Salut les zamis, j’aimerais bien me former à la cybersécurité, j’ai du CPF plus qu’il n’en faut, et je voudrais avoir votre avis sur cette formation SVP :
Si tu es fonctionnaire passe par le catalogue ANSSI.
Cybertini c’est une plateforme de elearning. En gros tu bosses quasiment tout seul. Les certif de ces formations ne sont pas difficiles à obtenir, et il y a en réalité bien moins d’audit que les article ne le disent.
Ma boite utilise ce type de plafeteforme pour la formation, ça ne vaut vraiment une « vrai » formation.
Il est difficile de juger de la qualité avant de l’avoir fait, et donc payé. D’autant qu’il y a pas mal de pubs sur le celle-ci sur le net, mais peu de véritables avis non biaisés (qui le soit clairement).
Je reste toujours méfiant sur des avis dans lesquels il n’y a aucun point négatif.
La certification Qualiopi est facile à avoir et n’est pas un garant de qualité, elle garanti juste qu’elle est conforme aux attendus administratif pour faire parti des choix potentiel au CPE. La qualification se faisant par des société privées.
Autre point, Cybertini se dit labelisé ANSSI, mais je n’ai pas trouvé un seul document de l’ANSSI qualifiant ou labélisant Cybertini. Si vous en trouvé je suis preneur.
Michel Kartner est formateur en cybersécurité avec + de 15 ans d’expérience et des dizaines de milliers d’étudiants formés. Passionné comme vous, il a été déçu par le système éducatif traditionnel et vous montre une voie alternative pour progresser avec ce qu’il a appris sur le terrain , sans langage barbare et en toute indépendance.
Oui il y a à dire sur le système éducatif traditionnel mais il y a autant à dire sur ce type de formation. Visiblement ça fait penser que la formation tente de récupérer les déçus et non pas ceux ayant été enthousiasmés par leurs études. Ce qui m’embête c’est qu’il n’y ait pas d’équipe de présentée pour une formation de 4 mois ! L’idéal étant de rencontrer des anciens stagiaires, de prendre du recul, ne pas se faire embobiner par les discours de personnes tout content d’avoir obtenu un poste et qui un an après ne seront plus à leur poste ou dans le domaine. Et puis franchement dans la sécurité faire une formation pour tous n’a pas de sens et demeure paradoxale, sauf à vouloir faire de l’argent. Un véritable expert en sécurité est généralement un très mauvais formateur . il parle peu, communique peu sur le sujet avant d’avoir un minimum de garantie en l’occurrence le profile des candidats, et les « formations le font tout simplement xxx » pour reprendre un témoignage d’une de mes anciennes connaissances. Dans certains secteurs on vous demande l’origine de vos parents et de vos grands parents, vos relations avec certains pays… Et là il y a fort à parier que peu sont rejetés dans le processus de recrutement.
Ceci dit si vous y trouvez votre compte tant mieux mais il vaut mieux souvent un bon diplôme universitaire que ce genre de formation ou même parfois un simple cours à 20€ chez Udemy par exemple (Vous en aurez toujours pour vos 20€ !). Il y a le CNAM qui a de bons intervenants. J’en parle en connaissance de cause car j’ai enseigné chez eux et toutes les plans de formations de l’intervenant sont passés au peigne fin sur Paris avant même de commencer la moindre heure.
La formation est dense et en 4 mois ça risque d’être très très superficiel. A peine le temps d’un sujet traité que vous passerez à autre chose.
Et rien ne vaut une formation en présentielle tout en étant confronté à une salle serveur avec de vrais collègues et pas que des écrans à distance !
Même si tu n’es pas fonctionnaire
Tout n’est pas parfait ou complet mais les documents ANSSI sont des bons outils, une bonne source documentaire en matière de sécurité des systèmes informatiques.
Devenir partenaire de Cyberini
Vous êtes une entreprise/organisation ou simplement membre de Cyberini ? Vous appréciez nos contenus ? Et si nous engagions un partenariat gagnant pour tout le monde ?
Vous pouvez parrainer de futurs étudiants et être rétribué(e) en échange !
Le parrainage sur Cyberini fonctionne de manière très simple :
- Vous créez un compte sur Cyberini.
- Vous vous inscrivez dans l’espace affilié et recevez un lien spécifique à partager OU vous nous contactez pour établir un partenariat sur-mesure en détaillant votre activité, votre type de clients, et votre trafic mensuel.
- Vous en parlez autour de vous
- Vous recevez des commissions pour chaque nouvel étudiant inscrit par votre recommandation.
J’ai mis en gras la dernière ligne. Visiblement ils font la sortie des écoles !
Ah au fait, j’arrête les investigations sur cette société de formation. J’en ai assez lu, notamment https://www.societe.com/societe/948183264-948183264.html#__documents (il faut aller sur le lien BODAC qui ouvre un questionnaire que l’on ferme sans le remplir et qui par magie affiche ensuite la fiche BODAC de radiation en 2025)
C’est ici. Ce n’est pas l’organisme qui est labellisé, mais la formation elle-même :
Cybersécurité et pentest / Cyberini / ref 25-013
Dans la page :
Je me suis personnellement formé sur root-me qui m’a énormément appris et auquel j’ai contribué. Il est suffisamment reconnu pour que, étant ds la tête du classement (surtout à l’époque), j’a reçu pas mal de proposition d’embauches interessantes. Mais depuis il y a l’IA. Root-me est fondé sur la pédagogie par projet (en clair des challenges que tu fais en demandant de l’aide éventuellement). Depuis l’arrivée de l’IA, ça a considérablement changé. Ainsi les challenges systèmes, considérés comme durs avant, se font immédiatement (ou presque) avec l’IA. Celli ci a bcp changé les choses. Bcp de CTFs renoncent à donner des points et établir un classement final. En revanche des secteurs nouveaux apparaissent comme l’OSINT. En revanche un secteur qui ne bouge pas trop est celui du pentest. Je te conseille d’aller sur root-me mais suis les conseils de Zargos et autres personnes en poste
Certes, mais on n’est pas obligé d’utiliser l’IA j’imagine ? Je pense que trouver une vulnérabilité avec une IA, ce n’est pas de l’apprentissage : si on a envie d’apprendre mieux vaut trouver par soi-même.
