Programme Sécurité Informatique — K.
Azic
PROGRAMME DE FORMATION
SÉCURITÉ INFORMATIQUE
De débutant à niveau professionnel — Parcours intensif (15h+/semaine)
Préparé pour Kouadio Kouakou Azic
Technicien SIG & Traçabilité — Compagnie Hévéicole de Cavally
Juin 2026
Page 1
Programme Sécurité Informatique — K. Azic
Table des matières
TOC \h \o "1-3"
Page 2
Programme Sécurité Informatique — K. Azic
Introduction et philosophie du programme
Ce programme couvre un parcours complet en cybersécurité, conçu pour un rythme de 15
heures ou plus par semaine. La durée totale est d'environ 11 à 13 mois, organisée en 5
niveaux progressifs. Le format est dense mais réaliste : chaque semaine combine théorie
courte, pratique intensive (labs), et un livrable concret à produire.
Trois principes structurent ce parcours :
• Pratique avant tout. La cybersécurité ne s'apprend pas dans les livres seuls.
Chaque module est rattaché à des plateformes de labs réels (TryHackMe,
PortSwigger, HackTheBox).
• Ton terrain d'entraînement réel. Tu disposes d'un atout rare : une application en
production, la Plateforme CHC. Une grande partie des exercices pratiques
s'appliquent directement à la sécurisation de ce projet Laravel, en environnement de
test/staging uniquement.
• Progression mesurable. Chaque mois se termine par un jalon concret (certification
blanche, CTF, rapport d'audit, ou contribution à un programme de bug bounty).
Comment utiliser ce document
• Chaque mois correspond à un thème. Chaque semaine liste : le contenu à étudier,
les exercices pratiques, et un livrable à produire (preuve de travail).
• Les liens vers les ressources (plateformes, documentation officielle) sont cliquables
dans ce document.
• Garde un carnet de bord (fichier Markdown ou Notion) où tu notes chaque
vulnérabilité trouvée, chaque commande apprise, chaque erreur commise — c'est ta
mémoire technique la plus précieuse en sécurité.
• Adapte le rythme : si une semaine demande plus de temps, ne saute pas d'étape. La
sécurité informatique pardonne mal les bases mal comprises.
Page 3
Programme Sécurité Informatique — K. Azic
Vue d'ensemble du parcours (5 niveaux)
Livrable / Preuve de
Semaine Contenu
travail
Certification
Niveau 1 — Fondamentaux : réseaux, systèmes TryHackMe
Mois 1-2 Linux/Windows, bases du web, introduction à la complétée + machine
cybersécurité virtuelle de lab
personnelle
10+ labs PortSwigger
Niveau 2 — Sécurité offensive web (OWASP Top 10, Burp validés + rapport de
Mois 3-5
Suite, premiers CTF) pentest sur
application factice
Audit de sécurité
complet de la
Niveau 3 — Spécialisation applicative & API, sécurisation
Mois 6-8 Plateforme CHC
de la Plateforme CHC
(rapport
professionnel)
Certification eJPT
Niveau 4 — Préparation certification (eJPT) + premiers pas obtenue (ou tentée) +
Mois 9-10
bug bounty 1er rapport bug
bounty soumis
Spécialisation choisie
Niveau 5 — Spécialisation avancée (au choix) + veille
Mois 11-13 + présence active
continue + OSCP si poursuite
communauté sécurité
Page 4
Programme Sécurité Informatique — K. Azic
Niveau 1 — Fondamentaux (Mois 1 à 2)
Objectif : comprendre comment fonctionnent réseaux, systèmes et web avant de chercher à
les attaquer ou les défendre. C'est le socle qui rendra tout le reste compréhensible plutôt
que mémorisé par cœur.
Mois 1 — Réseaux, systèmes, et bases de la cybersécurité
Livrable / Preuve de
Semaine Contenu
travail
Modèle OSI et TCP/IP, adressage IP, sous-réseaux, DNS, Schéma personnel du
DHCP. Vue d'ensemble cybersécurité (CIA triad, types de modèle TCP/IP +
Semaine 1
menaces, vocabulaire). Plateforme : TryHackMe parcours glossaire de 30
"Pre Security". termes clés
Protocoles HTTP/HTTPS en détail (méthodes, headers, Capture Wireshark
codes de statut, cookies, sessions). TLS/SSL : comment le d'une requête HTTP
Semaine 2
chiffrement protège une connexion. Suite TryHackMe "Pre analysée ligne par
Security". ligne
VM Linux installée et
Linux essentiel : système de fichiers, permissions
configurée + 20
(chmod/chown), processus, utilisateurs/groupes, gestion de
Semaine 3 commandes
paquets, SSH. Pratique sur machine virtuelle (Kali Linux ou
maîtrisées
Ubuntu).
documentées
Logs systèmes et applicatifs (/var/log, journalctl),
Certification
introduction aux firewalls (iptables/ufw), notions de base
Semaine 4 TryHackMe "Pre
Windows (Active Directory, PowerShell). TryHackMe "Cyber
Security" complétée
Security 101".
