tonformateur
Cybersécurité

Initier au SOC et à la Blue Team

📅 Publié le 15/05/2026·tonformateur
← Toutes les ressources

Le SOC (Security Operations Center) est le centre névralgique de la défense, où la Blue Team détecte et traite les alertes. L'initier, c'est apprendre à transformer des logs bruts en décisions.

Points clés

Sommaire
  1. Rôle et niveaux du SOC
  2. Le SIEM au cœur du dispositif
  3. Qualifier et investiguer une alerte
  4. En pratique
  5. Questions fréquentes
  6. Pour aller plus loin

Rôle et niveaux du SOC

Présentez l'organisation : analystes N1 (tri et qualification des alertes), N2 (investigation approfondie), N3 (threat hunting et expertise), avec la threat intelligence en support. Montrez le flux : collecte de logs, détection, alerte, qualification, escalade, réponse. Reliez aux indicateurs MTTD et MTTR. Le SOC est un travail d'équipe organisé en niveaux d'expertise.

Le SIEM au cœur du dispositif

Expliquez le rôle central du SIEM (Splunk, Elastic, Wazuh) : centraliser les logs, corréler les événements, déclencher des alertes via des règles de détection. Faites écrire une règle simple détectant des échecs d'authentification répétés. Montrez la lecture d'une alerte et la recherche dans les logs pour la qualifier. Le SIEM transforme un déluge de logs en signaux exploitables.

Qualifier et investiguer une alerte

Détaillez le réflexe d'analyste : face à une alerte, déterminer si c'est un vrai positif, en évaluer la criticité, et reconstituer ce qui s'est passé via les logs et la threat intelligence. Reliez les techniques observées à MITRE ATT&CK. Montrez l'importance de documenter chaque investigation. Savoir écarter rapidement un faux positif est aussi crucial que détecter une vraie attaque.

En pratique

Scénario. Sur une journée, montez un mini-SOC en lab isolé avec Wazuh ou Elastic recevant les logs de plusieurs machines. Vous rejouez un scénario d'attaque (brute force SSH, exécution suspecte) qui génère des alertes. Les apprenants jouent l'analyste N1 : ils trient les alertes, qualifient les vrais positifs, investiguent dans les logs, mappent sur MITRE ATT&CK et rédigent un ticket d'incident. On compare les temps de qualification pour sensibiliser au MTTD.

Questions fréquentes

Quelle différence entre SOC et CERT ?

Le SOC assure la surveillance et la détection en continu, le CERT/CSIRT intervient sur la réponse aux incidents majeurs et la coordination. Ils sont complémentaires dans une organisation mature.

Quel SIEM utiliser en formation ?

Wazuh et la suite Elastic sont open source et adaptés à l'apprentissage. Ils permettent de manipuler collecte, corrélation et règles de détection sans licence.

Pour aller plus loin

Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.

Tags#Cybersécurité#SOC#BlueTeam

Besoin d'un formateur expert ou envie de transmettre ?

tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.

Voir les cours à pourvoir Explorer l'annuaire d'outils →