Accueil > Formations > Cybersécurité et Protection des Données > Solutions Constructeurs & Éditeurs > CompTIA SecAI+ (SECAI)
Formation CompTIA SecAI+ (SECAI)
Préparez et obtenez la certification CompTIA SecAI+ pour sécuriser les systèmes d'IA de votre organisation et faire de l'IA un levier opérationnel de votre défense.
Vue d'ensemble
- 3 à 4 ans d'expérience en informatique, dont environ 2 ans de pratique opérationnelle en cybersécurité
- Certification Security+, CySA+, PenTest+ ou niveau de connaissances équivalent
- Anglais technique en lecture — supports de cours officiels en anglais (examen de certification en anglais)
- Également recommandé : une aisance avec un environnement Python / Jupyter et la ligne de commande, pour tirer pleinement parti des travaux pratiques
Objectifs pédagogiques
Programme détaillé
Concepts d'IA et sécurité des données
– Types d’IA : IA générative, apprentissage automatique, apprentissage statistique, transformers, apprentissage profond
– Traitement du langage naturel : grands modèles de langage (LLM), petits modèles de langage (SLM), réseaux antagonistes génératifs (GAN)
– Techniques d’entraînement des modèles : apprentissage supervisé, non supervisé, par renforcement, validation de modèle
– Fine-tuning : epoch, pruning, quantization
– Prompt engineering : prompts système et utilisateur, prompting zero-shot, one-shot et multi-shot, rôles système, templates
– Traitement des données : nettoyage, vérification, lignage, intégrité, provenance, augmentation, équilibrage
– Types de données et watermarking : données structurées, semi-structurées, non structurées, marquage des contenus générés
– RAG (génération augmentée par récupération) : stockage vectoriel et embeddings
– Comparaison de réponses d’un LLM selon la structuration du prompt système et le nombre d’exemples fournis
– Mise en place d’une chaîne RAG simple : indexation de documents, embeddings, interrogation
– Analyse d’un jeu de données d’entraînement : détection de déséquilibres et vérification de la provenance
Modélisation des menaces et contrôles de sécurité des systèmes d'IA
– Ressources de modélisation des menaces IA : OWASP Top 10 pour les LLM et OWASP Machine Learning Security Top 10
– Référentiels complémentaires : MITRE ATLAS, MIT AI Risk Repository, groupe de travail CVE dédié à l’IA
– Cadres de modélisation des menaces : démarche et application aux architectures d’IA
– Contrôles au niveau du modèle : évaluation de modèle, guardrails, templates de prompts
– Contrôles de passerelle : pare-feu de prompts, limitation de débit, limites de tokens, quotas d’entrée (volume et quantité de données)
– Limites de modalité et contrôles d’accès aux endpoints : restriction des formats acceptés et exposition maîtrisée des points d’entrée
– Test et validation des guardrails : vérification de l’efficacité réelle des contrôles mis en place
– Modélisation des menaces d’une application LLM d’entreprise à partir du OWASP Top 10 pour les LLM
– Cartographie de techniques d’attaque observées sur MITRE ATLAS
– Configuration de guardrails et de quotas sur une passerelle d’IA, puis test de contournement
Contrôles d'accès, protection des données et supervision
– Contrôles d’accès aux systèmes d’IA : accès aux modèles, aux données, aux agents, au réseau et aux API
– Exigences de chiffrement : données en transit, au repos et en cours d’utilisation
– Sûreté des données : anonymisation, labels de classification, expurgation, masquage, minimisation
– Supervision des prompts : analyse des requêtes et des réponses, niveau de confiance des réponses
– Journalisation : supervision, assainissement et protection des journaux
– Supervision des débits et des coûts d’IA : prompts, stockage, réponses, traitement
– Audit qualité et conformité : hallucinations, exactitude, biais et équité, accès
– Mise en œuvre de contrôles d’accès différenciés pour un modèle, un agent et une API
– Configuration du masquage et de l’expurgation de données sensibles avant envoi à un modèle
– Construction d’un tableau de bord de supervision des prompts, des coûts et des anomalies de débit
Cycle de vie de l'IA, attaques et contrôles compensatoires
– Sécurité tout au long du cycle de vie de l’IA : cas d’usage métier et alignement avec les objectifs de l’entreprise, collecte des données, préparation, développement et sélection du modèle
