Stratégie de recrutement

Comment constituer une équipe de détection des cybermenaces pour une couverture 24 h/24 et 7 j/7

Comment constituer une équipe de détection des cybermenaces pour une couverture 24 h/24 et 7 j/7

Constituer une équipe de détection des cybermenaces pour une couverture 24 h/24 et 7 j/7 ne consiste pas simplement à recruter des analystes et à remplir un planning de nuit. Vous avez besoin d’un service capable de repérer les activités suspectes, de les analyser et de joindre une personne habilitée à agir, quels que soient l’heure ou le lieu.

Pour les directions générales, les directions des opérations et les responsables des talents, la décision centrale consiste à déterminer quelles capacités développer en interne, lesquelles externaliser et comment financer la couverture sans faire des heures supplémentaires le mode de fonctionnement habituel.

Définir ce que signifie réellement une couverture 24 h/24 et 7 j/7

Une plateforme qui collecte des journaux en continu n’équivaut pas à un service de sécurité doté de personnel. Une boîte de réception qui envoie des alertes sur le téléphone d’un salarié pendant la nuit non plus.

Définissez le résultat attendu avant d’approuver les effectifs. Précisez quels systèmes sont surveillés, qui examine les alertes, ce qui constitue un incident critique et qui peut autoriser les mesures de confinement. Incluez les environnements cloud, les systèmes de gestion des identités, les terminaux et les applications critiques pour l’entreprise selon leur niveau de risque.

Distinguez la surveillance continue de la disponibilité des spécialistes. Les analystes peuvent devoir examiner les alertes à toute heure, tandis que les spécialistes de l’investigation numérique ou les ingénieurs en détection peuvent travailler aux horaires habituels, avec un dispositif d’astreinte convenu.

Rédigez une courte spécification du service couvrant le périmètre, les attentes en matière d’investigation, les contacts d’escalade et les pouvoirs de décision pour la réponse. Fixez des objectifs de prise en compte et d’escalade selon la gravité, plutôt que de promettre un délai de réponse unique pour toutes les alertes. Les responsables du recrutement, les prestataires et les dirigeants disposent ainsi d’une définition commune de la couverture.

Choisir votre modèle opérationnel de détection des cybermenaces

Trois modèles peuvent assurer un fonctionnement en continu. Le bon choix dépend de votre profil de risque, de l’encadrement disponible et de votre capacité à gérer un service organisé en rotations.

Modèle Fonctionnement de la couverture Principal défi de gestion
Centre opérationnel de sécurité (SOC) interne Les salariés assurent une surveillance et des investigations continues Financer des plannings résilients, l’appui de spécialistes et l’encadrement
Détection et réponse managées (MDR) Un prestataire fournit des capacités de surveillance et de réponse définies contractuellement Vérifier le périmètre du service, les droits d’accès et les modalités d’escalade
Hybride Un prestataire assure les activités de surveillance convenues, tandis que les équipes internes définissent les priorités et coordonnent les incidents Expliciter les responsabilités à l’interface entre les équipes

Pour une entreprise en croissance sans SOC établi, un modèle hybride peut assurer la couverture pendant le développement des capacités internes. Il nécessite néanmoins un responsable de la sécurité interne clairement désigné. Externaliser la file d’alertes ne supprime pas la responsabilité des décisions métier ni celle de la coordination des incidents.

Un modèle interne offre un contrôle direct, mais exige davantage que des analystes. Quelqu’un doit maintenir la télémétrie, ajuster les détections, piloter la performance et coordonner les incidents graves.

Lorsque vous comparez des prestataires de détection des cybermenaces, confrontez leurs responsabilités réelles à votre spécification du service. Le guide d’Optima consacré au choix de prestataires de cybersécurité pour accompagner la croissance fournit un cadre utile pour évaluer l’adéquation du modèle opérationnel, plutôt que les seules fonctionnalités des outils.

