Détecter et répondre aux menaces avec les outils de sécurité Microsoft (SC-200)
Vos alertes de sécurité doivent conduire à des analyses et à des actions pertinentes. Structurez la détection, la qualification et l’investigation pour distinguer les signaux utiles du bruit. Renforcez votre capacité à documenter les incidents et à coordonner leur traitement au sein du dispositif de défense.
- Durée
- 4 jours 28 heures
- Code
- SC-200 Code
- Certification
- Microsoft Certified : Security Operations Analyst Associate Certification
Formation accréditée pour la certification Microsoft Certified : Security Operations Analyst Associate.
Présentation
Les analystes en opérations de sécurité (SOC) sont les premiers répondants numériques face aux cybermenaces : ils détectent, investiguent et neutralisent les attaques au quotidien. Face à la sophistication croissante des menaces et à l'intégration grandissante de l'IA dans les environnements Microsoft, disposer de compétences solides sur les outils de sécurité Microsoft est devenu indispensable pour tout professionnel en charge de la protection des systèmes d'information.
Cette formation vous permet d'acquérir les compétences nécessaires pour détecter, investiguer et répondre aux menaces à l'aide des principaux outils Microsoft : Microsoft Sentinel, Microsoft Defender XDR, Microsoft Defender for Cloud, Microsoft Entra ID et Microsoft Purview. Vous apprendrez à écrire des requêtes KQL (Kusto Query Language) pour la chasse aux menaces, à automatiser les réponses aux incidents, et à exploiter les capacités d'investigation par IA agentique, notamment Microsoft Security Copilot.
À l'issue de ce programme, vous serez prêt à passer l'examen de certification SC-200, qui valide vos compétences pour réduire les risques organisationnels en assurant le triage, la réponse aux incidents, la chasse aux menaces et l'ingénierie de détection. Sa réussite vous permet d'obtenir la certification Microsoft Certified: Security Operations Analyst Associate (en savoir plus dans l'onglet Certification).
Objectifs
À l'issue de cette formation Microsfoft SC-200, vous serez capable de :
- configurer et gérer un environnement d'opérations de sécurité avec Microsoft Defender XDR et Microsoft Sentinel, incluant l'automatisation et la détection ;
- ingérer et exploiter les données de sécurité dans Microsoft Sentinel pour assurer une surveillance efficace ;
- investiguer et remédier aux menaces identifiées par Microsoft Defender for Cloud, Microsoft Defender for Identity, Microsoft Entra ID et Microsoft Purview ;
- répondre aux incidents complexes, y compris les attaques multi-étapes et les mouvements latéraux, en s'appuyant notamment sur l'IA agentique et Microsoft Security Copilot ;
- rédiger des requêtes KQL (Kusto Query Language) pour la chasse aux menaces et créer des requêtes de hunting avancées ;
- réussir l'examen de certification SC-200 et obtenir la certification Microsoft Certified : Security Operations Analyst Associate.
Programme
Module 1 : gérer un environnement d'opérations de sécurité
- La configuration de Microsoft Sentinel et la création de workspaces dédiés.
- L'intégration des connecteurs de données pour collecter des logs de sources diverses.
- La création de règles de détection et de playbooks automatisés dans Microsoft Sentinel et Microsoft Defender XDR.
- La configuration des fonctionnalités avancées de Microsoft Defender for Endpoint (règles de réduction de la surface d'attaque, collecte de données personnalisée).
- La gestion de la rétention des données et l'optimisation de la plateforme Sentinel.
Lab
- Configurer Microsoft Sentinel, connecter des sources de données et créer des règles de détection.
Module 2 : répondre aux incidents de sécurité
- L'investigation et la remédiation des menaces identifiées par Microsoft Defender for Office 365 et Microsoft Defender for Cloud.
- L'investigation des identités compromises identifiées par Microsoft Entra ID et Microsoft Defender for Identity.
- L'investigation des risques de sécurité identifiés par Microsoft Defender for Cloud Apps et Microsoft Purview.
- L'investigation des attaques complexes (multi-étapes, mouvements latéraux) et la gestion des incidents par la gestion de cas.
- L'investigation assistée par IA agentique, incluant Microsoft Security Copilot.
Lab
- Investiguer des incidents, configurer des alertes et automatiser des réponses avec Microsoft Defender XDR et Microsoft Sentinel.
Module 3 : effectuer de la chasse aux menaces
- L'identification des tables et l'écriture de requêtes KQL (Kusto Query Language) pour la chasse aux menaces.
- La création de requêtes de hunting avancées (Advanced Hunting) dans Microsoft Defender XDR.
- La création et le suivi de requêtes de chasse aux menaces dans Microsoft Sentinel.
- L'analyse des relations entre entités et la création de graphes de chasse aux menaces (hunting graphs).
Lab
- Rédiger des requêtes KQL et mener une investigation de chasse aux menaces dans Microsoft Sentinel.
Module 4 : automatiser et optimiser la réponse aux incidents
- La conception de playbooks avancés avec Logic Apps pour automatiser les réponses aux menaces.
- La configuration des règles d'automatisation dans Microsoft Sentinel.
- L'optimisation des stratégies de sécurité et la gestion centralisée des incidents.
- L'exploitation des données de surveillance pour améliorer la détection de nouvelles menaces.
Lab
- Créer des playbooks automatisés et optimiser la gestion des incidents dans Microsoft Sentinel.
Public
Cette formation s'adresse aux professionnels de la sécurité informatique. Le public inclut notamment :
- les analystes et professionnels de la sécurité informatique cherchant à optimiser leurs compétences en détection et gestion des menaces ;
- les analystes de sécurité et ingénieurs responsables de la protection des environnements Microsoft ;
- les administrateurs souhaitant se spécialiser dans l'analyse de sécurité avec Microsoft Sentinel, Microsoft Defender XDR et Microsoft Defender for Cloud.
Prérequis
Suivre cette formation nécessite les prérequis suivants :
- Connaissances en sécurité informatique : maîtriser les concepts de base de la sécurité, notamment la détection des menaces et la réponse aux incidents.
- Expérience pratique : avoir une expérience avec Microsoft 365, les services cloud Azure, ainsi qu'une familiarité avec les agents et copilotes IA.
- Environnements systèmes : avoir une connaissance des systèmes d'exploitation Windows, Linux et mobiles.
Modalités pédagogiques et d’évaluation
- Test de positionnement
- Supports de formation remis aux participants
- Évaluation continue tout au long de la formation
- Questionnaire d’évaluation à chaud
- Alternance théorie et mise en pratique
- Feuilles d’émargement
- Questionnaire d’évaluation à froid
- Travaux pratiques
Points forts
- Formation certifiante : programme officiel Microsoft, animé par des experts certifiés, préparant à l'examen SC-200 (examen non inclus).
- Support de cours en français : supports pédagogiques officiels disponibles en français.
- Approche pratique : des labs à chaque module pour une maîtrise concrète des outils Sentinel, Defender XDR et Defender for Cloud.
- Compétences actualisées : un contenu intégrant les dernières évolutions du référentiel, incluant l'investigation assistée par IA agentique et Microsoft Security Copilot.
Dates et sessions
Choisissez la date et le format qui vous conviennent.
Aucune session future n’est disponible pour le moment.
Avis des participants
Alerte sessions
Microsoft, Microsoft Sentinel, Microsoft Defender, Microsoft Entra, Microsoft Purview et Microsoft Security Copilot sont des marques déposées de Microsoft Corporation.
fr