0% ont trouvé ce document utile (0 vote)
55 vues21 pages

Formation en sécurité informatique

Le document présente trois modules de formation sur la sécurité informatique. Le premier module couvre la sécurité informatique de base, le deuxième traite de la gestion de la sécurité selon la norme ISO/IEC 27002, et le troisième concerne la sécurité du développement web et les bonnes pratiques OWASP.

Transféré par

Sidou
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PPT, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
55 vues21 pages

Formation en sécurité informatique

Le document présente trois modules de formation sur la sécurité informatique. Le premier module couvre la sécurité informatique de base, le deuxième traite de la gestion de la sécurité selon la norme ISO/IEC 27002, et le troisième concerne la sécurité du développement web et les bonnes pratiques OWASP.

Transféré par

Sidou
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PPT, PDF, TXT ou lisez en ligne sur Scribd

Modules de formation sur la sécurité

informatique

Proposition Technique et financière


Sommaire

Module 1 : Sécurité informatique

MODULE 2: MANAGEMENT DE LA SECURITE


ISO/IEC 27002

MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT


WEB : SECURITE DES SITES WEB ET BONNES
PRATIQUES OWASP
Sommaire

Module 1 : Sécurité informatique

MODULE 2: MANAGEMENT DE LA SECURITE


ISO/IEC 27002

MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT


WEB : SECURITE DES SITES WEB ET BONNES
PRATIQUES OWASP
MODULE 1: SECURITE INFORMATIQUE

Durée : 5 jours Coût / participant: 600 000 FCFA

PRESENTATION DE LA FORMATION

La formation permet de décortiquer les différentes étapes qu’implique une


intrusion, de la reconnaissance jusqu’à l’escalade de privilèges, et de reconnaître
la marche à suivre afin de rendre ses environnements sécuritaires. Les sujets
abordés couvrent la détection d’intrusion, la création de procédures, l’ingénierie
sociale, les attaques DDoS, la surcharge des tampons (buffer overflow) et la
création de virus. Lorsque la personne formée quittera la formation après 5 jours,
il aura maîtrisé le concept du piratage éthique.

OBJECTIFS D'APPRENTISSAGE

 Maîtriser les connaissances et concepts du piratage éthique


 Améliorer la compréhension des types d’attaques en fonction des
environnements
 Doter les participants d’une vision globale des risques de sécurité à leurs
systèmes et leur
 permettre d’en maitriser les méthodes de contre-attaque.
MODULE 1: SECURITE INFORMATIQUE

CONTENU DE LA FORMATION

 Introduction au piratage éthique  Sécurité physique


 Balayage réseau  Piratage de Linux
 Énumération des systèmes  Évasion de systèmes
 Piratage des systèmes d’information  Surcharge des tampons IDS, coupe-feux,
 Chevaux de Troie et portes dérobées etc.
(backdoors)  Cryptographie
 Virus et vers  Tests dʼintrusion
 Capture d’informations (sniffers)  Piratage invisible (covert)
 Ingénierie sociale  Écriture de virus informatiques
 Hameçonnage (phishing)  Tutoriel sur le langage assembleur
 Piratage des comptes courriels  Écriture de codes dʼexploitation
 Déni de service (DoS) «Exploit»
 Détournement (Hijacking) de sessions  Exploitation de la pile
 Piratage de serveurs Web  Écriture de codes d’exploitation pour
 Vulnérabilités des applications Web Windows
 Déchiffrement des mots de passe Web  Ingénierie inverse
 Injection SQL  Piratage du Macintosh (MAC OS et OS X)
 Piratage de réseaux sans fils  Piratage routeurs, modems, coupe-feux
MODULE 1: SECURITE INFORMATIQUE

CONTENU DE LA FORMATION (suite)

