Modules de formation sur la sécurité
informatique
Proposition Technique et financière
Sommaire
Module 1 : Sécurité informatique
MODULE 2: MANAGEMENT DE LA SECURITE
ISO/IEC 27002
MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT
WEB : SECURITE DES SITES WEB ET BONNES
PRATIQUES OWASP
Sommaire
Module 1 : Sécurité informatique
MODULE 2: MANAGEMENT DE LA SECURITE
ISO/IEC 27002
MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT
WEB : SECURITE DES SITES WEB ET BONNES
PRATIQUES OWASP
MODULE 1: SECURITE INFORMATIQUE
Durée : 5 jours Coût / participant: 600 000 FCFA
PRESENTATION DE LA FORMATION
La formation permet de décortiquer les différentes étapes qu’implique une
intrusion, de la reconnaissance jusqu’à l’escalade de privilèges, et de reconnaître
la marche à suivre afin de rendre ses environnements sécuritaires. Les sujets
abordés couvrent la détection d’intrusion, la création de procédures, l’ingénierie
sociale, les attaques DDoS, la surcharge des tampons (buffer overflow) et la
création de virus. Lorsque la personne formée quittera la formation après 5 jours,
il aura maîtrisé le concept du piratage éthique.
OBJECTIFS D'APPRENTISSAGE
Maîtriser les connaissances et concepts du piratage éthique
Améliorer la compréhension des types d’attaques en fonction des
environnements
Doter les participants d’une vision globale des risques de sécurité à leurs
systèmes et leur
permettre d’en maitriser les méthodes de contre-attaque.
MODULE 1: SECURITE INFORMATIQUE
CONTENU DE LA FORMATION
Introduction au piratage éthique Sécurité physique
Balayage réseau Piratage de Linux
Énumération des systèmes Évasion de systèmes
Piratage des systèmes d’information Surcharge des tampons IDS, coupe-feux,
Chevaux de Troie et portes dérobées etc.
(backdoors) Cryptographie
Virus et vers Tests dʼintrusion
Capture d’informations (sniffers) Piratage invisible (covert)
Ingénierie sociale Écriture de virus informatiques
Hameçonnage (phishing) Tutoriel sur le langage assembleur
Piratage des comptes courriels Écriture de codes dʼexploitation
Déni de service (DoS) «Exploit»
Détournement (Hijacking) de sessions Exploitation de la pile
Piratage de serveurs Web Écriture de codes d’exploitation pour
Vulnérabilités des applications Web Windows
Déchiffrement des mots de passe Web Ingénierie inverse
Injection SQL Piratage du Macintosh (MAC OS et OS X)
Piratage de réseaux sans fils Piratage routeurs, modems, coupe-feux
MODULE 1: SECURITE INFORMATIQUE
CONTENU DE LA FORMATION (suite)
Piratage de cellulaires et composantes Piratage de logiciel et logiciels illégaux
mobiles Piratage des jeux en ligne
Piratage de Bluetooth Piratage de RSS et Atom
Piratage VoIP Piratage des fureteurs Web
Piratage des RFID Technologies des serveurs Proxy
Pourriels Prévention de la perte de données
Piratage des appareils USB Piratage des GPS
Piratage des serveurs de bases de Gestion dʼincident
données Fraude et criminalistique (forensic)
Terrorisme et cyberguerre Comment voler des mots de passe
Technique de filtrage du contenu Technologie des coupe-feux
Internet Menaces et contre-attaques
Vie privée sur Internet Études de cas
Confidentialité dʼun ordinateur portable Réseaux de zombies (botnets)
Technologies d'espionnage Espionnage économique
Espionnage industriel en utilisant un Gestion des rustines (patches)
initié Convergence en sécurité
Création de politiques de sécurité Reconnaître les terroristes
Sommaire
Module 1 : Sécurité informatique
MODULE 2: MANAGEMENT DE LA SECURITE
ISO/IEC 27002
MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT
WEB : SECURITE DES SITES WEB ET BONNES
PRATIQUES OWASP
MODULE 2: MANAGEMENT DE LA SECURITE ISO/IEC 27002
Durée : 3 jours Cout/ participant: 500 000 FCFA HT hors frais d’examen
Frais d’examen: 200 000 FCFA HT
INTERET DE LA FORMATION
Le premier intérêt d'utiliser ISO/IEC 27002 est évidemment sa diffusion et sa
reconnaissance internationale. Un consensus est acquis sur le domaine couvert
parla sécurité de l'information (versus le seul périmètre de la sécurité
informatique) et sa structuration par domaine.
Cela permet ainsi une simplification dans l'utilisation de méthodes de
sécurité("parler le même langage"), de la communication entre sociétés ou
entités d'une même entreprise.
Ensuite, l'ensemble des mesures de sécurité qui y sont dénies peuvent être
considérées comme les bonnes pratiques actuelles.
