Analyste SOC Cybersécurité

de bac+2 à bac+5 · ROME M1802

Aussi appelé : Analyste SOC (Security Operations Center) · Opérateur SOC · Analyste sécurité informatique · SOC Analyst · Analyste CSIRT · Analyste détection d'incidents · Security Analyst · Analyste cyberdéfense

Spécialités

analyse malwareforensics Windowsforensics Linux

Ce métier permet de

Le métier réussit d'abord quand le problème est éclairci DANS le cadre strict des playbooks et procédures : l'analyste SOC applique des frameworks de détection normés (MITRE ATT&CK), suit des procédures d'escalade, qualifie selon des critères établis — la réflexion s'exerce à l'intérieur d'un système de règles, d'où R+M.

Où l’exerce-t-on

SOC Managé — Prestataires et ESN Cybersécurité · 45 %Intégration dans un SOC externalisé opéré par une ESN ou un MSSP (Managed Security Service…

Intégration dans un SOC externalisé opéré par une ESN ou un MSSP (Managed Security Service Provider). L'analyste traite les alertes de multiples clients, développe une expertise multi-environnements et monte rapidement en compétences techniques grâce au volume d'incidents. Rythme soutenu, travail posté fréquent (3x8, astreintes), forte culture technique.

Secteurs — ESN et services numériques, MSSP (Managed Security Service Provider), Conseil en cybersécurité

Employeurs — Thales (SOC Thales), Orange Cyberdefense, Capgemini (Sogeti Cybersecurity), Atos (Eviden Cybersecurity), Sopra Steria, Advens, I-Tracing, Intrinsec, Sysdream (Hub One), Sekoia.io, CS Group, Almond

Pour commencer — Analyste SOC N1, Opérateur SOC junior, Analyste supervision sécurité

Ensuite — Analyste SOC N2/N3, Team Lead SOC, Responsable SOC, Incident Response Manager, Threat Hunter, Consultant sécurité opérationnelle senior

SOC Interne — Grands groupes et OIV · 30 %Intégration au sein du SOC interne d'un grand groupe, souvent un Opérateur d'Importance Vitale…

Intégration au sein du SOC interne d'un grand groupe, souvent un Opérateur d'Importance Vitale (OIV) ou un Opérateur de Services Essentiels (OSE). L'analyste se spécialise sur un périmètre plus restreint mais critique, avec une connaissance approfondie du SI de l'organisation. Contexte réglementaire fort (LPM, NIS2, DORA), collaboration étroite avec les équipes IT internes.

Secteurs — Banque et assurance, Énergie et utilities, Aéronautique et défense, Transports et logistique, Industrie (OIV / OSE)

Employeurs — Airbus CyberSecurity, EDF (CSIRT/SOC interne), BNP Paribas, Société Générale, Crédit Agricole, TotalEnergies, Engie, SNCF, La Poste / Docaposte, AXA, Dassault Systèmes, Safran

Pour commencer — Analyste SOC junior, Analyste cybersécurité junior, Chargé de détection d'incidents

Ensuite — Analyste SOC confirmé N2/N3, Ingénieur détection et réponse à incidents, Threat Intelligence Analyst, Responsable CSIRT interne, Security Operations Manager

Cybersécurité institutionnelle et souveraine · 15 %Postes dans les institutions publiques et les organismes étatiques dédiés à la cyberdéfense.

Postes dans les institutions publiques et les organismes étatiques dédiés à la cyberdéfense. Environnement hautement sécurisé, habilitations requises, missions de protection des intérêts nationaux. Forte composante méthodologique et réglementaire, progression via concours ou cadre contractuel de la fonction publique.

Secteurs — Défense et sécurité nationale, Administration publique, Renseignement

Employeurs — ANSSI (Agence nationale de la sécurité des systèmes d'information), COMCYBER (Commandement de la Cyberdéfense — Ministère des Armées), DGA-MI (Direction générale de l'armement — Maîtrise de l'information), DGSE / DGSI (services de renseignement), Ministères (DNUM, ATOS internes), CERT-FR

Pour commencer — Analyste cyberdéfense, Opérateur en lutte informatique défensive (LID), Analyste CERT, Technicien cybersécurité

Ensuite — Expert en investigation numérique (forensics), Chef de section SOC/CSIRT, Architecte sécurité défense, Responsable de programme cyberdéfense

Éditeur / Intégrateur de solutions de sécurité · 10 %Travail chez un éditeur de solutions de cybersécurité (SIEM, EDR, XDR, SOAR) ou un intégrateur.

