DISPONIBLEStage de fin d'études de 6 mois à partir de février/mars 2027

// M2 Fiabilité et Sécurité Informatique · Aix-Marseille Université

MOHAMEDFHAFAH

Stage de fin d'études (PFE) de 6 mois : audit de sécurité et GRC

Gestion des identités et des accès (IAM/PAM), Audit de sécurité et GRC, Pentest Active Directory, Développement sécurisé

Étudiant en M2 Fiabilité et Sécurité Informatique (label SecNumEdu) à Aix-Marseille Université. En stage, j'ai mené une analyse d'écarts ISO 27001 / 27002 de trois politiques et procédures de sécurité d'un opérateur portuaire : évaluation de maturité (modèle CMM), 15 recommandations priorisées, feuille de route sur 12 mois et rapport d'audit restitué à la DSI. Je recherche un stage de fin d'études en audit de sécurité ou en gouvernance, risques et conformité (GRC) à partir de février/mars 2027.

Repères

  • 15,25/20

    M1 validé, mention Bien

  • 15

    recommandations priorisées issues d'un audit ISO 27001/27002 (stage)

  • SAML · SCIM

    Fédération Entra ID vers GitLab (projet de recherche M1)

  • Pro Hacker

    Hack The Box : 36 machines, 5 Fortresses (septembre 2026)

// 01. AXES

Trois axes visés

Les sujets de stage que je cherche, chacun avec ce que je peux déjà montrer.

  • IAM / PAM

    Identités et accès

    • Fédération SSO SAML 2.0 et provisionnement SCIM (Entra ID vers GitLab)
    • RBAC / ABAC, accès conditionnel, gouvernance des comptes non humains
    • PAM : notions (politique d'accès, comparatif CyberArk / BeyondTrust)
    Voir la preuve
  • Audit de sécurité / GRC

    Audit et conformité

    • Analyse d'écarts ISO 27001 / 27002, évaluation de maturité CMM
    • 15 recommandations priorisées, feuille de route sur 12 mois, rapport d'audit
    • Exigences RGPD et HDS dans un cahier des charges IAM/PAM
    Voir la preuve
  • Pentest Active Directory

    Offensif

    • Kerberoasting, AS-REP roasting, DCSync, abus d'AD CS (lab en binôme)
    • BloodHound, Impacket, Certipy, Responder, pratique sur Hack The Box
    • Durcissement : modèle d'administration en tiers, GPO
    Voir la preuve

// 02. PROJETS

Projets

Chaque projet précise ma part : seul, en équipe, ou fourni par un cours.

// ÉTUDES DE CAS

Trois travaux en détail

En quoi consistait le travail, ce que j'ai fait moi-même, et comment les éléments s'articulent. Les schémas illustrent le flux général ; ce ne sont pas des copies d'une configuration.

IAM / PAMProjet de recherche encadré (M1), en équipe, mai à juillet 2026

SSO et provisionnement automatique entre Entra ID et GitLab

Contexte

Une équipe a répondu à un cahier des charges IAM/PAM pour une PME MedTech : analyse de risques, comparatif Entra ID, Okta, BeyondTrust et CyberArk, et politique d'accès alignée sur l'ISO 27002 (mesures 8.2 et 8.4), les règles HDS sur les données de santé et le RGPD.

Ce que j'ai fait

  • Mise en place de la fédération SAML 2.0, avec Entra ID comme fournisseur d'identité (IdP) et GitLab comme fournisseur de service (SP).
  • Mise en place du provisionnement SCIM : création, mise à jour et désactivation automatiques des comptes (cycle joiner-mover-leaver).
  • Conception de la gouvernance des identités des agents IA : comptes non humains, ABAC par groupes dynamiques, blocage de l'authentification héritée.

À noter: Le PAM a été traité par la politique d'accès et le comparatif des éditeurs, pas par un déploiement.

