Le dépôt de CV est accessible depuis la page dédiée.
Déposer mon CVInformatique
Analyste SOC
Faut-il approfondir un signal de sécurité, le transmettre ou contribuer à une réponse à incident ? L’analyste SOC éclaire ces décisions en recherchant ce qui a déclenché l’alerte et en évaluant sa gravité. Son analyse rapproche les journaux des systèmes, les données des outils de détection et le contexte de l’organisation au sein du centre d’opérations de sécurité.
L’essentiel
- Secteur
- Informatique
- Rémunération indicative
- 35 000 à 40 000 € brut/an fixe
- Formation
- BUT/licence informatique, master ou diplôme d’ingénieur spécialisé : parcours possibles selon le poste.
À quoi sert un analyste SOC ?
L’analyste SOC surveille les systèmes d’information pour détecter et qualifier des activités suspectes ou malveillantes. SOC signifie Security Operations Center, ou centre d’opérations de sécurité. Cette organisation réunit des personnes, des outils et des procédures pour assurer la supervision de sécurité.
La surveillance peut se faire en temps réel ou à partir d’événements déjà enregistrés. L’analyste examine les signaux, identifie les incidents à prendre en charge et transmet les informations utiles aux équipes qui poursuivent la réponse. Il contribue aussi à améliorer les règles de détection et les méthodes de travail.
Le périmètre surveillé peut comprendre des postes de travail, des serveurs, des réseaux, des applications ou des environnements cloud. Comprendre l’activité normale de ces systèmes aide à apprécier ce qu’un signal change réellement : une connexion inhabituelle, une activité malveillante ou un comportement à vérifier.
Que fait-il lorsqu’une alerte arrive ?
L’analyste commence par examiner le signal, puis détermine s’il faut approfondir l’analyse ou engager une réponse. Il identifie le système concerné, recherche les événements associés et évalue l’impact possible. Les procédures du SOC et son niveau de responsabilité cadrent les décisions à prendre.
Qualifier le signal et réunir les éléments utiles
À l’ouverture de l’alerte, il relève le compte utilisateur, la machine, la date et l’heure, puis examine ce qui a déclenché la règle. Il rapproche ces informations des autres événements disponibles pour comprendre ce qui s’est produit avant et après le signal.
Exemple illustratif : une alerte signale une connexion inhabituelle à un compte. L’analyste chercherait à savoir depuis quel équipement elle a eu lieu et quels événements l’ont précédée ou suivie. Il comparerait ces éléments à l’activité habituelle du compte. La connexion seule ne permettrait pas de conclure à une intrusion : il faudrait vérifier si les autres informations confortent cette hypothèse ou expliquent une activité autorisée.
Un faux positif est une alerte qui ne correspond pas à l’activité malveillante recherchée. Comprendre la règle et le contexte aide à le reconnaître. La qualification précise les faits disponibles et les points qui demandent encore une investigation.
La priorité dépend aussi du système touché et de l’impact possible. Une activité suspecte sur un service critique n’appelle pas nécessairement le même traitement qu’un événement sans conséquence identifiée. Les critères et les procédures du SOC permettent d’orienter l’ordre des investigations.
Investiguer, transmettre et soutenir la réponse à incident
Pour approfondir l’analyse, l’analyste reconstitue la chronologie : quels événements se succèdent, sur quels comptes et quelles machines ? Il croise les journaux, les alertes et les informations disponibles sur les communications réseau pour rechercher des liens et délimiter les systèmes concernés. Son compte rendu sépare les faits établis des hypothèses encore à vérifier.
Lorsqu’un incident dépasse son périmètre, il l’escalade vers le niveau ou l’équipe compétente, avec les éléments observés, les analyses réalisées et les questions ouvertes. Le prochain intervenant dispose ainsi d’un dossier pour poursuivre l’investigation. L’analyste contribue à la réponse avec les équipes dédiées ; les mesures de confinement et les actions sur les systèmes suivent les procédures et les droits prévus par l’organisation. Les recommandations, les opérations effectuées et leurs résultats sont consignés dans le suivi de l’incident.
Les rapports et tableaux de bord servent également à rendre compte de l’activité : incidents traités, situations en cours et points à améliorer. Cette documentation accompagne la surveillance et les investigations, notamment lors du passage de relais entre équipes.
N1, N2 et N3 : quels niveaux de responsabilité ?
