PROF Préparer le cours TCIEL P3 · cybersécurité

Gestion d'incidents N2 — Analyse de logs, réponse incident, documentation

Analyser des logs système et réseau pour qualifier un incident N2, produire des preuves, proposer une réponse (containment + remédiation) et documenter pour l'escalade.

Progression n°13 10 h 5 séances
Pack élève Contrôle 2026-08-13 19 fichiers 617 Ko Sans corrigé professeur Manifeste JSON
SHA-256 62ad5d27ffc57ca004620baee666a6157f70b3332dfca1fb2f5d27536a7d9c24

19 fichiers contrôlés · sans corrigé professeur · téléchargement sans cookie.

preuve observable

Ce que l'élève doit produire

  • Chronologie d'incident horodatée
  • Actions de containment et remédiation documentées
  • Rapport d'incident type REX

Le pack élève rassemble les cours, les deux TP, les logs fictifs OceanBio, les annexes de travail et le sujet d’évaluation (sans corrigé). Les fiches séance professeur, les corrigés et le générateur de logs ne sont pas inclus.

Le contexte

Une PME fictive d’analyses biologiques a son portail web interne — celui où les techniciens de labo consultent les résultats d’analyses — qui se met à dérailler depuis 48 h : tentatives de connexion en pagaille la nuit, accès à des pages inhabituelles, et un compte administrateur qui se connecte depuis une IP qu’on ne connaît pas. Le ticket a été ouvert par le N1, mais le N1 a séché.

La mission, en tant que technicien N2 : reprendre le ticket, plonger dans les logs (auth.log, access.log, pare-feu, syslog), qualifier l’incident avec la matrice P1-P4, contenir la menace, remédier et rédiger un rapport d’incident + un REX exploitable.

Problématique : comment analyser un incident de niveau N2 — exploiter les logs, produire des preuves, proposer une réponse (containment + remédiation) et documenter pour l’escalade et le retour d’expérience ?

Livrable observable — Chronologie d’incident horodatée, tickets GLPI mis à jour, actions de containment et remédiation documentées, rapport d’incident type REX avec recommandations de prévention.

Le plan séance par séance

SéanceDuréeTypeObjectif
S13 hTP guidéAnalyse de logs préparés pour identifier et qualifier l’incident
S21 hCoursProcédure N2 : qualification, containment, escalade, matrice P1-P4
S33 hTP semi-guidéRéponse incident : containment, remédiation, documentation, REX
S41 hCoursCommunication d’escalade, structure d’un rapport d’incident
S52 hÉvaluationSommatif : incident fictif complet à traiter de A à Z

Outils utilisés : journalctl, grep, awk, ss, netstat, systemctl, Event Viewer Windows, GLPI.

Ratio pratique / théorie : ~80 % / 20 %. On lit des logs préparés, on prend des décisions, on documente comme en prod.

Ce que les élèves repartent capables de faire

  • Lire et analyser des logs système Linux (auth.log, syslog, access.log, pare-feu)
  • Extraire les événements pertinents avec grep / awk et reconstituer une chronologie
  • Qualifier un incident N2 (criticité, type, périmètre) avec la matrice P1-P4
  • Appliquer une procédure de containment : isolation, blocage IP, désactivation de compte, sauvegarde de preuves
  • Proposer et documenter une remédiation adaptée
  • Rédiger un rapport d’incident structuré
  • Mettre à jour un ticket GLPI proprement

Pour aller plus loin

Trois annexes servent de fil rouge : le schéma réseau, le ticket GLPI initial, et le modèle de rapport d’incident N2. Les quatre journaux fictifs OceanBio sont inclus tels quels, prêts à être copiés sur une VM.

L’évaluation sommative reproduit la situation TP1+TP2 avec un nouveau client fictif — un test de transfert, pas une copie.

Documents inclus dans le ZIP

Inventaire généré depuis l'archive publique contrôlée le 2026-08-13.