 Piratage de cellulaires et composantes  Piratage de logiciel et logiciels illégaux


mobiles  Piratage des jeux en ligne
 Piratage de Bluetooth  Piratage de RSS et Atom
 Piratage VoIP  Piratage des fureteurs Web
 Piratage des RFID  Technologies des serveurs Proxy
 Pourriels  Prévention de la perte de données
 Piratage des appareils USB  Piratage des GPS
 Piratage des serveurs de bases de  Gestion dʼincident
données  Fraude et criminalistique (forensic)
 Terrorisme et cyberguerre  Comment voler des mots de passe
 Technique de filtrage du contenu  Technologie des coupe-feux
Internet  Menaces et contre-attaques
 Vie privée sur Internet  Études de cas
 Confidentialité dʼun ordinateur portable  Réseaux de zombies (botnets)
 Technologies d'espionnage  Espionnage économique
 Espionnage industriel en utilisant un  Gestion des rustines (patches)
initié  Convergence en sécurité
 Création de politiques de sécurité  Reconnaître les terroristes
Sommaire

Module 1 : Sécurité informatique

MODULE 2: MANAGEMENT DE LA SECURITE


ISO/IEC 27002

MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT


WEB : SECURITE DES SITES WEB ET BONNES
PRATIQUES OWASP
MODULE 2: MANAGEMENT DE LA SECURITE ISO/IEC 27002

Durée : 3 jours Cout/ participant: 500 000 FCFA HT hors frais d’examen
Frais d’examen: 200 000 FCFA HT

INTERET DE LA FORMATION

Le premier intérêt d'utiliser ISO/IEC 27002 est évidemment sa diffusion et sa


reconnaissance internationale. Un consensus est acquis sur le domaine couvert
parla sécurité de l'information (versus le seul périmètre de la sécurité
informatique) et sa structuration par domaine.
Cela permet ainsi une simplification dans l'utilisation de méthodes de
sécurité("parler le même langage"), de la communication entre sociétés ou
entités d'une même entreprise.
Ensuite, l'ensemble des mesures de sécurité qui y sont dénies peuvent être
considérées comme les bonnes pratiques actuelles.
MODULE 2: MANAGEMENT DE LA SECURITE ISO/IEC 27002

DESCRIPTION DE ISO/IEC 27002

ISO/IEC 27002 est une norme internationale de gestion de la sécurité de


l'information publiée en 2005 par l'ISO. Se présentant sous la forme d'un recueil
de133 bonnes pratiques et venant compléter ISO/IEC 27001, elle permet
d'accompagner le processus de mise en œuvre d'un Système de Management du
Système d'Information (SMSI) et fournit les recommandations nécessaires à
toute personne ayant la responsabilité d'initier, d'implémenter et de maintenir
la sécurité informatique.
Cette formation certifiant vous permettra de comprendre le cadre de référence
ISO27000 et de découvrir les bonnes pratiques à respecter en matière de
sécurité des systèmes d'information.
MODULE 2: MANAGEMENT DE LA SECURITE ISO/IEC 27002

OBJECTIFS D'APPRENTISSAGE

 Comprendre le cadre de référence ISO 27002, ses processus et ses exigences


 Prendre connaissance des bonnes pratiques en matière de sécurité des
systèmes d'information
 Assimiler le processus de certification ISO 27002
 Se préparer à l'examen ISO/IEC 27002 Foundation de l'EXIN.
MODULE 2: MANAGEMENT DE LA SECURITE ISO/IEC 27002

CONTENU DE LA FORMATION

INTRODUCTION AUX NORMES DE LA SÉRIE CONCEPTS ET BONNES PRATIQUES EN


27000ET À LA CERTIFICATION ASSOCIÉE : SÉCURITÉ DE L'INFORMATION
 Introduction aux systèmes de management  Sécurité de l'information
et à la gestion des risques  Le concept d'information
 Présentation de la norme ISO 27000  Valeur de l'information
 Présentation du processus de certification  Critères de fiabilité de l'information :
ISO 27001 disponibilité, continuité, intégrité,
authenticité,
EXIGENCES ET MISE EN ŒUVRE :  exactitude, validité, confidentialité ...
 Présentation de la norme ISO 27001 :  Menaces et risques
Notion de SMSI, de PDCA, traces ou  Approche et organisation
enregistrements, inventaire des actifs,  Mise en place d'un système de mesure
appréciation du risque, traitement du  Conformité à la réglementation
risque RÉVISIONS ET PRÉPARATION À L'EXAMEN
 Les thèmes couverts par la norme ISO  Étude de cas et questions ouvertes
27002  Examen blanc
 Présentation de la démarche d'audit ISO EXAMEN
19011 appliquée aux audits ISO 27001 La certification est basée sur un examen
QCM
Sommaire

