PODCAST · education
Expert CyberSecurité & DevSecOps : Développer, PenTester et Déployer des applications sécurisées
by Ilaria Digital School
Devenir Spécialiste CyberSecurité & DevSecOps : Comprendre les risques d’une application pour prioriser les tests et les corrections ; Réaliser un PenTest applicatif Web/API (reconnaissance, tests, preuves) sur un périmètre autorisé ; Identifier et valider les vulnérabilités majeures (auth/session, contrôle d’accès, injections, CSRF, CORS misconfigurations, uploads, SSRF, mauvaises configurations) ; Maîtriser les principaux outils comme Nmap, Wireshark, Metasploit, scripting Python ; Corriger proprement les failles et mettre en place des tests de non-régression ; Produire un rapport de vulnérabilités ; Mettre en place une chaîne de livraison sécurisée : CI/CD, SAST (Static Application Security Testing), DAST (Dynamic Application Security Testing), SCA (Software Composition Analysis), conteneurs.
-
189
Surface d’attaque – définition et identification
La surface d’attaque d’une application désigne l’ensemble des points par lesquels un attaquant peut tenter d’entrer, d’extraire des données ou d’altérer le comportement d’un système. Autrement dit, c’est la somme de tous les endroits exposés où une m...
-
188
Adapter les principes à un microservice d’upload de fichiers
RAPPEL THÉORIQUE Un microservice d’upload de fichiers est l’un des points d’entrée les plus dangereux d’une application. Il combine plusieurs surfaces d’attaque : traversée de répertoire (path traversal), exécution de code via des fichiers malveillan...
-
187
Étude de cas – Incident dû à l’absence de Least Privilege
Le principe du moindre privilège, en anglais Least Privilege, est l’un des piliers de la sécurité applicative. Il stipule qu’un utilisateur, un processus, un service ou un composant logiciel ne doit disposer que des droits strictement nécessaires à l...
-
186
Évaluer le Blog face aux principes de conception sécurisée
RAPPEL THÉORIQUE Les principes de conception sécurisée (Secure Design Principles) sont des règles fondamentales qui guident la construction d'applications robustes avant même l'écriture du code. Contrairement à la modélisation des menaces (STRIDE, DF...
-
185
Principes de conception sécurisée – Least Privilege & Defense in Depth
Après avoir appris à modéliser les menaces avec la méthode STRIDE, les diagrammes de flux de données et la construction d'une matrice de menaces, il est temps de passer à l'étape suivante : concevoir des applications qui résistent réellement à ces me...
-
184
Méthode STRIDE – description et exemples
La méthode STRIDE est l'une des approches les plus utilisées pour modéliser les menaces qui pèsent sur une application. Elle a été créée par Microsoft à la fin des années 1990 pour aider les équipes de développement à identifier de manière systématiq...
-
183
Associer scénarios de risques à OWASP Top 10 (cartes)
RAPPEL THÉORIQUE Un scénario de risque décrit comment une menace exploite une vulnérabilité sur un actif, en produisant un impact sur la Confidentialité, l'Intégrité ou la Disponibilité (CIA). Vous avez déjà manipulé ce vocabulaire : actif, menace, v...
-
182
Introduction légère à OWASP Top 10 (vision risques)
Après avoir découvert le vocabulaire de base de la sécurité (actif, menace, vulnérabilité, risque), les principes de Confidentialité, Intégrité et Disponibilité, ainsi que la distinction entre acteur et attaquant, nous allons franchir une nouvelle ét...
-
181
Repérer les actifs dans une application "Todo List"
RAPPEL THÉORIQUE Avant de tester ou de sécuriser une application, il faut savoir ce qu'on protège. C'est le rôle de l'identification des actifs (assets). Un actif est tout élément ayant de la valeur pour l'organisation ou l'utilisateur : données (mot...
-
180
Vocabulaire essentiel – actif, menace, vulnérabilité, risque
Bienvenue dans ce chapitre consacré au vocabulaire fondamental de la sécurité applicative. Avant de pouvoir tester, corriger ou sécuriser une application, il est indispensable de maîtriser quatre notions centrales : l'actif, la menace, la vulnérabili...
-
179
Bienvenue et objectifs du chapitre
Bienvenue dans ce premier chapitre consacré aux Principes de sécurité applicative et à la modélisation des menaces. Ce chapitre constitue la fondation de tout le parcours "Expert CyberSécurité & DevSecOps". Avant d'apprendre à attaquer une applicatio...
