Le parcours TryHackMe SOC Level 1 a été entièrement reconstruit en 2025, et la plupart des guides décrivent encore l'ancien. La nouvelle version compte 14 modules, 65 labs pratiques et environ 65 heures de travail, et elle suit ce que fait réellement un analyste junior pendant son service : trier une alerte, l'investiguer, la documenter, puis l'escalader ou la clôturer.
Ce guide détaille le prix du parcours (et ce qui est gratuit), chaque module, le temps qu'il faut vraiment et son lien avec la certification SAL1. Si vous voulez goûter au travail en SOC dans le navigateur avant de payer quoi que ce soit, le cours analyste SOC et blue team de HackerDNA couvre les sources de logs, les requêtes SIEM et le tri d'alertes.
Mis à jour en septembre 2026 pour le parcours reconstruit et les tarifs TryHackMe actuels.
En bref : TryHackMe SOC Level 1 est un parcours blue team débutant (niveau Easy) : 14 modules, 65 labs, environ 65 heures. Il faut un abonnement Premium (environ 17 à 18 $ par mois ou 126 à 134 $ par an selon la région, 16,99 € ou 126 € en zone euro) ; seules quelques salles d'introduction sont gratuites. C'est la préparation recommandée pour la certification SAL1, vendue séparément à partir de 349 $.
TryHackMe SOC Level 1 est-il gratuit ? Combien ça coûte
Non, SOC Level 1 n'est pas gratuit. Le parcours complet nécessite TryHackMe Premium. Les comptes gratuits n'ont qu'un accès limité aux parcours et aux salles gratuites : vous pouvez tester quelques salles d'introduction, mais la plupart des 65 labs restent verrouillés.
- Premium mensuel : environ 17 à 18 $ par mois selon la région (16,99 € en zone euro ; TryHackMe teste actuellement des prix plus élevés aux États-Unis).
- Premium annuel : environ 126 à 134 $ par an (126 € en zone euro), soit 10,50 à 11,20 $ par mois.
- Étudiants : 20 % de réduction supplémentaire sur la formule annuelle après vérification.
- MAX n'est pas nécessaire : Premium donne déjà un accès complet aux parcours débutants comme SOC Level 1, certificat de réussite compris.
À raison de 5 à 10 heures par semaine, vous passerez deux à trois mois sur le parcours : l'abonnement annuel n'est donc rentable que si vous continuez à étudier ensuite. Notre guide des tarifs TryHackMe fait le calcul pour les deux formules.
Le contenu du parcours SOC Level 1 : les 14 modules
Le parcours reconstruit part du fonctionnement d'un SOC, passe aux outils, puis à chaque type de télémétrie, et se termine par des investigations qui rassemblent le tout.
- Blue Team Introduction Ce que fait un SOC et la place de l'analyste junior. Parmi les salles : Junior Security Analyst Intro, SOC Role in Blue Team, Humans as Attack Vectors et Systems as Attack Vectors.
- SOC Team Internals Processus de tri des alertes, rapports, workbooks et indicateurs sur lesquels un SOC est évalué : SOC L1 Alert Triage, SOC L1 Alert Reporting, SOC Workbooks and Lookups, SOC Metrics and Objectives, plus une introduction au phishing dans le SOC Simulator.
- Core SOC Solutions EDR, SIEM, bases de Splunk, bases d'Elastic Stack et SOAR.
- Cyber Defence Frameworks Pyramid of Pain, Cyber Kill Chain, Unified Kill Chain et MITRE, puis les exercices Summit et Eviction.
- Phishing Analysis En-têtes, expéditeurs, liens et pièces jointes des e-mails suspects.
- Network Traffic Analysis Trois salles Wireshark plus NetworkMiner.
- Network Security Monitoring Détection d'intrusion avec des outils comme Snort.
- Web Security Monitoring Repérer les attaques web dans les logs de serveur et de proxy.
- Windows Security Monitoring Les événements Windows qui comptent et comment les lire.
- Linux Security Monitoring La même chose pour les machines Linux.
- Malware Concepts for SOC Le comportement des malwares au niveau utile pour le tri, pas de rétro-ingénierie.
- Threat Analysis Tools Recherches de threat intelligence pour enrichir une alerte.
- SIEM Triage for SOC Trier des alertes de bout en bout dans Splunk et Elastic.
- Capstone Challenges Des investigations complètes comme Tempest et la série Boogeyman.