Travail chez un éditeur de solutions de cybersécurité (SIEM, EDR, XDR, SOAR) ou un intégrateur. L'analyste combine expertise SOC et connaissance produit, contribue au développement de règles de détection, participe au tuning des outils, à la R&D et au support technique avancé. Profil hybride technique/produit.

Secteurs — Édition logicielle cybersécurité, Intégration de solutions de sécurité, R&D en cybersécurité

Employeurs — Sekoia.io, HarfangLab, Tehtris, Gatewatcher, Wallix, Stormshield (Airbus), Elastic Security, Splunk (Cisco), Palo Alto Networks, CrowdStrike, SentinelOne

Pour commencer — Analyste SOC applicatif, Security Researcher junior, Ingénieur support sécurité N2

Ensuite — Detection Engineer senior, Threat Researcher, Product Security Engineer, Directeur technique cybersécurité

Le métier au quotidien

RythmeTu travailles souvent en horaires décalés (3x8, week-ends, nuits) ou astreintes selon…

Tu travailles souvent en horaires décalés (3x8, week-ends, nuits) ou astreintes selon l'organisation du SOC — certaines structures proposent du 9h-18h en semaine, d'autres du 24/7. Les pics d'activité sont imprévisibles : une journée calme peut basculer en crise majeure en quelques minutes, et tu dois alors tenir plusieurs heures d'investigation intense sans pause.

AutonomieTon périmètre de décision est cadré par des playbooks et procédures strictes pour le triage et…

Ton périmètre de décision est cadré par des playbooks et procédures strictes pour le triage et la qualification, mais tu gagnes en latitude dès que tu justifies tes analyses et recommandations d'escalade. Les SOC seniors ou Tier 2/3 ont plus de marge pour créer des règles de détection ou mener des chasses proactives. En Tier 1, tu appliques surtout, tu apprends, tu remontes.

InteractionsTu collabores quotidiennement avec tes collègues SOC (passation de shift, analyse croisée),…

Tu collabores quotidiennement avec tes collègues SOC (passation de shift, analyse croisée), les équipes IT/réseau pour collecter du contexte, parfois la direction ou les métiers lors d'incidents critiques. Communication écrite constante (tickets, rapports d'incident, documentation) et orale lors des briefs ou escalades. Peu de contact client final si tu es en SOC interne, plus si tu es en SOC mutualisé ou MSSP.

Environnement physiquePoste de travail classique en bureau ouvert ou salle SOC dédiée, écrans multiples (souvent 2 à…

Poste de travail classique en bureau ouvert ou salle SOC dédiée, écrans multiples (souvent 2 à 4), lumière artificielle fréquente si tu travailles de nuit. Ambiance calme ou tendue selon le flux d'alertes. Certains SOC sont installés dans des datacenters, d'autres en open-space IT standard. Peu de déplacements, télétravail possible mais souvent limité par les contraintes de sécurité et de supervision.

MobilitéLes postes se concentrent en Île-de-France, Lyon, Toulouse, Nantes, Rennes, Lille — partout où…

Les postes se concentrent en Île-de-France, Lyon, Toulouse, Nantes, Rennes, Lille — partout où se trouvent grandes entreprises, administrations, opérateurs télécoms et MSSP. Mobilité géographique utile pour diversifier l'expérience (SOC bancaire, industriel, santé, défense). Peu de déplacements en mission, sauf consulting ou réponse à incident sur site.

Charge et pressionLe stress est structurel : pression du temps lors d'incidents, crainte de manquer une alerte…

Le stress est structurel : pression du temps lors d'incidents, crainte de manquer une alerte critique, responsabilité de protéger l'organisation. La fatigue cognitive s'accumule à force de surveiller des écrans et de trier des centaines d'alertes dont 95 % sont des faux positifs. Les horaires décalés et la répétition peuvent user. En revanche, la charge est partagée en équipe et les procédures limitent l'improvisation anxiogène.