Les appellations N1, N2 et N3 décrivent des niveaux d’intervention au sein du SOC. Elles organisent la répartition des alertes et des investigations, avec un périmètre qui varie selon le service.
| Niveau | Contribution généralement associée |
|---|---|
| N1 | Repérer et qualifier les alertes, suivre les procédures de premier traitement et transmettre les situations à approfondir. |
| N2 | Mener des analyses plus approfondies sur les incidents et poursuivre les investigations. |
| N3 | Prendre en charge des analyses complexes et développer ou adapter des scénarios de détection à des besoins particuliers. |
Un poste junior peut donner accès à des tâches de premier niveau avec un accompagnement. Il demande déjà de comprendre les systèmes surveillés, les informations à réunir et les conditions d’escalade. Le niveau du poste doit donc être lu avec ses missions et les compétences attendues.
Le responsable SOC organise l’activité du centre et ses moyens. Le RSSI porte un périmètre plus large de sécurité des systèmes d’information. L’analyste travaille avec ces fonctions, ainsi qu’avec les équipes d’investigation et de réponse à incident, sans prendre automatiquement leurs responsabilités.
Compétences techniques et outils de l’analyste SOC
Une recherche dans un outil restitue des événements ; encore faut-il comprendre les opérations qu’ils décrivent et expliquer ce qui soutient l’analyse. La lecture des journaux et l’interrogation des données s’appuient sur les connaissances réseau et système, complétées par la maîtrise des outils du SOC.
Réseaux, systèmes et lecture des journaux
Les bases réseau permettent de comprendre les communications entre les équipements. Les protocoles comme TCP/IP ou DNS, les pare-feu et les moyens de détection d’intrusion font partie de cet environnement technique. La connaissance de Windows et de Linux aide à interpréter les événements et les opérations d’administration.
Un journal d’événements conserve une trace d’une activité du système. Sa lecture demande de comprendre les informations enregistrées, de retrouver les entrées pertinentes et de comparer les données de plusieurs sources. Il faut connaître les données effectivement collectées : une information absente des journaux ne peut pas être déduite du seul résultat d’une recherche.
Python ou des scripts Bash peuvent aider à traiter des données ou à automatiser certaines opérations du périmètre. Le référentiel MITRE ATT&CK décrit des tactiques et techniques d’attaque qui servent notamment à organiser la compréhension et la couverture des détections. Ces ressources complètent l’analyse du contexte, avec les usages prévus dans l’équipe.
La documentation technique et une partie des échanges utilisent l’anglais. Il faut pouvoir comprendre les termes, rechercher une information et rédiger des éléments exploitables par les interlocuteurs concernés.
SIEM, EDR et automatisation : des fonctions complémentaires
Avec un SIEM, l’analyste peut rechercher et corréler des données de sécurité rassemblées depuis les systèmes surveillés. Splunk, QRadar ou Microsoft Sentinel sont des solutions possibles ; les recherches et les règles sont adaptées aux sources effectivement disponibles.
Pour approfondir ce qui se passe sur un poste ou un serveur équipé, un EDR fournit des informations de détection et d’investigation centrées sur cette machine. L’examen des communications mobilise, lui, les outils d’analyse réseau. Ces points de vue complètent la lecture des événements.
Les outils de SOAR permettent d’orchestrer et d’automatiser des étapes de réponse. Un playbook décrit un enchaînement d’actions prévu pour une situation. Son utilisation suppose de vérifier le périmètre, les conditions et les droits nécessaires, puis d’examiner les résultats de l’exécution.
L’expérience des incidents peut conduire à ajuster une règle qui déclenche trop d’alertes inutiles ou à créer une détection pour un comportement mal couvert. Ce travail demande de vérifier les changements et leurs effets sur la surveillance. La veille sur les menaces et les vulnérabilités apporte des informations utiles à ces évolutions.
Formation analyste SOC : études, reconversion et premières expériences
Un BUT ou une licence en informatique, puis une spécialisation en sécurité des systèmes et des réseaux, font partie des parcours possibles vers le SOC. Les masters et les diplômes d’ingénieur spécialisés permettent d’approfondir cette formation. Le choix du cursus doit laisser une place à l’analyse de journaux et aux investigations pratiques.
Des études en informatique à la spécialisation cybersécurité
Au niveau bac +3, une licence professionnelle orientée vers l’administration et la sécurité des systèmes et des réseaux peut compléter les bases acquises. Au niveau bac +5, un master en informatique avec une spécialisation cybersécurité ou un diplôme d’ingénieur spécialisé approfondit les connaissances et les méthodes.
En formation, une investigation peut consister à examiner des journaux, à expliquer une alerte puis à rédiger une conclusion argumentée. L’exercice permet de travailler la méthode et l’usage des outils dans un environnement d’apprentissage. Il peut être présenté comme une réalisation de formation, avec les données examinées et les vérifications effectuées.