L'analyse de phishing et l'analyse de trafic sont souvent les premiers points de blocage, car elles récompensent la patience face aux données brutes plus que la maîtrise des outils.
Combien de temps faut-il pour SOC Level 1 ?
TryHackMe estime le parcours à 65 heures et 29 minutes pour les 65 labs. C'est réaliste si vous connaissez déjà les bases du réseau et avez utilisé Windows et Linux. Si les ports, les protocoles et la ligne de commande sont nouveaux pour vous, prévoyez davantage, ou faites d'abord le parcours Pre Security.
- 5 heures par semaine : environ 3 mois
- 10 heures par semaine : environ 6 à 7 semaines
- À temps plein : deux à trois semaines, même si les notions s'ancrent mieux en étalant
Les investigations finales et les salles Wireshark prennent généralement plus que leur estimation, les salles sur les frameworks moins.
Nouveau parcours ou ancien parcours : ce qui a changé
L'ancienne version existe toujours sous le nom SOC Level 1 (legacy), et si vous l'aviez commencée, votre progression s'y trouve. Les principales différences :
- Organisé par tâche, pas par outil : le nouveau parcours ajoute SOC Team Internals (tri, rapports, indicateurs) et des modules de surveillance distincts pour le web, Windows et Linux.
- Plus de module forensique : l'ancien parcours comportait un bloc complet d'investigation numérique et de réponse à incident (Autopsy, Redline, KAPE, Volatility, Velociraptor). Le nouveau laisse l'analyse forensique approfondie à des formations plus avancées.
- Plus de salles de challenge : de nouvelles salles d'entraînement comme les challenges TShark, Monday Monitor, Friday Overtime et Retracted.
- Des capstones centrés sur le tri : le dernier module consiste à mener des investigations comme le ferait un analyste N1.
Si un guide présente Volatility ou KAPE comme du contenu SOC Level 1, il décrit l'ancien parcours. Pour un premier poste en SOC, la nouvelle orientation est la bonne : en entretien, on vous demandera bien plus souvent comment vous triez une alerte que comment vous analysez une image mémoire.
Parcours SOC Level 1 ou certification SAL1
| Parcours SOC Level 1 | Certification SAL1 | |
|---|---|---|
| Ce que c'est | Parcours à votre rythme, 65 labs | Examen pratique non surveillé, dans une fenêtre de 24 heures |
| Coût | Abonnement Premium | À partir de 349 $ (Premium non inclus) |
| Résultat | Certificat de réussite | Certification valable 3 ans, badge Credly |
| Ce que ça prouve | Vous avez suivi la formation | Vous savez trier des alertes seul, sous pression |
Le parcours enseigne, l'examen vérifie. TryHackMe recommande Cyber Security 101 et SOC Level 1 avant SAL1, plus quelques scénarios gratuits du SOC Simulator, car les deux simulations de 2 heures de l'examen n'ont rien à voir avec des salles guidées. Les abonnés Premium ont une réduction sur l'examen. Notre guide des certifications TryHackMe détaille le format de SAL1 et dit si elle vaut son prix.
Comment tirer le meilleur du parcours
- Construisez un playbook au fil de l'eau : pour chaque type d'alerte, notez la requête lancée, ce que vous avez vérifié et pourquoi vous avez clôturé ou escaladé.
- Documentez chaque investigation : qui, quoi, quand, où, les indicateurs et votre recommandation, en cinq ou six lignes.
- Refaites les salles SIEM sans les indices : les requêtes Splunk et Elastic sont la compétence qui se transpose le plus directement au métier.
- Ajoutez des données externes : les jeux de données gratuits Boss of the SOC de Splunk et la matrice MITRE ATT&CK vous donnent de quoi vous entraîner davantage.
En pratique, les notes comptent plus que le certificat. Quand un recruteur demande « expliquez-moi comment vous traiteriez un signalement de phishing », les candidats qui ont tenu un playbook répondent par des étapes concrètes ; ceux qui ont enchaîné les salles répondent par des généralités.
Erreur fréquente : sauter SOC Team Internals parce que le module paraît théorique. Le processus de tri et les règles d'escalade sont précisément ce que testent les entretiens pour un premier poste.
SOC Level 1 suffit-il pour être embauché ?
Pas à lui seul. Un certificat de réussite montre de l'engagement et une pratique pertinente, et les recruteurs qui connaissent TryHackMe le voient d'un bon œil. Mais ce n'est pas une certification, et il ne passera pas les filtres RH qui exigent Security+, CySA+ ou équivalent.
