Analyste SOC : Security Operations Center
Le stagiaire sera capable d'assurer les fonctions d'analyste d'un SOC : la détection et l'analyse des intrusions, l'anticipation et la mise en place des protections nécessaires.
Informations pratiques
PUBLIC VISÉ
Techniciens et administrateurs Systèmes & Réseaux, responsables informatiques & responsables techniques, consultants en sécurité & ingénieurs, architectes réseaux & chefs de projets.
Prérequis
Avoir des connaissances en réseau et posséder des connaissances en cybersécurité.
Méthodes et moyens
Formation intensive orientée prise de poste : 16 ateliers pratiques, un par demi-journée. Modalité : classe virtuelle.
Objectifs visés
Ce que vous saurez faire à l'issue de la formation
- Le stagiaire sera capable d'assurer les fonctions d'analyste d'un SOC : la détection et l'analyse des intrusions, l'anticipation et la mise en place des protections nécessaires.
- Connaître le rôle et les missions d'un analyste SOC et maîtriser les fondamentaux de la cybersécurité défensive
- Utiliser les outils et technologies du SOC et analyser · corréler les événements de sécurité
- Gérer les incidents de sécurité et rédiger des rapports techniques clairs et exploitables
- Travailler en coordination avec les autres équipes cyber et assurer une veille sur les cybermenaces
Programme détaillé
Un parcours structuré, module par module
Chaque module alterne apports théoriques, démonstrations et exercices pratiques pour ancrer les acquis.
Jour 1 · Panorama de la cybersécurité défensive
- Jour 1 — Introduction à la cybersécurité défensive & fondamentaux de l'analyste SOC. Matin — Introduction à la cybersécurité défensive.
- Fondamentaux de la cybersécurité défensive : principes de protection, détection et réponse
- Actifs, menaces et surfaces d'attaque (CIA, MITRE ATT&CK)
- Organisation des métiers cyber & rôle du SOC
- Atelier : Cartographier les menaces d'un SI avec MITRE ATT&CK
Jour 1 · Missions, chaîne de valeur & outillage SOC
- Après-midi — Fondamentaux d'un analyste SOC.
- Missions de l'analyste SOC (L1, L2, L3)
- Chaîne de valeur SOC : surveillance, détection, investigation, reporting
- Coordination avec les autres équipes (CERT, CSIRT, Blue Team, Red Team)
- Rôle de l'analyste dans la chaîne de défense et le cycle de vie d'un incident
- Panorama des outils SOC (SIEM, SOAR, EDR, Threat Intel)
- Atelier : Simulation de triage d'alertes dans un SIEM
Jour 2 · Typologie des attaques & vulnérabilités
- Jour 2 — Panorama des menaces cyber & veille. Matin — Panorama des menaces cyber.
- Typologie des attaques (phishing, ransomware, DDoS, APT)
- Exploitation des vulnérabilités (CVE, CVSS)
- Ingénierie sociale et attaques hybrides
- Atelier : Analyse d'un email suspect (phishing)
Jour 2 · Veille & Threat Intelligence
- Après-midi — Effectuer sa veille cyber.
- Introduction à la veille cyber (CERT-FR, OSINT, Threat Intel feeds)
- Intégrer la veille dans le quotidien d'un analyste SOC
- Notions de Threat Intelligence (IoC : hash, IP, domaine)
- Atelier : Construire un mini-dashboard de veille cyber
Jour 3 · Architecture et principes d'un SIEM
- Jour 3 — SIEM & collecte de logs. Matin — SIEM.
- Architecture et principes d'un SIEM (Splunk, ELK, QRadar)
- Sources de logs : systèmes, réseaux, applicatifs, cloud
- Parsing et normalisation des événements
- Atelier : Collecte et visualisation de logs via ELK
Jour 3 · Corrélation & investigation dans un SIEM
- Après-midi — Collecte & corrélation de logs.
- Corrélation de logs pour détecter des patterns simples
- Investigation basique dans un SIEM (authentifications suspectes, brute force)
- Analyser et corréler les événements de sécurité pour identifier des incidents potentiels
- Atelier : Corrélation d'événements réseau et système dans un SIEM
Jour 4 · Détection et réponse sur les endpoints
- Jour 4 — EDR & surveillance réseau en temps réel. Matin — Endpoint Detection & Response (EDR).
- Détection et réponse sur les postes de travail (EDR)
- Signatures vs détection comportementale
- Investigation d'un poste compromis
- Atelier : Analyse d'un poste infecté via un EDR
Jour 4 · Capture, analyse et détection d'anomalies réseau
- Après-midi — Réseaux et surveillance en temps réel.
- Capture et analyse de trafic réseau (Wireshark, Zeek)
- Signatures IDS/IPS (Snort, Suricata)
- Surveillance des flux Netflow
- Détection d'anomalies réseau et exfiltration de données
- Atelier pratique : Analyse d'un trafic malveillant avec Wireshark
Jour 5 · De la détection à la qualification
- Jour 5 — Méthodologie d'investigation & gestion d'incident. Matin — Méthodologie d'investigation SOC.
