Analyste Csirt sur Activités Soar Xsiam - Avignon H/F

Yeets
Avignon, France
2 days ago
Apply on www.hellowork.com
Prepare application

Role details

Contract type
Permanent contract
Employment type
Part-time (≤ 32 hours)
Experience required
1 year minimum
Working hours
Regular working hours

Tech stack

Application Programming Interfaces (APIs) ARM Architecture User Authentication Unit Testing CompTIA Security+ Information Systems Python (Programming Language) Security Information and Event Management WebKit Scripting Mitre Att&ck Palo Alto Networks
+3 more
Nintex Restful APIs Servicenow

Job description

Démarrage souhaité dans les meilleurs délais, idéalement sous 4 à 6 semaines après validation, à confirmer avec le Responsable du domaine CSIRT., Au sein de la Direction des Opérations et des Infrastructures Informatiques (DO2I), l’Analyste CSIRT est intégré au domaine CSIRT, sous le pilotage du Responsable du domaine.

Les missions s’inscrivent dans un contexte d’exploitation d’infrastructures critiques IT & OT, nécessitant un haut niveau d’exigence en matière de cybersécurité, de résilience et de conformité réglementaire.

Activité Détection

La Détection consiste à assurer la supervision du système d’information afin d’identifier au plus tôt tout comportement suspect ou indicateur d’activité malveillante.

Elle couvre notamment :

  • La surveillance continue des alertes de sécurité (SOC).
  • L’analyse des événements issus des logs, EDR/XDR, SIEM et équipements réseau.
  • L’amélioration des règles de détection, des scénarios et des playbooks.
  • Le suivi de la qualité du signal (bruit, faux positifs, tuning).
  • L’intégration de nouvelles sources techniques ou métiers dans la surveillance.

Activité Réaction

La Réaction est le processus de prise en charge d’une alerte ou d’incident de sécurité pour en limiter l’impact, en analyser les causes et coordonner les mesures de remédiation.

Elle inclut :

  • La qualification et la priorisation des incidents de sécurité.
  • Les investigations techniques (forensic, analyse de traces, IOC handling).
  • La coordination avec les équipes internes et les prestataires (SOC, intégrateurs, métiers).
  • L’activation et le suivi des plans d’action techniques (containment, éradication, remédiation).
  • Le reporting incident et le retour d’expérience (REX).
  • L’automatisation des traitements avec TheHive / Cortex / SOAR.

Activité Veille Menace et Vulnérabilité

La Veille consiste à surveiller en continu les menaces et vulnérabilités qui pourraient toucher les infrastructures IT et OT.

Elle comprend :

  • L’analyse quotidienne des CVE et bulletins de sécurité.
  • L’évaluation du niveau de criticité (exploitabilité, exposition, impact).
  • Le suivi des campagnes d’exploitation actives (threat intelligence).
  • La recommandation des mesures correctives (patch, contournement, durcissement).
  • Le pilotage de la gestion des vulnérabilités avec les équipes techniques.

Dans le cadre de la convergence des outils de sécurité, le client engage la migration complète de son SOAR historique (TheHive, Cortex, n8n) vers la solution Cortex XSIAM de Palo Alto Networks. Ce projet, mené en étroite collaboration avec le SOC, nécessite la réalisation d’un état des lieux de l’existant, la définition d’une trajectoire et d’une méthodologie de migration, ainsi que l’intégration sur XSIAM des workflows, analyzers et responders actuellement utilisés.

Missions

État des lieux & cadrage de la migration

Poser un diagnostic complet avant toute migration :

  • Réaliser la cartographie exhaustive de l’existant (workflows TheHive/Cortex, analyzers, responders, playbooks n8n).
  • Identifier les cas d’usage critiques, les dépendances techniques et les points de vigilance.
  • Évaluer les écarts fonctionnels entre les solutions actuelles et Cortex XSIAM.
  • Définir la trajectoire de migration (priorisation, phasage, jalons, critères de bascule).