Considérez-le comme la partie compétences de votre candidature. Associez-le à une certification reconnue (Security+ est la première la plus courante, SAL1 la plus pratique), à quelques comptes rendus d'investigations que vous avez menées, et à un CV qui décrit ce que vous savez faire plutôt que les salles terminées. Notre guide de carrière d'analyste SOC couvre le reste de la recherche d'emploi.
Questions fréquentes
Combien coûte TryHackMe SOC Level 1 ?
Il est inclus dans TryHackMe Premium, qui coûte environ 17 à 18 $ par mois ou 126 à 134 $ par an selon la région (16,99 € par mois ou 126 € par an en zone euro). Le parcours n'a pas de frais séparés, et les étudiants ont 20 % de réduction supplémentaire sur la formule annuelle.
Peut-on faire SOC Level 1 gratuitement ?
En partie seulement. Les comptes gratuits ouvrent quelques salles d'introduction, mais la plupart des 65 labs et le certificat de réussite exigent Premium.
Combien de temps dure SOC Level 1 ?
TryHackMe l'estime à environ 65 heures. À 5 à 10 heures par semaine, comptez de 6 semaines à 3 mois ; les grands débutants doivent prévoir plus.
SOC Level 1 convient-il aux débutants ?
Oui. TryHackMe le classe Easy, mais il suppose des bases en réseau et en systèmes d'exploitation. Si les adresses IP et les ports vous sont étrangers, commencez par Pre Security ou Cyber Security 101.
La certification SAL1 est-elle offerte avec SOC Level 1 ?
Non. SAL1 est un achat séparé, à partir de 349 $, qui comprend deux tentatives d'examen mais pas d'abonnement Premium. Les abonnés Premium bénéficient d'une réduction.
Quelle différence entre le nouveau parcours SOC Level 1 et l'ancien ?
Le nouveau est construit autour des tâches du SOC (tri, surveillance par source de données, investigations SIEM) et abandonne le module forensique de l'ancien, avec des outils comme Volatility et KAPE. La version legacy reste disponible pour ceux qui l'avaient commencée.
Peut-on mettre SOC Level 1 sur son CV ?
Oui, dans la rubrique formation : « TryHackMe SOC Level 1 - Certificat de réussite » avec la date. Citez deux ou trois choses que vous savez désormais faire, comme trier des alertes SIEM dans Splunk.
Que faire après SOC Level 1 ?
Passer SAL1 pour une certification pratique, préparer Security+ ou CySA+ pour la reconnaissance RH, ou avancer vers une formation blue team plus poussée. Beaucoup commencent à postuler en parallèle.
Considérations légales et éthiques
Rappel essentiel : n'analysez que les systèmes, réseaux et données que vous êtes autorisé à examiner. Les plateformes de formation sont des espaces d'entraînement légaux ; appliquer les mêmes techniques ailleurs sans autorisation ne l'est pas.
- Entraînez-vous dans des environnements autorisés : TryHackMe, les labs HackerDNA ou votre propre lab maison.
- Protégez les données : les vrais logs contiennent des données personnelles ; respectez les règles de votre organisation et la loi.
- Signalez de façon responsable : les failles que vous découvrez passent par les canaux de divulgation appropriés.
Dernière vérification : septembre 2026. Contenu du parcours, estimation de durée et prix confirmés sur la page du parcours SOC Level 1, la page tarifs et les pages certifications de TryHackMe.
Vos prochaines étapes
Le parcours TryHackMe SOC Level 1 reconstruit est une introduction solide et proche du terrain au travail en SOC : 65 heures de tri, de surveillance et d'investigation pour le prix d'un abonnement Premium. Suivez-le un carnet ouvert, associez-le à une certification reconnue, et il deviendra un vrai atout pour votre première candidature en SOC.
- Vérifiez les bases Pre Security d'abord si le réseau est nouveau pour vous
- Pratiquez avant de payer Analysez du vrai trafic dans le lab Packet Pursuit et suivez le cours analyste SOC et blue team de HackerDNA
- Abonnez-vous et planifiez 5 à 10 heures par semaine sur le parcours
- Validez SAL1, Security+ ou les deux
HackerDNA fonctionne entièrement dans le navigateur, sans VPN ni VM à installer. Commencez avec l'offre gratuite, sans carte bancaire.