Module 1 : Sécurité informatique

MODULE 2: MANAGEMENT DE LA SECURITE


ISO/IEC 27002

MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT


WEB : SECURITE DES SITES WEB ET BONNES
PRATIQUES OWASP
MODULE 3 - SÉCURITÉ DU DÉVELOPPEMENT WEB : SECURITE DES SITES WEB ET
BONNES PRATIQUES OWASP
Durée : 3 jours Coût/ participant: 450 000 FCFA HT

INTERET DE LA FORMATION

Un bon développeur peut très bien comprendre les méthodes d’attaques


utilisées par les Hackers, et donc développer en conséquence ses applications
Web de manière plus sécurisée. Un bon responsable de sécurité prévenu d’un
danger sur son site Web est plus vigilant et prêt à agir pour protéger ses
applications
Cette formation permettra aux participants de faire un parcours des
Technologies Web et de toutes les techniques utilisées par les Hackers pour la
Découverte et l’Exploitation des Failles de Sécurité des
Applications WEB, et de s’approprier les Bons Remèdes et Directives Efficaces
pour la Prévention.
MODULE 3 - SÉCURITÉ DU DÉVELOPPEMENT WEB : SECURITE DES SITES WEB ET
BONNES PRATIQUES OWASP

OBJECTIFS D'APPRENTISSAGE

 Comprendre les méthodes d’attaque utilisées par les hackers


 Développer d’une manière sécurisée
 S’approprier les bonnes pratiques de développements web
 Comprendre les meilleures pratiques OWASP
MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT WEB : SECURITE DES SITES WEB ET
BONNES PRATIQUES OWASP

CONTENU DE LA FORMATION

MODULE 1 : L’INSÉCURITÉ DES MODULE 3. LES TECHNOLOGIES DES


APPLICATIONS WEB APPLICATIONS WEB
 Evolution des Applications Web  Aperçu sur le Protocole HTTP (Requests,
 La Sécurité des Applications Web (Le Cœur Responses, Methods, URLs, Headers,
du Problème, Les Facteurs Clés) Cookies, Status
 Le Nouveau Périmètre de Sécurité  Codes, https, proxies, authentication)
 Le Futur de la Sécurité des Applications  La Fonctionnalité du Web
Web  L’Encodage (URL, Unicode, HTML, Base64,
MODULE 2. LES MÉCANISMES DE Hex)
DÉFENSE ESSENTIELS MODULE 4. CONNAISSANCE DE
 Contrôle des Accès (Authentification, L’APPLICATION
Session, Contrôle d’Accès)  Enumération du Contenu et des
 Contrôle des Entrées Fonctionnalités
 Contrôle des Attaquants  Analyse de l’Application
 Administration de l’Application MODULE 5. CONTOURNEMENT DES
CONTRÔLES AU NIVEAU CLIENT
 Transmission de Donnée via le Client
 Sécuriser les Données Client
MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT WEB : SECURITE DES SITES WEB ET
BONNES PRATIQUES OWASP

