Fiche métier · Missions et livrables

Analyste SOC : missions, compétences et réalité du métier

Comprendre le métier d’analyste SOC : triage des alertes, investigation initiale, livrables, contraintes du travail posté et parcours réaliste pour débuter.

La réponse courte

Le travail réel derrière l’intitulé

L’analyste SOC transforme un flux d’événements en décisions exploitables. Son travail ne consiste pas à regarder passivement un écran : il qualifie une alerte, rassemble du contexte, documente ce qui est observé et décide si une investigation plus profonde est nécessaire.

Selon l’organisation, le poste peut couvrir la supervision de niveau 1, l’investigation de niveau 2, l’amélioration des règles ou une partie de la réponse à incident. Lis donc les activités et les horaires avant l’intitulé.

Cette fiche s’appuie sur le panorama des métiers publié par l’ANSSI. Les frontières de rôle varient selon la taille, le secteur et l’organisation de l’entreprise.

Missions principales

  • Qualifier les alertes et éliminer les faux positifs avec des critères documentés.
  • Reconstituer une chronologie initiale à partir de journaux hétérogènes.
  • Escalader un cas avec les preuves, hypothèses et données manquantes.
  • Améliorer les requêtes, règles de détection et procédures de triage.

Une journée type, sans scénario artificiel

Il n’existe pas de journée universelle. Cette séquence montre les activités qui peuvent s’enchaîner, pas un emploi du temps garanti.

  1. Prendre connaissance des incidents ouverts et des changements de contexte.
  2. Trier des alertes en croisant identité, machine, réseau et historique.
  3. Échanger avec l’exploitation ou l’utilisateur concerné sans conclure trop vite.
  4. Documenter les décisions puis proposer une amélioration de collecte ou de détection.

Livrables attendus

01Ticket de triage reproductible
02Chronologie courte et sourcée
03Dossier d’escalade
04Règle de détection et procédure associée

Contraintes à connaître

  • Le travail posté et les astreintes existent dans certains SOC.
  • Le volume peut pousser à traiter trop vite : la méthode doit résister à la pression.
  • Un SIEM sans collecte fiable ni contexte produit des alertes peu utiles.

Repère de rémunération en France

L’Apec indique pour la famille large « ingénieur sécurité informatique » que 80 % des rémunérations annuelles brutes, fixe et variable, proposées dans les offres étudiées se situent entre 37 k€ et 60 k€, avec une moyenne de 48 k€.

Limite importante : ce repère n’est pas une fourchette propre au métier Analyste SOC. Il agrège des niveaux d’expérience, régions, secteurs et responsabilités différents. Compare plusieurs offres récentes et utilise le simulateur Apec avant toute décision.

Compétences à construire

  • Windows et Linux
  • Réseau et DNS
  • Journaux et requêtes
  • Identités
  • Rédaction factuelle

Le NICE Framework du NIST peut aider à relier activités, connaissances et compétences. Il sert de grille de lecture, pas de programme à mémoriser.

Un parcours d’entrée réaliste

  1. Administrer deux machines virtuelles et comprendre leurs journaux.
  2. Construire une chronologie à partir d’un jeu de traces pédagogique.
  3. Écrire une règle simple puis tester ses faux positifs.
  4. Présenter un incident fictif en séparant faits, hypothèses et inconnues.

Projet exploratoire

Dans un laboratoire isolé, génère des connexions réussies et échouées, collecte les journaux, puis rédige un ticket de triage. Le résultat attendu est une chronologie vérifiable, pas un tableau de bord spectaculaire.

Ce projet ne prouve pas une expérience professionnelle. Il permet de vérifier ton intérêt pour l’activité et de montrer une méthode explicite.

Lectures reliées au métier

Questions fréquentes

Le SOC est-il un bon premier poste ?

Il peut l’être si tu possèdes déjà des bases système, réseau et journalisation. Un poste limité au clic sur des alertes sans accompagnement peut toutefois ralentir la progression.

Faut-il connaître un SIEM précis ?

Comprends d’abord la collecte, les champs, les requêtes et la qualité d’une preuve. Les interfaces changent, ces mécanismes restent.

Le métier implique-t-il toujours des horaires de nuit ?

Non. Cela dépend du modèle de service et de la couverture attendue. Vérifie explicitement les rotations, astreintes et compensations dans l’offre.

Guide offert · PDF

Le guide offert pour bien débuter

Reçois une feuille de route claire pour poser les bases de la sécurité des systèmes d’information et éviter de te disperser.

  • Les fondamentaux à apprendre en priorité
  • Les erreurs fréquentes quand on débute
  • Des repères pour choisir la suite de son parcours