Skip to content
Cyber Recrut

Devenir analyste SOC : compétences et premiers postes

Devenir analyste SOC : le métier au quotidien, les compétences à acquérir, les parcours possibles, le home lab et comment décrocher un premier poste en SOC.

Publié le 8 min de lecture

Le SOC est l'une des portes d'entrée les plus fréquentes dans la cybersécurité. C'est aussi un métier souvent mal décrit : ni une salle de surveillance passive, ni un poste réservé aux experts. Ce guide vous explique ce que fait vraiment un analyste SOC, les compétences à construire, les parcours qui y mènent et la façon de décrocher un premier poste.

Le métier au quotidien

Un SOC (Security Operations Center) surveille les systèmes d'une organisation pour détecter les attaques et y réagir. L'analyste y reçoit des alertes, issues d'un SIEM, d'un EDR ou d'autres outils de détection, et doit décider rapidement ce qu'elles signifient.

Une journée type ressemble à ceci :

  • Qualifier des alertes : faux positif, comportement légitime mais inhabituel, ou incident réel.
  • Investiguer : remonter les journaux, reconstituer ce qui s'est passé sur un poste ou un compte.
  • Escalader : transmettre un incident au niveau supérieur ou à l'équipe de réponse à incident, avec un ticket clair.
  • Documenter : consigner ce qui a été vérifié, pour que l'équipe suivante reprenne sans perdre de temps.
  • Améliorer : signaler les règles trop bruyantes, proposer des ajustements, enrichir les procédures.

Le travail se fait souvent en équipe, parfois en horaires décalés ou avec des astreintes. C'est un point à regarder de près avant de postuler, nous y revenons plus bas.

N1, N2, N3 : à quoi vous attendre

Les SOC organisent généralement leurs analystes en niveaux. Les intitulés varient d'une structure à l'autre, mais la logique reste proche.

NiveauCe qu'on vous confieCe qu'on attend de vous
N1Surveillance, premier tri des alertes, application des procéduresRigueur, méthode, tickets clairs, savoir quand escalader
N2Investigation des incidents escaladés, corrélation de plusieurs sourcesLecture fine des journaux, maîtrise de l'EDR, raisonnement d'enquête
N3Incidents complexes, chasse aux menaces, règles de détectionConnaissance des techniques d'attaque, ingénierie de détection, transmission

Un premier poste se situe le plus souvent au niveau N1, parfois N2 si vous venez d'un métier technique proche. Ne vous inquiétez pas de commencer en N1 : c'est là que l'on apprend à lire un environnement réel, et la progression vers le N2 dépend surtout de votre curiosité et de la qualité de vos investigations.

Les compétences à construire

Les offres listent souvent une longue série d'outils. En réalité, les équipes cherchent surtout des bases solides et une façon de raisonner. Un outil s'apprend en quelques semaines, un raisonnement beaucoup plus lentement.

Les fondamentaux techniques

  • Systèmes : fonctionnement de Windows et de Linux, processus, services, tâches planifiées, comptes et droits.
  • Active Directory : authentification, groupes privilégiés, événements de connexion. Une grande partie des incidents en entreprise passe par là.
  • Réseau : TCP/IP, DNS, HTTP, proxy, pare-feu. Savoir reconnaître un flux sortant anormal.
  • Journaux : savoir où se trouve l'information, ce qu'un journal montre et surtout ce qu'il ne montre pas.

Les compétences propres au SOC

  • Requêtes SIEM : filtrer, agréger, pivoter d'un indicateur à un autre. Le langage (SPL, KQL ou autre) compte moins que la logique.
  • Lecture d'un EDR : suivre un arbre de processus, repérer une ligne de commande suspecte.
  • Techniques d'attaque : phishing, vol d'identifiants, mouvement latéral, persistance. Le référentiel MITRE ATT&CK aide à structurer vos connaissances.
  • Triage : décider vite et justifier sa décision. Escalader tout est aussi problématique que ne rien escalader.

Les compétences qu'on oublie

L'écrit compte énormément. Un bon ticket dit en quelques lignes ce qui s'est passé, ce qui a été vérifié et ce qui reste à faire. Ajoutez la capacité à dire « je ne sais pas, je vérifie », la gestion du stress pendant un incident et un niveau d'anglais suffisant pour lire la documentation et les rapports techniques.

Les parcours qui mènent au SOC

Il n'existe pas de chemin unique. Les équipes SOC accueillent des profils variés, à condition que les bases soient là.

