Skip to content
Artwork for Expert CyberSecurité & DevSecOps : Développer, PenTester et Déployer des applications sécurisées
EducationCourses

Expert CyberSecurité & DevSecOps : Développer, PenTester et Déployer des applications sécurisées

Ilaria Digital School

Devenir Spécialiste CyberSecurité & DevSecOps : Comprendre les risques d’une application pour prioriser les tests et les corrections ; Réaliser un PenTest applicatif Web/API (reconnaissance, tests, preuves) sur un périmètre autorisé ; Identifier et valider les vulnérabilités majeures (auth/session, contrôle d’accès, injections, CSRF, CORS misconfigurations, uploads, SSRF, mauvaises configurations) ; Maîtriser les principaux outils comme Nmap, Wireshark, Metasploit, scripting Python ; Corriger proprement les failles et mettre en place des tests de non-régression ; Produire un rapport de vulnérabilités ; Mettre en place une chaîne de livraison sécurisée : CI/CD, SAST (Static Application Security Testing), DAST (Dynamic Application Security Testing), SCA (Software Composition Analysis), conteneurs.

Play
  • 76 episodes
  • Avg 15 min
  • French
Counted on this page — what you have heard stays on this device, so it is not something the list can be paged by.
  • September 23 · 15 min

    Bonnes pratiques de documentation et de versioning des modèles

    Après avoir appris à modéliser les menaces avec des outils comme OWASP Threat Dragon, à construire des diagrammes de flux de données et à transformer des menaces STRIDE en scénarios de test, il devient essentiel de savoir documenter et versionner cor...

  • September 23 · 15 min

    Prise en main d’OWASP Threat Dragon sur le projet Blog

    RAPPEL THÉORIQUE La modélisation des menaces consiste à identifier, de manière structurée, ce qui peut mal tourner dans une application avant qu’un attaquant ne le fasse. Le mental model à retenir : on décrit d’abord le système (composants, flux de d...

  • September 23 · 15 min

    Outils pour modéliser les menaces – Threat Dragon, Draw.io, autres

    La modélisation des menaces consiste à représenter graphiquement une application, ses composants et ses flux de données afin d'identifier de manière systématique où et comment un attaquant pourrait la compromettre. Jusqu'ici, vous avez appris les con...

  • September 22 · 15 min

    Adapter la checklist à une API publique tierce

    RAPPEL THÉORIQUE Une checklist de tests de sécurité est un outil dérivé de votre modélisation des menaces (STRIDE) et de votre priorisation par OWASP Risk Rating. Elle liste, pour chaque menace identifiée, les tests concrets à exécuter afin de valide...

  • September 22 · 15 min

    Élaborer une checklist de tests à partir du modèle de menaces

    RAPPEL THÉORIQUE Une checklist de tests de sécurité est le pont opérationnel entre la modélisation des menaces (ce qui peut mal tourner) et l'action concrète du testeur (comment le vérifier). Le mental model à retenir est simple : chaque menace ident...

  • September 22 · 15 min

    De la modélisation au plan de tests – passerelle pratico-pratique

    Jusqu'à présent, vous avez appris à identifier ce qui compose une application (la surface d'attaque), à décomposer les menaces (avec la méthode STRIDE), à estimer leur gravité (avec la méthodologie OWASP Risk Rating) et à prioriser les corrections. C...

  • September 21 · 15 min

    Récap visuel – Carte mentale des notions vues

    Ce chapitre propose une synthèse visuelle et structurée de toutes les notions abordées dans la section « Principes de sécurité applicative et modélisation des menaces ». L'objectif est de relier les concepts entre eux sous forme d'une carte mentale, ...

  • September 21 · 15 min

    Varier le scoring sur une API d’e-commerce

    RAPPEL THÉORIQUE Le scoring d'une menace consiste à lui attribuer une note de risque afin de prioriser les corrections et les tests. Dans les activités précédentes, vous avez utilisé la méthodologie OWASP Risk Rating, qui décompose le risque en deux ...

  • September 18 · 15 min

    Heuristiques pour prioriser corrections et tests

    Après avoir cartographié la surface d'attaque du Blog, identifié les menaces avec la méthode STRIDE et scoré les risques avec la méthodologie OWASP Risk Rating, une question pratique se pose : par où commencer ? Vous ne pouvez pas tout tester ni tout...

  • September 18 · 15 min

    Scorer les menaces précédentes avec OWASP Risk Rating

    RAPPEL THÉORIQUE La méthodologie OWASP Risk Rating permet d'estimer la gravité d'un risque en croisant deux dimensions : la probabilité (Likelihood) et l'impact (Impact). Le mental model est simple : Risque = Probabilité × Impact. La probabilité se d...

  • September 17 · 15 min

    Méthodologie OWASP Risk Rating – probabilité vs impact

    La méthodologie OWASP Risk Rating (traduisible par « évaluation des risques selon l'OWASP », l'Open Web Application Security Project) est une approche standardisée permettant de mesurer et de hiérarchiser les risques associés aux vulnérabilités d'une...

  • September 16 · 15 min

    Cartographier la surface d’attaque du Blog

    RAPPEL THÉORIQUE La surface d’attaque désigne l’ensemble des points par lesquels un attaquant peut interagir avec une application pour tenter d’y injecter, extraire ou manipuler des données. On distingue généralement trois grandes familles : la surfa...

  • September 15 · 15 min

    Surface d’attaque – définition et identification

    La surface d’attaque d’une application désigne l’ensemble des points par lesquels un attaquant peut tenter d’entrer, d’extraire des données ou d’altérer le comportement d’un système. Autrement dit, c’est la somme de tous les endroits exposés où une m...

  • September 15 · 15 min

    Adapter les principes à un microservice d’upload de fichiers

    RAPPEL THÉORIQUE Un microservice d’upload de fichiers est l’un des points d’entrée les plus dangereux d’une application. Il combine plusieurs surfaces d’attaque : traversée de répertoire (path traversal), exécution de code via des fichiers malveillan...

  • September 14 · 15 min

    Étude de cas – Incident dû à l’absence de Least Privilege

    Le principe du moindre privilège, en anglais Least Privilege, est l’un des piliers de la sécurité applicative. Il stipule qu’un utilisateur, un processus, un service ou un composant logiciel ne doit disposer que des droits strictement nécessaires à l...

  • September 11 · 15 min

    Évaluer le Blog face aux principes de conception sécurisée

    RAPPEL THÉORIQUE Les principes de conception sécurisée (Secure Design Principles) sont des règles fondamentales qui guident la construction d'applications robustes avant même l'écriture du code. Contrairement à la modélisation des menaces (STRIDE, DF...

  • September 10 · 15 min

    Fil rouge – Construire une matrice de menaces complète pour le Blog

    ## Présentation du projet Ce mini-projet fil rouge consolide l'ensemble des compétences acquises dans ce chapitre : composants et actifs, triade CIA (Confidentialité, Intégrité, Disponibilité), méthode STRIDE, Data Flow Diagrams (DFD) et rapprochemen...

  • September 10 · 15 min

    Identifier les menaces STRIDE dans le DFD

    RAPPEL THÉORIQUE La modélisation des menaces consiste à analyser une application avant qu'elle ne soit attaquée, afin d'anticiper les faiblesses. Le Data Flow Diagram (DFD) représente visuellement comment les données circulent dans le système : entit...

Showing 1–20 of 76 episodes