Ressources

Outils & ressources pour analystes SOC

Des outils et supports opérationnels pour investiguer le phishing, structurer le Threat Hunting, automatiser le triage et capitaliser les méthodes du SOC.

Outil SOC prioritaire

ThePhishAnalyzer

ThePhishAnalyzer est la ressource prioritaire de ce portfolio : un workbench conçu pour accélérer l’analyse de messages suspects et produire une synthèse exploitable par un analyste SOC. Les autres ressources complètent ce travail par des workflows d’investigation et des supports de progression technique.

Workbench d’investigation phishing pour analystes SOC : parsing EML/RFC822, contrôles SPF/DKIM/DMARC, extraction d’URL, enrichissement et synthèse analyste.

SOC AutomationPhishing AnalysisOSINTTypeScript

Une ressource SOC doit accélérer une décision

Je conçois ces ressources comme des supports de travail : elles structurent les données à vérifier, rendent les étapes reproductibles et indiquent ce qui doit rester sous le contrôle de l’analyste. Pour le phishing, cela signifie préserver les en-têtes, l’identité d’expéditeur, les résultats d’authentification, les URL, les pièces jointes et le contexte métier avant de conclure. Pour le Threat Hunting, la priorité est de relier une hypothèse aux sources disponibles, aux requêtes, aux observations et aux décisions de remédiation.

Lead Magnet #01

La map du workflow Ghost-Hunter

Une vue claire du pipeline Ghost-Hunter pour passer du trafic HTTP brut a des hypotheses de test exploitables, puis a des findings suivis proprement.

CaptureReductionTriageExecution
Page ressource / capture active
Lead Magnet #02

CISSP Study Planner

Un planner interactif pour convertir ton horizon d examen, ta charge hebdomadaire et ton rythme de revision en plan concret sur les 8 domaines CISSP.

TimelineChargeCadenceSuivi
Page ressource / capture active
Lead Magnet #03

LLM SOC Detection Starter Pack

5 scenarios a surveiller, les signaux a correler et les priorites de detection a mettre en place en premier sur une stack LLM.

ScenariosSignalsIdentityAsset
Page ressource / capture active
Ressource publiee

Conditional Access modifiée : reconstruire la chronologie et mesurer l’angle mort

Une fiche SOC pour relier identité, appels API, ressource, IP source et changement de configuration, puis décider (clôturer, révoquer, restaurer, contenir).

paragraphsbullet-listsequence-previewcapture
Page ressource / capture active
Ressource publiee

Message livré puis déclaré malveillant : vérifier la remédiation complète

Suivez ces pivots : analysez en-têtes, URL, pièces jointes, puis mesurez clics et vérifiez règles et connexions.

paragraphsbullet-listsequence-previewcapture
Page ressource / capture active
Ressource publiee

Après une alerte : décider le confinement sans détruire les preuves

Un guide de décision en 3 pivots. Chronologie, périmètre, action réversible. Puis une décision écrite.

paragraphsbullet-listsequence-previewcapture
Page ressource / capture active
Ressource publiee

Modeles de confidentialite et d'integrite expliques

Comprenez comment une politique formelle contrôle lecture et écriture selon les niveaux attribués.

paragraphsbullet-listsequence-previewcapture
Page ressource / capture active
Ressource publiee

Vérifier une connexion SSO fédérée (IdP → SaaS) : la checklist qui évite la confiance aveugle

Un seul mécanisme à maîtriser : l’application ne vous demande pas un mot de passe, elle vérifie une assertion de confiance.

paragraphsbullet-listsequence-previewcapture
Page ressource / capture active
Ressource publiee

CPU, RAM et stockage expliques

Comprenez pourquoi la RAM est le bureau actif, le stockage l’armoire, et le CPU l’opérateur qui travaille.

paragraphsbullet-listsequence-previewcapture
Page ressource / capture active
Ressource publiee

Suivre un paquet IP hors du réseau local

Une méthode courte pour lire la table de routage, identifier la passerelle, et comprendre pourquoi un flux part par ce chemin.

paragraphsbullet-listsequence-previewcapture
Page ressource / capture active
Ressource publiee

Cycle de vie des cles explique

Comprenez le cycle de vie d’une clé : génération, distribution, stockage, usage, rotation, révocation, destruction.

paragraphsbullet-listsequence-previewcapture
Page ressource / capture active
Ressource publiee

Règle 3-2-1 : la checklist qui évite les “fausses” sauvegardes

Un seul mécanisme à appliquer : 3 copies, 2 supports, 1 copie hors du système principal.

paragraphsbullet-listsequence-previewcapture
Page ressource / capture active
Ressource publiee

Fatigue MFA : la checklist opérationnelle pour éviter l’approbation “par lassitude”

Un seul objectif : réduire les validations accidentelles quand un attaquant bombarde l’utilisateur de demandes MFA.

paragraphsbullet-listsequence-previewcapture
Page ressource / capture active
Ressource publiee

DNS avant HTTPS : suivre une requête et vérifier l’essentiel

Une ressource terrain pour comprendre “où est le site ?” et contrôler ce qui compte, sans confondre DNS et contenu web.

paragraphsbullet-listsequence-previewcapture
Page ressource / capture active
Ressource publiee

Moindre privilège (sans jargon) : passer des droits permanents au “badge temporaire”

Un mécanisme simple pour réduire l’impact d’une erreur banale : limiter les droits par ressource, action et durée, puis les revérifier à l’usage.

paragraphsbullet-listsequence-previewcapture
Page ressource / capture active
Ressource publiee

Checklist de contrôle des tool calls IA

Une seule idée : chaque tool call doit passer par une chaîne d’action gouvernée (identité, droits, preuves, sandbox, validation).

paragraphsbullet-listsequence-previewcapture
Page ressource / capture active
Ressource publiee

Orchestration SOC : triage fiable et rapide

Un cadre de workflow, des garde-fous, et une liste de preuves pour standardiser la réponse, même avec des outils hétérogènes.

paragraphsbullet-listsequence-previewcapture
Page ressource / capture active
Ressource publiee

Red teaming IA : protocole de tests répétés

Une méthode courte pour confirmer (ou invalider) un risque sur un système probabiliste, avec traces et retest après correction.

paragraphsbullet-listsequence-previewcapture
Page ressource / capture active