2 h 47 du matin, une alerte se déclenche : un même compte vient de se connecter depuis deux pays à onze minutes d'intervalle. Quelqu'un doit trancher, vite : bizarrerie de VPN ou attaquant muni d'identifiants volés ? Ce quelqu'un, c'est l'analyste SOC, et c'est l'un des premiers postes les plus réalistes en cybersécurité en 2026 : le centre des opérations de sécurité est l'endroit où la plupart des organisations recrutent des juniors, et les compétences s'apprennent sans diplôme d'informatique.
Ce guide explique ce que fait réellement un analyste SOC, les compétences et certifications que vérifient les employeurs, ce que disent vraiment les données de salaire, et un parcours étape par étape pour y entrer sans expérience. Pour sentir le métier avant de vous lancer, le chapitre sur les fondamentaux du SOC de notre cours blue team déroule le tri d'alertes tel qu'un analyste de niveau 1 le pratique.
TL;DR : Un analyste SOC surveille les alertes de sécurité, enquête sur celles qui sont suspectes et fait remonter les vrais incidents. La plupart débutent au niveau 1 avec des bases réseau, de l'analyse de logs et la certification CompTIA Security+ (ou une certification pratique comme TryHackMe SAL1 ou BTL1). Le Bureau of Labor Statistics américain prévoit une croissance de 21 % des emplois d'analyste en sécurité de l'information entre 2025 et 2035, avec un salaire médian de 129 180 $ en mai 2025 ; les postes SOC débutants démarrent généralement bien en dessous de cette médiane.
Que fait un analyste SOC ?
Un analyste SOC surveille les réseaux, les postes de travail et les comptes cloud d'une organisation à la recherche de signes d'attaque, décide quelles alertes comptent et s'assure que les vraies sont traitées. Pensez contrôleur aérien plutôt que film d'action : de longues phases de routine, entrecoupées de moments où il faut avoir raison, et vite.
Missions principales
- Surveiller les alertes : traiter la file issue du SIEM et de l'EDR, où la plupart des alertes s'avèrent être des faux positifs
- Enquêter : récupérer les logs, corréler les événements entre systèmes et déterminer s'il s'est réellement passé quelque chose de malveillant
- Prioriser : classer selon l'impact, car un rançongiciel sur un serveur de fichiers passe toujours avant une connexion ratée
- Documenter et escalader : rédiger des tickets clairs et transmettre les incidents confirmés au niveau 2 ou à l'équipe de réponse à incident
Les niveaux d'analyste SOC
La plupart des SOC organisent leurs analystes en niveaux. Les intitulés varient d'une entreprise à l'autre, mais la logique reste la même :
- Niveau 1, tri des alertes (0-2 ans) : surveiller les tableaux de bord, clôturer les faux positifs, escalader les incidents confirmés. C'est là que la plupart commencent.
- Niveau 2, investigation (2-4 ans) : creuser les alertes escaladées, trouver la cause, mesurer l'étendue des dégâts et recommander une réponse.
- Niveau 3, chasse et ingénierie (4 ans et plus) : traquer les menaces qu'aucune alerte n'a détectées, écrire des règles de détection, régler le SIEM et piloter les incidents majeurs.
Conseil de carrière : la plupart des gens passent un à deux ans au niveau 1. Ceux qui progressent le plus vite automatisent les tâches répétitives de leur propre poste et commencent à écrire des règles de détection au lieu de seulement consommer des alertes.
Les compétences essentielles d'un analyste SOC
Pour un poste de niveau 1, les employeurs n'attendent pas des experts. Ils vérifient que vous avez des bases solides et les réflexes d'un bon enquêteur.
Compétences techniques
- Fondamentaux réseau : TCP/IP, DNS, HTTP/HTTPS, pare-feu, VPN et analyse de paquets de base. Impossible d'enquêter sur une activité réseau que vous ne comprenez pas.
- Plateformes SIEM : Splunk, Microsoft Sentinel, Elastic ou QRadar. Apprenez à écrire des recherches, lire des tableaux de bord et remonter d'une règle de corrélation jusqu'aux événements bruts.
