Expertise

Compétences SOC, CSIRT & Threat Hunting

Un profil SOC N3 / CSIRT capable d’investiguer un incident, d’améliorer la détection et de faire travailler ensemble SIEM, EDR, NDR, CTI et équipes de remédiation.

Que doit apporter un ingénieur SOC Senior / CSIRT ?

Un ingénieur SOC Senior / CSIRT doit savoir qualifier des alertes complexes, reconstruire une chaîne d’attaque, interroger les données endpoint et SIEM, améliorer les règles de détection et coordonner le confinement. Mon expérience couvre cette chaîne avec Splunk ES, Microsoft Defender XDR, SentinelOne, Cybereason, Vectra NDR, Cortex XSOAR, KQL, SPL et MITRE ATT&CK.

Qualifier et contenir

Incident Response & CSIRT

Triage L2/L3, analyse d’impact, reconstruction de chronologie, coordination du confinement et suivi des actions correctives.

  • Malware & phishing
  • Endpoint / identité / réseau
  • RETEX & remédiation
Comprendre le comportement

Threat Hunting & investigation

Corrélation multi-sources, hunting guidé par MITRE ATT&CK et analyse des signaux faibles au-delà d’un IOC isolé.

  • KQL & SPL
  • MITRE ATT&CK
  • Forensic & timelines
Transformer la télémétrie en décision

Detection Engineering

Cas d’usage SIEM, tuning EDR/XDR, règles de corrélation, tableaux de bord et playbooks conçus pour accélérer le triage.

  • Splunk ES
  • Defender XDR
  • SOAR & CTI
Capacités, outils, preuves

Une expérience vérifiable, pas une liste de technologies.

Chaque capacité est reliée aux plateformes utilisées et à une situation professionnelle documentée dans mon parcours.

CapacitéOutils et méthodesPreuve terrain
Incident Response / CSIRTDefender XDR, Cybereason, SentinelOne, Vectra, Splunk ESRUN SOC/CSIRT chez LBP AM et investigations SOC N3 chez E.Leclerc
Threat HuntingKQL, SPL, Deep Visibility, MITRE ATT&CK, CTICorrélation endpoint, réseau, identité, email et DLP
Detection EngineeringSplunk ES, Notable Events, dashboards, règles EDR/XDRCréation, tuning, documentation et réduction des faux positifs
SOAR & automatisationCortex XSOAR, Python, VirusTotal, MISPPlaybooks de triage, enrichissement IOC et escalade N2/N3
RemédiationQualys, Rapid7, CVSS, suivi de plans correctifsCoordination infrastructure, IAM, réseau, production et développement

Comment j’aborde une investigation SOC

Je commence par qualifier le signal : source, identité, actif, chronologie, comportement et criticité métier. Je corrèle ensuite les événements endpoint, réseau, email, identité et DLP afin de distinguer un faux positif, une activité légitime inhabituelle et une compromission.

La sortie attendue n’est pas une simple clôture d’alerte. Elle comprend une décision argumentée, les éléments de preuve utiles, les mesures de confinement, le propriétaire de chaque action et une capitalisation exploitable par le reste du SOC.

Threat Hunting et réponse à incident

Le Threat Hunting part d’une hypothèse ou d’un comportement observable, pas seulement d’un hash. J’utilise SPL, KQL, Deep Visibility et les données disponibles pour reconstruire les processus, connexions, identités et mouvements associés à un scénario MITRE ATT&CK.

En réponse à incident, cette lecture facilite le cadrage de l’impact, la recherche d’autres actifs touchés et la coordination avec les équipes infrastructure, IAM, réseau, production et développement.

Detection Engineering et amélioration continue

Une détection utile relie une menace, une télémétrie disponible, une logique compréhensible et une procédure de triage. J’interviens sur les règles Splunk ES, les Notable Events, les requêtes SPL et KQL, le tuning EDR/XDR, les dashboards et les playbooks SOAR.

Chaque évolution doit préserver la couverture tout en réduisant le bruit. La documentation des règles, les tests, les RETEX et le suivi des faux positifs rendent l’amélioration mesurable et transmissible.

Une expertise complémentaire au service du SOC

Mon expérience en PKI, IAM, PAM, WAF, DLP, réseau et vulnérabilités améliore la compréhension des chemins d’attaque. Elle permet de dialoguer directement avec les équipes qui produisent la télémétrie ou réalisent la remédiation.

La certification CISSP et l’expérience ISO 27001 complètent cette pratique opérationnelle par une lecture du risque, des responsabilités et des contraintes métier, sans remplacer le travail technique d’investigation.

Expertise complémentaire

Une profondeur technique utile aux investigations.

L’architecture, l’identité et la protection des données restent des compétences complémentaires : elles améliorent la compréhension des chemins d’attaque et la qualité des décisions du SOC.

PKI / ADCS
IAM / Entra ID
PAM / Wallix
F5 WAF
Forcepoint DLP
Netskope
Cisco ISE
Vulnerability Management
ISO 27001