Voir la fiche du projet
Connexion en SAML 2.0 (flux général)
  1. L'utilisateur ouvre GitLab (SP)
  2. GitLab redirige vers Entra ID (IdP)
  3. Entra ID authentifie et envoie une assertion SAML
  4. GitLab ouvre la session
Cycle de vie des comptes avec SCIM
  1. Joiner : le compte est créé dans GitLab
  2. Mover : attributs et groupes mis à jour
  3. Leaver : le compte est désactivé
Identités non humaines
  • Gouvernance des comptes techniques
  • ABAC par groupes dynamiques
  • Authentification héritée bloquée
Pentest ADProjet en binôme, trois machines virtuelles sous Proxmox

Attaque et durcissement d'un lab Active Directory

Contexte

Un domaine de trois machines virtuelles : un contrôleur de domaine Windows Server, un poste client et une machine d'attaque. L'objectif : attaquer le domaine, puis corriger ce qui rendait les attaques possibles.

Ce que j'ai fait

  • Mise en pratique du Kerberoasting, de l'AS-REP roasting, du DCSync et de l'abus d'AD CS.
  • Cartographie des chemins d'attaque avec BloodHound.
  • Remédiation par un modèle d'administration en tiers et des objets de stratégie de groupe (GPO).

À noter: Les mêmes techniques sont pratiquées sur Hack The Box ; les chiffres sont datés dans la section Hack The Box.

Voir la fiche du projet
De l'attaque à la correction
  1. Lab : contrôleur de domaine, poste client, machine d'attaque
  2. Attaques : Kerberoasting, AS-REP roasting, DCSync, abus d'AD CS
  3. Corrections : modèle d'administration en tiers, GPO
Audit / GRCStage chez Tanger Alliance (opérateur portuaire), avril à juin 2025

Analyse d'écarts ISO 27001 / 27002 de trois politiques de sécurité

Contexte

Stagiaire analyste cybersécurité à la DSI, j'ai évalué les politiques et procédures d'un opérateur portuaire sur les mots de passe et la gestion des vulnérabilités au regard de l'ISO 27001 / 27002.

Ce que j'ai fait

  • Revue de trois politiques et procédures de sécurité (mots de passe, vulnérabilités).
  • Analyse d'écarts face à l'ISO 27001 / 27002 et évaluation de la maturité avec le modèle CMM.
  • Rédaction de 15 recommandations priorisées (MFA, PAM, KPI) et d'une feuille de route sur 12 mois, puis restitution du rapport d'audit à la DSI.
  • Développement d'une plateforme de sensibilisation avec phishing simulé, dans le prolongement de l'audit (Flask).

À noter: Les constats propres à l'entreprise sont confidentiels et ne sont pas publiés ici.

Voir la fiche du projet
Livrables de la mission
  1. Revue de trois politiques
  2. Analyse d'écarts, ISO 27001 / 27002
  3. Évaluation de maturité, CMM
  4. 15 recommandations priorisées
  5. Feuille de route sur 12 mois
  6. Rapport d'audit à la DSI

// NOTES

Courtes notes techniques

Des explications dans mes mots, écrites pour organiser ce que j'ai appris. Elles expliquent les sujets ; elles ne prétendent pas à plus d'expérience que les projets ci-dessus.

SAML ou OIDC pour l'authentification unique à GitLab ?Deux façons de laisser GitLab faire confiance à Entra ID au lieu de stocker des mots de passe, et ce qui change en pratique.SAML 2.0OIDCSCIMGitLabEntra IDLire

L'authentification unique (SSO) signifie que l'application (le fournisseur de service, SP) fait confiance à un fournisseur d'identité (IdP) pour authentifier les utilisateurs : elle ne manipule jamais leurs mots de passe. Entra ID peut jouer l'IdP de GitLab avec SAML 2.0 ou avec OpenID Connect (OIDC).

Ce qui les distingue

  • SAML 2.0 échange des assertions XML signées via le navigateur. Il est installé de longue date dans les applications d'entreprise, et c'est celui que j'ai utilisé dans mon projet d'équipe.
  • OIDC est une couche au-dessus d'OAuth 2.0 : l'application reçoit un jeton d'identité signé (un JWT) et appelle des points d'accès standard. Il est plus léger à mettre en œuvre et convient aux applications web modernes, mobiles et mono-page.