- Analyse de logs : journaux d'événements Windows, syslog Linux, pare-feu, proxy, serveurs web et journaux d'audit cloud. Savoir quel log répond à quelle question, c'est la moitié du métier.
- Bases des postes de travail : fonctionnement interne de Windows et Linux, emplacement des logs, lecture d'une arborescence de processus et ce qui est normal sur chaque plateforme.
- Bases malware et phishing : familles de malwares courantes, indicateurs de compromission (IOC) et analyse sécurisée d'un e-mail ou d'une pièce jointe suspects.
- Scripting : assez de Python ou de PowerShell pour analyser des logs et enrichir les alertes automatiquement.
Une compétence est souvent sous-estimée : comprendre comment fonctionnent les attaques. Un analyste qui a lui-même mené une injection SQL ou une attaque par pulvérisation de mots de passe en reconnaît les traces bien plus vite. S'entraîner à l'offensive dans un lab légal fait de vous un meilleur défenseur.
Les savoir-être qui comptent
- Esprit d'analyse : une adresse IP seule ne dit rien ; reliée à des échecs de connexion, un nouveau processus et un envoi inhabituel, elle raconte une histoire
- Rédaction claire : votre ticket est souvent la seule chose que lira l'analyste suivant ou un responsable
- Sens des priorités : savoir quand creuser et quand passer à l'alerte suivante
- Sang-froid : les incidents sont stressants, et un analyste calme et méthodique vaut de l'or à 3 h du matin
Le parcours de certification d'un analyste SOC
Les certifications font passer votre CV les filtres RH, ce qui compte surtout quand vous n'avez pas encore d'expérience en sécurité. Pour une vue d'ensemble, consultez notre guide des certifications en cybersécurité. Pour les postes SOC en particulier, voici un ordre sensé :
| Étape | Certification | Coût (USD) | Pourquoi elle compte |
|---|---|---|---|
| Débutant | CompTIA Security+ | 439 $ | La base citée par de nombreuses offres de niveau 1 ; voir notre détail du coût du Security+ |
| Débutant, pratique | TryHackMe SAL1 | 349 $ | Simulation SOC pratique pensée pour décrocher un premier poste d'analyste |
| Débutant à intermédiaire | CompTIA CySA+ | 439 $ | Certification d'analyste indépendante des éditeurs, un cran au-dessus du Security+ |
| Intermédiaire | Blue Team Level 1 (BTL1) | Quelques centaines de dollars | Examen pratique de réponse à incident, bien considéré par les équipes SOC |
| Intermédiaire à senior | GIAC GCIH / GCIA | 999 $ par tentative (formation SANS en plus) | La référence en gestion d'incidents et analyse d'intrusions, généralement financée par l'employeur |
| Senior | OffSec OSDA (SOC-200) | 1 749 $ cours + examen | Examen pratique de 24 heures : détecter une activité d'attaquant réelle dans un SIEM |
Si vous préférez une formation en ligne structurée pour la voie TryHackMe, notre guide TryHackMe SOC Level 1 détaille ce parcours.
Retour à la réalité : une certification et un vrai travail de lab visible valent mieux que trois certifications sans rien à montrer. En entretien SOC, on vous tend souvent un extrait de log en demandant ce que vous y voyez. C'est une compétence, pas un badge.
Salaire d'un analyste SOC et perspectives d'emploi
Il n'existe pas de statistique officielle américaine pour « analyste SOC » en tant que tel, mais la catégorie la plus proche, les analystes en sécurité de l'information, est suivie par le Bureau of Labor Statistics :
- Salaire médian : 129 180 $ par an (mai 2025)
- Fourchette : les 10 % les moins payés gagnaient moins de 75 090 $, les 10 % les mieux payés plus de 199 850 $
- Croissance : +21 % prévus entre 2025 et 2035, contre +3 % pour l'ensemble des métiers
- Postes à pourvoir : environ 14 100 par an en moyenne sur la décennie
Les analystes SOC de niveau 1 se situent en général dans le bas de cette distribution, et la rémunération monte avec l'investigation, l'ingénierie de détection et la chasse aux menaces. Ces chiffres sont américains : en France comme ailleurs, la localisation, le secteur et les habilitations changent beaucoup la donne, alors consultez les offres de votre région avant de vous fixer un chiffre.
