Reconnaissance et pentest : nmap, OSINT et méthodologie
Avant l'exploitation, il y a le repérage. Méthodologie d'un test d'intrusion, cadre légal, OSINT passif et scan nmap actif.
Architecture, DevSecOps, IA. Chaque article forgé sur un cluster Kubernetes actif avant publication.
Le plan de lecture de la série Cybersécurité, des fondations aux opérations, avec les trois paliers et les huit domaines à parcourir dans l'ordre.
Notes de terrain depuis le home lab.
Avant l'exploitation, il y a le repérage. Méthodologie d'un test d'intrusion, cadre légal, OSINT passif et scan nmap actif.
L'AppSec en clair : l'OWASP Top 10 comme carte des risques, puis SAST, DAST et SCA et leur place dans le pipeline pour corriger au plus tôt.
Ce sur quoi je travaille en ce moment.
Chaque tuile est une discipline. Cliquez pour explorer les sous-thèmes.
Cycle de vie logiciel sécurisé & opéré.
Sécurité stratégique & défense.
Vue entreprise & stratégie de plateforme.
IA appliquée & agents autonomes.
Du back au front, sans douleur.
Auto-hébergement, labo personnel actif.
Cadres & pratiques de delivery.
Avant l'exploitation, il y a le repérage. Méthodologie d'un test d'intrusion, cadre légal, OSINT passif et scan nmap actif.
L'AppSec en clair : l'OWASP Top 10 comme carte des risques, puis SAST, DAST et SCA et leur place dans le pipeline pour corriger au plus tôt.
Le cloud déplace la sécurité, il ne la supprime pas. IaaS, PaaS, SaaS et le modèle de responsabilité partagée, expliqués sans jargon.
Cycle de vie des identités, RBAC contre ABAC, comptes à privilèges et PAM (vaulting, accès juste-à-temps), avec le cas Colonial Pipeline 2021.
Pourquoi le maillon le plus faible est souvent humain (layer 8), comment fonctionnent phishing et BEC, et ce que SPF, DKIM et DMARC authentifient vraiment.
Norme volontaire ou obligation légale ? Distinguer ISO 27001, SOC 2, RGPD et NIS2, et comprendre certification, attestation, audit et preuve.
Qui décide et qui rend des comptes en sécurité ? Rôles (CISO, DPO), comités, gestion du risque et frameworks NIST CSF, COBIT, ITIL.
Comment le renseignement sur la menace nourrit la détection, ce que valent les IOC, et comment s'organise une réponse à incident selon le NIST.
Distinguer le SOC (les humains), le SIEM (collecte et corrélation des logs) et le SOAR (l'automatisation de la réponse), avec le cas Target 2013.
Trois familles de facteurs, le MFA, l'attaque par MFA fatigue et le SSO : comment un système vérifie une identité, et pourquoi tout MFA ne se vaut pas.
Comment un navigateur sait-il qu'une clé publique appartient bien au bon site ? Les certificats, la chaîne de confiance et le handshake TLS.
Symétrique, asymétrique, hachage et sel : trois mécanismes, trois usages. Pourquoi chiffrer un mot de passe est une erreur.