CompTIA PenTest+
Réf. COMP-PT0-003Intermédiaire

CompTIA PenTest+

Certification CompTIA PenTest+ | Exam PT0-003 (Version 3)

0(0)
5J

À qui s'adresse cette formation ?

Testeurs d'intrusion (Pentesters), Analystes en vulnérabilités, Consultants en sécurité, Analystes en sécurité applicative, Opérateurs Red Team (niveau débutant)

Pré-requis

  • 3 à 4 ans d'expérience pratique dans un rôle de testeur d'intrusion ou dans un environnement de cybersécurité.
  • Connaissances équivalentes aux certifications CompTIA Network+ et CompTIA Security+.
  • Connaissances de base en scripting avec Python, PowerShell et Bash.

Ce que vous allez apprendre

Planifier et définir le périmètre des tests d'intrusion tout en garantissant la conformité légale et éthique, et rédiger des rapports détaillés avec des recommandations de remédiation.
Effectuer une reconnaissance active et passive, collecter des informations et énumérer les systèmes pour découvrir efficacement les vulnérabilités.
Réaliser des scans de vulnérabilités, analyser les résultats et valider les constatations pour identifier et corriger les faiblesses de sécurité.
Exécuter des attaques sur les réseaux, hôtes, applications web et infrastructures cloud à l'aide d'outils et de techniques appropriés.
Maintenir la persistance, effectuer des déplacements latéraux et documenter les résultats pour soutenir les efforts de remédiation lors des activités post-exploitation.

Programme de la formation

Avant votre formation

Préparation et positionnement

  • Analyse de vos besoins et de vos objectifs personnels
  • Positionnement initial par rapport aux prérequis
  • Accès à l'espace apprenant pour préparer votre venue
Pendant votre formation

Formation animée par nos experts

Planification et cadrage : définition des règles d'engagement, des fenêtres de test et sélection des cibles
Conformité légale et éthique : obtention des lettres d'autorisation, signalement obligatoire et respect des réglementations
Collaboration et communication : alignement avec les parties prenantes via des revues par les pairs, des voies d'escalade et l'articulation des risques
Rapports de test d'intrusion : création de rapports avec synthèses managériales, constats et recommandations de remédiation
Reconnaissance active et passive : collecte d'informations via le renseignement d'origine source ouverte (OSINT), l'écoute réseau et le balayage de protocoles
Techniques d'énumération : réalisation d'énumération DNS, découverte de services et énumération de répertoires
Outils de reconnaissance : utilisation d'outils tels que Nmap, Wireshark et Shodan pour la collecte d'informations
Modification de scripts : personnalisation de scripts Python, PowerShell et Bash pour la reconnaissance et l'énumération
Scans de vulnérabilités : réalisation de tests authentifiés, non authentifiés, statiques (SAST) et dynamiques (DAST)
Analyse des résultats : validation des constatations, résolution des erreurs de configuration et identification des faux positifs
Outils de découverte : utilisation d'outils tels que Nessus, Nikto et OpenVAS pour la recherche de vulnérabilités
Attaques réseau : réalisation de VLAN hopping, d'attaques sur le parcours (on-path) et d'exploitation de services
Attaques d'authentification : exécution d'attaques par force brute, pass-the-hash et credential stuffing
Attaques basées sur l'hôte : élévation de privilèges, injection de processus et extraction d'identifiants (credential dumping)
Attaques d'applications web : réalisation d'injections SQL, cross-site scripting (XSS) et traversée de répertoires
Attaques basées sur le cloud : exploitation d'évasion de conteneurs, d'attaques sur les services de métadonnées et de mauvaises configurations IAM
Attaques sur l'IA : explication de l'injection de prompts et de la manipulation de modèles d'intelligence artificielle
Activités post-exploitation : établissement de la persistance, réalisation de déplacements latéraux et nettoyage des traces (artefacts)
Documentation : création du récit d'attaque (attack narratives) et fourniture de recommandations de remédiation
Après votre formation

Accompagnement et mise en pratique

  • Accompagnement personnalisé post-formation
  • Attestation de fin de formation
  • Accès aux ressources complémentaires

Besoin du programme complet ?

Téléchargez le programme détaillé de cette formation : objectifs, modules, planning et modalités pédagogiques.

Modalités, méthodes et moyens pédagogiques

Formation délivrée en présentiel ou à distance (classe virtuelle, présentiel à distance).

Le formateur alterne entre méthode démonstrative, interrogative et active, via des travaux pratiques et des mises en situation.

Moyens pédagogiques mis en œuvre : ordinateurs, connexion internet, supports de cours et exercices, environnements de formation installés sur les postes de travail ou accessibles en ligne.

Modalités d'évaluation des acquis

  • En cours de formation, par des études de cas ou des travaux pratiques
  • En fin de formation, par un questionnaire d'auto-évaluation

Accessibilité de la formation

ZiryabTec Académie s'engage à faciliter l'accessibilité de ses formations aux personnes en situation de handicap. Contactez-nous pour étudier ensemble les adaptations nécessaires à votre situation.

Modalités et délais d'accès à la formation

Les inscriptions sont possibles jusqu'à 48 heures ouvrées avant le début de la formation, sous réserve de places disponibles.

Formations similaires

Types de session

Formation avec d'autres professionnels