Intégration sur Cortex XSIAM

Préparer l’environnement cible :

  • Concevoir l’architecture cible d’intégration sur XSIAM (modules SOAR, connecteurs, sources de données).
  • Paramétrer les intégrations avec les outils tiers (ITSM, threat intelligence, outils VMV).
  • Assurer la cohérence de l’intégration avec les processus de Détection, Réaction et Veille déjà en place.

Migration des workflows, analyzers et responders

Reconstruire et fiabiliser les cas d’usage sur la nouvelle plateforme :

  • Migrer et reconstruire les workflows existants (TheHive/Cortex/n8n) sous forme de playbooks XSIAM.
  • Migrer et adapter les analyzers (enrichissement, qualification automatique) vers les capacités natives ou intégrées d’XSIAM.
  • Migrer et adapter les responders (actions automatisées de remédiation/containment) vers XSIAM.
  • Réaliser les tests unitaires et fonctionnels de chaque workflow migré.

Collaboration avec le SOC

Co-construire la solution avec ses utilisateurs finaux :

  • Recueillir les besoins et les retours d’expérience du SOC sur les cas d’usage à conserver, adapter ou enrichir.
  • Valider avec le SOC la pertinence fonctionnelle des workflows migrés.
  • Organiser des ateliers de conception et de validation avec les équipes SOC et CSIRT.

Recette, bascule & accompagnement au changement

Sécuriser la mise en production et l’appropriation de l’outil :

  • Piloter la recette fonctionnelle et technique des workflows migrés (jeux de test, scénarios de non-régression).
  • Organiser la bascule progressive vers XSIAM (pilote, généralisation, plan de rollback).
  • Rédiger la documentation technique et fonctionnelle (procédures, fiches réflexe, cartographie des playbooks).
  • Former les équipes SOC et CSIRT à l’utilisation opérationnelle de la solution XSIAM.

Réaction

La mission principale n’est pas centrée Réaction, mais l’analyste peut intervenir en soutien ponctuel :

  • Traitement ponctuel des alertes et incidents issus du SOAR (xSOAR, TheHive), en cas de besoin.
  • Respect des SLA de prise en charge, qualification, escalade et clôture.
  • Qualification, priorisation et documentation des incidents de sécurité.
  • Escalade et coordination avec le SOC, les équipes IT, OT et les intégrateurs.

Veille Menace et Vulnérabilité

La mission principale n’est pas centrée Veille, mais l’analyste peut intervenir en soutien ponctuel, notamment :

  • Support en cas d’absence sur l’analyse hebdomadaire des vulnérabilités.
  • Participation ponctuelle à la qualification des vulnérabilités prioritaires (CVE critiques, exploits actifs).
  • Appui sur le suivi des tickets de remédiation avec les équipes techniques.