La demande est plus nuancée qu'il n'y paraît. L'étude ISC2 2025 sur les effectifs en cybersécurité montre que 95 % des répondants signalent au moins un manque de compétences dans leur équipe, mais aussi que 39 % ont connu un gel des embauches en cybersécurité. Autrement dit, les employeurs veulent des compétences plus que des effectifs : les candidats capables de prouver leur pratique se démarquent. La spécialisation, en chasse aux menaces ou en ingénierie de détection, est là où se trouvent les meilleures rémunérations.
Comment devenir analyste SOC sans expérience
- Posez les bases Réseau, Linux et Windows d'abord. Révisez le Security+ avant même de réserver l'examen : ses objectifs forment un bon programme.
- Montez un petit home lab Un SIEM gratuit (Elastic, Splunk Free ou Security Onion), une VM Windows avec Sysmon, Wireshark ou Zeek pour le trafic, et Velociraptor ou une offre EDR gratuite pour la visibilité sur les postes.
- Apprenez à quoi ressemblent les attaques Lancez des attaques courantes dans des labs légaux, puis retrouvez leurs traces dans les logs. Cet aller-retour est le moyen le plus rapide de développer votre intuition de détection.
- Constituez un petit portfolio Publiez quelques comptes rendus d'investigation, un script d'analyse de logs ou une règle Sigma que vous avez écrite et testée. Les recruteurs les lisent.
- Postulez de façon ciblée Visez les postes « Analyste SOC N1 », « niveau 1 » ou « junior », ainsi que les prestataires de services de sécurité managés (MSSP), qui recrutent plus souvent des débutants. Postulez même si vous cochez 70 % des critères : une offre d'emploi est une liste de souhaits.
Conseil d'initié : beaucoup d'équipes SOC recrutent en interne. Un poste de support ou d'administrateur système dans une organisation qui a son propre SOC, plus six à douze mois d'intérêt visible pour la sécurité, est une voie d'entrée éprouvée.
Une journée type d'analyste SOC de niveau 1
Voici à quoi ressemble une garde de jour classique dans un SOC de taille moyenne :
- 7 h 00 - Passation : lire les notes de l'équipe précédente, les incidents ouverts et ce qui vous attend
- 7 h 30 - Traitement de la file : trier les alertes SIEM et EDR, clôturer les faux positifs en justifiant, escalader ce qui est réel
- 11 h 00 - Investigation approfondie : prendre une alerte complexe, construire une chronologie, consulter le renseignement sur les menaces
- 12 h 30 - Retour à la file : signalements de phishing des employés, mises à jour de tickets, nouvelles alertes par gravité
- 14 h 30 - Passation : mettre à jour les tickets et briefer l'analyste suivant
Les outils du quotidien
- SIEM : Splunk, Microsoft Sentinel, Elastic, QRadar
- EDR : CrowdStrike, SentinelOne, Microsoft Defender for Endpoint
- Ticketing et gestion de cas : ServiceNow, Jira, TheHive
- Renseignement sur les menaces : VirusTotal, AbuseIPDB, MISP, AlienVault OTX
Exemples d'alertes réelles
- Password spraying : des centaines d'échecs de connexion sur Microsoft 365 depuis une seule IP, chacun sur un utilisateur différent
- Clic sur un lien de phishing : l'utilisateur a-t-il saisi ses identifiants, et quelque chose a-t-il été téléchargé ?
