Reconnaissance et pentest : nmap, OSINT et méthodologie
Avant l'exploitation, il y a le repérage. Méthodologie d'un test d'intrusion, cadre légal, OSINT passif et scan nmap actif.
Apprendre la sécurité dans l'ordre où on s'en occupe vraiment : connaître les lieux, verrouiller les accès, tenir la galerie.
On avance dans l'ordre : connaître les lieux, verrouiller les accès, tenir la galerie. Choisissez un domaine pour ouvrir ses billets, ou commencez par la vue d'ensemble ci-dessus.
Avant l'exploitation, il y a le repérage. Méthodologie d'un test d'intrusion, cadre légal, OSINT passif et scan nmap actif.
L'AppSec en clair : l'OWASP Top 10 comme carte des risques, puis SAST, DAST et SCA et leur place dans le pipeline pour corriger au plus tôt.
Le cloud déplace la sécurité, il ne la supprime pas. IaaS, PaaS, SaaS et le modèle de responsabilité partagée, expliqués sans jargon.
Cycle de vie des identités, RBAC contre ABAC, comptes à privilèges et PAM (vaulting, accès juste-à-temps), avec le cas Colonial Pipeline 2021.
Pourquoi le maillon le plus faible est souvent humain (layer 8), comment fonctionnent phishing et BEC, et ce que SPF, DKIM et DMARC authentifient vraiment.
Norme volontaire ou obligation légale ? Distinguer ISO 27001, SOC 2, RGPD et NIS2, et comprendre certification, attestation, audit et preuve.
Qui décide et qui rend des comptes en sécurité ? Rôles (CISO, DPO), comités, gestion du risque et frameworks NIST CSF, COBIT, ITIL.
Comment le renseignement sur la menace nourrit la détection, ce que valent les IOC, et comment s'organise une réponse à incident selon le NIST.
Distinguer le SOC (les humains), le SIEM (collecte et corrélation des logs) et le SOAR (l'automatisation de la réponse), avec le cas Target 2013.
Trois familles de facteurs, le MFA, l'attaque par MFA fatigue et le SSO : comment un système vérifie une identité, et pourquoi tout MFA ne se vaut pas.
Comment un navigateur sait-il qu'une clé publique appartient bien au bon site ? Les certificats, la chaîne de confiance et le handshake TLS.
Symétrique, asymétrique, hachage et sel : trois mécanismes, trois usages. Pourquoi chiffrer un mot de passe est une erreur.