  1. Formation initiale en informatique ou en cybersécurité : BTS, BUT, licence professionnelle, école d'ingénieurs ou master. L'alternance est un excellent accélérateur, car elle vous donne une première expérience en environnement réel.
  2. Reconversion depuis un métier technique : administrateurs système et réseau, techniciens support, ingénieurs d'exploitation. Vous connaissez déjà un parc, ses outils et ses incidents ; il vous reste à adopter le regard de l'attaquant et du défenseur.
  3. Reconversion depuis un métier non technique : c'est possible, mais plus long. Comptez une formation sérieuse, beaucoup de pratique personnelle, et visez d'abord des postes N1 ou des structures qui forment.

Si vous êtes dans le deuxième ou le troisième cas, notre article sur le recrutement des profils en reconversion vous montre ce que les employeurs regardent de leur côté.

Pratiquer : le home lab et les plateformes d'entraînement

Rien ne remplace la pratique, et c'est elle qui fera la différence face à d'autres candidats au parcours similaire. Bonne nouvelle : vous pouvez la construire chez vous.

Monter un home lab

Un environnement modeste suffit pour commencer :

  • un contrôleur de domaine Active Directory et un ou deux postes Windows en machines virtuelles ;
  • une solution de collecte de journaux ou un SIEM disponible en version gratuite ;
  • un outil de journalisation avancée sur les postes Windows ;
  • quelques attaques simulées, lancées vous-même, que vous tentez ensuite de détecter.

Documentez ce que vous faites : ce que vous avez attaqué, ce que vous avez vu dans les journaux, ce qui vous a échappé. Cette documentation deviendra un excellent support d'entretien.

Les plateformes d'entraînement

Les plateformes de CTF et d'exercices défensifs proposent des scénarios d'investigation, d'analyse de journaux et de forensique. Privilégiez les catégories défensives (analyse de logs, forensique, détection) plutôt que les seuls challenges offensifs, et rédigez des write-ups de ce que vous avez résolu. Si c'est plutôt l'attaque qui vous attire, notre guide pour devenir pentester décrit ce parcours.

Les certifications

Une certification peut aider à passer un filtre et montre un effort d'apprentissage, mais elle ne remplace pas la pratique. Choisissez-en une alignée sur le poste visé, idéalement avec une épreuve pratique. Notre article sur les certifications en cybersécurité vous aide à faire le tri.

Décrocher son premier poste

Où postuler

  • Les MSSP et prestataires de services managés : ils recrutent régulièrement des N1 et offrent une forte exposition à des environnements variés.
  • Les SOC internes de grandes organisations : souvent plus structurés, avec des procédures et un encadrement établis.
  • L'alternance et les stages : une voie d'entrée très efficace si vous êtes encore en formation.
  • Les postes adjacents : support de niveau 2, administration de solutions de sécurité, exploitation. Ils peuvent servir de tremplin vers le SOC en interne.

Un CV qui montre la pratique

Mettez en avant votre home lab, vos write-ups et ce que vous savez réellement faire, plutôt qu'une liste d'outils. Notre guide pour écrire un CV cybersécurité convaincant détaille la méthode, avec des exemples de reformulation.

Se préparer aux entretiens

Attendez-vous à une mise en situation : une alerte, quelques journaux, et la question « que faites-vous ? ». On évalue votre méthode plus que la bonne réponse. Entraînez-vous à raisonner à voix haute, à formuler des hypothèses et à dire ce que vous vérifieriez ensuite. Notre article pour réussir un entretien technique en cybersécurité et nos questions d'entretien en réponse à incident vous donnent des scénarios réalistes.

Les questions à poser avant d'accepter

Un premier poste en SOC conditionne beaucoup votre progression. Avant de signer, posez ces questions :

  • Quels horaires, quelles rotations, quelles astreintes, et comment sont-elles compensées ?
  • Comment se passe la montée en compétence : binôme, formation, documentation ?
  • Quel est le chemin pour passer de N1 à N2, et sur quels critères ?
  • Le SOC est-il noyé sous les faux positifs, et un travail de réglage est-il en cours ?
  • Aurai-je accès à la chasse aux menaces ou à l'écriture de règles à terme ?

Les rémunérations varient fortement selon le niveau, la région, le secteur et le poids des astreintes. Comparez les offres sur l'ensemble de ces critères, pas seulement sur le salaire.

En résumé

Devenir analyste SOC demande des bases solides en systèmes, réseau et journaux, une vraie méthode d'investigation et un bon niveau d'écrit. Les outils viennent ensuite. Construisez un home lab, documentez votre pratique, visez un premier poste qui vous fera progresser, et choisissez-le en connaissant les conditions de travail.

Vous visez un poste en SOC ? Rejoignez gratuitement le réseau Cyber Recrut : nos candidats présélectionnés prouvent leurs compétences sur des labs pratiques, ce qui permet aux profils motivés de se faire remarquer pour ce qu'ils savent faire. Découvrez notre façon de travailler.

Articles liés