Projet portfolio — Pièces à présenter en entretien

Livrables SOC prêts pour votre portfolio

Six gabarits professionnels avec structure vierge, exemple rempli et conseils d’entretien. Copiez-les, adaptez-les, présentez-les en entretien.

Sommaire des livrables

Livrable 1 — Rapport d’incident de sécurité

Le rapport d’incident est la pièce maîtresse d’un portfolio SOC : il prouve que vous savez documenter, horodater et tirer des leçons d’une crise.

Structure vierge à remplir

RAPPORT D’INCIDENT — Réf : INC-AAAA-NNN
1. Résumé exécutif (5 lignes max, compréhensible par la direction)
2. Classification : criticité (P1-P4), type, périmètre concerné
3. Chronologie horodatée (heure / événement / acteur / source)
4. Impact : systèmes, données, métier, durée d’indisponibilité
5. Causes : cause immédiate + causes profondes (systémiques)
6. Réponse : confinement, éradication, récupération (qui, quand, comment)
7. Indicateurs de compromission (IOC) : IP, domaines, hash, TTP MITRE
8. Leçons apprises et recommandations (action / pilote / délai / statut)

Exemple rempli

RAPPORT D’INCIDENT — Réf : INC-2026-014
Résumé : le 4 septembre 2026 à 8h12, l’EDR a détecté un comportement
de type ransomware sur SRV-COMPTA-01. Le poste a été isolé en 6 minutes,
aucune propagation aux partages réseau. Retour en production à 15h40.
Classification : P1 — Ransomware — 1 serveur, pas d’exfiltration avérée.
Chronologie :
  08:12 alerte EDR « mass file encryption » (source : SentinelOne)
  08:15 qualification L1, ouverture du ticket, escalade L2
  08:18 isolation réseau via EDR, capture mémoire, sauvegarde des journaux
  09:05 identification du vecteur : pièce jointe d’hameçonnage ouverte à 7h58
  11:30 éradication, restauration depuis sauvegarde saine du 03/09
  15:40 remise en production sous surveillance renforcée 72 h
IOC : 185.220.101.45, facture-impayee.exe (sha256:9f2c…), T1486.
Recommandations : blocage de la pièce jointe au proxy (pilote : SOC, J+2),
sensibilisation du service comptabilité (pilote : RSSI, J+15), règle SIEM
« chiffrement massif » (pilote : L2, J+7).

Conseils d’entretien

Livrable 2 — Runbook de réponse au phishing

Un runbook opérationnel, utilisable par un analyste de niveau 1 à 3h du matin : étapes numérotées, critères de décision, contacts.

Structure vierge à remplir

RUNBOOK PHISHING — Réf : PB-PHISH-01 — Version : 1.0
Déclencheurs : alerte « phishing », signalement utilisateur, URL suspecte
Criticité par défaut : P2 (P1 si clic avéré sur poste sensible)
Étape 1 — Qualification (15 min max) : ...
Étape 2 — Confinement : ...
Étape 3 — Éradication : ...
Étape 4 — Récupération : ...
Étape 5 — Post-incident : ...
Critères d’escalade L1 vers L2 : ...
Contacts : SOC, messagerie, proxy, RH/juridique : ...
Annexe : commandes et requêtes SIEM utiles

Exemple rempli

RUNBOOK PHISHING — Réf : PB-PHISH-01 — Version : 2.1
Déclencheurs : alerte Defender « Phishing », signalement à phishing@entreprise.fr
Étape 1 — Qualification (15 min) : ouvrir l’en-tête du message, vérifier
  l’expéditeur réel, extraire URL et pièces jointes, vérifier la réputation.
  Si aucun clic : rester en P3, quarantaine simple.
Étape 2 — Confinement : mise en quarantaine du message (Exchange),
  blocage du domaine et de l’URL au proxy et au DNS, isolation des postes
  ayant cliqué (EDR), révocation des sessions webmail.
Étape 3 — Éradication : réinitialisation des mots de passe exposés,
  analyse antivirus complète, suppression des règles de transfert
  malveillantes dans les boîtes compromises.
Étape 4 — Récupération : remise en service des postes après contrôle,
  surveillance renforcée 7 jours sur les comptes concernés.
Étape 5 — Post-incident : rapport, IOC au fil threat intel, exemple
  anonymisé pour la sensibilisation.
Escalade L1 vers L2 : clic sur poste comptabilité, direction ou IT ;
  plus de 5 destinataires ; suspicion de compromission de compte.
Annexe KQL : EmailEvents | where SenderFromAddress contains "suspect"
  | project Timestamp, RecipientEmailAddress, Subject, Url

Conseils d’entretien

Livrable 3 — Matrice RACI du SOC

La matrice RACI évite les ordres contradictoires en crise : qui réalise (R), qui approuve (A), qui est consulté (C) et informé (I).

Structure vierge à remplir

ActivitéL1L2L3 / ForensiqueResponsable SOCDirection / RSSI
Qualification d’une alerteRCI
Isolation d’un poste standardRAI
Isolation d’un serveur de productionRCAI
Communication externe / presseCRA
Clôture et rapport d’incidentRRCAI

Exemple rempli (extrait CTO)

ActivitéL1L2L3Resp. SOCRSSI
Blocage d’un domaine au proxyRA*I
Réinitialisation d’un compte directionRAI
Coupure d’un accès site distantRCAI
Notification d’une violation de donnéesCCRA

* A = approbation préalable sauf P1 en heures ouvrées où l’approbation peut être a posteriori sous 1 heure (procédure de crise).