Calculer les effectifs à partir des heures de couverture, et non du nombre de rotations

Un poste occupé en continu nécessite 168 heures de couverture par semaine. Répartir ces heures en trois rotations ne signifie pas que trois salariés peuvent les couvrir durablement.

Commencez par ce calcul :

ETP nécessaires = heures de couverture hebdomadaires ÷ heures de couverture utilisables par salarié.

À titre d’exemple, supposons une semaine de travail de 40 heures et une disponibilité de 75 % du temps rémunéré pour le planning de surveillance, après déduction des congés annuels, formations, réunions et autres activités prévues. Il s’agit d’hypothèses de planification, et non d’une référence sectorielle en matière d’effectifs.

Chaque salarié fournit alors en moyenne 30 heures de couverture utilisables par semaine. Un poste occupé en continu nécessite 168 ÷ 30 = 5,6 ETP, arrondis à six pour un budget initial. Deux postes occupés simultanément nécessitent 336 ÷ 30 = 11,2 ETP, arrondis à douze.

Six salariés par poste occupé en continu constituent un calcul de départ, pas une garantie de planning viable. Modélisez séparément les arrêts maladie, les postes vacants, les jours fériés, les pauses, les chevauchements de relève et les exigences locales relatives au temps de travail. Vérifiez que chaque rotation fonctionne en pratique, et pas seulement que le total annuel des heures s’équilibre.

Une rotation assurée par une seule personne crée également des problèmes de résilience pendant les pauses ou lorsque plusieurs incidents surviennent simultanément. Décidez si le renfort sera assuré par un deuxième analyste, un prestataire ou un intervenant immédiatement disponible.

Votre budget de détection des cybermenaces doit distinguer la couverture opérationnelle de première ligne de l’ingénierie, de l’encadrement et de l’appui spécialisé. Ces fonctions mobilisent une capacité réelle, même lorsqu’elles ne sont pas assurées en continu.

Constituer une équipe aux responsabilités distinctes

Évitez de publier une offre pour un poste qui combine surveillance nocturne, architecture cloud, chasse aux menaces, direction de la réponse aux incidents et ingénierie de détection. Une telle fiche de poste brouille les priorités et rend les candidats difficiles à comparer.

Les responsabilités suivantes doivent être attribuées, même si certaines peuvent être regroupées dans une petite organisation ou confiées à un prestataire.

Responsabilité Contribution principale Éléments à évaluer lors du recrutement
Responsable SOC ou des opérations de sécurité Assume la qualité du service, les plannings, les escalades et la communication avec les parties prenantes Expérience du pilotage des opérations et de l’amélioration d’un service
Analyste de surveillance et d’investigation Examine les alertes, recueille les éléments de preuve et procède aux escalades appropriées Discernement dans les investigations et clarté des notes de dossier
Analyste senior ou spécialiste de la réponse aux incidents Traite les investigations complexes et contribue au confinement Capacité à gérer l’incertitude et à évaluer l’impact sur l’activité
Ingénieur en détection Conçoit, teste et maintient la logique de détection Compréhension de la télémétrie, des tests et de la gestion du cycle de vie des règles
Ingénieur des plateformes de sécurité Maintient les intégrations, les accès et les pipelines de données Expérience du dépannage sur les plateformes concernées
Fonction de renseignement sur les menaces Apporte un contexte pertinent sur les adversaires et éclaire les priorités Capacité à transformer le renseignement en décisions opérationnelles

Le renseignement sur les menaces est utile lorsqu’il fait évoluer les investigations ou les priorités de détection. Il ne doit pas devenir une fonction de production de rapports déconnectée de la file d’alertes. La présentation d’Optima sur le recrutement d’analystes en renseignement sur les menaces en Europe aide à distinguer les compétences nécessaires.

Pour la détection des cybermenaces, privilégiez un responsable opérationnel clairement redevable et une capacité d’investigation fiable avant de multiplier les intitulés de spécialistes. Préservez du temps pour l’ingénierie afin que l’équipe puisse réduire le bruit récurrent plutôt que le traiter sans cesse.

