Trouvez votre prochaine offre d’emploi ou de mission freelance Threat hunting
Ce qu’il faut savoir sur Threat hunting
Identifier et neutraliser les menaces cachées dans les infrastructures informatiques, le threat hunting utilise des techniques d'investigation proactive pour détecter les cyberattaques avant qu'elles causent des dégâts. Cette compétence en threat hunting renforce significativement la posture de sécurité des organisations en anticipant les risques.
Supervision globale du groupe : - Surveiller et analyser le paysage global des menaces impactant le secteur de l'énergie, les infrastructures critiques (IT/OT) et les entités corporate, en s'appuyant sur une plateforme CNAPP et des plateformes de posture de sécurité. - Gérer et optimiser la plateforme de threat intelligence (TIP) centralisée du groupe afin de suivre les usurpations de marque, l'exposition des actifs, etc. Threat hunting et détection à l'échelle de l'entreprise : - Accompagner les Incident Responders dans l'amélioration continue des solutions de threat hunting automatisées à l'échelle du groupe. - Collaborer avec le SOC global et les équipes cyber des entités pour traduire les renseignements sur les menaces en règles de détection robustes et scalables (SIEM, EDR) ou en règles de conformité (CNAPP). Support : - Fournir une expertise technique de haut niveau et un support analytique aux équipes cyber des entités pour comprendre la menace pesant sur l'organisation. Threat-led defense : - Soutenir la mise en œuvre des politiques de sécurité du groupe via des évaluations de risques pilotées par la menace.
L'équipe de sécurité opérationnelle PSIRT (Production Security Incident Response Team) EMEA est en charge des missions suivantes pour l'ensemble des infrastructures de production : • Intégration, évolution et maintien en condition opérationnelles des architectures de collecte des logs et de détection d'incident de sécurité (SIEM/SOC Orchestrator) • Mise en place et évolution permanente des Use cases/Règles de corrélation • Analyse et réponse aux incidents de sécurité • Threat Hunting • Investigation / Forensics • Intégration, évolution et maintien en conditions opérationnelles du Global Security Dashboard La mission proposée concerne les sujets suivants: o Création, test, mise en production et maintien des règles de détection d'incident de sécurité o Création et mise en place des tests de monitoring des usecases de détection en Powershell o Threat Hunting, analyse signaux faibles sur BigData (ELK) et développement de usecases SIEM (Pentaho/Python/Java) o Interactions régulières avec l'équipe PSIRT Automation pour la mise en place d'une solution « CSIRT Analysis Assistant » via l'intégration de modèles de LLM. o Etude des solutions innovantes en lien avec l'IA dans le cadre de l'amélioration des capacités de détection ou de qualification des alertes, réalisation des « proof of concept » et implémentation La mise en place de scripts (ansible, sql, python, java, powershell, sql) pour récupération des informations ou déploiement des composants sur le parc de serveurs et workstations: • Connaissances sécurité concernant l'infrastructure réseau, les environnements UNIX et Windows, les bases de données, les outils de déploiement de package, les outils de sécurité (contrôle de ports USB, chiffrement de disques durs) • Ecriture de scripts en shell, python, Java, powershell, ansible, SQL • Connaissance du fonctionnement des LLMs, prompt engineering
Notre client, pure player montant et innovant de la cybersécurité managée, accompagne les PME dans la protection de leurs environnements grâce à une offre complète : MDR, phishing, scans de vulnérabilités, pentests et threat hunting. Dans le cadre du renforcement de son SOC, nous recherchons un(e) Analyste SOC N3. 🎯 Votre rôle En tant qu'expert(e) technique du SOC, vous intervenez sur les incidents les plus complexes et contribuez activement à l'amélioration continue des capacités de détection et de réponse. Vous serez notamment amené(e) à : Investiguer les incidents avancés : intrusions, mouvements latéraux, exfiltration et persistance ; Mener des missions de threat hunting sur les environnements clients ; Piloter la réponse à incident sur les cas critiques ; Accompagner et faire monter en compétences les analystes N1 et N2 ; Améliorer les règles de détection et les playbooks ; Réaliser les post-mortems et analyses de cause racine ; Assurer une veille sur les menaces, les TTPs et les techniques de détection émergentes. 🚀 Vos objectifs Réduire de 25 % le temps moyen de qualification des cas escaladés en N3 ; Contribuer à la conception ou à la validation de 5 nouvelles détections ; Réaliser 4 missions de threat hunting, avec au moins 2 découvertes documentées.
