dans des attaques ciblées (spearphishing, pretexting).

Cette articulation renforce le sens : l'OSINT n'est pas une technique isolée de collecte d'informations, c'est le fondement de nombreuses campagnes d'attaque sophistiquées contre des organisations ou des individus.

Lien avec les métiers cyber

La maîtrise de l'OSINT est attendue dans plusieurs métiers :

  • Analyste threat intelligence : utilise l'OSINT pour contextualiser les menaces et alimenter les flux de renseignement.
  • Threat hunter : s'appuie sur des sources OSINT pour formuler des hypothèses de détection.
  • Pentesteur (phase de reconnaissance) : utilise l'OSINT pour cartographier la surface d'attaque avant tout test.
  • Investigateur numérique : utilise l'OSINT pour retracer des acteurs malveillants dans des enquêtes d'incidents.

Présenter ces débouchés en cours motive les étudiants et donne du sens à l'acquisition d'une compétence qui peut sembler informelle par rapport aux TP techniques classiques.

Évaluation des compétences OSINT

Le rapport d'investigation : évaluation de référence

Le livrable principal est un rapport d'investigation OSINT sur un scénario fourni par le formateur. Le rapport doit :

  1. Décrire la démarche méthodologique (sources consultées, outils utilisés, ordre des investigations)
  2. Présenter les informations collectées avec leur source, leur date, et leur niveau de fiabilité
  3. Proposer une synthèse analytique : qui est la cible (le persona fictif), quelle est son exposition, quelles sont les vulnérabilités identifiables
  4. Inclure des recommandations de remédiation pour réduire l'exposition de la cible fictive

La grille d'évaluation porte sur la rigueur méthodologique, la validation des sources, la qualité de l'analyse (pas la quantité de données collectées) et la clarté du rapport.

Anti-pattern à éviter : l'évaluation par volume de données

Ne pas évaluer l'OSINT sur le nombre d'informations collectées. Cette approche encourage la collecte indiscriminée et non le raisonnement analytique. Un rapport court et bien argumenté, avec 10 informations clés correctement sourcées et analysées, vaut plus qu'un rapport de 50 pages de captures d'écran brutes.

Ce qu'il faut retenir

  • Le cadre légal est incontournable : RGPD, loi Informatique et Libertés, limites de la collecte de données publiques doivent être enseignés avant le premier TP. C'est une compétence professionnelle, pas une contrainte administrative.
  • Travailler uniquement sur des cibles fictives : personas créés par le formateur, domaines de test dédiés, self-OSINT avec consentement. Ne jamais demander aux étudiants d'investiguer des personnes ou des organisations réelles.
  • La progression L3 → M1 → M2 est structurante : techniques manuelles d'abord, automatisation et corrélation ensuite, intégration dans la threat intelligence en dernier.
  • L'évaluation par rapport d'investigation (rigueur + analyse + recommandations) est plus formatrice que le volume de données collectées.
  • Articuler l'OSINT avec l'ingénierie sociale et la threat intelligence donne du sens au module et prépare aux usages professionnels réels.

Vous cherchez un intervenant expert en OSINT et en threat intelligence pour enrichir vos formations ?
Retrouvez des formateurs spécialisés sur Cyber Teachers, sélectionnés pour leur pratique terrain et leur approche pédagogique rigoureuse.

Tous les articles →

Transformez vos formations cybersécurité avec des experts

Expert qualifié en 24h • Formation sur-mesure • Consultation gratuite

Cyber Teachers