Conseils d’entretien

Livrable 4 — Tableau de bord KPI du SOC

Un tableau de bord mensuel qui parle à la direction : tendances, seuils, décisions. Le volume brut d’alertes seul ne prouve rien.

Structure vierge à remplir

IndicateurDéfinitionSeuil cibleValeur du moisTendanceDécision
MTTDTemps moyen de détection< 10 min
MTTRTemps moyen de réponse< 1 h
Taux de faux positifsAlertes non pertinentes / total< 15 %
Conformité playbooksIncidents traités selon le runbook> 90 %
Couverture MITRE ATT&CKTechniques couvertes par une détection> 70 %

Exemple rempli (septembre 2026)

IndicateurCibleSept. 2026TendanceLecture et décision
MTTD< 10 min4 minStableDétection satisfaisante, maintenir.
MTTR< 1 h1 h 45En hausseRéponse trop lente : finaliser le runbook ransomware, automatiser l’isolation.
Faux positifs< 15 %12 %En baisseRéglage de la règle « force brute » efficace, poursuivre.
Conformité playbooks> 90 %83 %En baisseIntégrer les cases à cocher dans l’outil de tickets.
Couverture MITRE> 70 %64 %En hausse3 règles ajoutées ; planifier exfiltration DNS au T4.

Conseils d’entretien

Livrable 5 — Plan de déploiement SIEM en 5 phases

Un plan réaliste qui montre que vous savez cadrer, déployer et industrialiser : périmètre, collecte, détection, automatisation, pilotage.

Structure vierge à remplir

Phase 1 — Cadrage (semaines 1-2) : objectifs, périmètre, exigences, budget.
Phase 2 — Collecte (semaines 3-6) : sources prioritaires, connecteurs,
  normalisation, rétention chaude / froide.
Phase 3 — Détection (semaines 7-10) : cas d’usage, règles, mapping MITRE,
  réglage du bruit, tests sur historique.
Phase 4 — Automatisation (semaines 11-14) : SOAR, enrichissement,
  playbooks prioritaires, garde-fous.
Phase 5 — Pilotage (semaine 15+) : KPI, revues, chasse aux menaces,
  amélioration continue.
Jalons, livrables, risques et critères de sortie par phase.

Exemple rempli (PME, 800 postes)

Phase 1 — Cadrage : objectif MTTD < 10 min sur le périmètre bureautique
  et serveurs ; budget 60 k€ annuels ; sources prioritaires : AD, EDR,
  pare-feu, messagerie. Critère de sortie : dossier d’architecture validé.
Phase 2 — Collecte : 4 connecteurs (Syslog, API M365, agent EDR, CEF) ;
  30 Go/jour filtrés ; rétention 90 jours chaud, 1 an froid. Sortie : 0
  source prioritaire en retard de plus de 15 min.
Phase 3 — Détection : 25 cas d’usage (force brute, phishing, ransomware,
  C2, exfiltration) ; couverture MITRE 65 % ; faux positifs < 15 %.
  Sortie : chaque règle testée sur 30 jours d’historique.
Phase 4 — Automatisation : 3 playbooks (phishing, force brute, IOC) ;
  enrichissement avec cache 24 h ; validation humaine pour tout blocage
  à impact. Sortie : MTTR -30 % sur les cas automatisés.
Phase 5 — Pilotage : tableau de bord mensuel, revue trimestrielle des
  règles, 1 chasse aux menaces par mois. Risque suivi : volumétrie
  (+20 % par an) provisionnée dès l’année 1.

Conseils d’entretien

Livrable 6 — Politique d’escalade L1 / L2 / L3

Des critères objectifs et des délais opposables, jour et nuit : c’est ce document qui évite qu’un P1 dorme 6 heures au niveau 1.

Structure vierge à remplir

CriticitéExemplesTraitement L1 (délai)Escalade L2 (délai)Escalade L3 / crise
P1 — CritiqueRansomware, exfiltration massiveQualification … minEscalade … min, canal …Cellule de crise …
P2 — ÉlevéePhishing avec clic, C2Qualification …Escalade …
P3 — MoyenneSuspicion, tentative bloquéeTraitement …Si …
P4 — BasseFaux positif probableClôture …

Exemple rempli

CriticitéExemplesL1L2L3 / crise
P1Ransomware, exfiltration > 1 Go, compromission adminQualification 10 min, confinement immédiat selon runbookEscalade 15 min via astreinte + canal critiqueForensique + cellule de crise (RSSI, direction, juridique)
P2Phishing avec clic, C2, webshellQualification 30 minEscalade 1 hL3 si mouvement latéral confirmé
P3Tentative bloquée, anomalie UEBA isoléeTraitement 4 h ouvréesSi récidive ou extension
P4Faux positif documentéClôture jour même avec motif

Nuit et week-end : mêmes délais via l’astreinte (téléphone + canal critique). Tout dépassement est tracé et revu en comité mensuel.

Conseils d’entretien

Comment utiliser ces livrables en entretien

Passer l’évaluation