-
178
Conclusion, ressources et prochains pas
Ce chapitre clôt la section consacrée à Linux avancé pour la sécurité. Il fait la synthèse des compétences acquises, propose des ressources fiables pour approfondir, et trace un chemin clair vers les prochaines étapes du cursus Expert CyberSécurité e...
-
177
Appliquer une checklist de hardening sur VM labo
## Contexte Vous venez d'étudier les principes de hardening (CIS Benchmarks, minimisation), la gestion avancée des utilisateurs et de sudoers, la journalisation/audit (syslog, journald, logrotate) et les bonnes pratiques de scripting. Ce mini-projet ...
-
176
Principes de hardening : CIS Benchmarks & minimisation
Le durcissement, appelé en anglais 'hardening', désigne l'ensemble des actions techniques et organisationnelles visant à réduire la surface d'attaque d'un système d'exploitation et à renforcer sa résistance face aux compromissions. Sur un système Lin...
-
175
Journalisation & audit : syslog, journald, logrotate
La journalisation (en anglais logging) est l'un des piliers de la sécurité d'un système Linux. Elle consiste à enregistrer les événements qui se produisent sur la machine : connexions d'utilisateurs, démarrage et arrêt de services, erreurs d'applicat...
-
174
Atelier : Simuler une tâche planifiée simple
**Rappel théorique** Une tâche planifiée (ou « scheduled task ») est un programme ou un script exécuté automatiquement à intervalles réguliers ou à un moment précis, sans intervention humaine. Sous Linux, cela correspond typiquement à un job cron ; s...
-
173
Atelier : créer hello.py paramétrable
**Rappel théorique** Un script Python exécutable est un fichier .py que l'on peut lancer directement depuis un terminal avec la commande `python hello.py`. Pour rendre ce script dynamique, on utilise le module `sys` de la bibliothèque standard, et pl...
-
172
Scripts Python exécutables et arguments en ligne de commande
Dans les activités précédentes, vous avez appris à déclarer des variables, à effectuer des conditions, à utiliser des boucles. Vous savez donc écrire des programmes Python qui font des choses utiles. Maintenant, la question pratique se pose : comment...
-
171
Atelier : Boucle while jusqu'à port 0
**Rappel théorique** La boucle `while` est une structure de contrôle qui répète un bloc d'instructions tant qu'une condition reste vraie. Contrairement à la boucle `for` qui itère sur une séquence connue à l'avance, la boucle `while` est particulière...
-
170
Atelier : parcourir une séquence de ports avec for
**Rappel théorique** La boucle `for` en Python est l'outil idéal pour itérer sur une séquence finie et connue à l'avance. Contrairement à `while` qui continue tant qu'une condition est vraie, `for` parcourt chaque élément d'un itérable (liste, plage ...
-
169
Boucles for et while : répéter des actions
En programmation Python, une boucle est une structure de contrôle qui permet de répéter un bloc d'instructions plusieurs fois, sans avoir à réécrire ce bloc manuellement. C'est l'un des mécanismes les plus puissants et les plus utilisés, en particuli...
-
168
Conditions if/else : prendre une décision
En programmation, un programme doit souvent prendre des décisions en fonction de certaines conditions. Par exemple, un script de sécurité doit vérifier si un port est ouvert ou fermé, si une réponse d'un serveur contient un code d'erreur particulier,...
-
167
Atelier : Conversions de types et opérations simples
**Rappel théorique** En Python, chaque valeur possède un type : entier (int), flottant (float), chaîne de caractères (str), booléen (bool). Lorsque vous récupérez des données depuis un fichier, une entrée utilisateur ou une réponse réseau, elles arri...
-
166
Atelier : déclarer des variables et afficher leur type
**Rappel théorique** En Python, une variable est un espace nommé en mémoire qui stocke une valeur. Contrairement à d'autres langages, Python est à typage dynamique : vous n'avez pas besoin de déclarer le type explicitement, Python l'infère automatiqu...
-
165
Variables et types de base en Python
En Python, une variable est un nom qui pointe vers une valeur stockée en mémoire. Contrairement à d'autres langages comme le C ou Java, Python ne demande pas de déclarer le type d'une variable avant de l'utiliser. Le type est déterminé automatiquemen...
-
164
Créer et activer un virtualenv pour isoler les scripts
Lorsque vous développez des scripts Python, en particulier dans le domaine de la cybersécurité et de l'automatisation, vous allez rapidement installer des bibliothèques tierces : des outils de scan, des modules de manipulation de requêtes réseau, des...
