0% ont trouvé ce document utile (0 vote)
5 vues5 pages

Try Hack Me

Le document présente le rôle d'analyste SOC L1 dans la cybersécurité, en expliquant la hiérarchie et les départements de sécurité au sein d'une entreprise, notamment le SOC, la CIRT et les rôles spécialisés. Il décrit également le parcours professionnel d'un analyste SOC, les compétences à développer et les différences entre travailler dans un SOC interne et un MSSP. Enfin, il propose un défi final pour tester la compréhension des rôles de sécurité.
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
5 vues5 pages

Try Hack Me

Le document présente le rôle d'analyste SOC L1 dans la cybersécurité, en expliquant la hiérarchie et les départements de sécurité au sein d'une entreprise, notamment le SOC, la CIRT et les rôles spécialisés. Il décrit également le parcours professionnel d'un analyste SOC, les compétences à développer et les différences entre travailler dans un SOC interne et un MSSP. Enfin, il propose un défi final pour tester la compréhension des rôles de sécurité.
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

Introduction

Vous avez appris un rôle d'analyste SOC L1 dans la salle Junior Security Analyst Intro. Mais où est-elle
placée dans une structure d’entreprise ? Qui supervise votre équipe ? Quels autres services de sécurité
existent ? Quelles compétences devez-vous améliorer à travers votre échelle de carrière? Découvrons-le
!
Objectifs d'apprentissage
 Comprendre le concept et le but de l’équipe bleue
 Explorez un lieu du SOC au sein de la structure de l'entreprise
 Découvrez votre parcours professionnel en tant qu’analyste SOC L1
Prérequis
 Complétez la salle d'introduction de l'analyste de la sécurité junior
 Rappelez-vous des rôles et des processus de SOC

Hiérarchie de sécurité
Les priorités en matière de cybersécurité sont différentes pour chaque entreprise. Pour les cabinets
d’avocats, l’objectif est la confidentialité des documents juridiques. Pour les usines, la disponibilité des
lignes de production. Pour les hôpitaux, la sécurité des patients. C'est pourquoi chaque entreprise a une
approche de sécurité unique et une structure d'équipe de sécurité. Jetons un coup d'œil à l'exemple de
haut niveau de celui-ci:

En regardant le diagramme ci-dessus, les hauts dirigeants comme le PDG se concentrent généralement
sur les objectifs commerciaux mondiaux et ne gèrent pas les aspects techniques. C'est pourquoi ils
embauchent un Chief Information Security Officer (CISO) ou un rôle similaire qui connaît les besoins
de l'entreprise et peut créer les départements de sécurité les plus appropriés.
Départements de la sécurité
Dans les petites entreprises, le service informatique prend le rôle de sécuriser l’entreprise. Les petites et
moyennes entreprises peuvent avoir une équipe générique de « sécurité de l'information » qui effectue
toutes sortes de tâches. Pour cette salle, nous nous concentrerons sur les grandes entreprises ayant un
CISO supervisant plusieurs équipes de sécurité, chacune gérant une tâche spécifique. Par exemple:
 Red Team: Experts en sécurité offensive, pentesters ou hackers éthiques qui recherchent des
problèmes de sécurité
 Équipe GRC : Spécialistes gérant les politiques et assurant le respect de la réglementation
comme PCI DSS
 Blue Team: des experts en sécurité défensive comme SOCdes analystes, des ingénieurs ou des
intervenants en cas d'incident
Blue Team est une question de sécurité défensive, ce qui signifie qu'elle surveille constamment les
attaques et essaie d'y répondre rapidement. Selon la taille et le secteur d'une entreprise, Blue Team peut
inclure beaucoup de rôles et de sous-départements différents, en comptant généralement 3 à 50
membres au total. Maintenant, explorons les départements de l'équipe bleue les plus courants.

Centre d'opérations de sécurité (SOC)

C’est là que vous êtes le plus susceptible de commencer votre parcours de cybersécurité! SOC est le
centre central de la cybersécurité d'une organisation - ils sont la première ligne de défense, travaillent
avec diverses alertes et gèrent la plupart des attaques. Vous pouvez en savoir plus sur la structure SOC
dans cette salle, mais un SOC efficace est généralement composé des rôles suivants:
 Analystes L1 : Les membres juniors qui trient les alertes et transmettent des cas complexes à
L2
 Analystes L2: des membres expérimentés qui enquêtent sur des attaques plus avancées
 Ingénieurs : Des experts dans la configuration d’outils de sécurité comme EDR ou SIEM
 Manager : Une personne qui gère toute l’équipe SOC

Équipe d'intervention en cas de cyberincident (CIRT)


Si l'expertise de SOC n'est pas suffisante ou si l'incident devient incontrôlable, vous appelez d'urgence
les "pompiers" - CIRT, également appelé CSIRT ou CERT. Les membres devraient avoir une large
connaissance des cybermenaces et gérer les infractions sans dépendre d’outils comme EDR ou SIEM.
Un travail de la CIRT est stressant et responsable, mais aussi enrichissant. Voici quelques exemples du
CIRT:
 JPCERT : Le CERT japonais gère les violations à l'échelle nationale
 Mandiant : Une équipe privée répondant aux cyberincidents mondiaux
 AWS CIRT : Enquête sur les incidents de sécurité des clients AWS

