Gestion d'incidents N2 — Analyse de logs, réponse incident, documentation
Analyser des logs système et réseau pour qualifier un incident N2, produire des preuves, proposer une réponse (containment + remédiation) et documenter pour l'escalade.
19 fichiers contrôlés · sans corrigé professeur · téléchargement sans cookie.
Ce que l'élève doit produire
- Chronologie d'incident horodatée
- Actions de containment et remédiation documentées
- Rapport d'incident type REX
Le pack élève rassemble les cours, les deux TP, les logs fictifs OceanBio, les annexes de travail et le sujet d’évaluation (sans corrigé). Les fiches séance professeur, les corrigés et le générateur de logs ne sont pas inclus.
Le contexte
Une PME fictive d’analyses biologiques a son portail web interne — celui où les techniciens de labo consultent les résultats d’analyses — qui se met à dérailler depuis 48 h : tentatives de connexion en pagaille la nuit, accès à des pages inhabituelles, et un compte administrateur qui se connecte depuis une IP qu’on ne connaît pas. Le ticket a été ouvert par le N1, mais le N1 a séché.
La mission, en tant que technicien N2 : reprendre le ticket, plonger dans les logs (auth.log, access.log, pare-feu, syslog), qualifier l’incident avec la matrice P1-P4, contenir la menace, remédier et rédiger un rapport d’incident + un REX exploitable.
Problématique : comment analyser un incident de niveau N2 — exploiter les logs, produire des preuves, proposer une réponse (containment + remédiation) et documenter pour l’escalade et le retour d’expérience ?
Livrable observable — Chronologie d’incident horodatée, tickets GLPI mis à jour, actions de containment et remédiation documentées, rapport d’incident type REX avec recommandations de prévention.
Le plan séance par séance
| Séance | Durée | Type | Objectif |
|---|---|---|---|
| S1 | 3 h | TP guidé | Analyse de logs préparés pour identifier et qualifier l’incident |
| S2 | 1 h | Cours | Procédure N2 : qualification, containment, escalade, matrice P1-P4 |
| S3 | 3 h | TP semi-guidé | Réponse incident : containment, remédiation, documentation, REX |
| S4 | 1 h | Cours | Communication d’escalade, structure d’un rapport d’incident |
| S5 | 2 h | Évaluation | Sommatif : incident fictif complet à traiter de A à Z |
Outils utilisés : journalctl, grep, awk, ss, netstat, systemctl, Event Viewer Windows, GLPI.
Ratio pratique / théorie : ~80 % / 20 %. On lit des logs préparés, on prend des décisions, on documente comme en prod.
Ce que les élèves repartent capables de faire
- Lire et analyser des logs système Linux (
auth.log,syslog,access.log, pare-feu) - Extraire les événements pertinents avec
grep/awket reconstituer une chronologie - Qualifier un incident N2 (criticité, type, périmètre) avec la matrice P1-P4
- Appliquer une procédure de containment : isolation, blocage IP, désactivation de compte, sauvegarde de preuves
- Proposer et documenter une remédiation adaptée
- Rédiger un rapport d’incident structuré
- Mettre à jour un ticket GLPI proprement
Pour aller plus loin
Trois annexes servent de fil rouge : le schéma réseau, le ticket GLPI initial, et le modèle de rapport d’incident N2. Les quatre journaux fictifs OceanBio sont inclus tels quels, prêts à être copiés sur une VM.
L’évaluation sommative reproduit la situation TP1+TP2 avec un nouveau client fictif — un test de transfert, pas une copie.
Documents inclus dans le ZIP
Inventaire généré depuis l'archive publique contrôlée le 2026-08-13.
Voir l’inventaire complet — 19 fichiers · 617 Ko
Compétences du référentiel visées
Codes du référentiel Bac Pro CIEL.