Je vous précise un peu ma situation, pour que vous compreniez mieux ma recherche : c’est surtout pour ma culture personnelle, et même si ça me donne une corde de plus à mon arc (professionnellement parlant), ce n’est pas le but recherché. Je travaille à plein temps, j’ai très peu de temps libre pour me former, c’est pourquoi une formation en full-time + présentiel n’aura pas ma préférence : je veux pouvoir faire la formation tranquillement, à mon rythme. J’ai demandé au responsable de formation comment se passait la partie « pratique » des exercices, si on pouvait s’installer en local des VM cible pour prendre son temps à chercher les failles, le refaire autant de fois qu’on veut, etc. On verra bien sa réponse. En tout cas, il m’a déjà assuré que, même si la formation est axée « tests de pénétration », elle ne néglige pas les aspects défensifs associés aux diverses failles trouvées.
ll y a plusieurs choses, trouver les vulnérabilités, les exploiter et detecter si il y a eu intrusion ou pas et son étendue. Bien sur, ce que tu dis est vrai, mais le fait est que dans les solutions que je reçois sur les challenges que j’ai fait pour root-me, les dernières étaient faites avec l’IA. Et l’IA aide effectivement énormément sur ce terrain. Il s’agit donc désormais d’apprendre à l’utiliser et bien l’exploiter. Le dernier challenge que j’ai proposé (Challenges/App - Système : ELF ARM64 - Multithreading [Root Me : plateforme d'apprentissage dédiée au Hacking et à la Sécurité de l'Information] ) était loin d’être simple sans IA (140 points qd même), et est devenu bcp plus facile avec l’IA.
Je ne connais pas root-me, j’irai voir, si ça se trouve ça répond à ma recherche, je veux apprendre et comprendre.
le CPF c’est à utiliser sur ton temps de travail en fait. C’est à ça qu’il sert.
Je m’arrangerai de ça, t’inquiète.
Root-me a l’air sympa, mais à première vue, c’est pour mettre à l’épreuve mes compétences de hacking, qui sont nulles aujourd’hui. Il y a une partie apprentissage ?
J’avais comme expérience de hacking une longue pratique sur Apple][ ainsi que sur PC/DOS donc jusque vers 1985-90, puis j’ai été prof. Comme je m’occupais complètement du serveur d’un concours de l’EN, j’ai voulu être sur qu’il était correct. Je me suis inscrit vers juillet 2015, les débuts sont très élémentaires je t’assure et tu progresses assez vite (en septembre 2015, j’ai siphonné l’ensemble des données du site dont je m’occupais (en étant candidat toutefois). Si tu aimes ça, ça va assez vite, j’ai fait une conf sur le buffer overflow moins d’un an après.
La seule chose nécessaire, c’est une motivation importante, la pédagogie par projet marche bien si la personne est active et recherche vraiment. SI tu l’as, ça ira vraiment vite, en revanche c’est chronophage.
En général, le début le plus simple consiste à faire le début des web-serveur, web-client puis les scripts. Si tu as des notions d’assembleur et de compilation, la partie App - Système te plaira mais elle est considéré comme dure, en revanche connaissant linux tu t’amuseras sur la partie script. La partie Stegano est carrément pénible. J’aime bien la partie Cryptanalyse mais dans ce cas, le site CryptoHack – Challenges est nettement plus complet et de plus haut niveau, attention Maths Inside (nicola, tu devrais essayer). Le Forensic est bien mais dur je trouve. Le réaliste doit être bien mais j’avoue que ça n’est pas mon truc. Si tu veux j’avais fait un parcours un peu complet et pas très dur avec des indications, je peux le remettre en route mais ce sera en septembre, là la machine est éteinte, tu peux commencer avec ce début:

mais à un moment donné ça demandera un serveur qui n’est pas allumé
(tousse tousse) Heu en fait, Linux je débute un peu (beaucoup). Je viens de commencer le premier challenge script sur root-me, et je découvre complètement les notions de Real UID/Effective UID, au moins ça a ceci de positif que ça me fait aussi progresser sur Linux !
Comme dit vbreton, là tu te frottes à des pbms posés et tu dois comprendre et trouver. C’est le plus efficace pour apprendre vraiment. Tu seras étonné de la vitesse à laquelle tu vas progresser.
Bon, du coup, je pars sur root-me.org et je vois si ça me plait, si ça se trouve je n’aurai pas besoin de la formation après ça.
Ok, pour te donner une idée sur les web-serveur par exemple: le premier est fondé sur «toujours regarder le source de la page», le deuxième est de se renseigner sur les variables des requêtes http, le 3ième est plus curieux, c’est sur le danger des redirections lorsque le mécanisme de protection est trop simple (un hash md5 ici), le 4ième est sur les user agent (si
). C’est simple mais il faut se plonger dedans