Évolution de carrièreProgression classique : Analyste SOC Tier 1 (triage, qualification) → Tier 2 (investigation…

Progression classique : Analyste SOC Tier 1 (triage, qualification) → Tier 2 (investigation approfondie, chasse aux menaces) → Tier 3 ou Incident Response (forensics, malware analysis, gestion de crise). Passerelles vers Threat Intelligence, Pentesting, Architecture sécurité, ou management (SOC Manager, RSSI). Le métier est une porte d'entrée reconnue en cybersécurité, mais tu dois continuer à te former (certifs, CTF, labs) pour ne pas stagner en Tier 1.

Compétences

Techniques · 12Supervision et analyse des alertes de sécurité (SIEM : Splunk, QRadar, Sentinel, ELK/Elastic SIEM), Analyse de logs multi-sources (firewalls, proxies, endpoints, AD, DNS, flux réseau), Gestion des incidents de sécurité (triage, qualification, escalade, remédiation)…
Supervision et analyse des alertes de sécurité (SIEM : Splunk, QRadar, Sentinel, ELK/Elastic SIEM)Analyse de logs multi-sources (firewalls, proxies, endpoints, AD, DNS, flux réseau)Gestion des incidents de sécurité (triage, qualification, escalade, remédiation)Connaissance des frameworks de détection (MITRE ATT&CK, Cyber Kill Chain, Diamond Model)Analyse réseau et protocoles (TCP/IP, HTTP/S, DNS, SMTP) et outils (Wireshark, tcpdump, Zeek)Utilisation d'outils EDR/XDR (CrowdStrike Falcon, Microsoft Defender for Endpoint, SentinelOne, HarfangLab)Rédaction de règles de détection (Sigma, Yara, Snort/Suricata)Forensics de premier niveau (analyse mémoire, analyse de malware basique, artefacts Windows/Linux)Scripting et automatisation (Python, PowerShell, Bash) pour l'enrichissement et le traitement d'alertesConnaissance des architectures systèmes et réseaux (Windows Server, Linux, Active Directory, cloud AWS/Azure/GCP)Threat Intelligence (collecte, analyse et exploitation d'IOC/IOA, plateformes MISP, OpenCTI)Orchestration et automatisation de la réponse (SOAR : Palo Alto XSOAR, Splunk SOAR, TheHive/Cortex)
Transversales · 8Rigueur analytique et attention aux détails, Capacité à travailler sous pression et en horaires décalés (astreintes, 3x8), Communication écrite et orale (rapports d'incidents, briefings, documentation)…
Rigueur analytique et attention aux détailsCapacité à travailler sous pression et en horaires décalés (astreintes, 3x8)Communication écrite et orale (rapports d'incidents, briefings, documentation)Esprit d'équipe et collaboration au sein d'un SOC/CSIRTCuriosité intellectuelle et veille technologique continueGestion du stress et priorisation dans des contextes d'urgenceÉthique professionnelle et respect de la confidentialitéCapacité de synthèse et de vulgarisation pour des interlocuteurs non techniques
Numériques · 8Maîtrise des plateformes SIEM et de leurs langages de requête (SPL, KQL, Lucene), Administration de base Linux (ligne de commande, journaux système, services), Environnements Windows et Active Directory (GPO, journaux événements, Kerberos)…
Maîtrise des plateformes SIEM et de leurs langages de requête (SPL, KQL, Lucene)Administration de base Linux (ligne de commande, journaux système, services)Environnements Windows et Active Directory (GPO, journaux événements, Kerberos)Virtualisation et conteneurisation (VMware, Docker) pour l'analyse en sandboxEnvironnements cloud et leur sécurité (AWS CloudTrail, Azure Sentinel, GCP Security Command Center)Outils de ticketing et gestion d'incidents (ServiceNow, JIRA, TheHive)Programmation Python pour l'automatisation de tâches de sécuritéUtilisation de plateformes de CTI (Threat Intelligence) et de bases de vulnérabilités (CVE, NVD)

Ce que ce métier permet de développer

Se développer ●●●●○Tu apprends en continu : nouveaux malwares, techniques d'attaque, outils, frameworks.

