Missions principales
- Qualifier les alertes et éliminer les faux positifs avec des critères documentés.
- Reconstituer une chronologie initiale à partir de journaux hétérogènes.
- Escalader un cas avec les preuves, hypothèses et données manquantes.
- Améliorer les requêtes, règles de détection et procédures de triage.
Une journée type, sans scénario artificiel
Il n’existe pas de journée universelle. Cette séquence montre les activités qui peuvent s’enchaîner, pas un emploi du temps garanti.
- Prendre connaissance des incidents ouverts et des changements de contexte.
- Trier des alertes en croisant identité, machine, réseau et historique.
- Échanger avec l’exploitation ou l’utilisateur concerné sans conclure trop vite.
- Documenter les décisions puis proposer une amélioration de collecte ou de détection.
Livrables attendus
Contraintes à connaître
- Le travail posté et les astreintes existent dans certains SOC.
- Le volume peut pousser à traiter trop vite : la méthode doit résister à la pression.
- Un SIEM sans collecte fiable ni contexte produit des alertes peu utiles.
Repère de rémunération en France
L’Apec indique pour la famille large « ingénieur sécurité informatique » que 80 % des rémunérations annuelles brutes, fixe et variable, proposées dans les offres étudiées se situent entre 37 k€ et 60 k€, avec une moyenne de 48 k€.
Compétences à construire
- Windows et Linux
- Réseau et DNS
- Journaux et requêtes
- Identités
- Rédaction factuelle
Le NICE Framework du NIST peut aider à relier activités, connaissances et compétences. Il sert de grille de lecture, pas de programme à mémoriser.
Un parcours d’entrée réaliste
- Administrer deux machines virtuelles et comprendre leurs journaux.
- Construire une chronologie à partir d’un jeu de traces pédagogique.
- Écrire une règle simple puis tester ses faux positifs.
- Présenter un incident fictif en séparant faits, hypothèses et inconnues.
Projet exploratoire
Dans un laboratoire isolé, génère des connexions réussies et échouées, collecte les journaux, puis rédige un ticket de triage. Le résultat attendu est une chronologie vérifiable, pas un tableau de bord spectaculaire.
Ce projet ne prouve pas une expérience professionnelle. Il permet de vérifier ton intérêt pour l’activité et de montrer une méthode explicite.
Lectures reliées au métier
Questions fréquentes
Le SOC est-il un bon premier poste ?
Il peut l’être si tu possèdes déjà des bases système, réseau et journalisation. Un poste limité au clic sur des alertes sans accompagnement peut toutefois ralentir la progression.
Faut-il connaître un SIEM précis ?
Comprends d’abord la collecte, les champs, les requêtes et la qualité d’une preuve. Les interfaces changent, ces mécanismes restent.
Le métier implique-t-il toujours des horaires de nuit ?
Non. Cela dépend du modèle de service et de la couverture attendue. Vérifie explicitement les rotations, astreintes et compensations dans l’offre.