- Processus de détection → analyse → qualification
- Faux positifs, incidents confirmés
- Introduction au reporting technique (rédiger une qualification d'incident)
- Atelier : Qualification d'une alerte brute en incident confirmé
Jour 5 · Cycle de vie de l'incident
- Après-midi — Processus de gestion d'incident.
- Gestion d'incident (NIST SP 800-61, ISO 27035 – simplifié)
- Étapes : préparation, confinement, éradication, retour d'expérience
- Gérer les incidents de sécurité tout au long de leur cycle de vie
- Communication interne et externe en cas d'incident
- Atelier : Table-top exercise sur une attaque ransomware
Jour 6 · Acquisition et analyse des preuves
- Jour 6 — Investigation forensic & durcissement. Matin — Investigation et forensic.
- Introduction au forensic : acquisition et conservation des preuves
- Journaux systèmes, disques, mémoire
- Présentation d'outils (Volatility, Autopsy, FTK Imager – démonstration)
- Atelier : Extraction de preuves sur une machine compromise
Jour 6 · Durcissement, vulnérabilités & sécurité applicative
- Après-midi — Durcissement & sécurité applicative.
- Bonnes pratiques de durcissement (systèmes & réseaux)
- Gestion des vulnérabilités (scanners, patch management)
- Sécurité applicative vue du SOC (OWASP Top 10 simplifié)
- Atelier : Détection d'une injection SQL dans des logs applicatifs
Jour 7 · SOAR, playbooks & scripts
- Jour 7 — Automatisation (SOAR) & reporting. Matin — Automatisation et orchestration SOC (SOAR).
- Automatisation SOC : SOAR (principes, playbooks simples)
- Scripts utiles (Python / PowerShell – niveau accessible)
- Atelier : Script Python simple pour extraire des IoC de logs
Jour 7 · Reporting technique & capitalisation
- Après-midi — Reporting & communication.
- Reporting technique SOC (rapports post-incident, indicateurs MTTD/MTTR)
- Communication vers RSSI, DSI, COMEX
- Capitalisation et RETEX (knowledge base SOC)
- Rédiger des rapports techniques clairs et exploitables pour documenter les incidents
- Atelier : Rédaction d'un rapport d'incident + présentation synthétique au COMEX
Jour 8 · Compromission d'un SI — de bout en bout
- Jour 8 — Étude de cas fil rouge & préparation à la prise de poste. Matin — Étude de cas fil rouge.
- Étude de cas complète : compromission d'un SI
- Analyse initiale des logs et détection
- Investigation multi-sources (SIEM, EDR, réseau)
- Containment et remédiation
- Atelier : Exercice pratique complet de bout-en-bout
Jour 8 · Threat Hunting, éthique & perspectives
- Après-midi — Préparation à la prise de poste analyste SOC.
- Threat Hunting proactif (notions de base)
- Anticipation des menaces émergentes (IoT, supply chain, IA – vulgarisé)
- Éthique et aspects juridiques de la cybersurveillance
- Certifications et perspectives (CEH, CompTIA Security+, SOC Analyst)
- Atelier mise en situation : Simulation d'une première journée en SOC
Modalités d'évaluation
- QCM de validation des compétences en fin de session.
Certification et financement
Une formation certifiée qualité
SKILLIA Academy est certifié Qualiopi au titre des actions de formation. Nos formations sont finançables via OPCO, CPF ou plan de développement des compétences.
Attestation de formation délivrée
Financement OPCO et CPF
Formateurs experts certifiés
Nos formateurs
Des experts terrain, praticiens de leur discipline
Chaque formation est animée par un consultant SKILLIA sélectionné pour son expertise sectorielle et sa pédagogie. Nos formateurs cumulent expérience opérationnelle et pratique régulière du transfert de compétences.
Praticiens en activité — Une expérience opérationnelle actuelle, mise au service de cas concrets.
Sélection exigeante — Expertise sectorielle et qualité pédagogique évaluées pour chaque intervenant.

Certification qualité
SKILLIA Academy est la marque formation de SKILLIA. Les prestations de formation sont contractualisées avec SKILLIA, organisme de formation déclaré sous le numéro 52441246544 et certifié Qualiopi au titre des actions de formation.
La certification qualité a été délivrée au titre de la catégorie d'action suivante : actions de formation.
Parlons de votre projet de formation.
SKILLIA Academy
Des formations utiles, pensées pour le terrain. Organisme certifié Qualiopi, entité du groupe SKILLIA.
41 Quai de Malakoff, 44000 Nantes
Écosystème SKILLIA
Conseil, build, formation et résilience dans un même écosystème.
Dénomination sociale : SKILLIA
NDA : 52441246544
SIRET : 90922172300010
Siège social : 41-43 Quai Malakoff, 44000 Nantes
© 2026 SKILLIA — Tous droits réservés