– Suite du cycle de vie : évaluation, déploiement, validation, supervision et maintenance, boucle de retour et itération
– Principes de conception centrée sur l’humain : human-in-the-loop, supervision humaine, validation humaine
– Attaques sur les entrées et le comportement du modèle : injection de prompt, jailbreaking, manipulation des entrées, contournement des guardrails, hallucinations, introduction de biais
– Attaques sur le modèle et les données : empoisonnement de données et de modèle, inversion de modèle, vol de modèle, distorsion de modèle (model skewing), attaques par apprentissage par transfert, attaques de la chaîne d’approvisionnement IA
– Attaques sur les sorties et les intégrations : atteinte à l’intégrité des sorties, traitement non sécurisé des sorties, inférence d’appartenance, divulgation d’informations sensibles, manipulation des intégrations applicatives, plug-ins mal conçus, déni de service sur modèle
– Risques d’usage : agentivité excessive (excessive agency) et confiance excessive dans les réponses (overreliance)
– Contrôles compensatoires : pare-feu de prompts, guardrails, contrôles d’accès, contrôles d’intégrité des données, chiffrement, templates de prompts, limitation de débit, moindre privilège
– Analyse post-incident : exploitation des preuves pour caractériser l’attaque et ajuster les contrôles
– Scénario d’injection de prompt et de jailbreak sur un assistant d’entreprise, puis définition des contrôles compensatoires
– Analyse des traces d’un incident d’empoisonnement de données et proposition de contrôles d’intégrité
– Étude de cas sur un vol de modèle : identification des indices et durcissement des accès
L'IA au service et au détriment des opérations de sécurité
– Outils dotés d’IA : plug-ins d’IDE, de navigateur et de ligne de commande, chatbots, assistants personnels, serveurs MCP (Model Context Protocol)
– Cas d’usage défensifs : correspondance de signatures, qualité de code et linting, analyse de vulnérabilités, tests d’intrusion automatisés, détection d’anomalies, reconnaissance de motifs
– Cas d’usage opérationnels : gestion des incidents, modélisation des menaces, détection de fraude, traduction, synthèse
– Vecteurs d’attaque renforcés par l’IA : contenus générés (deepfakes) pour l’usurpation d’identité, la mésinformation et la désinformation, réseaux antagonistes
– Techniques offensives assistées par IA : reconnaissance, ingénierie sociale, obfuscation, corrélation automatisée de données
– Génération automatisée d’attaques : découverte de vecteurs d’attaque, payloads, malwares, honeypots, attaques par déni de service distribué
– Automatisation des tâches de sécurité : outils de scripting low-code et no-code, synthèse et résumé documentaires, gestion des tickets de réponse à incident
– Gestion des changements et agents IA : approbations assistées par IA, déploiement et rollback automatisés, recours à des agents
– IA dans les chaînes CI/CD : analyse de code, analyse de composition logicielle, tests unitaires, tests de régression, tests de modèle
– Analyse d’un lot de vulnérabilités assistée par un outil doté d’IA, avec priorisation argumentée
– Automatisation d’une tâche de triage d’incidents à l’aide d’un script généré et revu par l’analyste
– Intégration d’une analyse de code et d’une analyse de composition logicielle assistées par IA dans un pipeline CI/CD
– Étude d’un scénario d’ingénierie sociale amplifié par deepfake et définition des parades
Gouvernance, risques et conformité de l'IA
– Structures de gouvernance : centre d’excellence IA, politiques et procédures relatives à l’IA
– Rôles organisationnels liés à l’IA : data scientist, architecte IA, ingénieur en apprentissage automatique, ingénieur plateforme, ingénieur MLOps, architecte sécurité IA, ingénieur gouvernance IA, analyste risques IA, auditeur IA, ingénieur données
– Principes d’IA responsable : équité, fiabilité et sûreté, transparence, confidentialité et sécurité, explicabilité, inclusivité, redevabilité, cohérence, sensibilisation
– Risques associés à l’IA : introduction de biais, fuite accidentelle de données, atteinte à la réputation, exactitude et performance du modèle, risques liés à la propriété intellectuelle, systèmes autonomes
