Skip to content
Cyber Recrut

Questions d'entretien pour un analyste réponse à incident

Les questions d'entretien à poser à un analyste réponse à incident, classées par thème, avec ce qu'une bonne réponse contient et les signaux d'alerte.

Publié le 7 min de lecture

Recruter un analyste réponse à incident, c'est choisir la personne qui sera au premier rang le jour où votre système d'information tombera. Un CV bien rempli ne dit presque rien de son comportement à 3 heures du matin face à un chiffrement en cours. Voici une grille de questions organisée par thème, avec, pour chacune, ce qu'une bonne réponse contient et les signaux qui doivent vous alerter.

Avant l'entretien : savoir ce que vous cherchez

Un analyste réponse à incident (ou analyste CSIRT, ou DFIR selon les équipes) n'est pas un analyste SOC plus expérimenté. Le SOC détecte et qualifie ; la réponse à incident investigue, contient, éradique et documente. Si vous hésitez encore sur le périmètre, notre guide pour recruter un analyste SOC aide à tracer la frontière.

Fixez trois choses avant le premier entretien :

  • L'environnement : Windows et Active Directory majoritaires, cloud, OT, postes macOS ?
  • Le niveau d'autonomie attendu : pilotage d'incident ou exécution sous la conduite d'un lead ?
  • Le rythme : astreinte, interventions chez des clients (pour un prestataire), gestion de crise avec la direction ?

Fondamentaux et processus

« Décrivez les grandes phases de la gestion d'un incident. »

Une bonne réponse cite un cadre reconnu (préparation, détection et analyse, confinement, éradication, rétablissement, retour d'expérience), mais surtout explique les arbitrages entre les phases : contenir trop tôt alerte l'attaquant, contenir trop tard laisse le chiffrement se propager.

Signaux d'alerte : une récitation sans exemple, ou l'oubli complet du retour d'expérience.

« Qu'est-ce que vous préservez en premier sur une machine compromise, et pourquoi ? »

On attend l'ordre de volatilité : mémoire vive, connexions réseau, processus, puis disque. Le candidat doit aussi parler de chaîne de conservation des preuves et de l'éventualité d'un dépôt de plainte.

Signal d'alerte : « Je réinstalle la machine pour repartir sur une base saine » comme premier réflexe.

Investigation Windows et Active Directory

« Quels artefacts consultez-vous pour savoir si un programme a été exécuté ? »

Une réponse solide cite plusieurs sources et leurs limites : Prefetch, Amcache, Shimcache, journaux Sysmon s'ils existent, événements de création de processus (4688), télémétrie EDR. Le bon candidat précise qu'aucun artefact ne suffit seul.

« Comment repérez-vous un mouvement latéral dans un domaine Active Directory ? »

Attendus : authentifications de type 3 et 10, connexions avec des comptes à privilèges sur des postes inhabituels, usage de PsExec, WMI ou WinRM, création de services à distance, signes de Pass-the-Hash ou de Kerberoasting. Les meilleurs évoquent la cartographie des chemins d'attaque vers les comptes d'administration du domaine.

Signal d'alerte : une liste d'outils sans capacité à dire quelles traces chacun laisse.

Réseau et journaux

« Vous avez seulement des journaux de proxy et de pare-feu. Comment identifiez-vous un canal de commande et contrôle ? »

On attend du raisonnement : régularité des connexions (beaconing), domaines récents ou rares, volumes sortants anormaux, user-agents atypiques, résolution DNS inhabituelle. Le candidat doit reconnaître ce qu'il ne pourra pas prouver avec ces seules sources.

« Quels journaux manquent le plus souvent quand vous arrivez sur un incident ? »

Question révélatrice de l'expérience réelle. Un praticien parlera de rétention trop courte, d'absence de journalisation PowerShell, de journaux cloud non activés, d'horloges désynchronisées.

Bases en analyse de code malveillant

On ne demande pas à un analyste réponse à incident d'être rétro-ingénieur, mais il doit savoir trier.

« Vous trouvez un exécutable suspect. Que faites-vous, et que ne faites-vous pas ? »

Bonne réponse : calcul d'empreintes, recherche dans les sources de renseignement, analyse statique sommaire (chaînes, imports), exécution uniquement dans un bac à sable isolé, extraction d'indicateurs pour chasser sur le reste du parc.

Signaux d'alerte : soumettre un fichier potentiellement ciblé à un service public sans réfléchir à la fuite d'information, ou l'exécuter sur son poste.

Scénario rançongiciel : déroulé d'une question

C'est la question qui sépare le mieux les profils. Posez le cadre, puis ajoutez des informations au fil des réponses.

