Briefing Projet — ClassroomObserv
Hackathon · 3 jours · Site ESTIAM
1. Contexte client
L'établissement ESTIAM Metz souhaite superviser à distance ses salles de classe :
- Luminosité (capteur Grove)
- État porte/fenêtre (contact bouton Grove)
Objectif client : que les agents de sécurité de fin de journée n'inspectent que les salles avec une anomalie détectée, au lieu de tout vérifier manuellement.
Votre mission (3 jours)
- Déployer l'infrastructure complète (réseau + serveurs + IoT + SOC)
- Auditer la sécurité des services en production
- Proposer des préconisations chiffrées au client
L'application WinForms .NET existante est fournie par le biais du Client. À vous de la déployer, l'intégrer et l'auditer.
2. Compétences RNCP37680 validées
Titre visé : Administrateur d'Infrastructures Sécurisées Code RNCP : 37680 · Niveau 6 (Bac+3/4) · Délivré par le Ministère du Travail, du Plein Emploi et de l'Insertion Source : francecompetences.fr/recherche/rncp/37680
Ce projet valide les 10 compétences réparties sur les 3 blocs du référentiel officiel :
BC01 — Administrer et sécuriser les infrastructures
| # | Compétence | Couverture | Mise en œuvre dans le projet |
|---|---|---|---|
| 1 | Appliquer les bonnes pratiques dans l'administration des infrastructures | Excellente | Configs CLI propres, hardening, port-security, DAI, DHCP snooping, native VLAN 999 |
| 2 | Administrer et sécuriser les infrastructures réseaux | Excellente | Cisco ISR + Catalyst (7 VLAN + ACL) + Sophos NGFW + SPAN |
| 3 | Administrer et sécuriser les infrastructures systèmes | Bonne | Windows Server 2022 + AD DC + Linux + hardening |
| 4 | Administrer et sécuriser les infrastructures virtualisées | Excellente | Hyper-V + Proxmox + 5 VMs taggées + isolation VLAN |
BC02 — Concevoir et mettre en œuvre une solution en réponse à un besoin d'évolution
| # | Compétence | Couverture | Mise en œuvre dans le projet |
|---|---|---|---|
| 5 | Concevoir une solution technique répondant à des besoins d'évolution | Bonne | Architecture cible documentée, choix justifiés (drawio + interactif) |
| 6 | Mettre en production des évolutions de l'infrastructure | Excellente | Déploiement complet POC en 3 jours |
| 7 | Mettre en œuvre et optimiser la supervision des infrastructures | Excellente | Wazuh SIEM + Suricata NIDS + dashboard + agents Win/Linux |
BC03 — Participer à la gestion de la cybersécurité
| # | Compétence | Couverture | Mise en œuvre dans le projet |
|---|---|---|---|
| 8 | Participer à la mesure et à l'analyse du niveau de sécurité de l'infrastructure | Excellente | Audit cyber des 3 services Pi (méthodo OWASP, CVSS, preuves) |
| 9 | Participer à l'élaboration et à la mise en œuvre de la politique de sécurité | Bonne | Matrice ACL 22 règles, IPS Sophos, RGPD bonus |
| 10 | Participer à la détection et au traitement des incidents de sécurité | Excellente | SOC opérationnel : Wazuh ingère logs + Suricata détecte intrusions |
Récap : 10/10 compétences couvertes (7 Excellentes + 3 Bonnes) sur les 3 blocs du référentiel.
3. Inventaire matériel disponible
| Catégorie | Quantité | Statut |
|---|---|---|
| Cisco ISR 1117 (routeur edge) | 1 | Livré |
| Sophos Firewall XGS | 1 | Livré |
| Cisco Catalyst 9200L-24P-4G-E | 1 | Livré |
| Licence Cisco DNA Essentials 3 ans | 1 | Livré |
| Raspberry Pi 4 (8 GB) | 3 | Livré (Pi #1/#2/#3) |
| PC Hyper-V (Win Server 2022, ≥32 GB RAM) | 1 | Livré |
| PC Proxmox VE 8 (≥16 GB RAM) | 1 | Livré |
| Arduino UNO R3 | 6 | Livré |
| Ethernet Shield 2 | 6 | Livré |
| Grove Light + Grove Bouton | 6 + 12 | Livré |
| Laptops ESTIAM | 2 | Livré |
| Écran kiosk supervision | 1 | Livré |
Tout le matériel est livré et prêt à l'emploi.