- PowerShell suspect : une commande encodée lancée depuis un processus Word sur un poste
- Envoi inhabituel : un utilisateur de la finance envoie des gigaoctets vers un stockage cloud personnel
- Détection EDR : un fichier signalé comme malveillant ; toute la question est de savoir s'il s'est exécuté
Analyste SOC vs testeur d'intrusion
| Critère | Analyste SOC | Testeur d'intrusion |
|---|---|---|
| Équipe | Blue team (défense) | Red team (offensive) |
| Objectif | Détecter les menaces et y répondre | Trouver et exploiter des vulnérabilités, avec autorisation |
| Rythme | Surveillance continue, souvent en horaires décalés | Missions par projet |
| Barrière d'entrée | Plus basse, plus de postes juniors | Plus haute, expérience souvent exigée |
| Certifications clés | Security+, CySA+, SAL1, BTL1 | eJPT, PNPT, OSCP |
Les deux voies se nourrissent l'une l'autre. L'expérience de la détection fait de meilleurs pentesters, et les compétences offensives rendent les analystes plus rapides. Beaucoup commencent au SOC puis passent en red team ou en purple team. Si vous hésitez encore sur le domaine lui-même, notre analyse honnête pour savoir si la cybersécurité est une bonne carrière fait le point sur les compromis.
Questions fréquentes
Analyste SOC, est-ce une bonne carrière en 2026 ?
Oui, si vous aimez enquêter. Le BLS prévoit +21 % d'emplois d'analyste en sécurité de l'information entre 2025 et 2035, et le SOC ouvre la voie à la réponse à incident, à la chasse aux menaces et à l'ingénierie de détection. Attendez-vous à de la concurrence sur les postes débutants : d'où l'importance de preuves concrètes.
Peut-on devenir analyste SOC sans diplôme ?
Oui. Beaucoup d'analystes SOC n'ont pas de diplôme en sécurité. Une certification comme Security+ ou SAL1, un home lab et quelques investigations documentées peuvent remplacer un diplôme chez de nombreux employeurs, même si certaines grandes entreprises et administrations filtrent encore sur les études.
Combien de temps faut-il pour devenir analyste SOC ?
De trois à douze mois de préparation sérieuse, selon votre point de départ. Avec un bagage informatique, trois à six mois avec le Security+ et de la pratique sont réalistes. Les grands débutants devraient prévoir neuf à douze mois.
Les analystes SOC travaillent-ils de nuit ?
Souvent, oui. Les SOC 24/7 fonctionnent en rotations, nuits et week-ends compris, par tranches de 8 ou 12 heures. Les petites structures fonctionnent parfois avec des astreintes à la place.
Quelle évolution après analyste SOC ?
Les parcours classiques mènent à analyste senior, puis chasseur de menaces, ingénieur détection ou spécialiste de la réponse à incident, et plus tard responsable de SOC ou architecte sécurité. Certains bifurquent vers le renseignement sur les menaces ou le test d'intrusion.
Considérations éthiques
Un analyste SOC voit beaucoup de données sensibles. Les règles de base :
- N'accéder qu'aux données nécessaires à une investigation légitime
- Garder les détails d'incident confidentiels, y compris sur les réseaux sociaux
- Respecter les politiques de confidentialité de votre organisation et le cadre légal
- Ne jamais utiliser les outils de surveillance par curiosité personnelle
Quand vous pratiquez des techniques offensives pour comprendre les attaquants, faites-le uniquement dans des environnements légaux comme les labs HackerDNA ou votre propre home lab, jamais sur des systèmes que vous n'êtes pas autorisé à tester.
Votre plan d'action pour devenir analyste SOC
- Mois 1-2 : bases réseau et systèmes, début des révisions Security+, home lab avec un SIEM gratuit
- Mois 3-4 : analyse de logs et recherches SIEM chaque semaine ; lancez des attaques en lab et retrouvez-les dans les logs
- Mois 5-6 : obtenez le Security+ (ou SAL1), publiez deux ou trois comptes rendus, commencez à postuler en niveau 1
- Une fois embauché : visez CySA+ ou BTL1 et commencez à écrire des détections
Pour devenir analyste SOC, il faut savoir reconnaître une attaque dans des données, pas seulement sur une diapositive. Suivez le chapitre sur les sources de logs et le SIEM, puis enquêtez sur un e-mail de phishing dans le lab Email Header Forensics. Tout se passe dans votre navigateur, et vous pouvez commencer avec l'offre gratuite de HackerDNA, sans carte bancaire.