Cette offre n'affiche pas de salaire. D'après 26 offres pour ce poste (tous niveaux, Paris), le marché se situe autour de 648€/j (600€/j–650€/j).
Localisation : IDF - Télétravail 90% possible.
Rattachement : Direction Cybersécurité – DSI Groupe
Périmètre : International, environ 40 pays
Type de poste : Cybersécurité opérationnelle / Incident Response
Au sein de la DSI Groupe, la Direction Cybersécurité de notre client recherche un(e) Analyste CSIRT pour rejoindre son pôle Cyberdéfense, composé du SOC et du CSIRT.
Positionné au niveau corporate, le CSIRT intervient sur un périmètre international couvrant environ 35 000 postes de travail IT et 2 000 systèmes OT.
Le cœur du poste est la réponse à incident. L’équipe intervient sur des incidents variés, dans un environnement complexe, distribué et exposé à des menaces différentes selon les zones géographiques.
L’équipe CSIRT fonctionne avec des rôles tournants organisés par sprints de deux semaines. Chaque analyste alterne entre plusieurs activités :
Incident Response ;
veille et monitoring ;
exploration et analyse de l’exposition externe ;
Threat Hunting.
Sur les phases de run Incident Response, l’organisation repose généralement sur deux analystes et un Incident Handler.
Vous prenez en charge les alertes escaladées par le SOC et le MSSP, qui assurent les premiers niveaux d’analyse et de qualification.
À ce titre, vous serez amené(e) à :
qualifier et analyser les alertes issues des outils de sécurité ;
mener des investigations techniques approfondies ;
reconstruire la chronologie d’une attaque ;
identifier le périmètre, l’origine et l’impact d’un incident ;
contenir les menaces et accompagner les actions de remédiation ;
coordonner les différents intervenants techniques et métiers ;
assurer l’interface avec les équipes internes, le SOC et les prestataires ;
participer à la gestion collective des incidents critiques ;
documenter les investigations et produire les éléments de restitution.
Les incidents traités peuvent notamment concerner :
des campagnes de phishing ;
des malwares ;
des compromissions de comptes ou de mots de passe ;
des vols de sessions ;
des contournements de dispositifs de sécurité ;
des comportements utilisateurs ou systèmes suspects ;
des expositions ou fuites de données.
Vous participez aux recherches proactives de compromission sur le système d’information.
Vos missions comprennent notamment :
l’analyse des menaces actives et des tactiques, techniques et procédures des attaquants ;
la recherche d’indicateurs de compromission à l’échelle du parc ;
l’analyse de comportements suspects ;
la distinction entre activités légitimes et malveillantes ;
la levée de doute sur des événements complexes ;
la création et l’amélioration d’hypothèses de hunting ;
l’exploitation des informations issues de la Threat Intelligence.
La Threat Intelligence est intégrée au quotidien dans les activités du CSIRT.
Vous contribuez à :
suivre les menaces, vulnérabilités et campagnes d’attaque ;
analyser les informations issues de différentes sources de renseignement ;
produire des rapports, bulletins et synthèses cyber ;
partager les informations pertinentes avec les équipes concernées ;
enrichir les activités de réponse à incident et de Threat Hunting.
Vous participez à l’identification des actifs exposés et des risques associés.
Les activités peuvent inclure :
l’identification de domaines ou d’actifs créés sans validation ;
l’analyse de vulnérabilités, notamment les vulnérabilités critiques et zero-day ;
le scanning externe ;
l’analyse de la surface d’attaque ;
la qualification des risques liés aux actifs exposés.
Vous évoluerez notamment avec les outils et technologies suivants :
SIEM : Splunk ;
EDR : CrowdStrike ;
Sécurité réseau : Palo Alto ;
SOAR : Phantom ;
Threat Intelligence : VirusTotal, Intel 471, Onyphe ;
Détection et règles : YARA ;
Investigation et collecte : KAPE ;
Framework : MITRE ATT&CK ;
Messagerie et protection des données : Proofpoint et solutions de détection de fuite de données ;
Outil d’escalade MSSP : Nectar.
La grande majorité des investigations est réalisée à partir de la télémétrie EDR et des logs. Des collectes complémentaires peuvent être effectuées lorsque la situation l’exige.
Le poste porte principalement sur un périmètre IT.
L’environnement comprend néanmoins environ 2 000 systèmes OT. Les sujets industriels sont traités avec l’appui d’experts internes issus du monde de l’automatisme et de l’exploitation industrielle.
Les activités OT s’inscrivent notamment dans le cadre de contrats longs, généralement compris entre quatre et six ans, liés à des délégations de services publics.
Une expertise OT approfondie n’est pas indispensable, mais une sensibilité aux environnements industriels est appréciée.
Un plan personnalisé pour postuler intelligemment à cette offre.
Cliquez sur "Postuler" pour accéder à l'offre.