Ce qu'il faut réellement entretenir

  • SAML : les certificats de signature (et leur renouvellement), le format du NameID, la correspondance des attributs et des groupes.
  • OIDC : les secrets client (et leur renouvellement), les URI de redirection exactes, les portées et revendications demandées.

Le provisionnement est une autre question

Le SSO ne gère que la connexion. Créer, mettre à jour et désactiver les comptes relève de SCIM. Dans mon projet, le duo était SAML pour la connexion et SCIM pour le cycle joiner-mover-leaver. Les fonctions de provisionnement et de synchronisation des groupes disponibles dépendent de l'édition de GitLab : il faut consulter la documentation de l'édition utilisée.

Causes fréquentes d'échec

  • Un certificat ou un secret expiré, ou renouvelé d'un seul côté.
  • Un NameID ou un attribut e-mail qui ne correspond pas au compte existant.
  • Un décalage d'horloge entre les deux systèmes, qui invalide les assertions de courte durée.
  • Des groupes mappés dans un seul sens, ce qui fait dériver les rôles.

Comment je choisirais

OIDC pour une nouvelle application ou une pile moderne ; SAML quand l'application ne gère que lui ou qu'une fédération SAML existe déjà. Dans les deux cas : imposer le SSO, supprimer les mots de passe locaux quand c'est possible, et déprovisionner par SCIM pour que les départs perdent leurs accès.

Kerberoasting : fonctionnement, détection, durcissementUne attaque classique d'Active Directory vue des deux côtés, celle que j'ai pratiquée dans mon lab.Active DirectoryKerberosDétectionDurcissementLire

Dans Active Directory, tout utilisateur authentifié peut demander au contrôleur de domaine un ticket de service Kerberos pour un compte qui possède un nom de principal de service (SPN). Une partie de ce ticket est chiffrée avec une clé dérivée du mot de passe du compte de service. L'attaquant emporte le ticket et tente de deviner le mot de passe hors ligne, sans autre trafic vers le domaine.

Pourquoi ça marche

  • Aucun privilège particulier n'est nécessaire pour demander le ticket.
  • Les comptes de service ont souvent des mots de passe faibles, anciens ou jamais renouvelés.
  • Les tickets chiffrés en RC4 (type de chiffrement 0x17) sont les moins coûteux à casser.

Détection

  • L'événement Windows 4769 (un ticket de service Kerberos a été demandé), filtré sur le type de chiffrement RC4 0x17.
  • Un même compte qui demande des tickets pour de nombreux SPN différents en peu de temps.
  • Un compte leurre avec un SPN qu'aucun vrai service n'utilise : toute demande le concernant est suspecte.

Durcissement

  • Comptes de service gérés par groupe (gMSA) : mots de passe longs et aléatoires gérés et renouvelés par Active Directory.
  • Mots de passe longs et aléatoires pour les comptes de service qui ne peuvent pas être des gMSA.
  • N'autoriser qu'AES et désactiver RC4 pour Kerberos là où les applications le permettent.
  • Aucun SPN sur les comptes privilégiés, et un modèle d'administration en tiers, pour qu'un compte de service cassé ne mène pas à l'administrateur du domaine.

Son proche cousin

L'AS-REP roasting vise les comptes dont la pré-authentification Kerberos est désactivée : l'attaquant n'a besoin que du nom du compte pour demander de quoi le casser, sans connaître aucun mot de passe. La correction consiste à repérer ces comptes et à réactiver la pré-authentification. Dans mon lab, j'ai pratiqué les deux attaques, puis remédié avec un modèle d'administration en tiers et des objets de stratégie de groupe.

Les mesures ISO 27002 8.2 et 8.4 dans une politique d'accès pour une plateforme GitLes droits d'accès privilégiés et l'accès au code source, traduits en règles concrètes.ISO 27002PAMContrôle d'accèsGitLire

L'ISO/IEC 27002:2022 regroupe les mesures technologiques au chapitre 8. Deux comptent surtout pour une plateforme Git comme GitLab : la 8.2 (droits d'accès privilégiés) et la 8.4 (accès au code source).