Donner à l’équipe de nuit le pouvoir d’agir

Un analyste qui repère des identifiants compromis à 3 h du matin a besoin de plus qu’une liste de cadres dirigeants. Il lui faut un circuit de décision éprouvé.

Créez une matrice de gravité fondée sur les actifs touchés, les preuves de compromission et l’impact potentiel sur l’activité. Définissez qui peut désactiver un compte, isoler un terminal ou approuver des modifications affectant un service en production. Distinguez les actions préautorisées de celles qui nécessitent l’accord des responsables métier.

Pour chaque escalade critique, documentez un contact principal, un contact de secours et l’étape suivante si aucun des deux ne répond. Incluez, lorsque cela est pertinent, les contacts chargés de l’infrastructure, des identités, des affaires juridiques et de la communication. Un responsable de sécurité de permanence ne peut pas résoudre seul toutes les dépendances.

Les recommandations du NIST sur la réponse aux incidents dans la publication SP 800-61, révision 3 inscrivent la réponse aux incidents dans une gestion plus large des risques de cybersécurité. Appliquez ce principe en reliant les opérations de sécurité aux responsables métier, plutôt qu’en traitant le SOC comme une fonction technique isolée.

Organisez un exercice en dehors des heures ouvrées avant de déclarer le service opérationnel. Vérifiez que les contacts répondent, que les analystes disposent des accès nécessaires et que les décisions de confinement peuvent réellement être exécutées.

Votre équipe de détection des cybermenaces a besoin à la fois d’un pouvoir de décision et de limites claires. Une action rapide n’est utile que si l’équipe comprend quelles actions sont sûres, réversibles et adaptées à l’incident.

Recruter pour le discernement dans les investigations et l’adéquation aux horaires

Un CV riche en mots-clés prédit mal la performance opérationnelle. Construisez les évaluations autour du travail que les candidats effectueront réellement.

Proposez aux analystes une courte investigation fictive comprenant une alerte liée aux identités, des éléments de preuve provenant d’un terminal et un contexte métier pertinent. Demandez-leur d’expliquer ce qu’ils vérifieraient ensuite, ce qui reste incertain et à quel moment ils procéderaient à une escalade. Évaluez le raisonnement, le traitement des preuves et la communication plutôt que la mémorisation de l’interface d’un fournisseur.

Pour les ingénieurs en détection, utilisez un exercice sous forme de discussion autour d’une règle envisagée : quelles données elle nécessite, comment elle pourrait échouer et comment la tester. La base de connaissances MITRE ATT&CK peut aider à structurer les échanges sur le comportement des adversaires, mais énumérer des techniques ne prouve pas qu’un candidat sait construire des détections fiables.

Interrogez les responsables opérationnels sur la conception des plannings, les transitions de service, les files d’alertes bruyantes et les incidents ayant révélé des faiblesses dans les processus. Recherchez des décisions et des enseignements précis plutôt que des généralités bien présentées.

Communiquez dès le début les cycles de rotation, les attentes concernant le travail de nuit, les obligations d’astreinte et les modalités de rémunération. Les candidats doivent comprendre si le poste est exclusivement nocturne, organisé par roulement ou intégré à un service relayé entre fuseaux horaires. Confirmez les exigences applicables en matière d’emploi auprès des RH ou de conseillers juridiques locaux.

Évaluez les candidats en détection des cybermenaces à l’aide d’une grille cohérente. Incluez le discernement technique, les transmissions écrites, la rigueur dans les escalades et l’adéquation à l’organisation du travail annoncée. Gardez les exercices pratiques proportionnés et évitez de demander aux candidats d’effectuer gratuitement du travail destiné à la production.

Concevoir les relèves et préserver la capacité des équipes

Une couverture relayée entre fuseaux horaires peut réduire la dépendance au travail de nuit, mais elle ne supprime pas la complexité opérationnelle. Les équipes en Europe et en Amérique ont toujours besoin de plages de couverture qui se chevauchent, de dossiers communs et d’une responsabilité clairement attribuée à chaque transfert.