Rôles défensifs spécialisés

Les grandes entreprises, les startups axées sur la technologie et les agences gouvernementales ont
souvent besoin de rôles étroits et spécialisés dans l'équipe bleue - passionnants et très précieux, mais
nécessitant des connaissances approfondies sur le sujet et une vaste expérience dans des domaines plus
larges comme SOC ou IT. Ces rôles étroits peuvent inclure:
 Digital Forensics Analyst : Découvrez les menaces cachées dans le disque et la mémoire
 Analyste du renseignement sur les menaces: Recueillir des données sur les groupes de
menaces émergents
 AppSec Engineer : Maintenir un cycle de vie sécurisé de développement logiciel
 Chercheur en IA: Étudiez les menaces de l'IA et comment se défendre contre eux

SOC Chemin
Commencer comme un analyste SOC L1 peut être une excellente option pour élargir votre conscience
du cybermonde et mieux comprendre les rôles plus spécialisés. De plus, même le rôle SOC L1 d'entrée
de gamme peut être amusant et engageant: Vous traiterez de véritables attaques, protégerez l'entreprise
contre les groupes de menaces avancés et apprendrez beaucoup pendant le processus. Voyons comment
vous pouvez commencer:
1. Acquérir des compétences SOC de base et les pratiquer. Des compétences connexes comme
l'équipe rouge ou l'informatique générale aideraient aussi!
2. Soyez proactif, essayez-vous dans les CTF, restez dans la boucle de la cyber-actualité, et
considérez la certification SAL1 !
3. Préparez-vous pour une entrevue, apprenez la différence entre un SOC interne et un MSSP, et
postulez pour un emploi!
4. Après avoir travaillé pendant un certain temps dans un poste junior, envisagez de vous préparer
et d’accéder à des rôles plus élevés!
SOC interne vs MSSP
Toutes les organisations n’ont pas l’expertise nécessaire pour exploiter un SOC par elles-mêmes et
comptent sur un fournisseur de services de sécurité gérés (MSSP), une entreprise qui fournit des
services de sécurité externalisés, le plus souvent SOC, à ses clients. Travailler chez MSSP est
généralement à haute pression, mais c’est aussi une bonne option pour démarrer rapidement votre
carrière. Bien que nous recommandons de postuler pour n'importe quel poste de SOC ouvert comme
premier emploi, il est également important de comprendre les différences:

Sujet SOC interne MSSP


Vous travaillez dans une équipe SOC de
Scénario Vous travaillez pour un MSSP mondial
la banque et protégez les systèmes de la
Exemple protégeant ses soixante clients en Europe
banque
Travailler Vous avez généralement des changements Votre changement part généralement d’une file
Rythme de calme sans trop de pression de temps d’attente d’alertes urgentes à analyser
Sécurité Vous travaillez avec quelques outils, mais Vous devez travailler avec soixante outils et
Outils vous devez les connaître très bien plates-formes de sécurité divers
Chaque semaine, vous faites face à des
Incident Vous avez vu et appris de seulement deux
attaques et des violations, et vous pouvez en
Pratique cyberattaques majeures l'année dernière
tirer des leçons

Prochaines étapes
Votre prochaine étape la plus naturelle après L1 est de devenir un analyste SOC L2, mais vous êtes
libre de choisir une autre voie! Lors de la gestion d'une alerte SIEM, vous remarquerez peut-être que
les travaux d'ingénierie vous plaisent davantage. Lors d’une cyberattaque, vous pouvez être fasciné par
les actions du CIRT. Vous pouvez également vous retrouver bien adapté en tant que gestionnaire et
construire votre chemin vers le rôle de CISO. Quoi qu’il arrive, votre première année ou deux est
d’obtenir une véritable expérience de travail, et de passer ce temps efficacement, suivez les conseils ci-
dessous!
Défi final
Pour cette tâche, imaginez-vous comme un CISO de TrySecureMe, une grande entreprise
multinationale. Vous supervisez plusieurs départements et faites face aux incidents chaque mois. Cette
fois, jusqu'à sept incidents se produisent en même temps, et vous devez choisir les bonnes personnes
pour traiter avec chacune d'entre elles. Connaissez-vous suffisamment bien les rôles de sécurité pour
relever ce défi?
Instructions du site Web

Ouvrez le site Web ci-joint en cliquant sur le bouton Afficher le site ci-dessus et envisagez de le
redimensionner ou de l'ouvrir en plein écran pour une meilleure vue. Ensuite, faites glisser et déposez
les rôles de la gauche aux incidents sur la droite. Si vos choix sont corrects, réclamez votre drapeau et
terminez la tâche! Vous pouvez réinitialiser le site Web à tout moment en cliquant sur le bouton
Réinitialiser.

Vous aimerez peut-être aussi