-
163
Installer Python, l'éditeur et préparer l'environnement de travail
Python est l'un des langages de programmation les plus utilisés dans le domaine de la cybersécurité. Il permet d'automatiser des tâches répétitives, d'écrire des scripts d'analyse de réseau, de développer des outils de test d'intrusion, ou encore d'i...
-
162
Concepts d'adresse IP et de paquet
Dans les activités précédentes, tu as découvert ce qu'est un réseau, les notions d'hôte, de lien et de paquet. Tu as cartographié ton réseau domestique et manipulé le vocabulaire de base. Il est maintenant temps d'approfondir deux concepts absolument...
-
161
Cartographier son réseau domestique
**Rappel théorique** Avant de commencer cet atelier, revenons sur les concepts fondamentaux abordés dans les cours précédents. Un réseau informatique est un ensemble d'hôtes (ordinateurs, smartphones, imprimantes, box internet, objets connectés) reli...
-
160
Vocabulaire de base d'un réseau (hôte, lien, paquet)
Un réseau informatique est un ensemble de dispositifs interconnectés qui peuvent échanger des données entre eux. Avant de comprendre comment sécuriser un réseau, comment réaliser un test d'intrusion ou comment déployer une application sécurisée, il e...
-
159
Bienvenue et objectifs du chapitre
Bienvenue dans ce chapitre consacré aux fondamentaux des réseaux, des protocoles et du modèle OSI. Ce chapitre constitue la pierre angulaire de toute votre progression dans le domaine de la cybersécurité et du DevSecOps. Sans une compréhension solide...
-
158
Synthèse générale et ouverture vers le prochain chapitre
Ce cours constitue la synthèse de l'ensemble du chapitre d'introduction au cursus Expert CyberSécurité et DevSecOps. Il s'agit ici de consolider tous les concepts abordés, de les relier entre eux de manière cohérente, et d'ouvrir la voie vers les cha...
-
157
Atelier : Rédiger un micro-rapport sur un bug imaginaire
**Rappel théorique** Un rapport de vulnérabilités est un document structuré qui permet de communiquer une faille de sécurité de manière claire, reproductible et exploitable par les équipes de développement et de management. Il ne s'agit pas simplemen...
-
156
Atelier : extraire les informations clés du rapport
## Rappel théorique Un rapport de vulnérabilités est un document structuré qui consigne les failles découvertes lors d'un audit ou d'un pentest. Il ne s'agit pas d'une simple liste de bugs : chaque entrée contient des informations précises qui permet...
-
155
Lecture d'un rapport fictif de vulnérabilités : structure et terminologie
Un rapport de vulnérabilités est un document structuré produit à l'issue d'un test de sécurité (aussi appelé test d'intrusion ou audit de sécurité). Il constitue la livraison principale d'un spécialiste en cybersécurité : c'est ce document qui justif...
-
154
Guide pas-à-pas : checklist avant commit
Avant d'envoyer du code dans un dépôt partagé, chaque développeur ou ingénieur DevSecOps doit s'assurer que ce code ne constitue pas une porte d'entrée pour un attaquant. C'est précisément l'objectif d'une checklist avant commit : un ensemble de véri...
-
153
Mini-projet : créer un mini-pipeline YAML avec étapes sécurité commentées
## Description du projet Ce mini-projet constitue le premier jalon concret de votre parcours DevSecOps. Vous allez concevoir et documenter un pipeline CI/CD minimal, écrit en YAML (compatible GitHub Actions ou GitLab CI), intégrant explicitement des ...
-
152
Atelier : placer les tests sécurité dans un workflow existant
**Rappel théorique** Un workflow de développement (ou pipeline CI/CD) est une chaîne d'étapes automatisées qui transforme du code source en application déployée. L'enjeu du DevSecOps est d'intégrer les contrôles de sécurité à chaque étape de cette ch...
-
151
Les trois shifts : Shift-Left, Shift-Right, Feedback Loop
Dans le monde du développement logiciel moderne, la sécurité n'est plus une étape que l'on réalise à la fin d'un projet, juste avant la mise en production. Cette approche ancienne a montré ses limites : les failles découvertes tardivement coûtent che...
-
150
Atelier : cartographier l'OWASP Top 10 sur le pipeline
**Rappel théorique** L'OWASP Top 10 est une liste de référence publiée par l'Open Web Application Security Project recensant les dix catégories de vulnérabilités les plus critiques des applications web. Elle est mise à jour périodiquement (dernière v...