Utilisez des horodatages UTC dans les dossiers opérationnels partagés et tenez compte des différences de changement d’heure lors de la planification des rotations. Vérifiez que les équipes régionales disposent des accès nécessaires aux systèmes et que les accès transfrontaliers respectent les exigences contractuelles et légales.

Une relève doit permettre à l’analyste suivant de poursuivre une investigation sans la reconstituer à partir de messages de discussion. Utilisez une fiche standard contenant :

  • Évaluation actuelle : Gravité, actifs touchés et éléments de preuve étayant l’évaluation.
  • Actions réalisées : Vérifications effectuées, mesures de confinement appliquées et autorisations pertinentes.
  • Travail restant : Prochaines étapes d’investigation, dépendances et échéances de réponse.
  • Responsabilité : Analyste ou équipe prenant le relais et contact d’escalade disponible.

Prévoyez du temps pour que les deux équipes examinent ensemble les dossiers en cours. Formalisez le transfert afin qu’aucun incident ne se retrouve sans responsable entre deux rotations.

La détection des cybermenaces distribuée ne fonctionne que si la charge de travail et les droits de décision sont transférés avec le dossier. Examinez les heures supplémentaires, les pauses manquées et les interventions répétées en parallèle des performances opérationnelles. Préservez le temps consacré aux congés et à la formation, et maintenez un plan de continuité pour les postes vacants plutôt que de dépendre indéfiniment du même analyste senior.

Deux analystes de sécurité examinent ensemble un dossier d’incident lors d’une relève dans la salle des opérations.

Organiser la mise en place autour de critères de préparation

Un plan sur 90 jours peut structurer le recrutement et le développement du service, mais il ne doit pas devenir la promesse qu’un SOC interne doté de tous ses effectifs sera prêt en trois mois. Les délais de recrutement, les préavis et les travaux d’intégration varient.

Utilisez la séquence suivante comme cadre de planification.

Étape Travail opérationnel Priorité de recrutement
Jours 1 à 30 Définir le périmètre, évaluer la télémétrie, choisir le modèle opérationnel et convenir des pouvoirs de décision pour les escalades Désigner ou recruter le responsable opérationnel redevable du service
Jours 31 à 60 Valider les détections prioritaires, élaborer les procédures opérationnelles et tester les processus du prestataire ou des équipes internes Recruter les capacités d’investigation et combler les lacunes en ingénierie
Jours 61 à 90 Tester les relèves, simuler des incidents hors heures ouvrées et valider la résilience du planning Combler les lacunes critiques et confirmer les modalités d’appui

Le recrutement et la mise en œuvre technique doivent avancer ensemble. Les analystes ne peuvent pas compenser l’absence de journaux d’identité, une télémétrie défaillante des terminaux ou des systèmes de gestion des dossiers inaccessibles.

Avant d’étendre la couverture, exigez des preuves que les sources de données critiques fonctionnent, que les intervenants ont testé leurs accès et que les contacts d’escalade sont joignables. Confirmez qui surveille le service pendant les périodes d’intégration et de transition.

N’annoncez pas une détection des cybermenaces 24 h/24 et 7 j/7 tant que la chaîne de couverture n’a pas été testée de bout en bout. Si les critères de préparation ne sont pas remplis, conservez un appui provisoire ou réduisez de manière transparente l’engagement de service, plutôt que de sursolliciter les équipes pour respecter une date de lancement.

Mesurer l’efficacité, pas seulement le volume d’alertes

Un débit élevé de traitement des alertes peut masquer des investigations de mauvaise qualité. Un délai moyen de réponse faible peut également cacher de longs retards sur les incidents les plus importants.