ContexteL'équipe de sécurité opérationnelle PSIRT (Production Security Incident Response Team) EMEA est en charge des missions suivantes pour l'ensemble des infrastructures de production d'une grande institution financière Wholesale EMEA : Intégration, évolution et maintien en condition opérationnelle des architectures de collecte des logs et de détection d'incident de sécurité (SIEM/SOC Orchestrator) Mise en place et évolution permanente des use cases / règles de corrélation Analyse et réponse aux incidents de sécurité Threat Hunting Investigation / Forensics Intégration, évolution et maintien en conditions opérationnelles du Global Security Dashboard MissionsCréation, test, mise en production et maintien des règles de détection d'incident de sécurité Création et mise en place des tests de monitoring des use cases de détection en Powershell Threat Hunting, analyse signaux faibles sur BigData (ELK) et développement de use cases SIEM (Pentaho/Python/Java) Interactions régulières avec l'équipe PSIRT Automation pour la mise en place d'une solution « CSIRT Analysis Assistant » via l'intégration de modèles de LLM Étude des solutions innovantes en lien avec l'IA dans le cadre de l'amélioration des capacités de détection ou de qualification des alertes, réalisation des « proof of concept » et implémentation Mise en place de scripts (ansible, sql, python, java, powershell, sql) pour récupération des informations ou déploiement des composants sur le parc de serveurs et workstations Outils & EnvironnementConnaissances sécurité concernant l'infrastructure réseau, les environnements UNIX et Windows, les bases de données, les outils de déploiement de package, les outils de sécurité (contrôle de ports USB, chiffrement de disques durs) Écriture de scripts en shell, python, Java, powershell, ansible, SQL Connaissance du fonctionnement des LLMs, prompt engineering
Kajenthi @ RED Global – Recherche un(e) Consultant(e) SentinelOne – Freelance – 6 mois+ – Full Remote RED Global recherche un(e) Consultant(e) SentinelOne EDR & Threat Protection pour une mission freelance de 6 mois renouvelable, en 100% télétravail. Détails de la missionDémarrage : ASAP Localisation : Full Remote Durée : 6 mois+ (renouvelable) Contrat : Freelance Langue : Anglais professionnel Missions principalesDéploiementPiloter les vagues de déploiement SentinelOne à l'international. Assurer l'onboarding des endpoints et le déploiement des agents. Coordonner avec les équipes Infrastructure et OT pour résoudre les problématiques de compatibilité applicative. Déployer la solution sur des sites industriels et des environnements critiques. Ingénierie SécuritéConfigurer les politiques SentinelOne et les profils de protection. Contrôler la santé des agents et la couverture des endpoints. Optimiser les règles de détection et le paramétrage des alertes. Gérer les exceptions de sécurité tout en limitant les risques. Threat ManagementParticiper aux investigations liées aux déploiements et aux alertes de sécurité. Contribuer aux activités de réponse aux incidents. Réaliser des activités de Threat Hunting. Améliorer la visibilité des endpoints et la collecte de télémétrie. Formation & AccompagnementFormer les équipes support locales. Rédiger les playbooks de déploiement et la documentation technique. Réaliser les évaluations de préparation avant l'intégration des nouveaux sites. Profil recherchéMinimum 5 ans d'expérience en sécurité des endpoints. Expertise confirmée sur SentinelOne EDR/XDR. Solides connaissances des environnements Windows et Windows Server. Expérience de la protection des environnements OT (Operational Technology). Maîtrise du Threat Hunting et de l'Incident Response. Expérience des projets de déploiement de solutions EDR à grande échelle. Excellentes capacités de communication et de coordination dans un contexte international. Anglais professionnel indispensable.
Gouvernance, gestion des risques et conformité (GRC)
VISIAN
ContexteL'équipe de sécurité opérationnelle PSIRT (Production Security Incident Response Team) EMEA est en charge des missions suivantes pour l'ensemble des infrastructures de production d'une grande institution financière EMEA : Intégration, évolution et maintien en condition opérationnelle des architectures de collecte des logs et de détection d'incident de sécurité (SIEM/SOAR) Mise en place et évolution permanente des Use cases/Règles de corrélation Analyse et réponse aux incidents de sécurité Threat Hunting Investigation / Forensics Intégration, évolution et maintien en conditions opérationnelles du Global Security Dashboard Interventions au sein d'un environnement de production où les équipes d'infrastructure et d'applications mondiales sont sollicitées quotidiennement. Coordination avec de multiples interlocuteurs issus d'organisations complexes, nécessitant une communication claire et adaptée. Cadence de livraison rapide suivant la méthodologie Agile, avec des itérations courtes et des revues fréquentes.
