Analyste SOC — niveaux 1 et 2
Pour les équipes qui reçoivent les alertes et doivent décider : est-ce un faux positif, un incident isolé, ou le début de quelque chose de plus grave.
Décider vite, et savoir pourquoi
Un analyste passe l’essentiel de son temps à écarter du bruit. La compétence déterminante n’est pas de connaître l’outil, mais de savoir quelle question poser aux données et à quel moment escalader.
Ce parcours travaille cette compétence sur des scénarios rejoués en laboratoire : authentifications suspectes, exécution anormale, exfiltration, mouvement latéral. Les jeux de données sont construits pour reproduire des situations réalistes, sans exposer aucune donnée de production.
Bases en systèmes et réseaux : ce qu’est un compte, un processus, une connexion, un journal. Aucune expérience préalable en SOC n’est nécessaire.
Compétences visées
- Lire et interpréter un événement de sécurité
- Écrire une recherche pour vérifier une hypothèse
- Appliquer une méthode de triage reproductible
- Distinguer un faux positif d’un incident réel
- Situer une observation dans la matrice MITRE ATT&CK
- Reconstituer la chronologie d’un incident
- Appliquer une procédure de réponse de niveau 1
- Rédiger un rapport exploitable par un décideur
Six modules
| Module | Contenu | Format |
|---|---|---|
| 1 · Fondamentaux | Rôle du SOC, niveaux N1, N2 et N3, cycle de vie d’une alerte, indicateurs de performance. | Cours |
| 2 · Lire les données | Journaux système, authentification, réseau, endpoint, cloud. Ce que chaque source raconte et ses angles morts. | Travaux pratiques |
| 3 · Investigation | Langage de recherche, filtrage, agrégation, corrélation manuelle, pivots entre sources. | Travaux pratiques |
| 4 · Triage | Méthode de qualification, critères de sévérité, gestion des faux positifs, règles d’escalade. | Ateliers sur alertes réelles |
| 5 · MITRE ATT&CK | Tactiques et techniques, cartographie d’une alerte, lecture d’une chaîne d’attaque. | Cours et exercices |
| 6 · Réponse N1 | Confinement de premier niveau, collecte de preuves, communication, rédaction du rapport d’incident. | Simulation d’incident |
La dernière demi-journée est consacrée à un exercice complet : une chaîne d’attaque est rejouée dans le laboratoire, et les participants la détectent, la qualifient et produisent le rapport. C’est le moment où l’on mesure ce qui a été réellement acquis.
Organisation
| Durée | 4 à 5 jours, dont une demi-journée de simulation |
| Public | Analystes sécurité N1 et N2, techniciens en reconversion vers le SOC |
| Effectif | 4 à 10 participants |
| Environnement | Plateforme de laboratoire dédiée, avec jeux de données d’entraînement |
| Plateformes couvertes | Splunk, Microsoft Sentinel, Elastic Security, OpenText ArcSight, Wazuh |
| Format | Sur site, à distance en classe virtuelle, ou mixte |
| Suivi | Support de cours conservé et session de consolidation à distance incluse |
Faites monter votre équipe en compétence
Nous adaptons les scénarios à la plateforme que vous exploitez et aux menaces qui concernent votre secteur, pour que les exercices ressemblent à ce que vos analystes rencontreront réellement.