« Lundi, 7 h 30. Plusieurs utilisateurs signalent des fichiers renommés sur un partage réseau. Une note de rançon apparaît sur deux serveurs. Vous êtes la première personne de l'équipe sécurité joignable. »

ÉtapeCe que vous ajoutezCe qu'une bonne réponse contient
1Rien, laissez parlerQualifier l'ampleur, prévenir la chaîne d'escalade, ne pas éteindre brutalement les machines (perte de la mémoire), isoler du réseau
2« L'EDR montre un compte administrateur de domaine actif sur ces serveurs depuis vendredi soir. »Considérer le domaine comme compromis, désactiver ou réinitialiser les comptes concernés avec méthode, chercher le point d'entrée initial
3« Les sauvegardes sont sur un NAS joint au domaine. »Vérifier leur intégrité en urgence, les isoler, anticiper qu'elles soient aussi touchées
4« Le directeur général demande s'il faut payer. »Ne pas trancher seul, renvoyer vers la cellule de crise, rappeler les obligations (notification à la CNIL en cas de violation de données personnelles, plainte, assureur)
5« Trois jours plus tard, tout est rétabli. »Retour d'expérience, rapport, mesures pour que le même chemin ne fonctionne plus

Ce que vous observez compte autant que le contenu : le candidat pose-t-il des questions avant d'agir ? Hiérarchise-t-il ? Sait-il dire « je ne sais pas, voici comment je le vérifierais » ?

Communication et rédaction

« Expliquez-moi cet incident comme si j'étais membre du comité de direction. »

Attendus : impact métier, ce qui est sous contrôle, ce qui ne l'est pas encore, prochaine échéance de point. Pas de jargon, pas de fausse certitude.

« Que contient votre rapport d'incident ? »

Une synthèse exécutive, une chronologie horodatée, les indicateurs de compromission, les actions menées, les causes racines et les recommandations priorisées. Demandez un extrait anonymisé si le candidat en a un : la qualité d'écriture se juge sur pièce.

Jugement sous pression

« Racontez un incident où vous vous êtes trompé. »

Un bon candidat raconte une erreur réelle, ce qu'elle a coûté et ce qu'il a changé ensuite. Méfiez-vous de celui qui n'en a aucune.

« Un métier vous demande de ne pas isoler un serveur critique en pleine investigation. Que faites-vous ? »

On attend une négociation argumentée : risque de propagation, alternatives (filtrage réseau ciblé, surveillance renforcée), décision prise et tracée par la bonne personne.

Conseils pour les recruteurs non techniques

Vous n'avez pas besoin de connaître Amcache pour mener une partie utile de l'entretien.

  • Demandez toujours un exemple vécu : « La dernière fois que c'est arrivé, qu'avez-vous fait ? »
  • Relancez par « pourquoi » : un vrai praticien justifie ses choix, un candidat qui récite s'arrête vite.
  • Écoutez la structure : une bonne réponse a un ordre, des priorités, des limites assumées.
  • Notez sur une grille commune à tous les candidats, pour comparer des réponses plutôt que des impressions.
  • Ne surestimez pas les certifications : elles prouvent un apprentissage, pas une pratique. Notre article sur les certifications en cybersécurité détaille ce qu'elles valent vraiment.

Ce qu'un lab pratique apporte en plus

L'entretien mesure le raisonnement et la communication. Il mesure mal la capacité à trouver, seul, la bonne trace dans une masse de journaux. Un lab court et réaliste (une machine Windows compromise, des exports EDR, une chronologie à reconstruire) comble ce manque et donne une base concrète à la discussion : « Pourquoi avez-vous conclu que le point d'entrée était ce compte ? »

Nous détaillons cette approche dans notre guide pour évaluer les compétences en cybersécurité. Si votre candidat vient d'un autre métier de l'IT, le lab est aussi le meilleur moyen de lui donner sa chance sur des faits : voir recruter des profils en reconversion.

En résumé

Une bonne grille d'entretien pour la réponse à incident couvre les fondamentaux, l'investigation Windows, le réseau, le tri de code malveillant, un scénario évolutif, la communication et le jugement. Elle cherche des exemples vécus et des priorités claires, pas des listes d'outils. Couplée à un lab pratique, elle vous donne une décision fondée sur des preuves.

Vous recrutez un analyste réponse à incident ? Chez Cyber Recrut, un recruteur et un praticien de la sécurité mènent chaque recherche ensemble, et les candidats présélectionnés prouvent leurs compétences sur des labs pratiques construits autour de votre poste. Découvrez notre méthode ou confiez-nous votre recrutement.

Articles liés