← Toutes les formations

Cybersécurité augmentée par l'IA

Utiliser l'IA comme outil de sécurité, des deux côtés du clavier. Un jour et demi offensif, un jour et demi défensif, et le pivot entre les deux.

Durée
3 jours — 21 heures
Niveau
Avancé
Structure
1,5 j offensif / 1,5 j défensif
Modalité
Présentiel ou distanciel
Format
Inter, intra ou sur-mesure
Pédagogie
Environ 60 % de pratique

Présentation

Les attaquants utilisent déjà les modèles de langage pour accélérer la reconnaissance, l'OSINT, la génération de charges utiles et le hameçonnage. Les défenseurs doivent en faire autant pour ne pas subir l'asymétrie. Cette formation outille les deux camps.

Côté offensif, on construit des assistants qui accélèrent une mission de test d'intrusion : reconnaissance, corrélation OSINT, fuzzing adaptatif contre pare-feu applicatif, analyse de chemins Active Directory, hameçonnage ciblé à l'échelle, agent autonome supervisé. À chaque fois, on mesure ce que l'IA apporte vraiment et où elle invente.

Côté défensif, on augmente le SOC : tri et corrélation d'alertes, détection du rançongiciel en phase de préparation, transformation d'un graphe Active Directory en règles de détection, détection des attaques elles-mêmes augmentées par IA. Le fil rouge : l'IA est une couche de synthèse, jamais la source de vérité.

Comme tout repose sur des données sensibles — résultats de mission, journaux SOC, extractions Active Directory — le laboratoire est local et souverain. Aucune donnée ne part vers un service en ligne.

Objectifs pédagogiques

À l'issue de la formation, les participants sont capables de :

  • Monter un modèle local pour les usages sécurité et expliquer pourquoi l'inférence locale n'est pas négociable sur des données de mission.
  • Accélérer reconnaissance, OSINT et génération de charges utiles avec l'IA, et en connaître précisément les limites.
  • Analyser des données de cartographie Active Directory à grande échelle et construire un agent de test d'intrusion supervisé.
  • Générer du hameçonnage ciblé dans un cadre red team autorisé, et comprendre pourquoi la sensibilisation classique ne suffit plus.
  • Augmenter le tri, la corrélation et la chasse aux menaces au SOC sans tomber dans les pièges habituels.
  • Détecter les attaques augmentées par IA : reconnaissance assistée, énumération Active Directory, hameçonnage généré.

Programme détaillé

JOUR 1

Socle et reconnaissance augmentée

Mettre la machine en place, puis l'utiliser pour attaquer.

Matin — socle commun
  • Mise en route : un modèle d'analyse, un modèle de génération, et le réglage de la température
  • Pourquoi local : une extraction Active Directory ou un journal SOC envoyé à un service en ligne est une fuite
  • La limite à garder en tête toute la semaine : une hallucination produit des faux positifs et des faux négatifs
Après-midi — offensif
  • Ce que le modèle apporte — synthèse, corrélation, priorisation — et ce qu'il n'apporte pas : ni accès réseau, ni vérification
  • Architecture d'un agent de reconnaissance : outils système et analyse par le modèle
  • Ce que l'IA change à l'OSINT, et seulement ça : résolution d'identités, corrélation multi-sources, dédoublonnage
  • Le risque inverse : l'IA invente des liens. Vérifier avant d'exploiter
  • Charges utiles statiques contre génératives, et boucle générer, tester, adapter
Travaux pratiques
TP 1
Démarrage du laboratoire, premier appel local, mise en évidence d'une hallucination sur une tâche sécurité
TP 2
Mini-agent de reconnaissance : analyse d'une cible conteneurisée et plan d'attaque priorisé automatiquement
TP 3
Chaîne OSINT assistée : agrégation de sources sur une cible fictive, corrélation, contrôle des liens inventés
TP 4
Fuzzing adaptatif contre une cible protégée par pare-feu applicatif, taux de contournement comparé à l'approche manuelle
Acquis
Monter le laboratoire, accélérer une phase de reconnaissance, mesurer l'apport réel.
JOUR 2

Active Directory, hameçonnage, agent — puis bascule

Fin de l'offensif le matin, pivot vers la défense l'après-midi.

Matin — offensif
  • Le problème de l'Active Directory à grande échelle et le pré-filtrage des données avant tout appel au modèle
  • Extraction des comptes à privilèges, des comptes vulnérables et des délégations dangereuses
  • Génération de chemins d'attaque priorisés avec les commandes associées
  • L'IA comme multiplicateur du hameçonnage ciblé, en cadre red team autorisé
  • Pourquoi les campagnes de sensibilisation classiques deviennent obsolètes
  • Agent de test d'intrusion supervisé : raisonnement puis action, validation humaine obligatoire, liste noire de commandes
Charnière — le pivot
  • Chaque technique du matin laisse une trace : reconnaissance assistée, énumération, hameçonnage généré
  • Passer du point de vue attaquant au point de vue analyste : quoi chercher, où, avec quel signal
Après-midi — défensif
  • Tri et corrélation d'alertes, synthèse d'incident, chasse aux menaces assistée
  • Les pièges à éviter : valider un modèle par un autre modèle, produire un étiquetage non déterministe
Travaux pratiques
TP 5
Analyse de données de cartographie Active Directory par le modèle : pré-filtrage, identification de chemins, comparaison avec l'analyse visuelle
TP 6
Génération de prétextes pour trois profils sur un scénario fourni
TP 7
Construction d'un agent supervisé et exécution contre une cible conteneurisée, avec validation humaine de chaque action
Acquis
Boucler l'offensif, et savoir où chaque technique laisse une trace.
JOUR 3

Le défenseur augmenté

Augmenter le SOC sans lui faire confiance aveuglément.

Cours
  • Détection du rançongiciel en phase de préparation, avant le chiffrement
  • Transformer un graphe Active Directory en règles de détection exploitables
  • Détecter les attaques augmentées par IA : signatures d'une reconnaissance assistée, d'une énumération automatisée, d'un hameçonnage généré
  • Ce qui reste hors de portée de la détection, et le dire au client
  • Cadrer un usage de l'IA au SOC : ce qu'on automatise, ce qu'on garde humain
Travaux pratiques
TP 8
Tri assisté d'un lot d'alertes réelles, avec mesure du taux d'erreur
TP 9
Génération de règles de détection à partir d'un chemin d'attaque, puis validation contre un rejeu
Acquis
Augmenter la détection, et détecter l'attaquant augmenté.

Public et prérequis

  • Pentesters, red teamers et consultants en sécurité offensive
  • Analystes SOC et CERT, équipes blue team et chasseurs de menaces
  • Équipes purple souhaitant outiller attaque et détection en parallèle

Prérequis. Expérience en test d'intrusion ou en sécurité défensive. Bases en Python, Linux et Docker. Familiarité avec les outils classiques du métier et avec un SIEM. Aucune connaissance préalable en IA n'est requise. En intra, les deux moitiés sont conçues pour une même équipe ; en inter, elles peuvent être suivies comme deux modules de 1,5 jour indépendants.