- Cours pratique
- Informatique
Formation Elastic Security : bâtir un SIEM avec la suite Elastic

- Durée
- 3 jours
- Niveau
- Fondamental
- Modalités
- Présentiel / Distanciel
Description de la formation Elastic Security
La suite Elastic permet l’analyse temps-réel de données volumineuses. Cette suite s’applique à de nombreux cas d’usage mais la société Elastic propose différentes solutions “sur étagère”, en particulier Elastic Security.
Elastic Security est un SIEM (Security Information and Event Management ) qui permet d’analyser tous les événements relatifs à la sécurité d’un SI. Combiné à des mécanismes de détection d’anomalies améliorés par l’IA, il a pour vocation de fournir aux équipes SOC un moyen efficace pour détecter des attaques, les menaces, les malware et d’y faire face.
Cette formation Elastic Security vous aidera à mettre en place Elastic Security dans votre organisation. Après avoir introduit la notion de SIEM et l’offre Elastic, la formation déroule différentes parties agrémentées de travaux pratiques. L’écosystème Elastic est revu en détail : Beats, Agent, Logstash, Kibana… sont explicités dans le cadre du SIEM.
La seconde partie présente les nouvelles fonctionnalités apportées par l’IA et comment les utiliser les configurer.
La troisième partie se consacre aux règles de détection et leur association aux alertes. Ensuite, les fonctionnalités et la mise en place de l’agent Elastic Defend est couvert en profondeur.
La dernière partie se concentre sur l’exploration des données et leur restitution dans des tableaux de bord Kibana.

Objectifs pédagogiques
À l’issue de cette formation Elastic Security, les participants seront capables de :
- Comprendre les principes de fonctionnement d’un SIEM moderne
- Identifier les composants clés de la suite Elastic dans un contexte de sécurité
- Appréhender les apports de l’IA dans la détection d’anomalies
- Maîtriser la configuration d’un environnement Elastic Security
- Concevoir des règles de détection et les associer à des alertes pertinentes
- Déployer et paramétrer Elastic Defend pour protéger les endpoints
- Exploiter les données de sécurité via Kibana pour investiguer et visualiser efficacement
Objectifs opérationnels
Savoir concevoir, configurer et exploiter un SIEM à l’aide de la suite Elastic.
Programme
Contenu du cours, module par module
6 modules
- Les attentes autour d’un SIEM dans un contexte de cybersécurité
- Elastic Security : IA intégrée, base de connaissance enrichie, analyse temps réel
- Les avantages d’une solution ouverte et scalable pour les équipes SOC
- Les composants de la stack
- Source de données, l’approche beats vs Fleet Agent
- Le traitement de la données : logstash, pipeline elastic, data transformation
- Les capacités de recherche : Structurés, Full-text, Sémantique. Les différentes syntaxe
- La restitution avec Kibana : Visualisation, Dashboard, Personnalisation, Assets pré-définis
Atelier 1
- Assitants IA
- Découverte d’attaque
- Connecteurs pour LLMs
Atelier 2
- Pré-requis pour profiter des détection et des notifications
- Les types de règles, création d’une règle, importation des règles prédéfinies
- Monitoring et MITRE ATT&CK® coverage
- Association aux alertes
- Régler le niveau d’alerte
Atelier 3
- Configuration des endpoints à protéger
- Gestion des agents : Policies, Filtres, Exception
- Gestion des actions de défenses
Atelier 4
- Les moyens d’exploration
- Les outils d’investigation de ElasticSecurity
- Les tableaux de bords disponibles, customisation
- Scoring du risque
Atelier 5
Travaux pratiques
Les ateliers représentent 70 % de la durée. Les Tps sont effectués avec une installation locale d’ElasticSearch avec la licence commerciale et la dernière version.
Programme mis à jour le 22/07/2025
Public concerné
Ce cours s'adresse à toute personne concernée par la sécurité des SI.

Prérequis
Une connaissance de la suite Elastic est conseillée.
J’évalue mes connaissances pour vérifier que je dispose des prérequis nécessaires pour profiter pleinement de cette formation en faisant le test de prérequis.
Faire le testFinancement
Cette formation peut être prise en charge par votre entreprise, seule ou avec l’appui de son opérateur de compétences. Nous fournissons le devis et les pièces attendues par l’OPCO.
Formations liées
- Elasticsearch : administrationRéf. ELAD3 joursIntermédiaireProchaine session : 7 déc.2 090 €
- Elasticsearch : indexation de contenuRéf. ELSE2 joursFondamentalProchaine session : 5 nov.1 590 €
- Elasticsearch, Logstash et Kibana (ELK - Elastic Stack)Réf. IELK3 joursIntermédiaireProchaine session : 2 nov.2 090 €
- Exploiter un cluster Elasticsearch Réf. ELSA2 joursIntermédiaire