1- Introduction
Un analyste SOC (Security Operations Center) est un professionnel de la cybersécurité chargé de
surveiller, détecter, analyser et réagir aux incidents de sécurité en temps réel au sein d’un centre
opérationnel de sécurité.
2- Définitions :
Qu'est-ce que la gestion des informations et des événements de sécurité (SIEM) ?
Un système SIEM est un outil qu'une organisation utilise pour collecter des données sur l'ensemble
de son parc informatique, incluant l'infrastructure, les logiciels et les ressources. Il effectue des
analyses, recherche des corrélations ou des anomalies et génère des alertes et des incidents.
Qu'est-ce que la réponse automatisée d'orchestration de sécurité (SOAR) ?
Un système SOAR reçoit des alertes provenant de nombreuses sources, comme un système SIEM.
Il déclenche ensuite des workflows et des processus automatisés axés sur l'action pour exécuter des
tâches de sécurité visant à atténuer le problème.
Pour fournir une approche globale de la sécurité, une organisation doit utiliser une solution qui
englobe ou combine les fonctionnalités SIEM et SOAR.
Playbook : un ensemble structuré d'instructions, de procédures ou de scénarios à suivre pour
atteindre un objectif spécifique.
3- Rôle principal de l’analyste SOC
L’analyste SOC est en première ligne de la défense d’une organisation contre les cybermenaces. Il
est responsable de :
Tâche Description
Surveillance Supervision 24/7 des systèmes et réseaux via des outils SIEM, IDS/IPS, etc.
Détection Identifier des comportements anormaux ou malveillants (malwares,
d'incidents phishing, scans, etc.).
Analyse Comprendre la nature, l'ampleur et l'impact des menaces détectées.
Réaction Réagir aux incidents : containment, eradication, récupération.
Rédaction de Documenter les incidents, les actions prises et proposer des
rapports recommandations.
Amélioration Participer à la mise à jour des règles SIEM, des playbooks et à la veille sur
continue les nouvelles menaces.
4- Niveaux d’analystes SOC
Il existe généralement 3 niveaux dans un SOC :
Niveau Rôle
Niveau 1 (L1) Analyse de premier niveau, tri des alertes, escalade des incidents.
Niveau Rôle
Analyse approfondie, gestion d'incidents, investigation, coordination avec les
Niveau 2 (L2)
équipes IT.
Expertise avancée, chasse aux menaces (threat hunting), réponse aux incidents
Niveau 3 (L3)
complexes, analyse forensique.
5- Outils utilisés par un analyste SOC
Catégorie Exemples
SIEM (Security Information & Event
Splunk, IBM QRadar, ELK, Microsoft Sentinel
Management)
CrowdStrike, SentinelOne, Microsoft Defender for
EDR/XDR
Endpoint
IDS/IPS Snort, Suricata, Zeek
SOAR Cortex XSOAR, IBM Resilient, Splunk Phantom
Sandbox Cuckoo, [Link]
Threat Intel MISP, VirusTotal, Shodan, AbuseIPDB
6- Compétences requises
Technique Description
Connaissance des attaques MITRE ATT&CK, kill chain, TTPs des attaquants.
Analyse de logs Windows, Linux, firewall, proxy, VPN, AD, etc.
Réseau & protocoles TCP/IP, DNS, HTTP, SMTP, etc.
Scripting Python, Bash, PowerShell (pour automatiser les tâches).
Soft Skills Description
Esprit d’analyse Être capable de comprendre rapidement une situation.
Communication Rédiger des rapports clairs, alerter efficacement.
Travail en équipe Collaboration avec les autres analystes, les équipes IT et métiers.
Gestion du stress Réagir efficacement dans l'urgence.
7- Exemple concret d'une journée typique (SOC L1/L2)
• Arrivée au SOC : Prise de poste, revue du shift précédent.
• Surveillance : Vérification des alertes SIEM, analyse de logs.
• Détection d’un comportement anormal : Une tentative de connexion brute-force.
• Investigation :
o Requête DNS vers un domaine malveillant.
o Requête HTTP POST suspecte.
o Analyse des logs d’authentification.
• Réaction :
o Isolation de la machine via EDR.
o Blocage de l’IP.
o Rédaction d’un rapport d’incident.
• Réunion d’équipe : Briefing ou revue de menaces.
8- Cycle de vie d’un incident de sécurité
Détection → Analyse → Containment → Eradication → Restauration → Post-mortem
9- Auditeur organisationnel
L'auditeur organisationnel se concentre sur l'analyse et l'évaluation des structures, des processus, et
des systèmes de gestion d'une organisation. Son rôle principal est d'examiner si les pratiques de
gestion, les politiques internes et les processus opérationnels sont efficaces, efficients et conformes
aux normes ou aux objectifs stratégiques de l'organisation.
Principales tâches :
• Évaluer l'efficacité des processus organisationnels (gestion des ressources humaines, gestion
des finances, gestion de la qualité, etc.).
• Examiner les politiques internes et leur conformité avec les lois et régulations.
• Recommander des améliorations pour optimiser les opérations internes.
• Effectuer des audits de la culture organisationnelle et du leadership.
10- Auditeur technique
Les systèmes informatiques, les infrastructures technologiques, la sécurité des données et la
conformité des technologies utilisées avec les normes de l'industrie ou les exigences légales.
Principales tâches :
• Vérifier la sécurité des systèmes d'information (cybersécurité).
• Analyser l'efficacité des solutions techniques mises en place (logiciels, matériel, réseaux,
etc.).
• Évaluer la conformité aux normes techniques (par exemple, ISO/IEC 27001 pour la gestion
de la sécurité de l'information).
• Identifier les risques liés aux technologies utilisées et recommander des mesures correctives.