8.2, droits d'accès privilégiés

  • Garder peu d'administrateurs et de propriétaires, chacun avec un compte d'administration distinct.
  • Accorder les droits élevés pour une durée limitée et un motif, puis les retirer (l'idée de la gestion des accès à privilèges).
  • Revoir les comptes privilégiés à intervalle régulier, et journaliser ce qu'ils font.

8.4, accès au code source

  • Donner l'accès aux dépôts par rôle et par besoin, via des groupes plutôt qu'à titre individuel.
  • Protéger les branches principales et exiger une relecture avant fusion.
  • Gouverner les jetons et comptes de service qui lisent ou écrivent le code : ce sont aussi des identités.
  • Imposer le SSO et déprovisionner automatiquement, pour que le départ de l'organisation supprime les accès.

Ce que j'en ai fait

Dans mon projet d'équipe, la politique d'accès pour une PME MedTech était alignée sur ces deux mesures, avec les exigences HDS et RGPD. Le PAM a été traité au niveau de la politique et d'un comparatif d'éditeurs (Entra ID, Okta, BeyondTrust, CyberArk), pas par un déploiement.

// 03. PARCOURS

Expérience et formation

Expérience

  1. Stageavril 2025 — juin 2025 (2 mois)

    Stagiaire analyste cybersécurité

    Tanger Alliance (terminal à conteneurs TC3)Tanger, Maroc

    • Analyse d’écarts ISO 27001 / 27002 de 3 politiques et procédures de sécurité (mots de passe, vulnérabilités) : évaluation de maturité (modèle CMM), 15 recommandations priorisées (MFA, PAM, KPI), feuille de route sur 12 mois et rapport d’audit restitué à la DSI
    • Développement d’une plateforme de sensibilisation issue de l’audit (Flask, SQLAlchemy, Flask-Login) : formation et quiz, campagnes de phishing simulé avec suivi des ouvertures, clics et signalements
  2. Emploi étudiantaoût 2023 — mars 2024

    Équipier polyvalent

    Burger KingMarseille, France

    • Environnement opérationnel rapide, à fort débit
    • Travail d’équipe, coordination et priorisation
    • Gestion des flux clients et des commandes
    • Exécution fiable et respect des standards

Formation

  1. En cours2025 — 2027

    Master Informatique — Fiabilité et Sécurité Informatique (M2)

    Aix-Marseille Université, Marseille, France

    • M1 validé, mention Bien (15,25/20)
    • M2 en cours : sécurité du cloud, cryptographie, sûreté logicielle, réseaux avancés
    • Formation labellisée SecNumEdu (ANSSI)
    • M1 : sécurité applicative, cryptographie, réseaux, génie logiciel
  2. Terminé2022 — 2025

    Licence Informatique (180 ECTS)

    Aix-Marseille Université, Marseille, France

    • Java, bases de données, web, Unix/systèmes
    • Cybersécurité, applications réseau, compilation
    • Introduction au TAL / NLP, vérification formelle
    • Mention Assez Bien
  3. Terminé2021 — 2022

    DEUST Sciences et Techniques

    Université Abdelmalek Essaadi, Tanger, Maroc

    • Fondements scientifiques et techniques

// 04. COMPÉTENCES

Compétences

Regroupées par ce que je peux expliquer en entretien. Les outils que je n'ai pas utilisés en situation réelle ne figurent pas ici.

