🚧 Des perturbations de stabilité peuvent survenir jusqu’à demain matin à 6h, le temps que nos opérations de maintenance se terminent. Merci de votre compréhension.
Projet fil rouge

Briefing Projet ClassroomObserv

3
jours de hackathon
10/10
compétences RNCP couvertes
8
rôles étudiants spécialisés
20
points d'évaluation

Briefing Projet — ClassroomObserv

Hackathon · 3 jours · Site ESTIAM


1. Contexte client

L'établissement ESTIAM Metz souhaite superviser à distance ses salles de classe :

  • Luminosité (capteur Grove)
  • État porte/fenêtre (contact bouton Grove)

Objectif client : que les agents de sécurité de fin de journée n'inspectent que les salles avec une anomalie détectée, au lieu de tout vérifier manuellement.

Votre mission (3 jours)

  1. Déployer l'infrastructure complète (réseau + serveurs + IoT + SOC)
  2. Auditer la sécurité des services en production
  3. Proposer des préconisations chiffrées au client

L'application WinForms .NET existante est fournie par le biais du Client. À vous de la déployer, l'intégrer et l'auditer.


2. Compétences RNCP37680 validées

Titre visé : Administrateur d'Infrastructures Sécurisées Code RNCP : 37680 · Niveau 6 (Bac+3/4) · Délivré par le Ministère du Travail, du Plein Emploi et de l'Insertion Source : francecompetences.fr/recherche/rncp/37680

Ce projet valide les 10 compétences réparties sur les 3 blocs du référentiel officiel :

BC01 — Administrer et sécuriser les infrastructures

# Compétence Couverture Mise en œuvre dans le projet
1 Appliquer les bonnes pratiques dans l'administration des infrastructures Excellente Configs CLI propres, hardening, port-security, DAI, DHCP snooping, native VLAN 999
2 Administrer et sécuriser les infrastructures réseaux Excellente Cisco ISR + Catalyst (7 VLAN + ACL) + Sophos NGFW + SPAN
3 Administrer et sécuriser les infrastructures systèmes Bonne Windows Server 2022 + AD DC + Linux + hardening
4 Administrer et sécuriser les infrastructures virtualisées Excellente Hyper-V + Proxmox + 5 VMs taggées + isolation VLAN

BC02 — Concevoir et mettre en œuvre une solution en réponse à un besoin d'évolution

# Compétence Couverture Mise en œuvre dans le projet
5 Concevoir une solution technique répondant à des besoins d'évolution Bonne Architecture cible documentée, choix justifiés (drawio + interactif)
6 Mettre en production des évolutions de l'infrastructure Excellente Déploiement complet POC en 3 jours
7 Mettre en œuvre et optimiser la supervision des infrastructures Excellente Wazuh SIEM + Suricata NIDS + dashboard + agents Win/Linux

BC03 — Participer à la gestion de la cybersécurité

# Compétence Couverture Mise en œuvre dans le projet
8 Participer à la mesure et à l'analyse du niveau de sécurité de l'infrastructure Excellente Audit cyber des 3 services Pi (méthodo OWASP, CVSS, preuves)
9 Participer à l'élaboration et à la mise en œuvre de la politique de sécurité Bonne Matrice ACL 22 règles, IPS Sophos, RGPD bonus
10 Participer à la détection et au traitement des incidents de sécurité Excellente SOC opérationnel : Wazuh ingère logs + Suricata détecte intrusions

Récap : 10/10 compétences couvertes (7 Excellentes + 3 Bonnes) sur les 3 blocs du référentiel.


3. Inventaire matériel disponible

Catégorie Quantité Statut
Cisco ISR 1117 (routeur edge) 1 Livré
Sophos Firewall XGS 1 Livré
Cisco Catalyst 9200L-24P-4G-E 1 Livré
Licence Cisco DNA Essentials 3 ans 1 Livré
Raspberry Pi 4 (8 GB) 3 Livré (Pi #1/#2/#3)
PC Hyper-V (Win Server 2022, ≥32 GB RAM) 1 Livré
PC Proxmox VE 8 (≥16 GB RAM) 1 Livré
Arduino UNO R3 6 Livré
Ethernet Shield 2 6 Livré
Grove Light + Grove Bouton 6 + 12 Livré
Laptops ESTIAM 2 Livré
Écran kiosk supervision 1 Livré

Tout le matériel est livré et prêt à l'emploi.


4. Votre équipe — Répartition des rôles (8 personnes)

# Rôle Mission principale
1 Chef de projet Pilote, planifie, fait l'interface avec le formateur, suit les livrables
2 Ingénieur réseau Cisco Catalyst 9200L, ISR 1117, VLAN, trunk 802.1Q, SPAN port
3 Ingénieur sécurité Sophos NGFW, 7 SVI, ACL inter-VLAN, VPN, IPS, Web filter
4 Admin Windows Server Hyper-V host, déploiement 3 VMs Win, IIS, hardening Win
5 Admin Active Directory AD DC, OU, groupes, GPO, DNS interne, politique mdp
6 Admin base de données SQL Server 2022, TDE, backup, requêtes, intégration IIS
7 Admin Linux + Proxmox Proxmox host, VMs Ubuntu, Mosquitto MQTT, IoT chain
8 Admin SOC + Analyste cyber Wazuh SIEM, Suricata NIDS, agents, audit, rapport final

Avec 8 personnes, chacun peut se spécialiser sur son rôle. Pour les missions transverses (rapport, présentation, charte RGPD), 2-3 personnes contribuent en plus de leur rôle technique.