Ressources Mois 1
• TryHackMe — Pre Security (gratuit)
• TryHackMe — Cyber Security 101
• Documentation officielle Linux (man pages) via [Link]
Mois 2 — Bases applicatives web et premiers outils
Livrable / Preuve de
Semaine Contenu
travail
Architecture d'une application web moderne (client/serveur, Burp Suite installé et
Semaine 5 API REST, bases de données). Authentification : sessions configuré avec proxy
vs JWT vs OAuth2. Introduction à Burp Suite (Community). navigateur
OWASP Top 10 : lecture complète et compréhension de Fiche de synthèse
Semaine 6 chaque catégorie (Injection, Broken Access Control, personnelle des 10
Cryptographic Failures, etc.). catégories OWASP
Semaine 7 Nmap : scan de ports, détection de services, scripts NSE Rapport de
de base. Reconnaissance passive (OSINT léger : whois, reconnaissance sur
certificats SSL, recherche Google avancée). un domaine de test
autorisé (ex:
Page 5
Programme Sécurité Informatique — K. Azic
Livrable / Preuve de
Semaine Contenu
travail
[Link])
Certification "Cyber
Révision générale Niveau 1. Premier mini-CTF guidé
Security 101"
Semaine 8 (TryHackMe "Cyber Security 101" finalisation). Bilan
complétée + bilan
personnel : forces/lacunes.
écrit
Ressources Mois 2
• OWASP Top 10 (référence officielle)
• Burp Suite Community Edition
• Nmap — documentation officielle
Page 6
Programme Sécurité Informatique — K. Azic
Niveau 2 — Sécurité offensive web (Mois 3 à 5)
Objectif : maîtriser les techniques d'attaque web les plus courantes en environnement légal
et contrôlé (labs dédiés), puis savoir les détecter et les corriger.
Mois 3 — Injections et contrôle d'accès
Livrable / Preuve de
Semaine Contenu
travail
Tous les labs SQLi
SQL Injection : principes, types (in-band, blind, time-based),
PortSwigger résolus
Semaine 9 outils (sqlmap). PortSwigger Web Security Academy :
(capture d'écran de
module SQL Injection (tous les labs).
validation)
Labs XSS
Cross-Site Scripting (XSS) : réfléchi, stocké, DOM-based.
PortSwigger résolus
Semaine 10 Content Security Policy (CSP) comme défense.
+ 1 PoC XSS
PortSwigger module XSS complet.
documenté en rapport
Labs Access Control
Broken Access Control & IDOR (Insecure Direct Object résolus + note
Semaine 11 Reference) — particulièrement pertinent pour ton contexte technique sur la
Laravel/CHC. PortSwigger module Access Control. prévention IDOR en
Laravel
Labs CSRF résolus +
CSRF (Cross-Site Request Forgery) et clickjacking.
analyse du
Semaine 12 Comment Laravel s'en protège nativement (@csrf,
middleware CSRF de
middleware VerifyCsrfToken). PortSwigger module CSRF.
Laravel
Mois 4 — Authentification, API et failles serveur
Livrable / Preuve de
Semaine Contenu
travail
Failles d'authentification : brute force, énumération
Labs Authentication
Semaine 13 d'utilisateurs, gestion de sessions faible. PortSwigger
résolus
module Authentication.
Fiche OWASP API
Sécurité des API REST/GraphQL : rate limiting, exposition Top 10 + test d'une
Semaine 14 excessive de données, broken object level authorization API publique de
(BOLA). OWASP API Security Top 10. démonstration (ex:
OWASP Juice Shop)
Server-Side Request Forgery (SSRF) et failles de
Labs SSRF et File
Semaine 15 désérialisation. Introduction à l'upload de fichiers malicieux.
Upload résolus
PortSwigger modules SSRF + File Upload.