  • Sécurité défensive et audit

    • ISO 27001 / 27002 gap analysis
    • CMM maturity assessment
    • Audit reporting & roadmaps
    • Risk analysis
    • GDPR & HDS requirements
    • Remediation planning
    • Security awareness & phishing simulation
  • Gestion des identités et des accès

    • Entra ID (ex-Azure AD)
    • SSO SAML 2.0
    • OIDC / OAuth 2.0
    • SCIM provisioning
    • RBAC / ABAC
    • Conditional Access
    • Joiner-Mover-Leaver lifecycle
  • Sécurité offensive

    • Active Directory attack paths
    • Kerberos (Kerberoasting, AS-REP roasting, delegation)
    • AD CS abuse
    • DCSync
    • NTLM relay
    • ACL abuse
    • Privilege escalation
  • Outils de sécurité

    • Nmap
    • BloodHound
    • Impacket
    • Certipy
    • bloodyAD
    • Responder
    • John the Ripper

// 05. HACK THE BOX

Hack The Box

Pratique offensive sur une plateforme publique. Les chiffres principaux viennent du profil public du 27 sept. 2026.

  • Pro Hacker

    RANG

  • 36

    MACHINES

  • 7

    DÉFIS

  • 3

    SHERLOCKS

  • 5/6

    FORTERESSES

  • 2

    MINI PRO LABS

Profil public

Fortresses

Jet (11/11)100/100
Akerva (8/8)100/100
Context (7/7)100/100
Synacktiv (7/7)100/100
Faraday (7/7)100/100
AWS (7/10)70/100

Challenges résolus

  • ProtectedMobileMoyen
  • CallfuscatedReverse engineeringDifficile
  • HexecutionReverse engineeringDifficile
  • SocratesPanelWebDifficile
  • Infinity BankMobileTrès difficile
  • PyDomeDiversMoyen

Domaines de pratique

  • Chemins d’attaque AD / AD CS / Kerberos
  • Cartographie BloodHound et durcissement (tiering, GPO)
  • Pratique de reverse engineering
  • Analyse d’artefacts DPAPI
  • Outils d’extraction et de récupération MFT
  • Comptes rendus techniques orientés remédiation
  • Investigations HTB Sherlock
  • Flux de sensibilisation au phishing
Détail (instantané du 14 mars 2026)

// RÉPARTITION PAR DIFFICULTÉ

Facile11/154
Moyen9/182
Difficile5/118
Très difficile4/66

// RÉPARTITION PAR OS

Linux19/348
Windows10/158

// INVENTAIRE DES MACHINES [29]

  • Cap
  • Expressway
  • Eloquia
  • Academy
  • MonitorsFour
  • Imagery
  • Eighteen
  • Signed
  • Conversor
  • Giveback
  • Gavel
  • DarkZero
  • NanoCorp
  • Hercules
  • Browsed
  • AirTouch
  • Fries
  • Soulmate
  • CodePartTwo
  • Facts
  • Overwatch
  • Guardian
  • Cobblestone
  • Sorcery
  • Pterodactyl
  • WingData
  • Interpreter
  • Pirate
  • CCTV

// PROGRESSION DE RANG

  1. 27 déc. 2025 · rang

    Script Kiddie

    Premier rang HTB obtenu — début du parcours de pratique en sécurité offensive.

  2. 31 déc. 2025 · rang

    Hacker

    Rang Hacker atteint en moins d’une semaine, ce qui signale une progression rapide en exploitation de machines.

  3. 2 janv. 2026 · forteresse

    Jet Fortress — 11/11

    Première forteresse terminée intégralement. Capture de 100 % des 11 flags.

  4. 20 janv. 2026 · rang

    Pro Hacker

    Rang Pro Hacker atteint en 24 jours — rang élevé reflétant de solides compétences d’exploitation et de post-exploitation.

  5. 7 févr. 2026 · forteresse

    Akerva Fortress — 8/8

    Deuxième forteresse terminée à 100 %. Les 8 flags ont été capturés.

  6. 7 févr. 2026 · lab

    Mythical Mini Pro Lab

    Mythical Mini Pro Lab terminé — 3/3 flags, 3 machines, 100 % de complétion.

  7. 9 févr. 2026 · lab

    Puppet Mini Pro Lab

    Puppet Mini Pro Lab terminé — 4/4 flags, 3 machines, environnement centré AD et pivoting.

  8. 21 févr. 2026 · forteresse

    Faraday Fortress — 7/7

    Troisième forteresse terminée en février. Les 7 flags ont été capturés.

