← Toutes les formations

OSINT : de l'initiation à l'investigation avancée

Quatre jours pour passer de curieux à opérationnel. Les primitives de base, la vérification, l'enquête financière, la reconnaissance cyber et l'investigation d'une campagne de hameçonnage, avec un fil rouge du début à la fin.

Durée
4 jours — 28 heures
Niveau
Initiation à avancé
Pratique
11 TP + un CTF final
Effectif
De 4 à 10 participants
Modalité
Présentiel ou distanciel
Données
100 % synthétiques

Présentation

À l'issue des quatre jours, le participant sait mener une enquête en sources ouvertes de bout en bout : cadrer une recherche, recouper des sources, vérifier une image ou une identité, suivre l'argent d'un montage, reconstruire la surface d'une organisation et investiguer une campagne de hameçonnage. Le tout dans un cadre légal et éthique clair.

La pédagogie est pratique. Chaque demi-journée alterne un temps de cours et un travail pratique sur des données synthétiques, avec corrigés. Une même organisation fictive sert de fil rouge sur les quatre jours, pour que les compétences s'empilent au lieu de se juxtaposer.

Aucune compétence en programmation n'est requise : les outils sont fournis prêts à l'emploi et expliqués pas à pas.

Objectifs pédagogiques

À l'issue de la formation, les participants sont capables de :

  • Cadrer une enquête en sources ouvertes et en garantir la traçabilité.
  • Maîtriser les trois primitives : recoupement temporel, chrono-géolocalisation, résolution d'entité.
  • Protéger son identité de recherche et travailler sans se griller.
  • Vérifier une image, une vidéo, une identité, et démasquer un faux compte.
  • Suivre l'argent d'un montage jusqu'au bénéficiaire effectif.
  • Reconstruire la surface externe d'une organisation à partir de sources ouvertes.
  • Investiguer une campagne de hameçonnage, de l'en-tête du message à l'infrastructure.
  • Restituer une enquête sous forme de rapport structuré et d'indicateurs.

Programme détaillé

JOUR 1

Fondamentaux et hygiène opérationnelle

Poser les bases. Ce qu'est l'OSINT, comment on structure une enquête, et comment on travaille sans se trahir.

Cours
  • Le renseignement en sources ouvertes : définition, usages, limites
  • Le cadre légal et éthique : ce qu'on a le droit de faire, et la ligne rouge
  • La méthode d'enquête : de la question aux conclusions, et la traçabilité
  • Les trois primitives : recoupement temporel, chrono-géolocalisation, résolution d'entité
  • L'hygiène opérationnelle : le compte de recherche, ne pas se griller
Travaux pratiques
TP 1
Construire un persona de recherche cohérent et auditer sa crédibilité
TP 2
Recoupement temporel : démonter une chronologie truquée à partir de traces datées
TP 3
Chrono-géolocalisation : dater et situer une photo par les ombres et l'environnement
Acquis
Démarrer une enquête proprement, raisonner par recoupement, protéger son identité de recherche.
JOUR 2

Investigation et vérification

La méthode qui a rendu l'OSINT célèbre, appliquée à la vérification et à l'enquête sur les identités.

Cours
  • La méthode Bellingcat : transparence, outils, faits d'armes
  • Vérifier une image et une vidéo : recherche inversée, géolocalisation, datation
  • Démasquer un faux compte : les signaux qui trahissent
  • Lire un milieu fermé sans s'y exposer : observation passive et cadre
Travaux pratiques
TP 4
Détecter un faux compte à partir de signaux comportementaux et de métadonnées
TP 5
Résolution d'entité sur un extrait de forum : relier des pseudonymes à un même acteur
TP 6
Regrouper des façades autour d'un identifiant partagé
Acquis
Vérifier une information, démasquer une identité, observer un milieu sans laisser de traces.
JOUR 3

Enquête appliquée : argent, fuites, terrain cyber

Les techniques des journalistes d'investigation, puis le passage à l'OSINT cyber.

Cours
  • Suivre l'argent : cascades de propriété, sociétés-écrans, bénéficiaire effectif
  • Fouiller une fuite : recherche plein texte, extraction d'entités, croisement
  • Vérifier un chiffre public : recoupement et détection des données choisies
  • Introduction à la reconnaissance cyber : reconstruire une surface d'attaque
Travaux pratiques
TP 7
Suivre l'argent d'un marché public jusqu'au bénéficiaire caché, détecter le conflit d'intérêt
TP 8
Fouiller un corpus de documents pour faire sortir l'anomalie
TP 9
Reconstruire la surface externe d'une organisation à partir de sources ouvertes
Acquis
Mener une enquête financière et documentaire, appliquer l'OSINT à une cible technique autorisée.
JOUR 4

Cyber défensif, hameçonnage et fil rouge

Le miroir défensif, l'investigation d'une campagne, puis une enquête complète.

Cours et travaux pratiques
  • La gestion de surface d'attaque : trouver l'informatique parallèle, ce que la défense ignore
  • Les secrets exposés et les métadonnées : ce que la reconnaissance ramasse sans rien forcer
  • Investiguer un hameçonnage : en-têtes, authentification, infrastructure, campagne
  • TP 10 et 11 — Trouver l'informatique parallèle par comparaison inventaire / surface, puis décortiquer un message de hameçonnage
Projet fil rouge
CTF final
Une enquête complète sur l'organisation fil rouge : partir d'un signalement, remonter l'infrastructure d'une campagne, cartographier les acteurs et produire un rapport d'indicateurs
Restitution
Le projet mobilise les primitives, la vérification, le pivot et la restitution vus dans la semaine
Acquis
Boucler l'offensif et le défensif, investiguer une campagne, restituer une enquête structurée.

Public et prérequis

  • Analystes sécurité et renseignement sur les menaces
  • Pentesters qui veulent muscler leur phase de reconnaissance
  • Recruteurs, chargés de conformité, journalistes et enquêteurs
  • Équipes de direction sécurité, et toute personne curieuse et rigoureuse

Prérequis. À l'aise avec un ordinateur et un navigateur. Aucune programmation requise.