Fiche de poste analyste SOC : modèle et conseils
Rédiger une fiche de poste d'analyste SOC claire : niveau N1, N2 ou N3, missions, compétences, astreintes, modèle commenté et erreurs à éviter.
La plupart des offres d'analyste SOC se ressemblent : une liste d'outils, « gestion des incidents de sécurité », « esprit d'équipe ». Les candidats qui ont le choix les survolent sans répondre. Ce guide vous donne une structure, un modèle commenté et les formulations à éviter pour rédiger une fiche de poste d'analyste SOC qui attire les bons profils, au bon niveau.
Ce qu'un analyste SOC cherche dans une offre
Un analyste SOC lit une annonce avec une question simple en tête : à quoi ressemblera ma semaine ? Il cherche des réponses concrètes sur quatre points.
- Le niveau réel du poste : trier des alertes selon des procédures, investiguer des incidents escaladés, ou écrire des règles de détection et chasser les menaces.
- Le rythme : horaires de bureau, travail posté, nuits, week-ends, astreintes. C'est souvent le critère qui décide de la candidature.
- L'environnement : SOC interne ou prestataire de services de sécurité (MSSP), périmètre surveillé, outils en place, maturité de la détection.
- La progression : possibilité de passer au niveau supérieur, accès à la chasse aux menaces ou à l'ingénierie de détection, budget formation.
Une fiche qui répond clairement à ces quatre questions se distingue déjà de la majorité des offres publiées. Si vous n'avez pas encore tranché ces points en interne, commencez par notre guide pour recruter un analyste SOC, qui détaille le cadrage avant la rédaction.
Choisir le niveau avant d'écrire une ligne
L'erreur la plus fréquente est une fiche qui décrit un N1 dans les missions, demande un N3 dans les prérequis et propose une rémunération de N1. Le niveau doit être le même du titre jusqu'à la conclusion.
| Niveau | Missions à décrire | Formulations adaptées dans le titre |
|---|---|---|
| N1 | Surveillance, qualification des alertes, application des procédures, escalade | « Analyste SOC N1 », « Analyste SOC junior » |
| N2 | Investigation des incidents escaladés, corrélation, recommandations de confinement | « Analyste SOC N2 », « Analyste SOC confirmé » |
| N3 | Incidents complexes, chasse aux menaces, amélioration de la détection, appui aux autres niveaux | « Analyste SOC N3 », « Analyste SOC senior » |
Si votre SOC ne fonctionne pas par niveaux, décrivez directement le degré d'autonomie attendu : « vous traitez seul un incident de bout en bout » dit plus qu'un intitulé.
Le modèle commenté
Voici une trame à adapter. Chaque bloc est suivi d'un commentaire sur ce qu'il doit contenir.
1. Le titre
- Exemple : « Analyste SOC N2 (H/F), SOC interne, Lyon, hybride ».
- Commentaire : le niveau, le type de SOC et la localisation suffisent. Évitez les intitulés internes ou flatteurs que personne ne recherche.
2. Le contexte
- Votre activité en deux phrases, la taille de l'équipe SOC, son rattachement (RSSI, direction technique, direction des opérations).
- La raison de l'ouverture : création du SOC, passage à un fonctionnement 24/7, croissance, remplacement.
- Commentaire : un candidat veut savoir s'il rejoint une équipe structurée avec des procédures en place, ou un SOC en construction où il aura plus de latitude. Les deux sont attractifs pour des profils différents, à condition de le dire.
3. Les missions
Pour un N2, par exemple :
- Investiguer les alertes escaladées par les analystes N1 et qualifier les incidents.
- Corréler les sources disponibles (SIEM, EDR, journaux Active Directory, proxy) pour reconstituer une chronologie.
- Proposer et suivre les actions de confinement avec les équipes d'exploitation.
- Rédiger des tickets et des rapports d'incident clairs.
- Remonter les faux positifs récurrents et contribuer au réglage des règles de détection.
Commentaire : listez quatre à six missions réelles, dans l'ordre de leur poids dans le temps de travail. Si une part importante du poste consiste à traiter du bruit, dites-le honnêtement et précisez ce qui est prévu pour le réduire.
4. L'environnement technique
- Le SIEM, l'EDR, l'outil de ticketing, les éventuels outils d'orchestration.
- Le périmètre surveillé : postes de travail, serveurs, cloud, messagerie, environnements industriels.
- Commentaire : présentez les outils comme un contexte, pas comme des prérequis. Un bon analyste apprend un nouveau SIEM en quelques semaines.
5. Le profil recherché
Séparez clairement deux listes courtes.
Indispensable (pour un N2) :
- Mener une investigation à partir d'une alerte jusqu'à une conclusion argumentée.
- Lire et interpréter les journaux Windows et Active Directory, et un arbre de processus dans un EDR.
- Écrire des requêtes de recherche dans un SIEM, quel que soit le langage.
- Rédiger un ticket d'escalade compréhensible par un collègue qui reprend le dossier.
Apprécié :
- Connaissance d'un cadre comme MITRE ATT&CK pour structurer l'analyse.
