Sous attaque ?
Parcours analyste sécurité

Analyste SOC — niveaux 1 et 2

Pour les équipes qui reçoivent les alertes et doivent décider : est-ce un faux positif, un incident isolé, ou le début de quelque chose de plus grave.

  • 4 à 5 jours
  • Analystes sécurité
  • MITRE ATT&CK
  • Laboratoire dédié
À qui s’adresse ce parcours

Décider vite, et savoir pourquoi

Un analyste passe l’essentiel de son temps à écarter du bruit. La compétence déterminante n’est pas de connaître l’outil, mais de savoir quelle question poser aux données et à quel moment escalader.

Ce parcours travaille cette compétence sur des scénarios rejoués en laboratoire : authentifications suspectes, exécution anormale, exfiltration, mouvement latéral. Les jeux de données sont construits pour reproduire des situations réalistes, sans exposer aucune donnée de production.

Prérequis

Bases en systèmes et réseaux : ce qu’est un compte, un processus, une connexion, un journal. Aucune expérience préalable en SOC n’est nécessaire.

Compétences visées

  • Lire et interpréter un événement de sécurité
  • Écrire une recherche pour vérifier une hypothèse
  • Appliquer une méthode de triage reproductible
  • Distinguer un faux positif d’un incident réel
  • Situer une observation dans la matrice MITRE ATT&CK
  • Reconstituer la chronologie d’un incident
  • Appliquer une procédure de réponse de niveau 1
  • Rédiger un rapport exploitable par un décideur
Programme

Six modules

ModuleContenuFormat
1 · FondamentauxRôle du SOC, niveaux N1, N2 et N3, cycle de vie d’une alerte, indicateurs de performance.Cours
2 · Lire les donnéesJournaux système, authentification, réseau, endpoint, cloud. Ce que chaque source raconte et ses angles morts.Travaux pratiques
3 · InvestigationLangage de recherche, filtrage, agrégation, corrélation manuelle, pivots entre sources.Travaux pratiques
4 · TriageMéthode de qualification, critères de sévérité, gestion des faux positifs, règles d’escalade.Ateliers sur alertes réelles
5 · MITRE ATT&CKTactiques et techniques, cartographie d’une alerte, lecture d’une chaîne d’attaque.Cours et exercices
6 · Réponse N1Confinement de premier niveau, collecte de preuves, communication, rédaction du rapport d’incident.Simulation d’incident
Simulation finale

La dernière demi-journée est consacrée à un exercice complet : une chaîne d’attaque est rejouée dans le laboratoire, et les participants la détectent, la qualifient et produisent le rapport. C’est le moment où l’on mesure ce qui a été réellement acquis.

Informations pratiques

Organisation

Durée4 à 5 jours, dont une demi-journée de simulation
PublicAnalystes sécurité N1 et N2, techniciens en reconversion vers le SOC
Effectif4 à 10 participants
EnvironnementPlateforme de laboratoire dédiée, avec jeux de données d’entraînement
Plateformes couvertesSplunk, Microsoft Sentinel, Elastic Security, OpenText ArcSight, Wazuh
FormatSur site, à distance en classe virtuelle, ou mixte
SuiviSupport de cours conservé et session de consolidation à distance incluse

Faites monter votre équipe en compétence

Nous adaptons les scénarios à la plateforme que vous exploitez et aux menaces qui concernent votre secteur, pour que les exercices ressemblent à ce que vos analystes rencontreront réellement.