C-ISEC-02· AssociateBrouillon — en attente de relecture experte
Investigation et analyse de journaux d'identité
Mener l'investigation des incidents d'identité à partir des journaux : construire hypothèses et chronologies, savoir ce que chaque source enregistre, interroger en KQL les journaux de connexion, d'audit et des contrôleurs de domaine, reconnaître les comptes compromis, les anomalies de session, les abus de privilèges et les attaques Active Directory, puis contenir et rendre compte. Les modules 3 à 7 se terminent dans la console de requêtes du simulateur.
- 01
Fondamentaux de l'investigation
- 02
Les sources de journaux d'identité
- 03
KQL pour les investigations d'identité
- 04
Anomalies de connexion et de session
- 05
La piste d'audit
- 06
Détecter les attaques Active Directory
- 07
Confinement et compte rendu