Rapport de pentest
complet sur Juice
Installation et exploitation guidée d'OWASP Juice Shop
Shop (10+
Semaine 16 (application volontairement vulnérable) — synthèse de
vulnérabilités
toutes les failles apprises jusqu'ici.
identifiées et
documentées)
Page 7
Programme Sécurité Informatique — K. Azic
Mois 5 — Outils avancés et premiers CTF
Livrable / Preuve de
Semaine Contenu
travail
Suite de tests Burp
Burp Suite avancé : Intruder, Repeater, extensions utiles
Semaine 17 réutilisable
(Autorize, Logger++). Automatisation de tests basiques.
documentée
OWASP ZAP en profondeur (alternative open-source à Scan ZAP automatisé
Semaine 18 Burp Pro) — scans actifs/passifs automatisés, intégration configuré sur une app
CI/CD. de test
HackTheBox : inscription, parcours "Starting Point" (3 3 machines Starting
Semaine 19
premières machines). Point complétées
Score CTF
Premier CTF complet en autonomie (plateforme CTFtime documenté + bilan de
Semaine 20
ou picoCTF). Bilan Niveau 2. compétences
acquises
Ressources Niveau 2
• PortSwigger Web Security Academy (gratuit, référence absolue)
• OWASP Juice Shop (application vulnérable d'entraînement)
• OWASP API Security Top 10
• HackTheBox
• picoCTF (CTF débutant, gratuit)
Page 8
Programme Sécurité Informatique — K. Azic
Niveau 3 — Spécialisation applicative & sécurisation de
la Plateforme CHC (Mois 6 à 8)
Ce niveau est conçu pour transformer ton expertise en valeur concrète immédiate : sécuriser
réellement la Plateforme CHC en production, tout en approfondissant les sujets
Laravel/API/cloud qui te seront utiles professionnellement.
Mois 6 — Sécurité spécifique Laravel et bonnes pratiques framework
Livrable / Preuve de
Semaine Contenu
travail
Rapport d'audit Mass
Lecture complète de la documentation officielle "Laravel
Assignment sur tous
Semaine 21 Security" (Eloquent, Mass Assignment, validation, hashing).
les modèles de la
Audit de tes modèles Eloquent ($fillable/$guarded).
Plateforme CHC
Audit Spatie Permission (RBAC) : vérification systématique Matrice de
Semaine 22 que chaque route/contrôleur applique bien les permissions permissions testée
attendues (Agent/Superviseur/Administrateur). route par route
Suite de tests
Tests IDOR ciblés sur DemandesCpController et tous les
automatisés de
Semaine 23 contrôleurs gérant Mobile Money / RIB / Code Planteur.
sécurité (Pest)
Écriture de tests Pest/PHPUnit dédiés à la sécurité.
intégrée au projet
Sécurisation des uploads (pièces jointes RIB) : validation Politique d'upload
Semaine 24 MIME réelle, stockage hors webroot, scan antivirus sécurisé documentée
optionnel (ClamAV). et implémentée
Mois 7 — Sécurité de l'infrastructure (Docker, VPS, déploiement)
Livrable / Preuve de
Semaine Contenu
travail
Scan Trivy de toutes
Sécurisation Docker : images minimales, utilisateur non- les images Docker du
Semaine 25 root dans les conteneurs, scan de vulnérabilités d'images projet CHC +
(Trivy, Docker Scout). corrections
appliquées
Checklist de
Sécurisation du VPS OVHcloud : durcissement SSH (clés
durcissement serveur
Semaine 26 uniquement, fail2ban), firewall (ufw/iptables), mises à jour
appliquée et
automatiques, sauvegardes chiffrées.
documentée
Nginx : configuration sécurisée (headers de sécurité — Score A/A+ obtenu
Semaine 27 CSP, HSTS, X-Frame-Options), rate limiting, SSL/TLS sur SSL Labs pour le
(Let's Encrypt, configuration A+ sur SSL Labs). domaine CHC
Gestion des secrets (.env, variables d'environnement, Audit complet des
Semaine 28 rotation des clés API/Mobile Money). Introduction à un secrets du projet +
gestionnaire de secrets (Vault ou solution simple chiffrée). plan de rotation
Page 9
Programme Sécurité Informatique — K. Azic
Mois 8 — Audit complet et restitution professionnelle
Livrable / Preuve de
Semaine Contenu
travail
Scan automatisé complet : OWASP ZAP baseline + Rapports de scan
Semaine 29 composer audit + npm audit sur l'environnement de staging bruts collectés et triés
CHC. par criticité
Liste exhaustive de
Pentest manuel structuré (méthodologie OWASP Testing vulnérabilités
Semaine 30 Guide) sur la Plateforme CHC en staging : authentification, trouvées avec preuve
autorisation, injections, logique métier. de concept (PoC)
pour chacune
Rapport d'audit
Rédaction du rapport d'audit professionnel (format standard
complet de la
Semaine 31 : résumé exécutif, méthodologie, vulnérabilités classées par
Plateforme CHC
criticité CVSS, recommandations).