Fournissez aux dirigeants un petit ensemble d’indicateurs liés à la qualité du service :

  • Délai jusqu’à une évaluation étayée : Rapidité avec laquelle l’équipe parvient à une analyse fondée sur des preuves, ventilée par gravité et par rotation.
  • Performance des escalades : Transmission des incidents critiques au bon décideur dans le délai convenu.
  • État de la télémétrie : Capacité des systèmes critiques à fournir des données exploitables et rapidité de détection des interruptions.
  • Validation des détections : Capacité des scénarios prioritaires à produire le signal et le processus d’investigation attendus lors des tests.
  • État de la file de dossiers et des équipes : Ancienneté des dossiers, reprises d’investigation, heures supplémentaires et rotations non pourvues.

Définissez quand commence et se termine chaque mesure de délai. La prise en compte d’une alerte n’équivaut pas à une évaluation achevée, et la réussite d’un test de détection ne prouve pas que toutes les variantes d’une attaque seront détectées.

Examinez les résultats par rotation et par type d’incident, et pas seulement sous forme de moyennes mensuelles. Contrôlez la qualité d’un échantillon de dossiers pour repérer les investigations précipitées ou les dossiers incomplets que les indicateurs de débit ne révèlent pas.

Évaluez la détection des cybermenaces à travers les résultats opérationnels et la viabilité du service. Des heures supplémentaires récurrentes, des relèves fragiles et des travaux d’ingénierie négligés indiquent que le service doit être repensé, même si la file d’alertes semble actuellement maîtrisable.

Questions fréquentes

Combien de personnes faut-il pour un poste d’analyste occupé en continu ? Avec les hypothèses illustratives ci-dessus, le calcul de départ est de six ETP. Les besoins réels dépendent des heures contractuelles, des congés, des pauses, du chevauchement des relèves, du remplacement des absences et des règles locales en matière d’emploi. Les capacités d’encadrement et d’ingénierie doivent être budgétées séparément.

Une entreprise en croissance doit-elle créer un SOC ou recourir au MDR ? Choisissez selon les risques, l’expertise interne et la capacité de gestion. Le MDR ou un modèle hybride peut fournir une couverture contractuelle pendant le développement des capacités internes, mais l’entreprise a toujours besoin d’une personne responsable des priorités, du suivi du prestataire et des décisions de réponse.

La détection des cybermenaces peut-elle être entièrement automatisée ? L’automatisation peut enrichir les alertes, faciliter le triage et exécuter des actions approuvées. Elle ne supprime pas le besoin de discernement dans les investigations, d’évaluation de l’impact sur l’activité ni de décisions sur les incidents prises sous une responsabilité clairement attribuée. Testez les processus automatisés et définissez quand ils nécessitent un examen humain.

Quel poste faut-il pourvoir en premier ? La priorité est généralement un responsable des opérations de sécurité redevable du service, ou un responsable de sécurité déjà en poste disposant d’une capacité suffisante pour le prendre en charge. Cette personne doit définir le modèle, les critères de recrutement et les modalités d’escalade avant que l’équipe ne s’agrandisse.

Construire l’encadrement dont votre modèle de couverture a besoin

Avant d’ouvrir plusieurs postes, accordez-vous sur le périmètre du service, les hypothèses d’effectifs et les responsabilités que votre organisation doit conserver. Cette préparation rend le recrutement plus ciblé et évite des lacunes coûteuses entre la surveillance et la réponse.

Optima Search Europe & America accompagne le recrutement de postes critiques pour l’entreprise et de cadres dirigeants, notamment dans le secteur de la cybersécurité, de la gouvernance et des risques. Si vous créez ou renforcez vos opérations de sécurité, échangez sur les besoins d’encadrement liés à votre modèle de couverture et traduisez-les en un cahier des charges de recrutement ciblé.

Repérage de talents difficiles à trouver depuis 2013

Réservez une consultation gratuite
En cliquant « Accepter tous les cookies », vous acceptez le stockage de cookies sur votre appareil afin d'améliorer la navigation sur le site, d'analyser l'utilisation du site et de contribuer à nos efforts de marketing. Consultez notre Politique de confidentialité pour plus d'informations.