La certification Microsoft Analyste des opérations de sécurité associé, liée à l’examen SC-200, porte notamment sur la surveillance et la réponse dans l’environnement Microsoft. Elle peut compléter un parcours lorsque le poste utilise ces solutions. Les bases réseau et système restent nécessaires pour interpréter les informations produites par les outils.
Alternance, premier poste et reconversion
Superviser, analyser des événements, documenter un traitement ou participer à l’amélioration d’une détection sont des activités que l’on peut pratiquer en stage ou en alternance, avec un accompagnement. Leur place dépend du programme, lorsqu’il prévoit ces voies, et des missions confiées par l’entreprise d’accueil.
Une personne issue de l’administration des systèmes ou des réseaux possède des acquis utiles pour une reconversion vers le SOC. Elle doit les compléter par les méthodes de détection, de qualification et de réponse aux incidents. Pour un débutant en informatique, ces fondamentaux techniques restent à construire avant de pouvoir interpréter les signaux.
Lors d’un recrutement junior, expliquer une analyse menée en formation peut aider à montrer sa méthode : quelles données ont été examinées, quelle hypothèse a été testée et pourquoi la conclusion a été retenue ? La clarté du raisonnement compte davantage qu’une liste d’outils cités sans réalisation à commenter.
Quel salaire pour un analyste SOC ?
Les repères 2025 de salaire fixe brut annuel pour les analystes SOC en France distinguent l’expérience et la zone géographique. Les grandes villes regroupent ici Lyon, Marseille, Toulouse, Nice, Nantes, Montpellier et Strasbourg. La catégorie régions désigne les zones moins concentrées en habitants.
| Expérience de la grille | Paris | Grandes villes | Régions |
|---|---|---|---|
| Junior, de 0 à 2 ans | 35 000 à 40 000 € | 35 000 à 38 000 € | 35 000 à 38 000 € |
| Confirmé, de 2 à 5 ans | 40 000 à 48 000 € | 38 000 à 45 000 € | 38 000 à 45 000 € |
| Senior, plus de 5 ans | 48 000 à 60 000 € | 45 000 à 50 000 € | 45 000 à 50 000 € |
Cette grille fournit des fourchettes par catégorie et par zone. Les niveaux N1, N2 et N3 ne sont pas des catégories salariales d’ancienneté : le périmètre d’investigation et les responsabilités du poste doivent être examinés avec l’expérience.
Fixe, compléments et contraintes du poste se lisent ensemble. Des horaires décalés, d’éventuelles astreintes, la spécialisation technique et l’organisation du SOC peuvent modifier la proposition. Le passage du brut au net dépend aussi du statut et des paramètres de paie : le simulateur de salaire brut/net aide à faire cette estimation pour un salarié du privé en CDI. Les compléments prévus au contrat et le bulletin restent à examiner séparément du résultat simulé.
SOC interne ou prestataire : horaires et conditions de travail
Un SOC interne surveille les systèmes de sa propre organisation. Dans un cadre de prestation, l’analyste intervient sur le périmètre convenu avec un client, avec les procédures et les interlocuteurs associés. La connaissance de l’environnement surveillé doit être entretenue dans les deux cas.
Un service de surveillance peut fonctionner 24 heures sur 24 et 7 jours sur 7, avec une répartition du travail entre équipes. Les horaires décalés et les astreintes dépendent de l’organisation du poste. La continuité du service repose aussi sur le passage de relais et la documentation des situations en cours.
Lors d’un incident, la charge peut augmenter alors que la surveillance se poursuit. L’analyste ajuste ses priorités selon les procédures du SOC et sollicite l’appui nécessaire pour traiter la situation. Cette pression demande de garder une analyse méthodique, y compris lorsque des interlocuteurs attendent rapidement des informations.
Le travail implique des échanges avec des administrateurs, des équipes de sécurité, des clients ou des prestataires. La capacité à expliquer une analyse à un interlocuteur différent fait partie de l’activité, au-delà du temps passé dans les outils.
Quelles évolutions après un poste d’analyste SOC ?
Approfondir l’investigation et la réponse à incident peut conduire vers des fonctions spécialisées, notamment au sein d’une équipe CSIRT. La recherche de compromissions, ou threat hunting, vise à rechercher de manière proactive des activités suspectes, avec les techniques et les données nécessaires à cette investigation.
Développer des scénarios de détection et faire évoluer les outils constitue une autre direction d’expertise. Un parcours vers la responsabilité d’un SOC ajoute l’organisation du service, la coordination des personnes et le suivi des moyens.
La sécurité des systèmes et l’architecture offrent encore d’autres parcours, avec des compétences à élargir au-delà des investigations du SOC.
