Recruter un analyste SOC : le guide complet
Recruter un analyste SOC : niveaux N1, N2, N3, compétences à vérifier, sourcing, exercice pratique, entretien et offre. Un guide concret pour les entreprises.
Recruter un analyste SOC paraît simple sur le papier : un SIEM, quelques alertes, une équipe en rotation. Dans les faits, c'est l'un des postes où l'écart entre un bon CV et un bon analyste est le plus grand. Ce guide vous donne une méthode concrète, du cadrage du niveau recherché jusqu'à l'offre, pour recruter quelqu'un qui saura réellement trier, investiguer et escalader.
Commencer par le bon niveau : N1, N2 ou N3
La première erreur se fait avant même la publication de l'annonce : chercher « un analyste SOC » sans préciser le niveau. Les trois niveaux ne demandent ni les mêmes compétences, ni le même profil, ni le même discours d'approche.
| Niveau | Rôle principal | Ce qui fait la différence |
|---|---|---|
| N1 | Surveiller, qualifier les alertes, appliquer les procédures, escalader | Rigueur, méthode, qualité des tickets, capacité à dire « je ne sais pas » au bon moment |
| N2 | Investiguer les incidents escaladés, corréler plusieurs sources, proposer des actions de confinement | Lecture fine des journaux Windows et Active Directory, maîtrise de l'EDR, raisonnement d'enquête |
| N3 | Traiter les incidents complexes, faire de la chasse aux menaces, améliorer les règles de détection | Connaissance des techniques d'attaque, ingénierie de détection, capacité à former les niveaux inférieurs |
Posez-vous trois questions pour trancher. Qui traitera l'alerte de 3 h du matin ? Qui écrira les nouvelles règles de détection ? Qui parlera au métier pendant un incident ? Si la réponse est « la même personne », vous ne recrutez probablement pas un N1. Notre article sur la fiche de poste d'un pentester applique la même logique de cadrage à un autre métier.
Précisez aussi le contexte : SOC interne ou MSSP, périmètre (poste de travail, cloud, OT), outils en place et volume d'alertes qualitatif (« beaucoup de bruit, réglage en cours » est une information utile pour un candidat).
Les compétences à vérifier vraiment
Les annonces SOC listent souvent une dizaine d'outils. Or un bon analyste apprend un nouveau SIEM en quelques semaines. Ce qui ne s'apprend pas aussi vite, c'est le raisonnement. Concentrez votre évaluation sur ces points.
Compétences techniques
- SIEM : savoir écrire une requête de recherche, filtrer, agréger, pivoter d'un indicateur à un autre. Le langage (SPL, KQL ou autre) compte moins que la logique.
- EDR : lire un arbre de processus, repérer une ligne de commande suspecte, comprendre ce qu'une isolation de poste implique pour l'utilisateur.
- Journaux Windows et Active Directory : connaître les événements d'authentification, de création de processus, de modification de comptes et de groupes privilégiés, et savoir ce qu'ils ne montrent pas.
- Réseau : DNS, proxy, flux sortants inhabituels, différence entre bruit et signal.
- Techniques d'attaque : phishing, vol d'identifiants, mouvement latéral, persistance. Une référence comme MITRE ATT&CK aide à structurer la discussion.
Compétences de triage
Le triage est le cœur du métier. Un bon analyste sait distinguer un faux positif d'un incident en quelques minutes, documente pourquoi, et sait quand il doit escalader même sans certitude. Un analyste qui escalade tout est aussi coûteux qu'un analyste qui n'escalade rien.
Écrit et communication
Un ticket mal rédigé coûte du temps à toute l'équipe, surtout en rotation. Vérifiez que le candidat sait résumer un incident en quelques lignes claires : ce qui s'est passé, ce qui a été vérifié, ce qui reste à faire. Pour un N2 ou un N3, ajoutez la capacité à expliquer un incident à un interlocuteur non technique.
Où trouver les candidats
Les analystes SOC sont nombreux sur les sites d'emploi, mais les meilleurs y passent peu de temps. Diversifiez vos sources :
- La communauté technique : plateformes de CTF, forums, événements sécurité et associations étudiantes. On y trouve des profils qui pratiquent, pas seulement qui postulent.
- Les profils en reconversion : administrateurs système, techniciens support ou ingénieurs réseau ont souvent les bases pour un poste N1 ou N2. Notre guide sur le recrutement de profils en reconversion détaille comment les évaluer.
- Les MSSP et intégrateurs : des analystes y acquièrent une forte exposition et cherchent parfois un environnement plus stable ou plus profond.
- La cooptation : vos analystes actuels connaissent leurs anciens collègues. Un bon programme de cooptation est souvent votre source la plus fiable.