(document livrable)
Présentation du rapport (à toi-même, à un pair, ou à ta Plan de remédiation
Semaine 32 hiérarchie CHC si pertinent). Plan de remédiation avec daté avec jalons de
priorités et délais. correction
Ressources Niveau 3
• Laravel — documentation officielle sécurité
• Spatie Laravel-Permission — documentation
• OWASP Testing Guide
• Trivy (scanner de vulnérabilités Docker)
• SSL Labs (test de configuration TLS)
Page 10
Programme Sécurité Informatique — K. Azic
Niveau 4 — Certification et bug bounty (Mois 9 à 10)
Objectif : valider tes compétences par une certification reconnue et commencer à produire
de la valeur réelle via le bug bounty, qui te permet d'apprendre sur des applications réelles
tout en construisant une réputation.
Mois 9 — Préparation eJPT
Livrable / Preuve de
Semaine Contenu
travail
Inscription eLearnSecurity eJPT. Révision méthodique : Plan de révision
Semaine 33 reconnaissance, scanning, exploitation web (couvre ce que personnalisé basé sur
tu maîtrises déjà en grande partie). le syllabus eJPT
Pratique intensive sur le contenu eJPT : exploitation réseau 10+ labs/exercices
Semaine 34
de base, pivoting léger, post-exploitation simple. eJPT-style résolus
2 examens blancs
Semaine 35 Examens blancs et révision des points faibles identifiés. complétés avec score
>80%
Certification eJPT
Semaine 36 Passage de la certification eJPT.
obtenue
Mois 10 — Introduction au bug bounty
Livrable / Preuve de
Semaine Contenu
travail
Création de comptes HackerOne et Bugcrowd. Lecture de Synthèse écrite de 5
Semaine 37 20+ rapports publics divulgués ("disclosed reports") pour rapports étudiés en
comprendre la méthodologie réelle des chercheurs. détail
Choix d'un premier programme accessible aux débutants Cartographie
(VDP — Vulnerability Disclosure Program, sans complète de la
Semaine 38
récompense financière mais formateur). Reconnaissance surface d'attaque d'un
approfondie de la cible. programme choisi
Premières
Tests actifs méthodiques sur le programme choisi, dans le découvertes
Semaine 39
respect strict du scope autorisé. documentées (même
mineures)
Rédaction et soumission d'un premier rapport de Premier rapport de
Semaine 40
vulnérabilité suivant les standards du programme. bug bounty soumis
Ressources Niveau 4
• eLearnSecurity eJPT — page officielle
• HackerOne
• Bugcrowd
Page 11
Programme Sécurité Informatique — K. Azic
Niveau 5 — Spécialisation avancée et veille continue
(Mois 11 à 13)
À ce stade, tu as une base solide et polyvalente. Le Niveau 5 consiste à choisir une
spécialisation selon tes affinités et les besoins du marché ouest-africain, tout en installant
des habitudes de veille permanente — la sécurité informatique est un domaine qui ne se
"termine" jamais.
Choix de spécialisation (à sélectionner selon affinité)
Option A — Pentest web/applicatif avancé
• Approfondissement : GraphQL avancé, attaques sur microservices, sécurité des
conteneurs Kubernetes.
• Objectif de certification : OSCP (Offensive Security Certified Professional) — la
référence du métier.
• Pertinence : cohérent avec ton profil développeur Laravel + ton rôle SIG/traçabilité
où les applications web sont centrales.
Option B — Sécurité cloud et DevSecOps
• Approfondissement : sécurité AWS/Azure/OVHcloud, Infrastructure as Code
sécurisée (Terraform), intégration sécurité dans CI/CD.
• Objectif de certification : AWS Certified Security ou équivalent OVHcloud.