– Shadow IT et Shadow AI : usages non encadrés de l’IA dans l’organisation
– Cadres réglementaires et normatifs : EU AI Act, standards de l’OCDE, normes ISO relatives à l’IA, NIST AI Risk Management Framework
– Politiques d’entreprise : usages sanctionnés et non sanctionnés, modèles privés et publics, gouvernance des données sensibles
– Évaluations de conformité tierces et souveraineté des données : contrôle des fournisseurs et localisation des traitements
– Classification d’un cas d’usage d’IA au regard des niveaux de risque de l’EU AI Act
– Rédaction d’une politique d’usage de l’IA encadrant modèles publics et données sensibles
– Auto-évaluation d’un système d’IA à l’aide du NIST AI Risk Management Framework
Préparation à la certification
– Modalités de l’examen : QCM et questions basées sur la performance, 60 minutes, 60 questions maximum, seuil de réussite 600 sur 900, examen disponible en anglais et en japonais
– Examen blanc : passage d’un test en conditions réelles
– Stratégies de réponse : gestion du temps, lecture des questions, élimination des distracteurs
– Révision ciblée : synthèse des points clés par domaine de la trame officielle, avec un accent sur la sécurisation des systèmes d’IA (40 % de l’examen)
– Planification : inscription à l’examen et conseils de préparation post-formation
– Examen blanc chronométré avec correction commentée
– Atelier de révision par domaine avec quiz
Prochaines sessions
Ils nous font confiance
Cette année notre filière Solutions Constructeurs & Éditeurs a accompagné plus de 2 entreprises dont :
Avis des participants
Prévoir l'envoie à chaque particiapnt du livre de CISS au moins un mois avant la formation.
il est top Romain GARCIA
Romain sait de quoi il parle, et tacle des sujets d'actualité avec expertise. Il met à notre disposition des outils et des méthodologies pour sécuriser nos applications web, ce qui était attendu de la formation. J'ai vraiment apprécié cette formation. J'en ressors capable de tester…
Bonjour, Merci beaucoup pour cette formation IC2 ! Ce fut passionnant, captivé pendant une semaine entière, bravo au formateur ! Le support de présentation était très clair et bien organisé. Il à su s'exprimer sur chaque concept du CISSP, incitant la participation de chaque intervenant.…
Formateur très compétent et disponible. J'aurais aimé passer un peu plus de temps sur la partie enjeux environnementaux et un peu moins sur le TP, mais c'est plutôt un ressenti personnel.
Des formateurs experts, reconnus par nos apprenants
Chez Sparks Formation, la qualité de nos formations repose sur l'expertise de nos formateurs et la satisfaction de nos apprenants.
Note moyenne attribuée par les participants à nos formateurs
formateurs experts partenaires
Sparks Formation
sujets IT délivrés chaque jour partout en France
Financement
Cette formation est éligible aux financements OPCO et FNE-Formation. Nos équipes vous accompagnent dans le montage de votre dossier.
Questions fréquentes
Combien de temps dure la formation CompTIA SecAI+ (SECAI) ?
Cette formation se déroule sur 5 jours.
Quels sont les prérequis pour suivre la formation CompTIA SecAI+ (SECAI) ?
- 3 à 4 ans d'expérience en informatique, dont environ 2 ans de pratique opérationnelle en cybersécurité - Certification Security+, CySA+, PenTest+ ou niveau de connaissances équivalent - Anglais technique en lecture — supports de cours officiels en anglais (examen de certification en anglais) - Également recommandé : une aisance avec un environnement Python / Jupyter et la ligne de commande, pour tirer pleinement parti des travaux pratiques
Quel est le prix de la formation CompTIA SecAI+ (SECAI) ?
En inter-entreprises, elle est à 3 500 € HT par participant. Un tarif sur-mesure est également disponible sur devis.
La formation CompTIA SecAI+ (SECAI) délivre-t-elle une certification ?
Oui, cette formation est certifiante.
La formation CompTIA SecAI+ (SECAI) est-elle éligible à un financement OPCO ?
Oui, cette formation est éligible aux financements OPCO et FNE-Formation. Nos équipes vous accompagnent dans le montage de votre dossier.
Choisissez votre formation
Mon contact chez SPARKS est professionnel et très réactif. Les échanges sont simples, efficaces, et la collaboration se déroule dans d'excellentes conditions.
