Cybersécurité : arrêtez de chercher l’école parfaite

Une formation

Quand on parle de cybersécurité, je reçois encore énormément de questions sur les écoles et les formations.

« Quelle école de cybersécurité choisir ? »

« Quelle formation est la meilleure ? »

« J’ai un BTS CIEL, est-ce que je dois faire une école d’ingénieur ? »

« Je veux faire du réseau et en même temps du pentesting, quelle formation choisir ? »

Je comprends parfaitement ces questions. Quand on est étudiant, on veut faire le bon choix. On veut éviter de perdre plusieurs années dans une mauvaise formation et trouver directement l’école qui va nous donner toutes les compétences nécessaires pour travailler en cybersécurité.

Mais il faut comprendre une chose : l’école parfaite n’existe pas.

Aucune école ne pourra tout vous apprendre

Peu importe l’école ou la formation que vous choisirez, elle ne pourra pas vous donner toutes les compétences nécessaires pour devenir compétent en cybersécurité.

Et ce n’est pas forcément un défaut de l’école.

La cybersécurité est un domaine beaucoup trop vaste. On parle de réseau, systèmes, cloud, pentesting, SOC, GRC, sécurité applicative, identité et accès, cryptographie, sécurité des données, réponse à incident, etc.

Une formation peut vous donner de bonnes bases dans plusieurs domaines, vous permettre de comprendre les concepts fondamentaux et vous accompagner dans votre progression. Mais elle ne pourra jamais couvrir tout ce qui existe dans le monde de la cybersécurité.

Même en Côte d’Ivoire, on voit aujourd’hui des formations qui proposent différents parcours autour de la cybersécurité, du réseau, de la sécurité offensive, du SOC ou encore de la GRC.

Et c’est normal.

Une école vous donne une base. Le reste dépend énormément de ce que vous allez faire vous-même.

C’est vraiment ce que vous devez comprendre.

Si vous avez la possibilité d’intégrer une très bonne école, évidemment, faites-le. Il ne faut pas volontairement choisir une mauvaise formation.

Mais ne partez surtout pas du principe que le simple fait d’intégrer une excellente école va automatiquement faire de vous un excellent professionnel de la cybersécurité.

Ça ne fonctionne pas comme ça.

Comment avoir de l’expérience en cybersécurité même en partant de zéro ?

L’école participe à votre progression, mais vous devez travailler à côté

Quand j’étais en école d’ingénieur, j’avais compris assez tôt que l’école ne me donnerait pas toutes les compétences dont j’aurais besoin.

J’ai donc dû travailler à côté.

J’ai fait des projets à côté, des labs à côté, énormément de labs à côté. J’ai également étudié beaucoup de théorie.

Parce qu’on entend souvent que la cybersécurité, c’est principalement de la pratique.

C’est vrai.

Mais attention à ne pas tomber dans l’excès inverse.

La théorie reste importante.

Prenez simplement le réseau. Si vous comprenez le modèle OSI, TCP/IP, le fonctionnement des différents protocoles et les interactions entre les différentes couches, vous aurez beaucoup plus de facilité à comprendre certains problèmes de sécurité.

Vous pouvez alors vous demander : est-ce que le problème vient du réseau ? Du transport ? De la session ? De la manière dont les données circulent ?

La théorie vous permet de comprendre pourquoi quelque chose fonctionne ou ne fonctionne pas.

Et ensuite, la pratique vous permet de mettre cette compréhension à l’épreuve.

C’est pour cela que je pense qu’il ne faut pas opposer théorie et pratique.

Les deux sont importantes, mais leur proportion peut varier selon le métier que vous visez.

La cybersécurité est un domaine où il faut pratiquer

Si vous voulez faire du pentesting, par exemple, passer énormément de temps uniquement dans les livres ne sera probablement pas la meilleure stratégie.

À un moment donné, il faut lancer des outils, comprendre une machine, analyser une application, chercher une vulnérabilité, comprendre pourquoi une attaque fonctionne et surtout apprendre à résoudre des problèmes.

Mais si vous vous dirigez vers des domaines où la technique est moins présente, la théorie et la compréhension des processus peuvent prendre une place beaucoup plus importante.

Dans tous les cas, une chose reste vraie : vous devez pratiquer.

Aller à l’école, suivre les cours, apprendre par cœur des concepts et réussir les examens, puis penser qu’on va automatiquement sortir de formation avec toutes les compétences d’un professionnel de la cybersécurité, ce n’est pas réaliste.

L’école vous donne une base.

Votre travail personnel construit réellement votre compétence.

Pourquoi un GRC est l’opportunité incontournable en cybersécurité

Alors, quelle formation choisir ?

À cette question, je vais être très honnête : je ne suis pas un guide d’orientation.

Je ne vais donc pas vous dire : « Allez absolument dans telle école et surtout pas dans telle autre. »

Faites vos recherches.

Comparez les programmes, les enseignants, les stages, les projets, les débouchés, les partenariats et les possibilités de poursuite d’études.

Choisissez une bonne formation qui vous donne de bonnes bases en informatique, réseau, systèmes, programmation et cybersécurité selon votre objectif.

Mais ne perdez pas des mois à chercher l’école parfaite.

Parce qu’elle n’existe pas.

Même les formations les plus sérieuses ne peuvent pas remplacer votre travail personnel. D’ailleurs, les programmes de cybersécurité évoluent et les établissements eux-mêmes développent régulièrement de nouveaux parcours et contenus pour répondre aux besoins du secteur.

