École Hexagone Executive

Analyste SOC : détection et SIEM

Détecter, qualifier et investiguer les attaques depuis un SOC.

Détecter, qualifier et investiguer les attaques : comprendre le fonctionnement et l'organisation d'un SOC, exploiter un SIEM (collecte, corrélation, cas d'usage), détecter et qualifier des attaques via MITRE ATT&CK, et mener une première investigation et du threat hunting.

Durée
5 jours (35 heures)
Modalités
Présentiel, Distanciel synchrone, Hybride
Prochaine session
17 déc. 2026 → 6 janv. 2027
Prix
3 300 € HT

Objectifs pédagogiques

  • Comprendre l'organisation et les niveaux d'un SOC
  • Exploiter un SIEM : collecte, corrélation, tableaux de bord
  • Construire des cas d'usage de détection
  • Investiguer et chasser les menaces avec MITRE ATT&CK

Public visé

Analystes SOC N1/N2, administrateurs, techniciens sécurité

Prérequis

Bases systèmes, réseaux et sécurité

En bref

Niveau
Intermédiaire
Durée
5 jours (35 heures)
Prix
3 300 € HT
Modalités pédagogiques
Présentiel, Distanciel synchrone, Hybride
Formats
Inter-entreprises, Intra-entreprise
Langue
Français
Lieux
Versailles, La Défense (Tour Canopy), Clermont-Ferrand
Effectif
De 2 à 12 participants

Programme détaillé

Un environnement SIEM et des jeux de données mêlant activité légitime et événements malveillants servent de support aux manipulations, aux investigations et au traitement des alertes.

Module 1 – Rôle et niveaux d'un SOC

  • Missions du SOC : surveillance, détection, qualification, investigation et coordination de la réponse.
  • Répartition des activités entre niveaux N1, N2 et N3 selon l’organisation.
  • Relations avec le CSIRT, les administrateurs, les métiers et les prestataires.
  • Différences entre événement, alerte et incident, et critères de priorité.
  • Procédures, continuité du service et transmission des informations entre analystes.
  • Indicateurs de fonctionnement : couverture, qualité des alertes, délais et charge de traitement.

Module 2 – Sources de logs et collecte

  • Sources utiles : systèmes Windows et Linux, annuaires, équipements réseau, applications et services cloud.
  • Événements d’authentification, exécution de processus, accès et modifications sensibles.
  • Collecte par agents ou transmission de journaux, centralisation et normalisation.
  • Horodatage, synchronisation des systèmes et qualité des champs collectés.
  • Détection des interruptions de collecte, protection des journaux et besoins de conservation.
  • Adéquation entre les données disponibles et les cas d’usage de détection.

Travaux pratiques : Vérifier la remontée de plusieurs sources dans le SIEM, examiner les champs disponibles et diagnostiquer un défaut de collecte ou d’horodatage.

Module 3 – SIEM : recherche, corrélation, tableaux de bord

  • Architecture et fonctionnement d’un SIEM : ingestion, traitement, indexation et consultation.
  • Recherches par période, hôte, compte, adresse réseau et type d’événement.
  • Agrégations et rapprochement d’événements issus de plusieurs sources.
  • Enrichissement avec le contexte des actifs, des identités et des indicateurs connus.
  • Tableaux de bord adaptés à la surveillance et à l’investigation.
  • Conservation des requêtes et des résultats utiles à la justification des analyses.

Exercice : Retrouver une séquence d’activité dans les journaux, croiser plusieurs sources et construire une vue permettant de suivre les événements significatifs.

Module 4 – Cas d'usage de détection et règles

  • Définition d’un cas d’usage : comportement recherché, données nécessaires, logique et action attendue.
  • Détections liées aux authentifications anormales, aux changements de privilèges et aux mécanismes de persistance.
  • Seuils, fenêtres temporelles, regroupements et conditions de corrélation.
  • Tests sur des événements représentatifs et vérification des alertes produites.
  • Analyse des faux positifs, exceptions ciblées et risques liés aux exclusions trop larges.
  • Documentation, versionnement et entretien des règles.

Atelier technique : Créer ou adapter une règle de détection, la tester sur des événements légitimes et malveillants, puis ajuster son comportement sans masquer le scénario d’attaque.

Module 5 – MITRE ATT&CK et threat intelligence

  • Tactiques, techniques et sous-techniques comme vocabulaire de description des comportements adverses.
  • Rapprochement entre observations, techniques et hypothèses d’attaque.
  • Stratégies de détection, analyses et journaux nécessaires à l’observation des comportements.
  • Utilisation d’une matrice pour représenter la couverture et identifier les lacunes.
  • Indicateurs de compromission et informations comportementales : complémentarité et limites.
  • Fiabilité, contexte, fraîcheur et pertinence des renseignements sur la menace.

Module 6 – Investigation et threat hunting (labs)

  • Qualification d’une alerte et formulation d’hypothèses vérifiables.
  • Pivots entre comptes, hôtes, adresses, processus et événements.
  • Recherche du point d’entrée, des actions réalisées et du périmètre potentiellement affecté.
  • Threat hunting à partir d’une hypothèse, d’un comportement ou d’une lacune de détection.
  • Confrontation des résultats avec l’activité habituelle et les données disponibles.
  • Formalisation des preuves, des incertitudes et des suites à donner.

Laboratoire d’investigation : Analyser une intrusion comportant plusieurs étapes, reconstituer la chronologie, identifier les actifs concernés et rechercher des traces complémentaires pour confirmer ou écarter les hypothèses.

Module 7 – Gestion des alertes et escalade

  • Triage selon la criticité des actifs, le contexte, la confiance dans la détection et l’impact potentiel.
  • Dossier d’alerte : faits, requêtes, preuves, actions réalisées et questions ouvertes.
  • Procédures de traitement et critères de transfert vers un niveau supérieur ou le CSIRT.
  • Coordination des premières mesures de réponse selon les habilitations de l’analyste.
  • Transmission entre équipes, suivi et clôture documentée.
  • Retour des investigations vers l’amélioration des règles et des procédures.

Simulation : Traiter une file d’alertes mêlant activité légitime et incidents, justifier les priorités et préparer une escalade exploitable par l’équipe de réponse.

Méthodes pédagogiques

Apports structurés et études de cas concrets ; ateliers pratiques et labs sur plateforme de pratique ; jusqu'à 70 % de pratique sur les modules techniques ; supports fournis et accès aux environnements d'entraînement

Modalités d'évaluation

Test de positionnement en amont ; évaluations continues (QCM, travaux pratiques) ; évaluation de fin de formation et attestation ; passage des examens de certification le cas échéant

Formateur

Maximilien Vohnout

Financement

Cette formation peut être financée par :

  • OPCO de votre branche professionnelle, pour les salariés
  • Plan de développement des compétences de votre entreprise
  • France Travail (AIF), pour les demandeurs d'emploi
  • Transitions Pro, dans le cadre d'un projet de reconversion professionnelle

Nous vous accompagnons dans le montage de votre dossier de financement.

Accessibilité

Toutes nos formations sont accessibles aux personnes en situation de handicap. Avant votre inscription, notre référent handicap étudie avec vous vos besoins et les adaptations possibles : aménagement du rythme et des modalités, adaptation des supports, accessibilité des locaux, et recours si nécessaire à des partenaires spécialisés. Nos trois sites sont accessibles aux personnes à mobilité réduite.

Inscription

S'inscrire à la session du 17 déc. 2026 → 6 janv. 2027

Laissez vos coordonnées : un conseiller vous recontacte pour confirmer votre inscription et son financement.