La vérité sur les challenges en cybersécurité

La vérité sur les challenges en cybersécurité

Quand on commence la cybersécurité, on entend très rapidement parler de CTF, TryHackMe, Hack The Box, RootMe et de nombreux autres plateformes et challenges.

On peut alors rapidement avoir l’impression qu’il faut absolument passer des centaines d’heures dessus pour être crédible et réussir à décrocher son premier poste.

Mais est-ce vraiment le cas ?

Pour être totalement honnête, lorsque j’ai commencé la cybersécurité, je n’ai quasiment pas fait de TryHackMe. Je n’ai pas non plus fait de Hack The Box, ni de CTF. Et pourtant, j’ai fini par décrocher un véritable poste en cybersécurité.

Cela ne signifie évidemment pas que les challenges sont inutiles. Ils peuvent être extrêmement intéressants. Mais il faut arrêter de croire qu’ils constituent un passage obligatoire pour tout le monde.

Le CTF

Le CTF n’est pas obligatoire pour travailler en cybersécurité

Lorsque j’étais étudiant, j’entendais régulièrement qu’il fallait faire des CTF, résoudre des challenges et accumuler de l’expérience sur différentes plateformes pour réellement apprendre le hacking.

Le problème, c’est que cela ne m’intéressait tout simplement pas.

Je trouvais cela ennuyant de passer du temps à chercher des flags ou à résoudre des challenges uniquement pour progresser dans un classement.

Et pourtant, cela ne m’a pas empêché de construire une carrière dans le domaine.

À la place, je me suis concentré sur d’autres choses : la théorie, les fondamentaux et surtout des projets concrets.

J’avais notamment construit un laboratoire pour comprendre comment certaines technologies fonctionnaient réellement. L’objectif n’était pas de collectionner des badges, mais de comprendre.

Et c’est une distinction importante.

Il existe aujourd’hui une idée selon laquelle une personne qui ne fait pas de CTF ne serait pas réellement passionnée par la cybersécurité. C’est faux.

Tous les professionnels de la cybersécurité n’ont pas commencé par TryHackMe ou Hack The Box. Certains viennent même de formations ou de parcours qui n’ont rien à voir directement avec la cybersécurité.

Le CTF est donc une méthode d’apprentissage, pas une obligation professionnelle.

Pourquoi les CTF sont-ils autant recommandés ?

Il y a quand même une raison pour laquelle les challenges sont aussi populaires dans la communauté cyber.

Une grande partie des contenus les plus visibles sur Internet est produite par des personnes spécialisées dans le pentest, le red teaming ou le hacking offensif.

Et pour ces profils, les CTF ont effectivement énormément de sens.

Si votre objectif est de devenir pentester, par exemple, passer du temps à exploiter des vulnérabilités, analyser des machines et résoudre des challenges peut vous permettre de développer des compétences directement liées à votre futur métier.

Dans ce cas, TryHackMe, Hack The Box ou RootMe peuvent être d’excellents outils.

Le problème apparaît lorsque cette méthode est présentée comme la méthode universelle pour apprendre toute la cybersécurité.

Or la cybersécurité ne se résume absolument pas au pentest.

Il existe également le SOC, la GRC, l’IAM, la sécurité cloud, la sécurité applicative, l’audit, la gestion des risques, la sécurité des données et beaucoup d’autres domaines.

Tous ces métiers ne nécessitent pas les mêmes compétences.

Pourquoi un GRC est l’opportunité incontournable en cybersécurité

La cybersécurité n’est pas un seul métier

C’est probablement la chose la plus importante à comprendre.

La cybersécurité est un secteur, pas un métier unique.

Imaginez deux personnes qui commencent dans le domaine.

La première veut devenir pentester. Elle doit apprendre à identifier des vulnérabilités, comprendre les techniques d’exploitation, analyser des systèmes et savoir mener des tests d’intrusion.

Pour elle, les CTF peuvent être extrêmement pertinents.

La deuxième souhaite travailler dans un SOC.

Dans ce cas, son temps serait probablement mieux investi dans la construction d’un laboratoire de détection, l’analyse de logs, la compréhension d’un SIEM, la création de règles de détection et la rédaction de rapports d’incident.

Trouver un flag dans une machine vulnérable ne constitue pas forcément la meilleure preuve de ses compétences.

Même logique pour le cloud.

Si vous souhaitez travailler dans la sécurité cloud, vous pouvez construire un environnement sur AWS, Azure ou GCP, configurer des rôles et des permissions, sécuriser des ressources, identifier des mauvaises configurations et documenter vos choix.

Ce projet sera beaucoup plus cohérent avec le métier que vous souhaitez exercer.

Et si votre objectif est la GRC, vous pouvez par exemple construire une analyse de risques, rédiger une politique de sécurité ou travailler sur un référentiel de conformité.

Vous voyez donc le principe : la preuve doit être alignée avec le métier visé.

Ce qui compte vraiment : les preuves

La vraie question n’est donc pas :

« Est-ce que je dois absolument faire des CTF ? »

La bonne question est plutôt :

« Quelle preuve de compétence est pertinente pour le métier que je veux exercer ? »

C’est une différence fondamentale.

