Adopter la posture de l’attaquant pour mieux défendre.
Le test d’intrusion est l’épreuve de vérité pour tout système d’information. Cette formation vous plonge dans la réalité du terrain : de la reconnaissance à l’exploitation, tout en respectant le cadre éthique et contractuel strict du label PASSI. Vous apprendrez à simuler des attaques réelles sur les périmètres externes, internes ou Wi-Fi, afin de démontrer l’impact concret des vulnérabilités et de prioriser les plans de remédiation.
Objectifs
A l’issue de la formation, vous serez capable de :
Réaliser pentest complet PASSI (reco, scan, exploitation, reporting)
Utiliser outils pro : Nmap, Nessus, Metasploit, Burp, Hydra
Produire rapport d’audit pentest PASSI détaillé
Contenu de la formation
1-Cadre, reconnaissance, scan – Jour 1
Les tests-d-intrusion-passi incluent la portée pentest PASSI, articulation avec config/archi
Cadre légal, responsabilité, chaîne de reporting
Reco passive (OSINT, footprinting), scan actif (Nmap, enum4linux, Shodan). Dans les tests-d’une-intrusion-passi, le scan est crucial.
Démo scan applicatif web Burp Suite, TP brute force Hydra
TP : tri findings, impact métier/réglementaire
4-Exploitation & pivot-Jour 2
Metasploit avancé :
exploitation module, scripts Python
Escalade privilèges,
pivot réseau, maintien de l’accès
TP :
exploitation VulnLab, capture flag
5-Élaboration du rapport PASSI de Pentest
Structuration du rapport d’audit
Rédaction d’un rapport formel conforme aux attendus PASSI
Atelier rédactionnel et constitution des livrables
Rédaction collaborative d’extraits de rapport
Mise en situation : restitution client
Simulation de restitution du rapport auprès du client, orientée sur l’explication des risques majeurs, la valorisation du ROI des corrections proposées et la feuille de route recommandée pour le maintien en conformité.
6-Fin de session Pentest PASSI :
Synthèse, question et réponses
QCM d’évaluation à chaud
Remise des supports de formation et outils pratiques pour les futurs tests-d-intrusion-passi.
Profil Intervenant DNDA :
Hadrien Gravet :
Hadrien Gravet est spécialisé en Gouvernance, Risque et Conformité, certifié ISO 27005 Risk Manager et ISO 27001 Lead Implémenter .Fort de nombreuses missions en cybersécurité réglementaire (DORA, NIS2, ISO 27001), il accompagne des institutions financières et prestataires IT dans leurs projets de mise en conformité, d’audit et de gestion de crise.
Information :
Dans le cadre de nos missions d’audit SSI, tous nos modules sont élaborés et délivrés en parfaite conformité avec les principaux référentiels reconnus à l’échelle nationale et internationale, notamment :
Guides ANSSI : référence nationale pour la sécurité des systèmes d’information (configurations, audits, procédures organisationnelles).
CIS Benchmarks : standards internationaux pour le durcissement et la vérification des configurations de systèmes, équipements et environnements cloud.
NIST SP 800-53/115 : cadre de contrôle de sécurité et méthodologie de tests techniques adoptée mondialement.
OWASP : bonnes pratiques et référentiels pour la sécurisation des applications, le développement sécurisé et l’audit du code source.
IEC 62443: norme de référence pour la sécurisation des environnements industriels/OT et des réseaux SCADA.
ISO 27000 et suivants : cadre de management, d’analyse et de gestion du risque en sécurité de l’information.
Ces référentiels structurent l’ensemble de nos contenus, ateliers pratiques et livrables, garantissant l’alignement méthodologique et la robustesse opérationnelle de chaque module, y compris dans le cadre des tests-d-intrusion-passi.
Pour aller plus loin et poursuivre l’acquisition de compétences et explorer d’autres domaines clés de l’audit PASSI, nous vous proposons :
Découvrez notre accompagnement sur-mesure en Diagnostic et Audit en Test d’intrusion — du diagnostic initial au pilotage opérationnel de vos plans d’action, avec audits blancs, coaching et suivi post-formation, y compris dans le secteur des tests-d-intrusion-passi.
Contactez-nous pour bâtir ensemble un parcours personnalisé ou un projet clé en main
Public
Pentesters,
auditeurs PASSI,
RSSI
Pré-requis
Bases solide réseau/système,
Notions hacking éthique
Méthodes pédagogiques
Lab hacking,CTF,
atelier restitution
Toutes nos formations sont disponibles en présentiel ou en distanciel.
*Sous réserve de maintien de la session Sessions inter entreprises ouvertes à partir de 3 participants Intra : base tarifaire pour un groupe de 3 personnes