4. Votre équipe — Répartition des rôles (8 personnes)
| # | Rôle | Mission principale |
|---|---|---|
| 1 | Chef de projet | Pilote, planifie, fait l'interface avec le formateur, suit les livrables |
| 2 | Ingénieur réseau Cisco | Catalyst 9200L, ISR 1117, VLAN, trunk 802.1Q, SPAN port |
| 3 | Ingénieur sécurité Sophos | NGFW, 7 SVI, ACL inter-VLAN, VPN, IPS, Web filter |
| 4 | Admin Windows Server | Hyper-V host, déploiement 3 VMs Win, IIS, hardening Win |
| 5 | Admin Active Directory | AD DC, OU, groupes, GPO, DNS interne, politique mdp |
| 6 | Admin base de données | SQL Server 2022, TDE, backup, requêtes, intégration IIS |
| 7 | Admin Linux + Proxmox | Proxmox host, VMs Ubuntu, Mosquitto MQTT, IoT chain |
| 8 | Admin SOC + Analyste cyber | Wazuh SIEM, Suricata NIDS, agents, audit, rapport final |
Avec 8 personnes, chacun peut se spécialiser sur son rôle. Pour les missions transverses (rapport, présentation, charte RGPD), 2-3 personnes contribuent en plus de leur rôle technique.
5. Architecture cible
Le schéma ci-dessous est interactif : passe la souris sur les équipements pour les tooltips, clique pour les détails complets. Utilise Drag pour déplacer, molette pour zoomer.
Composants logiciels déployés
| Catégorie | Composant | VLAN |
|---|---|---|
| Identité | Windows Server 2022 + Active Directory + DNS | 10 |
| Web | IIS + ASP.NET sur Windows Server 2022 | 20 |
| Base de données | SQL Server 2022 (TDE chiffré) | 40 |
| IoT broker | Mosquitto MQTT/TLS (sur Proxmox) | 20 |
| SIEM | Wazuh (manager + indexer + dashboard) | 70 |
| NIDS | Suricata (Pi #2) + SPAN Catalyst | 70 |
| IoT edge | Pi #1 + 6 Arduino UNO + Grove sensors | 60 |
| Backoffice école | Pi #3 (Samba + FTP + WordPress + LDAP) | 10 |
6. Plan d'adressage VLSM
Plage majeure : 192.168.2.0/24
| VLAN | Rôle | CIDR | Gateway | Hosts notables |
|---|---|---|---|---|
| 10 | Admin + AD | 192.168.2.0/28 |
.14 |
PC Admin (.1) · VM AD (.2) · Pi #3 (.3) |
| 20 | Serveurs IIS+MQTT | 192.168.2.16/29 |
.22 |
VM IIS (.17) · VM MQTT (.18) |
| 35 | Afficheurs (RO) | 192.168.2.96/29 |
.102 |
Écran kiosk (.97) |
| 40 | Backend SQL | 192.168.2.32/29 |
.38 |
VM SQL Server (.33) |
| 50 | Mgmt OOB | 192.168.2.40/29 |
.46 |
Console (.41) · Hyper-V (.42) · Proxmox (.43) · mgmt équipements (.44/.45/.46) |
| 60 | IoT isolé | 192.168.2.48/28 |
.62 |
Pi #1 (.49) · Arduino (.50-.61) |
| 70 | SOC | 192.168.2.24/29 |
.30 |
Wazuh (.25) · Pi #2 (.26) |
| 999 | Native blackhole | — | — | (anti VLAN-hopping) |
Transit WAN : 10.10.10.0/30 (ISR .1 Sophos .2)
7. Planning 3 jours (21h effectives)
| Jour | Matin (9h-12h) | Après-midi (13h-17h) | Livrable du jour |
|---|---|---|---|
| J1 | Câblage + VLAN Cisco | Sophos ACL + tests ping | Infra réseau opérationnelle |