Plan de charge par activités prévisionnel

Requirements

Profil recherchéFormationBac +5 spécialisé en cybersécurité, ou Bac +5 informatique avec au moins 5 ans d’expérience en cybersécurité.Une expérience confirmée en pilotage de projet SOAR / SIEM ou en intégration de solutions de sécurité est indispensable.Certifications (souhaitées, non obligatoires)ITIL, GCIH, GCIA, OSCP, ISO 27001/27005, EBIOS RM, CompTIA Security+, certifications Palo Alto Networks / Cortex XSIAM-XSOAR.ExpérienceUne expérience minimale de 5 ans est indispensable. Les candidatures juniors ne pourront pas être retenues.Une expérience confirmée dans la mise en oeuvre ou la migration d’une solution SOAR (XSIAM, XSOAR, TheHive/Cortex ou équivalent) est indispensable.CompétencesLégende des conditions :MUST-HAVE : indispensableSHOULD-HAVE : recommandé / importantNICE-TO-HAVE : apprécié / bonusSAVOIR - Condition Compétence Niveau (/3)MUST-HAVE Maîtrise des fondamentaux de la cybersécurité (confidentialité, intégrité, disponibilité, authentification, journalisation, défense en profondeur) : 3MUST-HAVE Expertise SOAR / orchestration (concepts de playbooks, workflows, connecteurs, cas d’usage) : 3MUST-HAVE Connaissance approfondie de Cortex XSIAM (architecture, modules SOAR / XDR / ASM) : 3MUST-HAVE Connaissance des solutions SOAR existantes (TheHive, Cortex, n8n) - architecture et fonctionnement : 3SHOULD-HAVE Connaissance des langages de scripting (Python) et des API REST : 2SHOULD-HAVE Connaissance des frameworks cyber (MITRE ATT&CK) pour la construction de playbooks de détection/réponse : 2NICE-TO-HAVE Connaissance des outils ITSM (EasyVista, ServiceNow…) : 1SAVOIR-FAIRE - Condition Compétence Niveau (/3)MUST-HAVE Réalisation d’un état des lieux et cartographie de l’existant (TheHive, Cortex, n8n) : 3MUST-HAVE Conception et migration de workflows, analyzers et responders vers XSIAM : 3MUST-HAVE Pilotage de projet de migration (planification, tests, bascule, plan de rollback) : 3SHOULD-HAVE Collaboration étroite avec le SOC (recueil de besoin, validation, formation) : 2SHOULD-HAVE Rédaction de documentation technique et fonctionnelle (procédures, fiches réflexe) : 2NICE-TO-HAVE Développement d’intégrations ou d’API personnalisées sur XSIAM : 1SAVOIR-ETRE - Condition Compétence Niveau (/3)MUST-HAVE Autonomie : capacité à piloter le projet de migration sans supervision continue : 3MUST-HAVE Rigueur méthodologique : respect des méthodologies de gestion de projet et des phases de test : 3MUST-HAVE Communication : capacité à coordonner le SOC, les équipes techniques et le domaine CSIRT : 3SHOULD-HAVE Capacité à conduire le changement : accompagner les équipes dans l’adoption de la nouvelle solution : 2SHOULD-HAVE Collaboration transverse : savoir travailler avec le SOC, les équipes IT/OT et les intégrateurs : 2

Mais aussi…

Taux journalier :450.css-11k7fwb{display:inline-block;white-space:nowrap;vertical-align:middle;-webkit-padding-start:var(–chakra-space-1-5);padding-inline-start:var(–chakra-space-1-5);-webkit-padding-end:var(–chakra-space-1-5);padding-inline-end:var(–chakra-space-1-5);text-transform:none;font-size:var(–chakra-fontSizes-xs);border-radius:var(–chakra-radii-md);font-weight:var(–chakra-fontWeights-semibold);background:var(–chakra-colors-success-200);color:var(–chakra-colors-success-700);box-shadow:var(–badge-shadow);padding:4px 6px;–badge-bg:var(–chakra-colors-success-100);–badge-color:colors.success.800;}.chakra-ui-dark .css-11k7fwb:not([data-theme]),[data-theme=dark] .css-11k7fwb:not([data-theme]),.css-11k7fwb[data-theme=dark]{–badge-bg:rgba(226, 243, 232, 0.16);–badge-color:var(–chakra-colors-success-200);}Cette offre est à 0% de commission .css-74lrwu{width:1em;height:1em;line-height:1em;-webkit-flex-shrink:0;-ms-flex-negative:0;flex-shrink:0;color:currentColor;font-size:16px;display:-webkit-box;display:-webkit-flex;display:-ms-flexbox;display:flex;-webkit-transition:.1s ease-in-out color;transition:.1s ease-in-out color;}.css-74lrwu *{-webkit-transition:.1s ease-in-out fill;transition:.1s ease-in-out fill;fill:var(–chakra-colors-rythm-600);}, Bac +5 spécialisé en cybersécurité, ou Bac +5 informatique avec au moins 5 ans d’expérience en cybersécurité.

Une expérience confirmée en pilotage de projet SOAR / SIEM ou en intégration de solutions de sécurité est indispensable.

Certifications (souhaitées, non obligatoires)

ITIL, GCIH, GCIA, OSCP, ISO 27001/27005, EBIOS RM, CompTIA Security+, certifications Palo Alto Networks / Cortex XSIAM-XSOAR.

Expérience

Une expérience minimale de 5 ans est indispensable. Les candidatures juniors ne pourront pas être retenues.