-
149
Présentation de l'OWASP Top 10 (vue d'ensemble)
L'Open Web Application Security Project, connu sous le nom d'OWASP, est une fondation internationale à but non lucratif dédiée à l'amélioration de la sécurité des logiciels et des applications web. Elle rassemble des chercheurs, des développeurs, des...
-
148
Fiche mémo imprimable : pipeline sécurisé minimal
Cette fiche mémo est conçue pour synthétiser, de façon claire et actionnable, les éléments essentiels d'un pipeline de livraison logicielle sécurisé. Elle reprend les notions abordées dans les activités précédentes (Git, traçabilité, politiques de br...
-
147
Atelier : configurer une règle pre-commit basique
**Rappel théorique** Un hook Git est un script qui s'exécute automatiquement à un moment précis du cycle de vie d'un dépôt Git : avant un commit, après un push, etc. Le hook pre-commit est déclenché juste avant que Git enregistre le commit. C'est le ...
-
146
Politiques de branche sécurisées : concepts clés
Dans les activités précédentes, tu as découvert Git, ses commandes de base, et surtout pourquoi l'historique Git est un outil précieux pour la traçabilité et la sécurité. Tu as même simulé un secret committé par erreur et appris à le corriger. Mainte...
-
145
Atelier : simuler un secret committé et le corriger
## Rappel théorique Un 'secret' dans le contexte du développement logiciel désigne toute donnée sensible qui ne doit jamais apparaître dans un dépôt de code : mots de passe, clés API, tokens d'authentification, chaînes de connexion à une base de donn...
-
144
Atelier : premières manipulations Git (clone, commit)
**Rappel théorique** Git est un système de gestion de versions distribué. Chaque développeur ou ingénieur DevSecOps dispose d'une copie complète de l'historique du projet (le dépôt ou 'repository'). Trois concepts fondamentaux à maîtriser immédiateme...
-
143
Introduction très haut niveau à Git comme socle du pipeline
Git est un système de gestion de versions distribué. Concrètement, il permet de suivre l'évolution d'un ensemble de fichiers au fil du temps, de conserver l'historique complet de toutes les modifications apportées à un projet, et de permettre à plusi...
-
142
Storyboard : incident évité grâce à DevSecOps
Dans ce chapitre, nous allons suivre un scénario fictif mais réaliste, inspiré de situations réelles rencontrées dans des entreprises en pleine transformation numérique. Ce storyboard vous permettra de visualiser concrètement comment l'approche DevSe...
-
141
Points de contrôle et artefacts dans le pipeline
Dans les activités précédentes, tu as découvert ce qu'est un pipeline d'intégration et de livraison continues, et tu as appris à y placer des contrôles de sécurité à chaque étape. Maintenant, il est temps d'aller plus loin : comprendre précisément ce...
-
140
Atelier de variation : adapter un pipeline sécurisé à un projet e-commerce
**Rappel théorique** Un pipeline CI/CD (Intégration Continue / Déploiement Continu) est une chaîne automatisée qui va du code source jusqu'à la mise en production. Dans une approche DevSecOps, la sécurité n'est pas ajoutée à la fin : elle est intégré...
We're indexing this podcast's transcripts for the first time — this can take a minute or two. We'll show results as soon as they're ready.
No matches for "" in this podcast's transcripts.
No topics indexed yet for this podcast.
Loading reviews...
ABOUT THIS SHOW
Devenir Spécialiste CyberSecurité & DevSecOps : Comprendre les risques d’une application pour prioriser les tests et les corrections ; Réaliser un PenTest applicatif Web/API (reconnaissance, tests, preuves) sur un périmètre autorisé ; Identifier et valider les vulnérabilités majeures (auth/session, contrôle d’accès, injections, CSRF, CORS misconfigurations, uploads, SSRF, mauvaises configurations) ; Maîtriser les principaux outils comme Nmap, Wireshark, Metasploit, scripting Python ; Corriger proprement les failles et mettre en place des tests de non-régression ; Produire un rapport de vulnérabilités ; Mettre en place une chaîne de livraison sécurisée : CI/CD, SAST (Static Application Security Testing), DAST (Dynamic Application Security Testing), SCA (Software Composition Analysis), conteneurs.
HOSTED BY
Ilaria Digital School
Loading similar podcasts...