- Scripting pour automatiser des tâches répétitives.
- Expérience sur un environnement cloud.
- Pratique régulière de plateformes d'entraînement ou de CTF orientés défense.
Commentaire : formulez les compétences comme des actions observables. « Savoir reconstituer la chronologie d'un poste compromis » dit beaucoup plus que « maîtrise de la gestion des incidents ».
6. Les conditions
- Horaires, organisation des rotations, fréquence et compensation des astreintes.
- Politique de télétravail, en tenant compte des contraintes propres au SOC.
- Fourchette de rémunération.
- Formation, certifications financées, temps consacré à la veille.
- Commentaire : c'est la rubrique la plus lue. Les rémunérations varient fortement selon le niveau, la région, le secteur et le poids des astreintes, d'où l'intérêt d'afficher une fourchette réaliste plutôt que de laisser le candidat deviner.
7. Le processus de recrutement
- Le nombre d'étapes, leur durée approximative et la nature de l'évaluation technique.
- Commentaire : voir la section dédiée plus bas.
Être transparent sur les astreintes et le travail posté
Le rythme de travail est le sujet le plus sensible d'une fiche SOC, et le plus souvent esquivé. Un candidat qui découvre en entretien des nuits ou des week-ends non annoncés se retire, et celui qui les découvre après l'embauche part pendant la période d'essai.
Précisez au minimum :
- si le SOC fonctionne en heures ouvrées, en horaires étendus ou en 24/7 ;
- comment sont organisées les rotations et à quelle fréquence ;
- comment les astreintes et les horaires décalés sont compensés, dans le cadre de la convention collective applicable ;
- si le rythme évolue avec le niveau (un N3 est parfois sorti des rotations de nuit).
Cette transparence filtre en amont les candidats pour qui le rythme est incompatible, et rassure ceux qui l'acceptent en connaissance de cause.
Les erreurs de formulation qui font fuir
- La liste d'outils comme profil : dix noms de produits ne décrivent pas un analyste. Ils écartent des profils solides formés sur d'autres outils.
- Le nombre d'années comme seul critère : « trois ans minimum » ne dit rien du niveau réel. Décrivez l'autonomie attendue. Pour un N1, de nombreux administrateurs système ou techniciens support ont les bases, comme l'explique notre article sur le recrutement de profils en reconversion.
- Les certifications exigées par principe : une certification montre un effort d'apprentissage, pas une capacité d'investigation. Notre analyse des certifications en recrutement aide à les placer en « apprécié » plutôt qu'en « indispensable ».
- Le mélange de métiers : un poste qui combine SOC, administration réseau, conformité et support utilisateur n'attire personne de bon dans aucun de ces domaines.
- Le jargon creux : « passionné », « dynamique », « environnement stimulant ». Le candidat préfère savoir ce qu'il fera lundi matin.
- L'absence de fourchette : beaucoup de candidats sollicités ne prennent pas le temps de répondre à une offre sans indication de rémunération.
Décrire le processus d'évaluation
Un analyste SOC sait qu'un entretien seul ne permet pas de juger un raisonnement d'investigation. Une fiche qui annonce une évaluation pratique, courte et réaliste, montre que l'équipe sait ce qu'elle cherche. Un processus type :
- Un premier échange sur le parcours, les attentes et le rythme de travail.
- Un exercice pratique court sur des journaux fictifs : qualifier une alerte, reconstituer une chronologie, rédiger un ticket.
- Un entretien technique avec un analyste de l'équipe, centré sur le débrief de l'exercice.
- Un échange final avec le responsable du SOC.
Indiquez la durée de l'exercice et précisez qu'il porte sur des données fictives. Notre guide pour évaluer les compétences en cybersécurité explique comment concevoir un exercice équitable et le noter avec une grille. La même logique s'applique à d'autres métiers, comme le montre notre fiche de poste de pentester.
Checklist avant publication
- Le niveau est identique dans le titre, les missions, le profil et la rémunération.
- Les missions sont réelles, classées par poids, au nombre de quatre à six.
- Les prérequis indispensables tiennent en quatre ou cinq lignes, formulées en actions.
- Les horaires, rotations et astreintes sont décrits sans ambiguïté.
- Une fourchette de rémunération est affichée.
- Le processus de recrutement est décrit, avec la nature de l'exercice pratique.
- La fiche se lit en une minute.
En résumé
Une bonne fiche de poste d'analyste SOC fixe un niveau clair, décrit des missions réelles, sépare l'indispensable de l'appréciable, dit la vérité sur le rythme de travail et annonce une évaluation pratique. C'est ce qui permet au bon candidat de se reconnaître et de répondre.
Vous ouvrez un poste d'analyste SOC et souhaitez de l'aide pour le cadrer ? Chez Cyber Recrut, un recruteur et un praticien de la sécurité construisent la fiche avec vous, puis nos candidats présélectionnés prouvent leurs compétences sur des labs pratiques proches de votre environnement. Découvrez notre façon de travailler ou confiez-nous votre besoin.