5. Architecture cible

Le schéma ci-dessous est interactif : passe la souris sur les équipements pour les tooltips, clique pour les détails complets. Utilise Drag pour déplacer, molette pour zoomer.

Architecture interactive — Site ESTIAM

Composants logiciels déployés

Catégorie Composant VLAN
Identité Windows Server 2022 + Active Directory + DNS 10
Web IIS + ASP.NET sur Windows Server 2022 20
Base de données SQL Server 2022 (TDE chiffré) 40
IoT broker Mosquitto MQTT/TLS (sur Proxmox) 20
SIEM Wazuh (manager + indexer + dashboard) 70
NIDS Suricata (Pi #2) + SPAN Catalyst 70
IoT edge Pi #1 + 6 Arduino UNO + Grove sensors 60
Backoffice école Pi #3 (Samba + FTP + WordPress + LDAP) 10

6. Plan d'adressage VLSM

Plage majeure : 192.168.2.0/24

VLAN Rôle CIDR Gateway Hosts notables
10 Admin + AD 192.168.2.0/28 .14 PC Admin (.1) · VM AD (.2) · Pi #3 (.3)
20 Serveurs IIS+MQTT 192.168.2.16/29 .22 VM IIS (.17) · VM MQTT (.18)
35 Afficheurs (RO) 192.168.2.96/29 .102 Écran kiosk (.97)
40 Backend SQL 192.168.2.32/29 .38 VM SQL Server (.33)
50 Mgmt OOB 192.168.2.40/29 .46 Console (.41) · Hyper-V (.42) · Proxmox (.43) · mgmt équipements (.44/.45/.46)
60 IoT isolé 192.168.2.48/28 .62 Pi #1 (.49) · Arduino (.50-.61)
70 SOC 192.168.2.24/29 .30 Wazuh (.25) · Pi #2 (.26)
999 Native blackhole (anti VLAN-hopping)

Transit WAN : 10.10.10.0/30 (ISR .1 Sophos .2)


7. Planning 3 jours (21h effectives)

Jour Matin (9h-12h) Après-midi (13h-17h) Livrable du jour
J1 Câblage + VLAN Cisco Sophos ACL + tests ping Infra réseau opérationnelle
J2 Hyper-V + AD + IIS + SQL Proxmox + Wazuh + Suricata + IoT Stack applicative + SOC actif
J3 Audit cyber des 3 services Pi Rapport + présentation client ZIP livrable remis au formateur

Une journée = 7h effectives (9h-12h + 13h-17h, pauses incluses)


8. Matrice "qui parle à qui" (résumé ACL Sophos)

Source Destination Service Autorisé ?
V10 Admin V20 IIS HTTPS :443
V20 IIS V40 SQL Server TCP :1433 (TLS)
V20/V35/V40 V10 AD LDAP/Kerberos/DNS
V35 Afficheurs V20 IIS HTTPS :443 (lecture)
V35 V40 SQL TCP :1433 DENY
V60 IoT V20 MQTT TCP :8883 (MQTT/TLS)
V60 IoT Autre VLAN ou Internet n'importe DENY
V70 SOC V10 AD LDAP (lookup user)
V50 OOB Tous VLAN SSH/HTTPS admin
Internet Interne n'importe DENY (default)

9. Livrables attendus — J3 à 15h00

ZIP LIVRABLE_EQUIPE1_CCSN_YYYYMMDD.zip contenant :

# Livrable Format Template
1 Rapport d'audit cybersécurité PDF TEMPLATE_rapport_audit_cyber.md
2 Préconisations chiffrées (coût + délai) PDF (annexe) Inclus dans le rapport
3 Présentation client (10-15 slides) PDF + .pptx TEMPLATE_presentation_client.md
4 Configs CLI utilisées TXT Catalyst + ISR + Sophos backup
5 Captures d'écran d'audit PNG/JPG Dans screenshots/
6 (bonus) Charte RGPD PDF TEMPLATE_charte_RGPD.md

10. Grille d'évaluation (sur 20)

Critère Points Détail
Maîtrise technique 6 VLAN, ACL, AD, hyperviseurs, configs CLI
Audit cyber 6 Méthode (recon exploit docs) + vulnérabilités trouvées
Préconisations 3 Pertinence + chiffrage coût/délai réaliste
Rapport écrit 2 Clarté, structure, preuves CVSS
Présentation orale 2 Fluidité, gestion Q&A
Innovation / bonus 1 Vulnérabilités non triviales, idées originales

11. Cadre éthique — RÈGLES STRICTES

À FAIRE À NE PAS FAIRE
Auditer les 3 Pi désignés (.49 / .26 / .3) Pentester l'infra ESTIAM hors périmètre
Documenter chaque exploit (commande + capture) Pentester téléphones/laptops perso autres étudiants
Demander de l'aide si bloqué > 15 min Casser physiquement le matériel
Sauvegarder votre travail (Git, USB) Tenter de pivoter vers Internet
Respecter l'ordre des journées Modifier les règles Suricata pour cacher vos traces

12. En cas de blocage

1. Discuter en équipe (souvent quelqu'un a une idée)
2. Appeler le formateur après 15 min sans avancée

Règle des 15 minutes : ne restez jamais bloqués plus de 15 minutes sans agir.

Formateur : Ahmed AISSAOUIaaissaoui@cybersadiver.com (CYBERSADIVER)