Voir l’inventaire complet — 19 fichiers · 617 Ko
Word
ANNEXE_MODELE_RAPPORT_INCIDENT_N2.docx
TC_CYB_04_GESTION_INCIDENTS_N2/ANNEXES/ANNEXE_MODELE_RAPPORT_INCIDENT_N2.docx
Word
ANNEXE_SCHEMA_RESEAU_OCEANBIO.docx
TC_CYB_04_GESTION_INCIDENTS_N2/ANNEXES/ANNEXE_SCHEMA_RESEAU_OCEANBIO.docx
Word
ANNEXE_TICKET_GLPI_OCEANBIO.docx
TC_CYB_04_GESTION_INCIDENTS_N2/ANNEXES/ANNEXE_TICKET_GLPI_OCEANBIO.docx
Journal
access.log
TC_CYB_04_GESTION_INCIDENTS_N2/RESSOURCES_LAB/logs_oceanBio/access.log
Journal
auth.log
TC_CYB_04_GESTION_INCIDENTS_N2/RESSOURCES_LAB/logs_oceanBio/auth.log
Journal
firewall.log
TC_CYB_04_GESTION_INCIDENTS_N2/RESSOURCES_LAB/logs_oceanBio/firewall.log
Fichier
syslog
TC_CYB_04_GESTION_INCIDENTS_N2/RESSOURCES_LAB/logs_oceanBio/syslog
Word
TP1_ANALYSE_LOGS_N2_ELEVE.docx
TC_CYB_04_GESTION_INCIDENTS_N2/S1_TP1_ANALYSE_LOGS_N2/TP1_ANALYSE_LOGS_N2_ELEVE.docx
Word
COURS1_EXOS.docx
TC_CYB_04_GESTION_INCIDENTS_N2/S2_COURS1_METHODE_N2/COURS1_EXOS.docx
PDF
COURS1_EXOS.pdf
TC_CYB_04_GESTION_INCIDENTS_N2/S2_COURS1_METHODE_N2/COURS1_EXOS.pdf
Word
COURS1_METHODE_N2.docx
TC_CYB_04_GESTION_INCIDENTS_N2/S2_COURS1_METHODE_N2/COURS1_METHODE_N2.docx
PDF
COURS1_METHODE_N2.pdf
TC_CYB_04_GESTION_INCIDENTS_N2/S2_COURS1_METHODE_N2/COURS1_METHODE_N2.pdf
Word
TP2_REPONSE_INCIDENT_N2_ELEVE.docx
TC_CYB_04_GESTION_INCIDENTS_N2/S3_TP2_REPONSE_INCIDENT_N2/TP2_REPONSE_INCIDENT_N2_ELEVE.docx
Word
COURS2_EXOS.docx
TC_CYB_04_GESTION_INCIDENTS_N2/S4_COURS2_RAPPORT_ESCALADE/COURS2_EXOS.docx
PDF
COURS2_EXOS.pdf
TC_CYB_04_GESTION_INCIDENTS_N2/S4_COURS2_RAPPORT_ESCALADE/COURS2_EXOS.pdf
Word
COURS2_RAPPORT_ESCALADE.docx
TC_CYB_04_GESTION_INCIDENTS_N2/S4_COURS2_RAPPORT_ESCALADE/COURS2_RAPPORT_ESCALADE.docx
PDF
COURS2_RAPPORT_ESCALADE.pdf
TC_CYB_04_GESTION_INCIDENTS_N2/S4_COURS2_RAPPORT_ESCALADE/COURS2_RAPPORT_ESCALADE.pdf
Word
EVAL_INCIDENT_N2_SUJET.docx
TC_CYB_04_GESTION_INCIDENTS_N2/S5_EVAL_INCIDENT_N2/EVAL_INCIDENT_N2_SUJET.docx
PDF
EVAL_INCIDENT_N2_SUJET.pdf
TC_CYB_04_GESTION_INCIDENTS_N2/S5_EVAL_INCIDENT_N2/EVAL_INCIDENT_N2_SUJET.pdf

Manifest JSON public

Compétences du référentiel visées

Codes du référentiel Bac Pro CIEL.

C01 Communiquer en situation professionnelle
C04 Analyser une structure matérielle et logicielle
C10 Exploiter un réseau informatique