MODULE 2: MANAGEMENT DE LA SECURITE ISO/IEC 27002
DESCRIPTION DE ISO/IEC 27002
ISO/IEC 27002 est une norme internationale de gestion de la sécurité de
l'information publiée en 2005 par l'ISO. Se présentant sous la forme d'un recueil
de133 bonnes pratiques et venant compléter ISO/IEC 27001, elle permet
d'accompagner le processus de mise en œuvre d'un Système de Management du
Système d'Information (SMSI) et fournit les recommandations nécessaires à
toute personne ayant la responsabilité d'initier, d'implémenter et de maintenir
la sécurité informatique.
Cette formation certifiant vous permettra de comprendre le cadre de référence
ISO27000 et de découvrir les bonnes pratiques à respecter en matière de
sécurité des systèmes d'information.
MODULE 2: MANAGEMENT DE LA SECURITE ISO/IEC 27002
OBJECTIFS D'APPRENTISSAGE
Comprendre le cadre de référence ISO 27002, ses processus et ses exigences
Prendre connaissance des bonnes pratiques en matière de sécurité des
systèmes d'information
Assimiler le processus de certification ISO 27002
Se préparer à l'examen ISO/IEC 27002 Foundation de l'EXIN.
MODULE 2: MANAGEMENT DE LA SECURITE ISO/IEC 27002
CONTENU DE LA FORMATION
INTRODUCTION AUX NORMES DE LA SÉRIE CONCEPTS ET BONNES PRATIQUES EN
27000ET À LA CERTIFICATION ASSOCIÉE : SÉCURITÉ DE L'INFORMATION
Introduction aux systèmes de management Sécurité de l'information
et à la gestion des risques Le concept d'information
Présentation de la norme ISO 27000 Valeur de l'information
Présentation du processus de certification Critères de fiabilité de l'information :
ISO 27001 disponibilité, continuité, intégrité,
authenticité,
EXIGENCES ET MISE EN ŒUVRE : exactitude, validité, confidentialité ...
Présentation de la norme ISO 27001 : Menaces et risques
Notion de SMSI, de PDCA, traces ou Approche et organisation
enregistrements, inventaire des actifs, Mise en place d'un système de mesure
appréciation du risque, traitement du Conformité à la réglementation
risque RÉVISIONS ET PRÉPARATION À L'EXAMEN
Les thèmes couverts par la norme ISO Étude de cas et questions ouvertes
27002 Examen blanc
Présentation de la démarche d'audit ISO EXAMEN
19011 appliquée aux audits ISO 27001 La certification est basée sur un examen
QCM
Sommaire
Module 1 : Sécurité informatique
MODULE 2: MANAGEMENT DE LA SECURITE
ISO/IEC 27002
MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT
WEB : SECURITE DES SITES WEB ET BONNES
PRATIQUES OWASP
MODULE 3 - SÉCURITÉ DU DÉVELOPPEMENT WEB : SECURITE DES SITES WEB ET
BONNES PRATIQUES OWASP
Durée : 3 jours Coût/ participant: 450 000 FCFA HT
INTERET DE LA FORMATION
Un bon développeur peut très bien comprendre les méthodes d’attaques
utilisées par les Hackers, et donc développer en conséquence ses applications
Web de manière plus sécurisée. Un bon responsable de sécurité prévenu d’un
danger sur son site Web est plus vigilant et prêt à agir pour protéger ses
applications
Cette formation permettra aux participants de faire un parcours des
Technologies Web et de toutes les techniques utilisées par les Hackers pour la
Découverte et l’Exploitation des Failles de Sécurité des
Applications WEB, et de s’approprier les Bons Remèdes et Directives Efficaces
pour la Prévention.
