Compétences SOC, CSIRT & Threat Hunting
Un profil SOC N3 / CSIRT capable d’investiguer un incident, d’améliorer la détection et de faire travailler ensemble SIEM, EDR, NDR, CTI et équipes de remédiation.
Que doit apporter un ingénieur SOC Senior / CSIRT ?
Un ingénieur SOC Senior / CSIRT doit savoir qualifier des alertes complexes, reconstruire une chaîne d’attaque, interroger les données endpoint et SIEM, améliorer les règles de détection et coordonner le confinement. Mon expérience couvre cette chaîne avec Splunk ES, Microsoft Defender XDR, SentinelOne, Cybereason, Vectra NDR, Cortex XSOAR, KQL, SPL et MITRE ATT&CK.
Incident Response & CSIRT
Triage L2/L3, analyse d’impact, reconstruction de chronologie, coordination du confinement et suivi des actions correctives.
- Malware & phishing
- Endpoint / identité / réseau
- RETEX & remédiation
Threat Hunting & investigation
Corrélation multi-sources, hunting guidé par MITRE ATT&CK et analyse des signaux faibles au-delà d’un IOC isolé.
- KQL & SPL
- MITRE ATT&CK
- Forensic & timelines
Detection Engineering
Cas d’usage SIEM, tuning EDR/XDR, règles de corrélation, tableaux de bord et playbooks conçus pour accélérer le triage.
- Splunk ES
- Defender XDR
- SOAR & CTI
Une expérience vérifiable, pas une liste de technologies.
Chaque capacité est reliée aux plateformes utilisées et à une situation professionnelle documentée dans mon parcours.
| Capacité | Outils et méthodes | Preuve terrain |
|---|---|---|
| Incident Response / CSIRT | Defender XDR, Cybereason, SentinelOne, Vectra, Splunk ES | RUN SOC/CSIRT chez LBP AM et investigations SOC N3 chez E.Leclerc |
| Threat Hunting | KQL, SPL, Deep Visibility, MITRE ATT&CK, CTI | Corrélation endpoint, réseau, identité, email et DLP |
| Detection Engineering | Splunk ES, Notable Events, dashboards, règles EDR/XDR | Création, tuning, documentation et réduction des faux positifs |
| SOAR & automatisation | Cortex XSOAR, Python, VirusTotal, MISP | Playbooks de triage, enrichissement IOC et escalade N2/N3 |
| Remédiation | Qualys, Rapid7, CVSS, suivi de plans correctifs | Coordination infrastructure, IAM, réseau, production et développement |
Comment j’aborde une investigation SOC
Je commence par qualifier le signal : source, identité, actif, chronologie, comportement et criticité métier. Je corrèle ensuite les événements endpoint, réseau, email, identité et DLP afin de distinguer un faux positif, une activité légitime inhabituelle et une compromission.
La sortie attendue n’est pas une simple clôture d’alerte. Elle comprend une décision argumentée, les éléments de preuve utiles, les mesures de confinement, le propriétaire de chaque action et une capitalisation exploitable par le reste du SOC.
Threat Hunting et réponse à incident
Le Threat Hunting part d’une hypothèse ou d’un comportement observable, pas seulement d’un hash. J’utilise SPL, KQL, Deep Visibility et les données disponibles pour reconstruire les processus, connexions, identités et mouvements associés à un scénario MITRE ATT&CK.
En réponse à incident, cette lecture facilite le cadrage de l’impact, la recherche d’autres actifs touchés et la coordination avec les équipes infrastructure, IAM, réseau, production et développement.
Detection Engineering et amélioration continue
Une détection utile relie une menace, une télémétrie disponible, une logique compréhensible et une procédure de triage. J’interviens sur les règles Splunk ES, les Notable Events, les requêtes SPL et KQL, le tuning EDR/XDR, les dashboards et les playbooks SOAR.
Chaque évolution doit préserver la couverture tout en réduisant le bruit. La documentation des règles, les tests, les RETEX et le suivi des faux positifs rendent l’amélioration mesurable et transmissible.
Une expertise complémentaire au service du SOC
Mon expérience en PKI, IAM, PAM, WAF, DLP, réseau et vulnérabilités améliore la compréhension des chemins d’attaque. Elle permet de dialoguer directement avec les équipes qui produisent la télémétrie ou réalisent la remédiation.
La certification CISSP et l’expérience ISO 27001 complètent cette pratique opérationnelle par une lecture du risque, des responsabilités et des contraintes métier, sans remplacer le travail technique d’investigation.
Une profondeur technique utile aux investigations.
L’architecture, l’identité et la protection des données restent des compétences complémentaires : elles améliorent la compréhension des chemins d’attaque et la qualité des décisions du SOC.