Une expérience confirmée dans la mise en oeuvre ou la migration d’une solution SOAR (XSIAM, XSOAR, TheHive/Cortex ou équivalent) est indispensable., MUST-HAVE : indispensable

SHOULD-HAVE : recommandé / important

NICE-TO-HAVE : apprécié / bonus

SAVOIR - Condition Compétence Niveau (/3)

MUST-HAVE Maîtrise des fondamentaux de la cybersécurité (confidentialité, intégrité, disponibilité, authentification, journalisation, défense en profondeur) : 3

MUST-HAVE Expertise SOAR / orchestration (concepts de playbooks, workflows, connecteurs, cas d’usage) : 3

MUST-HAVE Connaissance approfondie de Cortex XSIAM (architecture, modules SOAR / XDR / ASM) : 3

MUST-HAVE Connaissance des solutions SOAR existantes (TheHive, Cortex, n8n) - architecture et fonctionnement : 3

SHOULD-HAVE Connaissance des langages de scripting (Python) et des API REST : 2

SHOULD-HAVE Connaissance des frameworks cyber (MITRE ATT&CK) pour la construction de playbooks de détection/réponse : 2

NICE-TO-HAVE Connaissance des outils ITSM (EasyVista, ServiceNow…) : 1

SAVOIR-FAIRE - Condition Compétence Niveau (/3)

MUST-HAVE Réalisation d’un état des lieux et cartographie de l’existant (TheHive, Cortex, n8n) : 3

MUST-HAVE Conception et migration de workflows, analyzers et responders vers XSIAM : 3

MUST-HAVE Pilotage de projet de migration (planification, tests, bascule, plan de rollback) : 3

SHOULD-HAVE Collaboration étroite avec le SOC (recueil de besoin, validation, formation) : 2

SHOULD-HAVE Rédaction de documentation technique et fonctionnelle (procédures, fiches réflexe) : 2

NICE-TO-HAVE Développement d’intégrations ou d’API personnalisées sur XSIAM : 1

SAVOIR-ETRE - Condition Compétence Niveau (/3)

MUST-HAVE Autonomie : capacité à piloter le projet de migration sans supervision continue : 3

MUST-HAVE Rigueur méthodologique : respect des méthodologies de gestion de projet et des phases de test : 3

MUST-HAVE Communication : capacité à coordonner le SOC, les équipes techniques et le domaine CSIRT : 3

SHOULD-HAVE Capacité à conduire le changement : accompagner les équipes dans l’adoption de la nouvelle solution : 2

SHOULD-HAVE Collaboration transverse : savoir travailler avec le SOC, les équipes IT/OT et les intégrateurs : 2

EUR

Service-Now ISO 27001 EasyVista Python Conduite de projet Autonomie API REST

Benefits & conditions

Les horaires de travail sont de 8h30/9h à 17h30/18h et cette mission ne comporte pas d’astreinte.

Télétravail

Jours de télétravail autorisés 3 jours par semaine maximum

Éligibilité Possible après 1 mois d’ancienneté sur la mission, Migration SOAR vers Cortex XSIAM - 80 %

Réaction (soutien) - 10 %

Veille (soutien) - 10 %

Apply for this position

This job is hosted externally. Click below to view the full posting and apply.

Apply on www.hellowork.com
Prepare application

Good distractions

Talks and stories from around this role — technically off-topic, practically not.

10:42 min

Essential soft skills and evaluating security candidates

Kurt Eder · LIVE

1:04 min

Introduction to Bitcoin script parsing tools

Steve Shadders · LIVE

1:59 min

Configuring the browser speech recognition class and grammar

Tobias Münch Tobias Münch · World Congress 2024

1:06 min

Developer experience and project variety at scale

Alexandra Petri · World Congress 2023

1:53 min

Evaluating traditional scripting languages for modern development tasks

Jens Knipper Jens Knipper · Europe 2026 Virtual

2:49 min

Evaluating cross-browser support and persistent platform limitations

Nico Martin · LIVE

Videos

See all

Related articles

See all