L'OSCP (Offensive Security Certified Professional) est une certification offensive exigeante, fondée sur le cours PWK et un examen pratique de 24 heures. Y préparer demande méthode, endurance et énormément de pratique en lab.
Points clés
- Le cours PWK et l'état d'esprit
- L'examen pratique de 24 heures
- Méthode et entraînement
Le cours PWK et l'état d'esprit
Présentez le parcours PEN-200 / PWK (Penetration Testing with Kali Linux) d'Offensive Security : modules théoriques, exercices et accès à un lab d'entraînement avec de nombreuses machines à compromettre. Montrez la philosophie Try Harder qui valorise la persévérance et la débrouillardise plutôt que les outils automatiques. L'exploitation y est manuelle. C'est un état d'esprit autant qu'un programme.
L'examen pratique de 24 heures
Détaillez le format : un examen pratique de 24 heures où le candidat doit compromettre un ensemble de machines pour atteindre un score requis, suivi de 24 heures pour rédiger le rapport. Insistez sur l'absence de QCM : tout est démonstration concrète. Montrez l'importance de la gestion du temps, du stress et de la prise de notes en continu. Le rapport mal rédigé peut faire échouer même après une bonne partie technique.
Méthode et entraînement
Présentez la préparation efficace : maîtriser l'énumération (Nmap exhaustif), l'exploitation manuelle de services et de failles web, l'élévation de privilèges Linux et Windows, et le pivoting. Recommandez l'entraînement sur les machines du lab PWK, Proving Grounds, Hack The Box et Vulnhub. Insistez sur la prise de notes méthodique et la rédaction de rapports dès l'entraînement. La régularité prime sur l'intensité ponctuelle.
En pratique
Scénario. Pour préparer des candidats, mettez en place sur plusieurs semaines un entraînement intensif en lab isolé reproduisant les conditions OSCP : machines de difficulté croissante (Proving Grounds, Vulnhub) à compromettre sans outils automatiques d'exploitation. Imposez une énumération rigoureuse à la Nmap, l'exploitation manuelle et l'escalade de privilèges, puis la rédaction systématique d'un rapport pour chaque machine. Organisez un examen blanc de 24 heures pour entraîner la gestion du temps et du stress. L'objectif est d'ancrer méthode et endurance avant l'examen réel.
Questions fréquentes
L'examen OSCP est-il un QCM ?
Non, c'est un examen 100 % pratique de 24 heures où il faut réellement compromettre des machines. Il faut ensuite rédiger un rapport professionnel sous 24 heures supplémentaires.
Peut-on utiliser Metasploit à l'examen ?
Son usage est très restreint par les règles d'Offensive Security, d'où l'importance de l'exploitation manuelle. La préparation insiste donc sur la compréhension réelle des failles.
Pour aller plus loin
Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.
Besoin d'un formateur expert ou envie de transmettre ?
tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.
Voir les cours à pourvoir Explorer l'annuaire d'outils →