| J2 | Hyper-V + AD + IIS + SQL | Proxmox + Wazuh + Suricata + IoT | Stack applicative + SOC actif |
| J3 | Audit cyber des 3 services Pi | Rapport + présentation client | ZIP livrable remis au formateur |
Une journée = 7h effectives (9h-12h + 13h-17h, pauses incluses)
8. Matrice "qui parle à qui" (résumé ACL Sophos)
| Source | Destination | Service | Autorisé ? |
|---|---|---|---|
| V10 Admin | V20 IIS | HTTPS :443 | |
| V20 IIS | V40 SQL Server | TCP :1433 (TLS) | |
| V20/V35/V40 | V10 AD | LDAP/Kerberos/DNS | |
| V35 Afficheurs | V20 IIS | HTTPS :443 (lecture) | |
| V35 | V40 SQL | TCP :1433 | DENY |
| V60 IoT | V20 MQTT | TCP :8883 (MQTT/TLS) | |
| V60 IoT | Autre VLAN ou Internet | n'importe | DENY |
| V70 SOC | V10 AD | LDAP (lookup user) | |
| V50 OOB | Tous VLAN | SSH/HTTPS admin | |
| Internet | Interne | n'importe | DENY (default) |
9. Livrables attendus — J3 à 15h00
ZIP LIVRABLE_EQUIPE1_CCSN_YYYYMMDD.zip contenant :
| # | Livrable | Format | Template |
|---|---|---|---|
| 1 | Rapport d'audit cybersécurité | TEMPLATE_rapport_audit_cyber.md |
|
| 2 | Préconisations chiffrées (coût + délai) | PDF (annexe) | Inclus dans le rapport |
| 3 | Présentation client (10-15 slides) | PDF + .pptx | TEMPLATE_presentation_client.md |
| 4 | Configs CLI utilisées | TXT | Catalyst + ISR + Sophos backup |
| 5 | Captures d'écran d'audit | PNG/JPG | Dans screenshots/ |
| 6 | (bonus) Charte RGPD | TEMPLATE_charte_RGPD.md |
10. Grille d'évaluation (sur 20)
| Critère | Points | Détail |
|---|---|---|
| Maîtrise technique | 6 | VLAN, ACL, AD, hyperviseurs, configs CLI |
| Audit cyber | 6 | Méthode (recon exploit docs) + vulnérabilités trouvées |
| Préconisations | 3 | Pertinence + chiffrage coût/délai réaliste |
| Rapport écrit | 2 | Clarté, structure, preuves CVSS |
| Présentation orale | 2 | Fluidité, gestion Q&A |
| Innovation / bonus | 1 | Vulnérabilités non triviales, idées originales |
11. Cadre éthique — RÈGLES STRICTES
| À FAIRE | À NE PAS FAIRE |
|---|---|
Auditer les 3 Pi désignés (.49 / .26 / .3) |
Pentester l'infra ESTIAM hors périmètre |
| Documenter chaque exploit (commande + capture) | Pentester téléphones/laptops perso autres étudiants |
| Demander de l'aide si bloqué > 15 min | Casser physiquement le matériel |
| Sauvegarder votre travail (Git, USB) | Tenter de pivoter vers Internet |
| Respecter l'ordre des journées | Modifier les règles Suricata pour cacher vos traces |
12. En cas de blocage
1. Discuter en équipe (souvent quelqu'un a une idée)
2. Appeler le formateur après 15 min sans avancée
Règle des 15 minutes : ne restez jamais bloqués plus de 15 minutes sans agir.
Formateur : Ahmed AISSAOUI — aaissaoui@cybersadiver.com (CYBERSADIVER)