Un recruteur ne cherche pas simplement à savoir si vous avez passé des heures sur une plateforme. Il veut comprendre ce que vous êtes capable de faire.

Si vous lui dites que vous souhaitez travailler dans un SOC, il sera beaucoup plus intéressant de pouvoir lui montrer un laboratoire dans lequel vous avez centralisé des logs, analysé des événements et documenté une investigation.

Si vous souhaitez travailler dans le cloud, montrez-lui un environnement cloud sécurisé.

Si vous souhaitez travailler en GRC, montrez-lui une analyse de risques ou une politique de sécurité que vous avez construite.

Et si vous souhaitez devenir pentester, alors oui, les CTF et les plateformes d’entraînement deviennent particulièrement intéressants.

Ce qui compte, ce n’est donc pas de faire ce que tout le monde fait, mais de construire les bonnes preuves par rapport à votre objectif.

Comment choisir ses certifications en cybersécurité ?

Les badges ne remplacent pas les compétences

Un autre piège consiste à tomber dans la collection de badges.

On peut facilement passer des dizaines ou des centaines d’heures à terminer des modules et à accumuler des certifications ou des badges sur différentes plateformes.

Mais à un moment donné, il faut se demander :

Qu’est-ce que je sais réellement faire maintenant que je ne savais pas faire avant ?

Un badge peut montrer que vous avez terminé un parcours. Il ne montre pas nécessairement votre capacité à résoudre un problème réel.

C’est pour cette raison qu’un projet personnel bien documenté peut parfois avoir beaucoup plus de valeur qu’une longue liste de challenges.

Votre projet montre votre démarche.

Vous pouvez expliquer pourquoi vous avez choisi telle technologie, comment vous avez rencontré un problème, comment vous l’avez résolu et ce que vous avez appris.

C’est beaucoup plus intéressant lorsque vous arrivez en entretien et que vous êtes capable d’en parler concrètement.

un embouteillage

Vous n’avez pas besoin de faire comme tout le monde

Il y a également une dimension psychologique qu’on oublie souvent.

Certains débutants se sentent en retard parce qu’ils voient d’autres personnes publier leurs scores, leurs classements ou leurs réussites sur les plateformes de challenges.

Ils se disent alors :

« Lui est dans le top 1 %, donc je dois faire la même chose. »

Pas forcément.

Il existe des personnes qui adorent résoudre des challenges pendant plusieurs heures. Tant mieux pour elles. Si cela les aide à progresser et que cela correspond au métier qu’elles visent, elles doivent continuer.

Mais si vous n’aimez pas cela, vous n’avez pas besoin de vous forcer uniquement parce que la communauté vous dit que c’est obligatoire.

Vous pouvez apprendre autrement.

Vous pouvez construire des laboratoires, réaliser des projets, écrire des articles, analyser des incidents, travailler sur le cloud, participer à des projets open source, développer des scripts ou encore documenter ce que vous apprenez.

Il existe aujourd’hui énormément de façons de développer ses compétences.

Attention toutefois à ne pas utiliser cet argument comme excuse

Dire que les CTF ne sont pas obligatoires ne signifie pas qu’il ne faut jamais pratiquer.

Au contraire.

La pratique reste absolument essentielle en cybersécurité.

La véritable erreur serait de remplacer les CTF par uniquement de la théorie et de ne jamais mettre les mains dans le concret.

Si vous apprenez le réseau, pratiquez le réseau.

Si vous apprenez Linux, utilisez Linux.

Si vous apprenez le cloud, construisez quelque chose dans le cloud.

Si vous apprenez la détection, montez un laboratoire et analysez des événements.

Le but est simplement de choisir une pratique cohérente avec votre objectif.

Alors, faut-il faire des CTF en cybersécurité ?

La réponse est simple : ça dépend de ce que vous voulez faire.

Si vous voulez devenir pentester ou travailler dans le hacking offensif, les CTF peuvent être une excellente manière de pratiquer et de développer des compétences directement utiles.

Mais si vous souhaitez travailler dans le SOC, la GRC, le cloud, l’IAM ou d’autres domaines, vous avez d’autres moyens de démontrer votre niveau.

Ne vous imposez donc pas une méthode simplement parce qu’elle est populaire sur Internet.

La cybersécurité est suffisamment vaste pour permettre plusieurs chemins.

Conclusion

Le CTF n’est ni inutile, ni obligatoire.

C’est simplement un outil parmi beaucoup d’autres.

Le véritable objectif n’est pas d’accumuler des badges ou de pouvoir dire que vous avez terminé des centaines de challenges. L’objectif est de devenir capable de résoudre des problèmes et de démontrer concrètement vos compétences.

Alors, avant de vous demander combien de challenges vous devez encore terminer, posez-vous plutôt cette question :

« Quelle compétence dois-je démontrer pour le métier que je vise ? »

Puis construisez une preuve qui répond directement à cette question.

Si vous aimez les CTF, faites-en. Si vous voulez devenir pentester, ils peuvent être très utiles.

Mais si ce n’est pas votre truc, ne pensez surtout pas que vous êtes moins légitime pour travailler en cybersécurité.

Vous avez simplement besoin de trouver votre propre manière de construire votre crédibilité.

Retour en haut