Votre objectif ne doit donc pas être de trouver une école qui va tout faire à votre place.

Votre objectif doit être de trouver une école qui vous donne un environnement suffisamment solide pour progresser, puis de construire le reste vous-même.

Mais il y a une chose à laquelle vous devez vraiment faire attention

Si je devais vous donner un critère important pour choisir une école, ce serait celui-ci : regardez son réseau.

Une bonne école, ce n’est pas seulement un programme intéressant.

C’est aussi des entreprises partenaires, des stages, des professionnels qui interviennent, des événements, un réseau d’anciens étudiants et un véritable accompagnement vers le monde professionnel.

Pourquoi ?

Parce qu’aujourd’hui, la compétence seule ne suffit plus toujours.

Des personnes compétentes en cybersécurité, il y en a de plus en plus.

L’information est disponible partout. On peut apprendre énormément de choses sur Internet, suivre des cours, utiliser des labs, travailler sur des projets et même utiliser l’intelligence artificielle comme outil d’apprentissage.

Le problème n’est donc pas uniquement de devenir compétent.

Le problème, c’est aussi d’être visible.

Aujourd’hui, il faut savoir montrer ce que vous savez faire

Imaginez deux étudiants.

Le premier travaille pendant trois ans. Il fait des labs, apprend énormément de choses et développe de bonnes compétences.

Mais il ne publie rien.

Personne ne sait ce qu’il fait.

Le deuxième travaille également sur ses compétences, mais il publie régulièrement ses projets. Il montre ses labs, écrit des articles, documente ce qu’il apprend, partage ses réflexions et construit progressivement son réseau professionnel.

Lorsque les deux arrivent sur le marché du travail, ils peuvent avoir des compétences similaires.

Mais le deuxième possède quelque chose de plus : des preuves visibles et un réseau.

C’est pour cela que je vous conseille de commencer à construire votre réseau le plus tôt possible.

Et si votre école possède déjà un très bon réseau professionnel, c’est évidemment un avantage.

Mais si ce n’est pas le cas, ce n’est pas une fatalité.

Vous pouvez construire votre réseau vous-même.

LinkedIn peut devenir votre deuxième salle de classe

Aujourd’hui, vous pouvez utiliser LinkedIn pour montrer votre progression.

Vous venez de terminer un laboratoire ?

Montrez-le.

Vous avez réalisé un projet réseau ?

Expliquez ce que vous avez appris.

Vous avez compris quelque chose de difficile sur Linux ?

Écrivez un petit article.

Vous avez créé un environnement de détection ?

Documentez-le.

Vous avez fait une erreur et compris pourquoi elle s’est produite ?

Parlez-en.

Vous n’avez pas besoin d’être un expert pour commencer à publier.

Au contraire.

Montrez simplement votre progression.

Parce que ce que vous faites aujourd’hui peut avoir de la valeur dans deux ou trois ans.

Vous pouvez travailler dans l’ombre pendant longtemps, mais si vous ne montrez jamais rien, il sera beaucoup plus difficile pour quelqu’un de comprendre ce que vous êtes capable de faire.

C’est là que la visibilité devient importante.

Il faut devenir un étudiant hybride

Quand vous êtes étudiant, il est normal de vouloir vous concentrer uniquement sur la technique.

Vous voulez apprendre.

Vous voulez comprendre.

Vous voulez devenir compétent.

Et oui, la compétence doit rester votre priorité.

Mais vous devez progressivement devenir un étudiant hybride.

Quelqu’un qui sait faire.

Mais aussi quelqu’un qui sait communiquer.

Quelqu’un qui sait expliquer ce qu’il fait.

Quelqu’un qui sait présenter ses projets.

Quelqu’un qui sait construire son réseau.

Quelqu’un qui sait vendre ses compétences.

Parce que lors d’un recrutement, avoir des compétences est une chose.

Savoir montrer ces compétences en est une autre.

Si personne ne sait ce que vous êtes capable de faire, il devient beaucoup plus difficile de vous choisir.

profils

Ne cherchez pas l’école qui fera tout à votre place

Finalement, peu importe la formation que vous choisissez, vous devez retenir une chose.

Ne cherchez pas une école qui va vous donner absolument toutes les compétences nécessaires pour travailler en cybersécurité.

Cette école n’existe pas.

Cherchez plutôt une bonne formation, avec de bonnes bases, des enseignants sérieux, de la pratique, des stages, des projets et, si possible, un bon réseau professionnel.

Ensuite, faites le reste.

Travaillez à côté.

Faites des labs.

Faites des projets.

Apprenez par vous-même.

Lisez.

Testez.

Cassez des choses dans des environnements prévus pour ça.

Recommencez.

Documentez votre progression.

Construisez votre réseau.

Montrez ce que vous savez faire.

Parce que les meilleurs professionnels de la cybersécurité n’ont pas simplement attendu que leur école leur donne toutes les réponses.

Il y avait derrière leur progression une curiosité personnelle, du travail et beaucoup d’apprentissage autonome.

Alors oui, choisissez une bonne école.

Mais ne lui confiez pas votre avenir.

L’école participera à votre montée en compétences, mais le gros du travail restera toujours entre vos mains.

Et finalement, en cybersécurité, votre plus grand avantage ne sera peut-être pas le nom inscrit sur votre diplôme.

Ce sera tout ce que vous aurez construit autour.

Retour en haut