Tu apprends en continu : nouveaux malwares, techniques d'attaque, outils, frameworks. Chaque incident est une énigme à résoudre qui développe ton esprit analytique et ta compréhension des systèmes. La communauté cybersécurité est active (confs, CTF, blogs, Discord) et tu peux progresser vite si tu es autodidacte motivé. Attention toutefois : la routine du triage Tier 1 peut brider ta progression si tu ne cherches pas activement à monter en compétence.

Prendre des initiatives ●●●○○Tu suis des procédures strictes pour garantir cohérence et traçabilité, ce qui limite…

Tu suis des procédures strictes pour garantir cohérence et traçabilité, ce qui limite l'improvisation en Tier 1. Mais dès que tu proposes des améliorations (nouvelles règles de détection, automatisations, playbooks), elles sont souvent bien accueillies. En Tier 2/3 ou Threat Hunting, tu construis tes hypothèses et mènes tes propres investigations. Profils créatifs ou très autonomes peuvent se sentir bridés au début.

Agir sur le monde ●●●●○Tu protèges concrètement ton organisation contre des attaques réelles (ransomware,…

Tu protèges concrètement ton organisation contre des attaques réelles (ransomware, espionnage, sabotage) et contribues à la résilience numérique de la société. Chaque incident détecté et contenu évite potentiellement des dégâts humains, financiers ou stratégiques. L'impact est tangible mais souvent invisible : ton succès, c'est qu'il ne se passe rien de grave. Profils à quête de reconnaissance visible peuvent trouver cela frustrant.

Stabilité économique ●●●●○Marché tendu avec forte demande, turnover élevé et difficultés de recrutement : les…

Marché tendu avec forte demande, turnover élevé et difficultés de recrutement : les entreprises cherchent activement et les CDI sont la norme. Salaires corrects dès l'entrée (surtout en Île-de-France ou dans les banques/défense), progression rapide si tu te formes. Mais les horaires atypiques et la pression peuvent pousser à changer d'employeur ou de spécialité après quelques années. Peu de risque de chômage si tu restes à jour.

Marché de l’emploi

32 → 55 k€ par an

Tension au recrutementLes entreprises peinent à recruter des analystes SOC qualifiés, notamment Tier 2/3 : le vivier…

Les entreprises peinent à recruter des analystes SOC qualifiés, notamment Tier 2/3 : le vivier de juniors formés existe (écoles, reconversions, bootcamps) mais beaucoup manquent d'expérience opérationnelle et de culture système/réseau, ce qui allonge les processus d'intégration. Les profils Tier 1 trouvent facilement, mais le turnover est fort car les conditions (horaires, répétition) ne retiennent pas tout le monde.

Tendance du secteurLe métier croît fortement sous l'effet de la multiplication des cyberattaques, des obligations…

Le métier croît fortement sous l'effet de la multiplication des cyberattaques, des obligations réglementaires (NIS2, DORA) et de la maturité croissante des organisations. L'automatisation (SOAR, IA) transforme le métier en réduisant le triage manuel mais en exigeant plus de compétences en scripting, threat hunting et analyse comportementale — les Tier 1 purement manuels deviennent moins nombreux, les profils hybrides tech/analyse sont recherchés.

Île-de-France (Paris, La Défense, Issy-les-Moulineaux, Rennes — pôle cyber Bruz)Bretagne (Rennes, Lannion — Pôle d'Excellence Cyber)Occitanie (Toulouse — aéronautique et défense)Auvergne-Rhône-Alpes (Lyon, Grenoble)Provence-Alpes-Côte d'Azur (Aix-en-Provence, Sophia Antipolis)Nouvelle-Aquitaine (Bordeaux)Hauts-de-France (Lille)

Parcours de formation

FormationDuréeNiveauParcoursup
Licence professionnelle Cybersécurité / Administration et sécurité des réseaux3 ansbac+3oui
BUT Réseaux et Télécommunications parcours Cybersécurité3 ansbac+3oui
Master Cybersécurité / Sécurité des systèmes d'information5 ansbac+5
École d'ingénieurs spécialisation Cybersécurité5 ansbac+5oui
Formation professionnelle certifiante / Titre RNCP Analyste SOC1 anbac+3
BTS Services informatiques aux organisations option SISR + spécialisation cybersécurité2 ansbac+2oui