  9. 22 févr. 2026 · forteresse

    Synacktiv Fortress — 7/7

    Quatrième forteresse terminée. Les 7 flags ont été capturés — enchaînement de forteresses.

  10. 23 févr. 2026 · forteresse

    Context Fortress — 7/7

    Cinquième forteresse terminée en 3 jours consécutifs. 5 forteresses sur 6 sont désormais entièrement possédées.

  11. 11 mars 2026 · jalon

    29 machines compromises

    Dernières machines : Pirate et CCTV. Répartition : 11 faciles, 9 moyennes, 5 difficiles, 4 très difficiles. 19 Linux, 10 Windows.

// BADGES PRINCIPAUX [18]

  • Script Kiddie
  • Hacker
  • Pro Hacker
  • Took The Spotlight
  • Is There Anybody Out There?
  • Just Another Brick in the Wall
  • Comfortably Numb
  • Completed the Twelve Labours
  • Found Diamonds
  • Outspelled the Wizard
  • Powering Up
  • Jet Fortress
  • Akerva Fortress
  • Faraday Fortress
  • Synacktiv Fortress
  • Context Fortress
  • Mythical Mini Pro Lab
  • Puppet Mini Pro Lab

// 06. À PROPOS

À propos de moi

Je suis étudiant marseillais en M2 Fiabilité et Sécurité Informatique à Aix-Marseille Université. J'ai validé mon M1 avec mention Bien, après une licence à Marseille et un DEUST à Tanger. Je cherche un stage de fin d'études de 6 mois à partir de février/mars 2027 en gestion des identités et des accès (IAM/PAM), audit de sécurité et GRC, ou pentest Active Directory.

En projet de recherche encadré de M1, j'ai travaillé en équipe sur un cahier des charges IAM/PAM pour une PME MedTech : fédération SSO SAML 2.0 et provisionnement SCIM entre Entra ID et GitLab, et gouvernance des identités des agents IA (ABAC, groupes dynamiques, blocage de l'authentification héritée). Le PAM est un sujet que j'ai étudié via la politique d'accès et le comparatif CyberArk/BeyondTrust, pas encore en production.

Pendant mon stage de 2 mois chez Tanger Alliance, j'ai mené une analyse d'écarts ISO 27001/27002 de trois politiques de sécurité et développé une plateforme de sensibilisation avec simulation de phishing. En parallèle, je pratique le pentest sur Hack The Box, surtout en Active Directory, et je développe des logiciels sécurisés en Java et Python. Le fil conducteur : comprendre un système, le tester, le documenter et proposer un correctif applicable.

Disponibilité

  • Stage de fin d'études6 mois, à partir de février/mars 2027 (stage de fin d’études)
  • MobilitéMarseille-Aix d’abord, puis France entière ; ouvert à l’Europe
  • PermisB

Langues

  • ArabeLangue maternelle
  • FrançaisC2
  • AnglaisC1 (auto-évalué)

Ce que j'apporte

  • Ingénierie des identités + pratique offensive
  • Développement et sécurité, pas sécurité seule
  • Réflexe orienté remédiation
  • Rédaction et restitution techniques claires
  • Esprit analytique
  • Autonome
  • Rigoureux
  • Capacité de synthèse
  • Communication écrite claire
  • Communication orale claire
  • Résolution de problèmes
  • Apprentissage rapide

L'IA comme outil de travail

J'utilise des assistants IA pour le code, la recherche et la documentation, et je vérifie toujours leurs résultats. Deux projets s'en servent directement : un pipeline de recherche d'emploi basé sur AG2/autogen et Gemini, et MangaLab, un SaaS avec un pipeline Gemini/Vertex AI.

  • ChatGPT
  • Claude
  • Codex
  • Gemini API
  • Vertex AI
  • AG2 / autogen
  • MCP
  • Streamlit
  • Playwright
Voir les projets

// 07. CONTACT

Parlons-en

L'e-mail est le moyen le plus rapide. Je réponds aux offres de stage en gestion des identités et des accès, audit de sécurité et pentest Active Directory.