• Pertinence : complète directement ton expérience de déploiement Docker/VPS sur
la Plateforme CHC.
Option C — Sécurité des données géospatiales et SIG
• Approfondissement : sécurité des serveurs cartographiques (GeoServer, PostGIS),
protection des données de géolocalisation sensibles (parcelles, traçabilité EUDR),
conformité RGPD/données personnelles agricoles.
• Pertinence : spécialisation rare et très différenciante, directement alignée avec ton
double profil GIS + sécurité — peu de professionnels combinent les deux en Afrique
de l'Ouest.
Mois 11 à 13 — Plan indicatif
Livrable / Preuve de
Semaine Contenu
travail
Semaines 41- Approfondissement théorique et pratique de la Compétences
44 spécialisation choisie (cours, labs spécialisés selon spécialisées
Page 12
Programme Sécurité Informatique — K. Azic
Livrable / Preuve de
Semaine Contenu
travail
documentées dans le
l'option).
carnet de bord
Si Option A : préparation et tentative OSCP. Si Option B/C :
Certification avancée
Semaines 45- projet concret appliqué (ex: durcissement complet de
ou projet de
48 l'infrastructure CHC, ou audit de la chaîne de données
spécialisation livré
géospatiales EUDR).
Consolidation : participation à 2-3 CTF, contribution active à Profil professionnel
Semaines 49- la communauté (article technique, partage sur la sécurité finalisé +
52 sécurisation de la Plateforme CHC), mise à jour CV/profil portfolio de
professionnel. réalisations
Habitudes de veille à installer durablement
• Veille CVE hebdomadaire : consulter les nouvelles vulnérabilités touchant Laravel,
PHP, Docker, Nginx (NVD, CVE Details).
• CTF mensuel : maintenir le niveau via [Link], même un seul CTF par mois.
• Lecture de rapports bug bounty : continuer à apprendre des cas réels divulgués.
• Communauté : rejoindre des groupes sécurité d'Afrique de l'Ouest/francophones
pour échanger et identifier des opportunités professionnelles.
Page 13
Programme Sécurité Informatique — K. Azic
Récapitulatif des ressources principales
Plateformes d'apprentissage pratique
• TryHackMe — labs guidés, idéal pour débuter
• PortSwigger Web Security Academy — référence gratuite en sécurité web
• HackTheBox — labs plus avancés, communauté active
• OWASP Juice Shop — application délibérément vulnérable pour s'entraîner
• picoCTF — CTF orienté débutants
• CTFtime — calendrier mondial des CTF
Documentation et références
• OWASP Top 10
• OWASP Testing Guide
• OWASP API Security Top 10
• Laravel Security (documentation officielle)
• National Vulnerability Database (CVE)
Outils techniques
• Burp Suite Community Edition
• OWASP ZAP
• Nmap
• sqlmap
• Trivy (scan de vulnérabilités conteneurs)
Certifications recommandées (par ordre de progression)
1. eJPT (eLearnSecurity Junior Penetration Tester) — accessible, bon premier objectif
pratique
2. OSCP (Offensive Security Certified Professional) — référence du métier de pentester
3. Certification cloud (AWS/Azure Security) — si spécialisation Option B
Page 14
Programme Sécurité Informatique — K. Azic
Note importante — cadre légal et éthique
La pratique de la cybersécurité offensive (pentest, recherche de vulnérabilités) doit toujours
s'exercer dans un cadre légal strict :
• Jamais sans autorisation écrite. Tester une application, un serveur ou un réseau
sans autorisation explicite du propriétaire constitue une infraction pénale dans la
plupart des juridictions, y compris en Côte d'Ivoire.
• Toujours sur environnement de staging/test. Pour la Plateforme CHC, ne jamais
tester sur l'environnement de production — utilise un environnement de staging
dédié, avec accord de la direction si nécessaire.
• Bug bounty : respecter scrupuleusement le scope. Chaque programme définit un
périmètre précis ("scope") et des règles d'engagement ("rules of engagement") à
respecter impérativement.
• Labs et CTF : environnements légalement conçus pour la pratique. TryHackMe,
HackTheBox, PortSwigger et OWASP Juice Shop sont spécifiquement créés pour
l'entraînement légal.
Cette discipline éthique n'est pas une contrainte annexe : c'est elle qui distingue un
professionnel de la sécurité d'un acte de cybercriminalité, et c'est elle qui te permettra de
construire une carrière crédible et durable dans ce domaine.
Page 15