PROF Préparer le cours TCIEL P3 · cybersécurité

Gestion d'incidents N2 — Analyse de logs, réponse incident, documentation

Analyser des logs système et réseau pour qualifier un incident N2, produire des preuves, proposer une réponse (containment + remédiation) et documenter pour l'escalade.

Progression n°13 10 h 5 séances
Pack élève Contrôle 2026-05-15 10 fichiers 955.9052734375 Ko Évaluation non incluse SHA-256 4ba4ae38f6ee676d927b8fb69e10620a6e9add1adfa5da149618333ce0c6ed82 Manifeste JSON

10 fichiers contrôlés · évaluation non incluse · téléchargement sans cookie.

Le contexte

Une PME fictive d’analyses biologiques a son portail web interne — celui où les techniciens de labo consultent les résultats d’analyses — qui se met à dérailler depuis 48 h : tentatives de connexion en pagaille la nuit, accès à des pages inhabituelles, et un compte administrateur qui se connecte depuis une IP qu’on ne connaît pas. Le ticket a été ouvert par le N1 chez son prestataire cybersécurité, mais le N1 a séché.

La mission, en tant que technicien N2 : reprendre le ticket, plonger dans les logs (auth.log, access.log, pare-feu), qualifier l’incident avec la matrice P1-P4, contenir la menace (désactivation compte, blocage IP, isolation), remédier (correctif, renforcement) et rédiger un rapport d’incident signable + un REX exploitable par l’équipe.

Problématique : comment analyser un incident de niveau N2 — exploiter les logs, produire des preuves, proposer une réponse (containment + remédiation) et documenter pour l’escalade et le retour d’expérience ?

Livrable observable — Chronologie d’incident horodatée, tickets GLPI mis à jour, actions de containment et remédiation documentées, rapport d’incident type REX (2-3 pages) avec recommandations de prévention.

Le plan séance par séance

SéanceDuréeTypeObjectif
S13 hTP guidéAnalyse de logs préparés (auth.log, access.log, pare-feu) pour identifier et qualifier l’incident
S21 hCoursProcédure N2 : qualification, containment, escalade, matrice de criticité P1-P4
S33 hTP semi-guidéRéponse incident : containment, remédiation, documentation GLPI, rédaction du REX
S41 hCoursCommunication d’escalade, structure d’un rapport d’incident professionnel
S52 hÉvaluationSommatif : incident fictif complet à traiter de A à Z

Outils utilisés : journalctl, grep, awk, ss, netstat, systemctl, Event Viewer Windows, GLPI.

Ratio pratique / théorie : ~80 % / 20 %. On lit des logs réels, on prend des décisions, on documente comme en prod.

Ce que les élèves repartent capables de faire

  • Lire et analyser des logs système Linux et Windows (auth.log, syslog, access.log, pare-feu, Event Viewer)
  • Extraire les événements pertinents avec journalctl, grep, awk et reconstituer une chronologie
  • Qualifier un incident N2 (criticité, type, périmètre) avec la matrice P1-P4
  • Appliquer une procédure de containment : isolation, blocage IP, désactivation de compte, sauvegarde de preuves
  • Proposer et documenter une remédiation adaptée (correctif, durcissement, MFA)
  • Rédiger un rapport d’incident structuré (résumé, chronologie, causes probables, actions, recommandations)
  • Mettre à jour un ticket GLPI proprement : passage N1→N2, historique des actions, clôture documentée

Pour aller plus loin

Trois annexes prêtes à l’emploi servent de fil rouge à toute la séquence : le schéma réseau (toutes les VMs, services, zones), le ticket GLPI initial transmis par le N1, et le modèle de rapport d’incident N2 structuré façon REX. Les élèves naviguent avec, surlignent dedans, les complètent au fur et à mesure.

C’est la dernière séquence du bloc cybersécurité de Terminale (bloc K) : elle suppose que la sécurisation réseau (TC_CYB_01), les bonnes pratiques ANSSI et la gestion d’incidents N1 sont déjà acquises. Pour les élèves qui auraient besoin d’un rappel, le cours 1 commence par un retour express sur le workflow N1 et la matrice de criticité.

L’évaluation sommative sur 2 h reproduit fidèlement la situation TP1+TP2 mais avec un nouveau client fictif et un nouvel incident — un parfait test de transfert.

Documents inclus dans le ZIP

Inventaire généré depuis l'archive publique contrôlée le 2026-05-15.

Voir l’inventaire complet — 10 fichiers · 955.9052734375 Ko
Word
ANNEXE_MODELE_RAPPORT_INCIDENT_N2.docx
TCIEL/TC_CYB_04_GESTION_INCIDENTS_N2/ANNEXES/ANNEXE_MODELE_RAPPORT_INCIDENT_N2.docx
Word
ANNEXE_SCHEMA_RESEAU_OCEANBIO.docx
TCIEL/TC_CYB_04_GESTION_INCIDENTS_N2/ANNEXES/ANNEXE_SCHEMA_RESEAU_OCEANBIO.docx
Word
ANNEXE_TICKET_GLPI_OCEANBIO.docx
TCIEL/TC_CYB_04_GESTION_INCIDENTS_N2/ANNEXES/ANNEXE_TICKET_GLPI_OCEANBIO.docx
Word
TP1_ANALYSE_LOGS_N2_ELEVE.docx
TCIEL/TC_CYB_04_GESTION_INCIDENTS_N2/S1_TP1_ANALYSE_LOGS_N2/TP1_ANALYSE_LOGS_N2_ELEVE.docx
Word
COURS1_EXOS.docx
TCIEL/TC_CYB_04_GESTION_INCIDENTS_N2/S2_COURS1_METHODE_N2/COURS1_EXOS.docx
Word
COURS1_METHODE_N2.docx
TCIEL/TC_CYB_04_GESTION_INCIDENTS_N2/S2_COURS1_METHODE_N2/COURS1_METHODE_N2.docx
Word
TP2_REPONSE_INCIDENT_N2_ELEVE.docx
TCIEL/TC_CYB_04_GESTION_INCIDENTS_N2/S3_TP2_REPONSE_INCIDENT_N2/TP2_REPONSE_INCIDENT_N2_ELEVE.docx
Word
COURS2_EXOS.docx
TCIEL/TC_CYB_04_GESTION_INCIDENTS_N2/S4_COURS2_RAPPORT_ESCALADE/COURS2_EXOS.docx
Word
COURS2_RAPPORT_ESCALADE.docx
TCIEL/TC_CYB_04_GESTION_INCIDENTS_N2/S4_COURS2_RAPPORT_ESCALADE/COURS2_RAPPORT_ESCALADE.docx
Word
EVAL_INCIDENT_N2_SUJET.docx
TCIEL/TC_CYB_04_GESTION_INCIDENTS_N2/S5_EVAL_INCIDENT_N2/EVAL_INCIDENT_N2_SUJET.docx

Manifest JSON public

Compétences du référentiel visées

Codes du référentiel Bac Pro CIEL.

C01 Communiquer en situation professionnelle
C04 Analyser une structure matérielle et logicielle
C10 Exploiter un réseau informatique