OSINT : de l'initiation à l'investigation avancée
Quatre jours pour passer de curieux à opérationnel. Les primitives de base, la vérification, l'enquête financière, la reconnaissance cyber et l'investigation d'une campagne de hameçonnage, avec un fil rouge du début à la fin.
Présentation
À l'issue des quatre jours, le participant sait mener une enquête en sources ouvertes de bout en bout : cadrer une recherche, recouper des sources, vérifier une image ou une identité, suivre l'argent d'un montage, reconstruire la surface d'une organisation et investiguer une campagne de hameçonnage. Le tout dans un cadre légal et éthique clair.
La pédagogie est pratique. Chaque demi-journée alterne un temps de cours et un travail pratique sur des données synthétiques, avec corrigés. Une même organisation fictive sert de fil rouge sur les quatre jours, pour que les compétences s'empilent au lieu de se juxtaposer.
Aucune compétence en programmation n'est requise : les outils sont fournis prêts à l'emploi et expliqués pas à pas.
Objectifs pédagogiques
À l'issue de la formation, les participants sont capables de :
- Cadrer une enquête en sources ouvertes et en garantir la traçabilité.
- Maîtriser les trois primitives : recoupement temporel, chrono-géolocalisation, résolution d'entité.
- Protéger son identité de recherche et travailler sans se griller.
- Vérifier une image, une vidéo, une identité, et démasquer un faux compte.
- Suivre l'argent d'un montage jusqu'au bénéficiaire effectif.
- Reconstruire la surface externe d'une organisation à partir de sources ouvertes.
- Investiguer une campagne de hameçonnage, de l'en-tête du message à l'infrastructure.
- Restituer une enquête sous forme de rapport structuré et d'indicateurs.
Programme détaillé
Fondamentaux et hygiène opérationnelle
Poser les bases. Ce qu'est l'OSINT, comment on structure une enquête, et comment on travaille sans se trahir.
- Le renseignement en sources ouvertes : définition, usages, limites
- Le cadre légal et éthique : ce qu'on a le droit de faire, et la ligne rouge
- La méthode d'enquête : de la question aux conclusions, et la traçabilité
- Les trois primitives : recoupement temporel, chrono-géolocalisation, résolution d'entité
- L'hygiène opérationnelle : le compte de recherche, ne pas se griller
Investigation et vérification
La méthode qui a rendu l'OSINT célèbre, appliquée à la vérification et à l'enquête sur les identités.
- La méthode Bellingcat : transparence, outils, faits d'armes
- Vérifier une image et une vidéo : recherche inversée, géolocalisation, datation
- Démasquer un faux compte : les signaux qui trahissent
- Lire un milieu fermé sans s'y exposer : observation passive et cadre
Enquête appliquée : argent, fuites, terrain cyber
Les techniques des journalistes d'investigation, puis le passage à l'OSINT cyber.
- Suivre l'argent : cascades de propriété, sociétés-écrans, bénéficiaire effectif
- Fouiller une fuite : recherche plein texte, extraction d'entités, croisement
- Vérifier un chiffre public : recoupement et détection des données choisies
- Introduction à la reconnaissance cyber : reconstruire une surface d'attaque
Cyber défensif, hameçonnage et fil rouge
Le miroir défensif, l'investigation d'une campagne, puis une enquête complète.
- La gestion de surface d'attaque : trouver l'informatique parallèle, ce que la défense ignore
- Les secrets exposés et les métadonnées : ce que la reconnaissance ramasse sans rien forcer
- Investiguer un hameçonnage : en-têtes, authentification, infrastructure, campagne
- TP 10 et 11 — Trouver l'informatique parallèle par comparaison inventaire / surface, puis décortiquer un message de hameçonnage
Public et prérequis
- Analystes sécurité et renseignement sur les menaces
- Pentesters qui veulent muscler leur phase de reconnaissance
- Recruteurs, chargés de conformité, journalistes et enquêteurs
- Équipes de direction sécurité, et toute personne curieuse et rigoureuse
Prérequis. À l'aise avec un ordinateur et un navigateur. Aucune programmation requise.