MODULE 3 - SÉCURITÉ DU DÉVELOPPEMENT WEB : SECURITE DES SITES WEB ET
BONNES PRATIQUES OWASP
OBJECTIFS D'APPRENTISSAGE
Comprendre les méthodes d’attaque utilisées par les hackers
Développer d’une manière sécurisée
S’approprier les bonnes pratiques de développements web
Comprendre les meilleures pratiques OWASP
MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT WEB : SECURITE DES SITES WEB ET
BONNES PRATIQUES OWASP
CONTENU DE LA FORMATION
MODULE 1 : L’INSÉCURITÉ DES MODULE 3. LES TECHNOLOGIES DES
APPLICATIONS WEB APPLICATIONS WEB
Evolution des Applications Web Aperçu sur le Protocole HTTP (Requests,
La Sécurité des Applications Web (Le Cœur Responses, Methods, URLs, Headers,
du Problème, Les Facteurs Clés) Cookies, Status
Le Nouveau Périmètre de Sécurité Codes, https, proxies, authentication)
Le Futur de la Sécurité des Applications La Fonctionnalité du Web
Web L’Encodage (URL, Unicode, HTML, Base64,
MODULE 2. LES MÉCANISMES DE Hex)
DÉFENSE ESSENTIELS MODULE 4. CONNAISSANCE DE
Contrôle des Accès (Authentification, L’APPLICATION
Session, Contrôle d’Accès) Enumération du Contenu et des
Contrôle des Entrées Fonctionnalités
Contrôle des Attaquants Analyse de l’Application
Administration de l’Application MODULE 5. CONTOURNEMENT DES
CONTRÔLES AU NIVEAU CLIENT
Transmission de Donnée via le Client
Sécuriser les Données Client
MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT WEB : SECURITE DES SITES WEB ET
BONNES PRATIQUES OWASP
CONTENU DE LA FORMATION
MODULE 6. ATTAQUES DE MODULE 9. INJECTION DE CODE
L’AUTHENTIFICATION “SQL Injection”
Les Technologies d’Authentification Aperçu sur d’autres techniques d’injection
Les Failles Conceptuelles dans les de Code
Mécanismes d’Authentification Prévention
Sécuriser l’Authentification MODULE 10. EXPLOITATION DU
MODULE 7. ATTAQUES SUR LA “PATHTRAVERSAL”
GESTION DES SESSIONS Les Vulnérabilités Communes
Le Besoin des Sessions Prévention Contre Les Vulnérabilités «
Les Faiblesses PathTraversal »
Sécuriser la Gestion des Sessions MODULE 11. ATTAQUES SUR LA LOGIQUE
MODULE 8. ATTAQUES SUR LE APPLICATIVE
CONTRÔLE DES ACCÈS La Nature des Failles Logiques
Les Vulnérabilités Communes Les Failles Concrètes Aujourd’hui
Les Attaques sur le Contrôle d’Accès Eviter les Failles Logiques
Sécuriser le Contrôle d’Accès
MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT WEB : SECURITE DES SITES WEB ET
BONNES PRATIQUES OWASP
CONTENU DE LA FORMATION
MODULE 12. ATTAQUES D’AUTRES MODULE 15. ATTAQUES
UTILISATEURS D’APPLICATIONS COMPILÉES
“Cross-Site Scripting” “Buffer over Flow Vulnerabilities”
Aperçu sur d’autres Techniques Autres Vulnérabilités
d’Exploitation
Sécuriser les Applications Compilées
Prévention
Module 13. BespokeAttacks
MODULE 16. ATTAQUES DE
“Bespoke Automation”
L’ARCHITECTURE
“BurpIntruder”
Architecture par Niveau
Sécuriser l’Architecture
MODULE 14. EXPLOITATION DES
INFORMATIONS
MODULE 17. ATTAQUES DU SERVEUR WEB
Recueillir les informations publiées
Vulnérabilités des serveurs WEB
Prévention Contre la Perte d’Informations
Sécuriser le serveur WEB
MODULE 3: SÉCURITÉ DU DÉVELOPPEMENT WEB : SECURITE DES SITES WEB ET
BONNES PRATIQUES OWASP
CONTENU DE LA FORMATION
MODULE 18. RETROUVER DES MODULE 20. MÉTHODOLOGIE DU
VULNÉRABILITÉS DANS LE CODE HACKER
SOURCE Directives et démarches Générales
Approches dans les Analyses de Codes Conclusion
Common Vulnerabilities MODULE 21. LES MEILLEURES PRATIQUES
Outils de Navigation dans les Codes OWASP 2010
Le Projet OWASP
MODULE 19. LE “TOOLKIT” DU
Les TOP 10 OWASP 2010
HACKER
OWASP Testing Guide
“Web Browsers”
OWASP Code Review Guide
“IntegratedTesting Suites”
MODULE 22. LES MEILLEURES PRATIQUES
“Vulnerability Scanners”
OPENSAMM
Autres outils
Le Projet OpenSAMM
Démarche OpenSAMM
CONDITIONS D’EXECUTION
CONDITIONS
• Les coûts peuvent être revus en fonction ces frais selon un forfait
du nombre de participants
• Les dates de formation devront être
• Le nombre de participants maximum par décidées de commun accord avec les
session est de 12 participants et les consultants
• La formation peut être organisée dans le • Une conférence téléphonique pourra être
pays de votre choix en commun accord avec organisée avec les participants pour mieux
toutes les parties prenantes cerner leurs besoins
• Les formations de 5 jours ou avec examens • Les formations pourront être initialisées
de certification se feront pour plus de qu’après réception du bon de commande et
commodités dans les villes environnantes ( à partir d’un total de 5 participants
Bassam, Assinie) ou dans des hotels de minimum
préférence
• La logistique additionnelle ( frais de
séjours, billets d’avions, hébergements etc)
des participants sera pris en charge par le
client. Néanmoins Défis & Stratégies pourra
fournir sur demande une facture qui inclura
Nos Bureaux
Nos futurs
implantations
2013-2015
GROUPE DEFIS &
STRATEGIES
MERCI DE FAIRE CONFIANCE AU
GROUPE DÉFIS & STRATÉGIES