OmDev Logo
GetYourJob
0
Publié il y a 72 jours

Analyste CSIRT / Réponse à incident cybersécurité (H/F) [📍télétravail flexible] - Freelance

Entreprise
BloomaysPlateforme freelance
Localisation
Paris, France
Hybride
Type de contrat
Freelance
Niveau

Salaire du marché

Médiane du marché
648€/j
Estimation
600€/jfourchette habituelle650€/j

Cette offre n'affiche pas de salaire. D'après 26 offres pour ce poste (tous niveaux, Paris), le marché se situe autour de 648€/j (600€/j–650€/j).

0vues
0clics

Description du poste

Localisation : IDF - Télétravail 90% possible.
Rattachement : Direction Cybersécurité – DSI Groupe
Périmètre : International, environ 40 pays
Type de poste : Cybersécurité opérationnelle / Incident Response

Contexte

Au sein de la DSI Groupe, la Direction Cybersécurité de notre client recherche un(e) Analyste CSIRT pour rejoindre son pôle Cyberdéfense, composé du SOC et du CSIRT.

Positionné au niveau corporate, le CSIRT intervient sur un périmètre international couvrant environ 35 000 postes de travail IT et 2 000 systèmes OT.

Le cœur du poste est la réponse à incident. L’équipe intervient sur des incidents variés, dans un environnement complexe, distribué et exposé à des menaces différentes selon les zones géographiques.

Organisation de l’équipe

L’équipe CSIRT fonctionne avec des rôles tournants organisés par sprints de deux semaines. Chaque analyste alterne entre plusieurs activités :

  • Incident Response ;

  • veille et monitoring ;

  • exploration et analyse de l’exposition externe ;

  • Threat Hunting.

Sur les phases de run Incident Response, l’organisation repose généralement sur deux analystes et un Incident Handler.

Missions principales

Réponse à incident

Vous prenez en charge les alertes escaladées par le SOC et le MSSP, qui assurent les premiers niveaux d’analyse et de qualification.

À ce titre, vous serez amené(e) à :

  • qualifier et analyser les alertes issues des outils de sécurité ;

  • mener des investigations techniques approfondies ;

  • reconstruire la chronologie d’une attaque ;

  • identifier le périmètre, l’origine et l’impact d’un incident ;

  • contenir les menaces et accompagner les actions de remédiation ;

  • coordonner les différents intervenants techniques et métiers ;

  • assurer l’interface avec les équipes internes, le SOC et les prestataires ;

  • participer à la gestion collective des incidents critiques ;

  • documenter les investigations et produire les éléments de restitution.

Les incidents traités peuvent notamment concerner :

  • des campagnes de phishing ;

  • des malwares ;

  • des compromissions de comptes ou de mots de passe ;

  • des vols de sessions ;

  • des contournements de dispositifs de sécurité ;

  • des comportements utilisateurs ou systèmes suspects ;

  • des expositions ou fuites de données.

Threat Hunting

Vous participez aux recherches proactives de compromission sur le système d’information.

Vos missions comprennent notamment :

  • l’analyse des menaces actives et des tactiques, techniques et procédures des attaquants ;

  • la recherche d’indicateurs de compromission à l’échelle du parc ;

  • l’analyse de comportements suspects ;

  • la distinction entre activités légitimes et malveillantes ;

  • la levée de doute sur des événements complexes ;

  • la création et l’amélioration d’hypothèses de hunting ;

  • l’exploitation des informations issues de la Threat Intelligence.

Veille et Threat Intelligence

La Threat Intelligence est intégrée au quotidien dans les activités du CSIRT.

Vous contribuez à :

  • suivre les menaces, vulnérabilités et campagnes d’attaque ;

  • analyser les informations issues de différentes sources de renseignement ;

  • produire des rapports, bulletins et synthèses cyber ;

  • partager les informations pertinentes avec les équipes concernées ;

  • enrichir les activités de réponse à incident et de Threat Hunting.

Exploration et exposition externe

Vous participez à l’identification des actifs exposés et des risques associés.

Les activités peuvent inclure :

  • l’identification de domaines ou d’actifs créés sans validation ;

  • l’analyse de vulnérabilités, notamment les vulnérabilités critiques et zero-day ;

  • le scanning externe ;

  • l’analyse de la surface d’attaque ;

  • la qualification des risques liés aux actifs exposés.

Environnement technique

Vous évoluerez notamment avec les outils et technologies suivants :

  • SIEM : Splunk ;

  • EDR : CrowdStrike ;

  • Sécurité réseau : Palo Alto ;

  • SOAR : Phantom ;

  • Threat Intelligence : VirusTotal, Intel 471, Onyphe ;

  • Détection et règles : YARA ;

  • Investigation et collecte : KAPE ;

  • Framework : MITRE ATT&CK ;

  • Messagerie et protection des données : Proofpoint et solutions de détection de fuite de données ;

  • Outil d’escalade MSSP : Nectar.

La grande majorité des investigations est réalisée à partir de la télémétrie EDR et des logs. Des collectes complémentaires peuvent être effectuées lorsque la situation l’exige.

Périmètre IT et OT

Le poste porte principalement sur un périmètre IT.

L’environnement comprend néanmoins environ 2 000 systèmes OT. Les sujets industriels sont traités avec l’appui d’experts internes issus du monde de l’automatisme et de l’exploitation industrielle.

Les activités OT s’inscrivent notamment dans le cadre de contrats longs, généralement compris entre quatre et six ans, liés à des délégations de services publics.

Une expertise OT approfondie n’est pas indispensable, mais une sensibilité aux environnements industriels est appréciée.

Exigences du poste

Stack technique :

CSIRTIncident

Plan d'action

Un plan personnalisé pour postuler intelligemment à cette offre.

À propos de l'entreprise

BloomaysPlateforme freelance
Voir toutes les offres de Bloomays

Publié par

Recruteur
Recruteur

Intéressé par cette offre ?

Cliquez sur "Postuler" pour accéder à l'offre.