CONTENU DE LA FORMATION

MODULE 6. ATTAQUES DE MODULE 9. INJECTION DE CODE


L’AUTHENTIFICATION  “SQL Injection”
 Les Technologies d’Authentification  Aperçu sur d’autres techniques d’injection
 Les Failles Conceptuelles dans les de Code
Mécanismes d’Authentification  Prévention
 Sécuriser l’Authentification MODULE 10. EXPLOITATION DU
MODULE 7. ATTAQUES SUR LA “PATHTRAVERSAL”
GESTION DES SESSIONS  Les Vulnérabilités Communes
 Le Besoin des Sessions  Prévention Contre Les Vulnérabilités «
 Les Faiblesses PathTraversal »
 Sécuriser la Gestion des Sessions MODULE 11. ATTAQUES SUR LA LOGIQUE
MODULE 8. ATTAQUES SUR LE APPLICATIVE
CONTRÔLE DES ACCÈS  La Nature des Failles Logiques
 Les Vulnérabilités Communes  Les Failles Concrètes Aujourd’hui
 Les Attaques sur le Contrôle d’Accès  Eviter les Failles Logiques
 Sécuriser le Contrôle d’Accès
MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT WEB : SECURITE DES SITES WEB ET
BONNES PRATIQUES OWASP

CONTENU DE LA FORMATION

MODULE 12. ATTAQUES D’AUTRES MODULE 15. ATTAQUES


UTILISATEURS D’APPLICATIONS COMPILÉES
 “Cross-Site Scripting”  “Buffer over Flow Vulnerabilities”
 Aperçu sur d’autres Techniques  Autres Vulnérabilités
d’Exploitation
 Sécuriser les Applications Compilées
 Prévention
 Module 13. BespokeAttacks
MODULE 16. ATTAQUES DE
 “Bespoke Automation”
L’ARCHITECTURE
 “BurpIntruder”
 Architecture par Niveau
 Sécuriser l’Architecture
MODULE 14. EXPLOITATION DES
INFORMATIONS
MODULE 17. ATTAQUES DU SERVEUR WEB
 Recueillir les informations publiées
 Vulnérabilités des serveurs WEB
 Prévention Contre la Perte d’Informations
 Sécuriser le serveur WEB
MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT WEB : SECURITE DES SITES WEB ET
BONNES PRATIQUES OWASP

CONTENU DE LA FORMATION

MODULE 18. RETROUVER DES MODULE 20. MÉTHODOLOGIE DU


VULNÉRABILITÉS DANS LE CODE HACKER
SOURCE  Directives et démarches Générales
 Approches dans les Analyses de Codes  Conclusion
 Common Vulnerabilities MODULE 21. LES MEILLEURES PRATIQUES
 Outils de Navigation dans les Codes OWASP 2010
 Le Projet OWASP
MODULE 19. LE “TOOLKIT” DU
 Les TOP 10 OWASP 2010
HACKER
 OWASP Testing Guide
 “Web Browsers”
 OWASP Code Review Guide
 “IntegratedTesting Suites”
MODULE 22. LES MEILLEURES PRATIQUES
 “Vulnerability Scanners”
OPENSAMM
 Autres outils
 Le Projet OpenSAMM
 Démarche OpenSAMM
CONDITIONS D’EXECUTION

CONDITIONS

• Les coûts peuvent être revus en fonction ces frais selon un forfait
du nombre de participants
• Les dates de formation devront être
• Le nombre de participants maximum par décidées de commun accord avec les
session est de 12 participants et les consultants
• La formation peut être organisée dans le • Une conférence téléphonique pourra être
pays de votre choix en commun accord avec organisée avec les participants pour mieux
toutes les parties prenantes cerner leurs besoins
• Les formations de 5 jours ou avec examens • Les formations pourront être initialisées
de certification se feront pour plus de qu’après réception du bon de commande et
commodités dans les villes environnantes ( à partir d’un total de 5 participants
Bassam, Assinie) ou dans des hotels de minimum
préférence
• La logistique additionnelle ( frais de
séjours, billets d’avions, hébergements etc)
des participants sera pris en charge par le
client. Néanmoins Défis & Stratégies pourra
fournir sur demande une facture qui inclura
Nos Bureaux

Nos futurs
implantations
2013-2015

GROUPE DEFIS &


STRATEGIES
MERCI DE FAIRE CONFIANCE AU
GROUPE DÉFIS & STRATÉGIES

Vous aimerez peut-être aussi