Soignez le message d'approche : mentionnez le niveau, les outils, l'organisation des astreintes et la place de l'analyste dans l'équipe. Un message générique reste sans réponse. Pour l'annonce elle-même, notre modèle de fiche de poste d'analyste SOC reprend chaque rubrique, du titre aux astreintes.
Évaluer en pratique, pas sur déclaration
Un entretien seul ne suffit pas à savoir si quelqu'un sait investiguer. La meilleure méthode reste un exercice pratique court, réaliste et adapté au niveau.
L'exercice d'investigation de journaux
Fournissez un jeu de journaux anonymisé ou synthétique (événements Windows, extraits EDR, logs proxy) correspondant à un scénario simple : un poste compromis par phishing, une connexion suspecte sur un compte administrateur, un mouvement latéral. Demandez au candidat :
- de qualifier l'alerte (faux positif, incident, à approfondir) ;
- de reconstituer une chronologie ;
- d'identifier les indicateurs à rechercher ailleurs dans le parc ;
- de rédiger un court ticket d'escalade.
L'exercice doit tenir dans une durée raisonnable et porter sur des données fictives. Ne demandez jamais à un candidat de traiter vos vraies alertes. Notre article sur l'évaluation des compétences en cybersécurité explique comment concevoir un exercice équitable et le noter avec une grille.
Le lab pratique
Pour un N2 ou un N3, un lab dans un environnement contrôlé permet d'aller plus loin : investiguer une intrusion sur un domaine Active Directory de test, retrouver une persistance, proposer une règle de détection. C'est ce que font nos candidats présélectionnés : ils prouvent leurs compétences sur des labs pratiques construits autour du poste.
Structurer l'entretien
Un entretien SOC efficace suit généralement quatre temps :
- Parcours et motivation : pourquoi le SOC, quel type d'environnement, quel rapport aux astreintes et au travail posté.
- Débrief de l'exercice : demandez au candidat d'expliquer son raisonnement. Les hypothèses écartées en disent souvent plus que la conclusion.
- Mise en situation orale : « Un utilisateur signale un message étrange, l'EDR remonte un processus PowerShell encodé. Que faites-vous dans les quinze premières minutes ? » Notre liste de questions d'entretien en réponse à incident vous donnera d'autres scénarios.
- Questions du candidat : leur qualité est un bon indicateur de maturité.
Faites participer un praticien de la sécurité à l'entretien technique. Un manager RH seul ne pourra pas juger la pertinence d'une réponse sur un arbre de processus.
Préparer une offre adaptée au SOC
L'offre d'un analyste SOC ne se résume pas au salaire. Les candidats comparent surtout les conditions de travail.
- Astreintes : fréquence, compensation, délai d'intervention attendu, possibilité de les refuser ou de les lisser.
- Travail posté : horaires de nuit et de week-end, rythme des rotations, majorations prévues par la convention collective applicable.
- Télétravail : possible ou non selon les contraintes de sécurité du SOC.
- Évolution : passage de N1 à N2, accès à la chasse aux menaces ou à l'ingénierie de détection, budget formation et certifications. Notre article sur les certifications en recrutement aide à les situer.
- Outillage et charge : un SOC noyé sous les faux positifs use vite ses analystes. Dites honnêtement où vous en êtes et ce que vous prévoyez.
Les rémunérations varient fortement selon le niveau, le secteur, la région et le poids des astreintes. Fixez une fourchette réaliste dès le brief pour éviter de perdre un bon candidat au moment de l'offre.
Les erreurs à éviter
- Recruter sur une liste d'outils : un candidat qui connaît votre SIEM mais ne sait pas raisonner sera moins utile qu'un candidat qui raisonne bien sur un autre outil.
- Surévaluer les certifications : elles montrent un effort d'apprentissage, pas une capacité d'investigation.
- Cacher les astreintes : le candidat le découvrira, et vous le perdrez pendant la période d'essai.
- Négliger l'écrit : dans un SOC, la qualité des tickets fait la qualité de la passation.
- Un processus trop long : les bons analystes reçoivent plusieurs sollicitations. Un processus clair, en peu d'étapes, avec des retours rapides, fait la différence.
- Recruter un N3 pour faire du N1 : il partira vite. Alignez le niveau sur le travail réel.
En résumé
Recruter un analyste SOC, c'est d'abord choisir le bon niveau, puis vérifier le raisonnement plutôt que les mots-clés : triage, lecture des journaux, investigation et qualité de l'écrit. Un exercice pratique court, un entretien structuré avec un praticien et une offre transparente sur les astreintes suffisent à éviter la plupart des mauvais recrutements.
Vous ouvrez un poste d'analyste SOC ? Confiez-nous votre besoin : un recruteur et un praticien de la sécurité mènent la recherche ensemble, et chaque candidat présélectionné prouve ses compétences sur un lab pratique. Découvrez notre façon de travailler.