Outils & ressources pour analystes SOC
Des outils et supports opérationnels pour investiguer le phishing, structurer le Threat Hunting, automatiser le triage et capitaliser les méthodes du SOC.
ThePhishAnalyzer
ThePhishAnalyzer est la ressource prioritaire de ce portfolio : un workbench conçu pour accélérer l’analyse de messages suspects et produire une synthèse exploitable par un analyste SOC. Les autres ressources complètent ce travail par des workflows d’investigation et des supports de progression technique.
Workbench d’investigation phishing pour analystes SOC : parsing EML/RFC822, contrôles SPF/DKIM/DMARC, extraction d’URL, enrichissement et synthèse analyste.
Une ressource SOC doit accélérer une décision
Je conçois ces ressources comme des supports de travail : elles structurent les données à vérifier, rendent les étapes reproductibles et indiquent ce qui doit rester sous le contrôle de l’analyste. Pour le phishing, cela signifie préserver les en-têtes, l’identité d’expéditeur, les résultats d’authentification, les URL, les pièces jointes et le contexte métier avant de conclure. Pour le Threat Hunting, la priorité est de relier une hypothèse aux sources disponibles, aux requêtes, aux observations et aux décisions de remédiation.
La map du workflow Ghost-Hunter
Une vue claire du pipeline Ghost-Hunter pour passer du trafic HTTP brut a des hypotheses de test exploitables, puis a des findings suivis proprement.
CISSP Study Planner
Un planner interactif pour convertir ton horizon d examen, ta charge hebdomadaire et ton rythme de revision en plan concret sur les 8 domaines CISSP.
LLM SOC Detection Starter Pack
5 scenarios a surveiller, les signaux a correler et les priorites de detection a mettre en place en premier sur une stack LLM.
Conditional Access modifiée : reconstruire la chronologie et mesurer l’angle mort
Une fiche SOC pour relier identité, appels API, ressource, IP source et changement de configuration, puis décider (clôturer, révoquer, restaurer, contenir).
Message livré puis déclaré malveillant : vérifier la remédiation complète
Suivez ces pivots : analysez en-têtes, URL, pièces jointes, puis mesurez clics et vérifiez règles et connexions.
Après une alerte : décider le confinement sans détruire les preuves
Un guide de décision en 3 pivots. Chronologie, périmètre, action réversible. Puis une décision écrite.
Modeles de confidentialite et d'integrite expliques
Comprenez comment une politique formelle contrôle lecture et écriture selon les niveaux attribués.
Vérifier une connexion SSO fédérée (IdP → SaaS) : la checklist qui évite la confiance aveugle
Un seul mécanisme à maîtriser : l’application ne vous demande pas un mot de passe, elle vérifie une assertion de confiance.
CPU, RAM et stockage expliques
Comprenez pourquoi la RAM est le bureau actif, le stockage l’armoire, et le CPU l’opérateur qui travaille.
Suivre un paquet IP hors du réseau local
Une méthode courte pour lire la table de routage, identifier la passerelle, et comprendre pourquoi un flux part par ce chemin.
Cycle de vie des cles explique
Comprenez le cycle de vie d’une clé : génération, distribution, stockage, usage, rotation, révocation, destruction.
Règle 3-2-1 : la checklist qui évite les “fausses” sauvegardes
Un seul mécanisme à appliquer : 3 copies, 2 supports, 1 copie hors du système principal.
Fatigue MFA : la checklist opérationnelle pour éviter l’approbation “par lassitude”
Un seul objectif : réduire les validations accidentelles quand un attaquant bombarde l’utilisateur de demandes MFA.
DNS avant HTTPS : suivre une requête et vérifier l’essentiel
Une ressource terrain pour comprendre “où est le site ?” et contrôler ce qui compte, sans confondre DNS et contenu web.
Moindre privilège (sans jargon) : passer des droits permanents au “badge temporaire”
Un mécanisme simple pour réduire l’impact d’une erreur banale : limiter les droits par ressource, action et durée, puis les revérifier à l’usage.
Checklist de contrôle des tool calls IA
Une seule idée : chaque tool call doit passer par une chaîne d’action gouvernée (identité, droits, preuves, sandbox, validation).
Orchestration SOC : triage fiable et rapide
Un cadre de workflow, des garde-fous, et une liste de preuves pour standardiser la réponse, même avec des outils hétérogènes.
Red teaming IA : protocole de tests répétés
Une méthode courte pour confirmer (ou invalider) un risque sur un système probabiliste, avec traces et retest après correction.