Au sein du CERT (Computer Emergency Response Team) , vous serez rattaché(e) au pôle Anticipation. Le CERT est en charge de la détection, de la prévention et de la réponse aux incidents de sécurité sur le périmètre des réseaux opérateurs et des systèmes d'information. En rejoignant l'équipe Anticipation, vous intégrerez une équipe pluridisciplinaire spécialisée autour de trois activités : Cyber Threat Intelligence (CTI) – Veille et analyse des menaces cyber Vulnerability Operations Center (VOC) – Gestion et suivi des vulnérabilités Développement – Outillage et automatisation au service de la sécurité Objectifs et livrables Mission principale : Threat Hunting IA Votre mission consistera à mener une activité de Threat Hunting continu centrée sur les usages de l'Intelligence Artificielle , afin d'identifier, cartographier et sécuriser l'ensemble des déploiements IA sur notre périmètre. Objectifs et responsabilités Inventaire automatisé des usages IA Concevoir et mettre en œuvre un processus d'inventaire automatisé des usages de l'IA à travers l'ensemble du SI. Détecter les infrastructures consommant des modèles IA (API, services managés, déploiements on-premise). Identifier les cas de Shadow IA (usages non référencés ou non approuvés). Évaluation des risques liés aux modèles IA Évaluer les risques associés aux usages des modèles IA selon plusieurs axes : Exposition : surface d'attaque, accessibilité des endpoints, données exposées. Type de modèle : LLM, modèles de classification, modèles génératifs, etc. Guardrails : vérifier la présence et l'efficacité des mécanismes de protection (filtrage des entrées/sorties, limitations d'usage, politiques de sécurité). Détection et monitoring Identifier et modéliser les schémas de logs pertinents à destination du SOC pour la supervision des usages IA. Définir des règles de détection adaptées aux menaces spécifiques à l'IA (exfiltration de données, abus d'API, comportements anormaux). Tests de sécurité des modèles IA Réaliser des tests de robustesse des modèles à l'aide de l'outil Giskard (biais, hallucinations, fuites de données). Mener des campagnes de pentest orientées Prompt Injection (injection directe, injection indirecte, jailbreak) pour évaluer la résistance des modèles déployés. Sécurité Cloud et Shadow IA (Wiz) Analyser et interpréter les findings remontés par la plateforme Wiz. Configurer Wiz pour identifier et cartographier le Shadow IA sur l'ensemble du périmètre cloud de Bouygues Telecom. Proposer des remédiations et des recommandations de durcissement. Profil recherché Formation supérieure en cybersécurité, informatique ou domaine connexe. Expérience en Threat Hunting, CTI ou analyse SOC/CERT. Connaissance des architectures IA/ML et des risques associés (OWASP Top 10 for LLM). Maîtrise des outils de sécurité cloud (Wiz ou équivalent). Familiarité avec les outils de test de modèles IA (Giskard, frameworks de red teaming IA). Compétences en scripting et automatisation (Python, API REST). Capacité d'analyse, rigueur et esprit d'équipe. Compétences demandées Compétences Niveau de compétence Pentest Confirmé Threat Hunting Expert Analyste CERT Confirmé Analyste SOC Confirmé Intelligence Artificielle Expert
Contexte de la missionAu sein du CERT (Computer Emergency Response Team), vous serez rattaché(e) au pôle Anticipation. Le CERT est en charge de la détection, de la prévention et de la réponse aux incidents de sécurité sur le périmètre des réseaux opérateurs et des systèmes d'information. En rejoignant l'équipe Anticipation, vous intégrerez une équipe pluridisciplinaire spécialisée autour de trois activités : Cyber Threat Intelligence (CTI) – Veille et analyse des menaces cyber Vulnerability Operations Center (VOC) – Gestion et suivi des vulnérabilités Développement – Outillage et automatisation au service de la sécurité Objectifs et livrablesMission principale : Threat Hunting IALa mission consiste à mener une activité de Threat Hunting continu centrée sur les usages de l'Intelligence Artificielle, afin d'identifier, cartographier et sécuriser l'ensemble des déploiements IA sur le périmètre de l'organisation. Objectifs et responsabilitésInventaire automatisé des usages IAConcevoir et mettre en œuvre un processus d'inventaire automatisé des usages de l'IA à travers l'ensemble du système d'information. Détecter les infrastructures consommant des modèles IA (API, services managés, déploiements on-premise). Identifier les cas de Shadow IA (usages non référencés ou non approuvés). Évaluation des risques liés aux modèles IAÉvaluer les risques associés aux usages des modèles IA selon plusieurs axes : Exposition : surface d'attaque, accessibilité des endpoints, données exposées. Type de modèle : LLM, modèles de classification, modèles génératifs, etc. Guardrails : vérifier la présence et l'efficacité des mécanismes de protection (filtrage des entrées/sorties, limitations d'usage, politiques de sécurité). Détection et monitoringIdentifier et modéliser les schémas de logs pertinents à destination du SOC pour la supervision des usages IA. Définir des règles de détection adaptées aux menaces spécifiques à l'IA (exfiltration de données, abus d'API, comportements anormaux). Tests de sécurité des modèles IARéaliser des tests de robustesse des modèles à l'aide de l'outil Giskard (biais, hallucinations, fuites de données). Mener des campagnes de pentest orientées Prompt Injection (injection directe, injection indirecte, jailbreak) afin d'évaluer la résistance des modèles déployés. Sécurité Cloud et Shadow IA (Wiz)Analyser et interpréter les résultats remontés par la plateforme Wiz. Configurer Wiz afin d'identifier et de cartographier le Shadow IA sur l'ensemble du périmètre Cloud. Proposer des actions de remédiation et des recommandations de durcissement. Profil recherchéFormation supérieure en cybersécurité, informatique ou domaine connexe. Expérience en Threat Hunting, CTI ou analyse SOC/CERT. Connaissance des architectures IA/ML et des risques associés (OWASP Top 10 for LLM). Maîtrise des outils de sécurité Cloud (Wiz ou équivalent). Familiarité avec les outils de test de modèles IA (Giskard, frameworks de red teaming IA). Compétences en scripting et automatisation (Python, API REST). Capacité d'analyse, rigueur et esprit d'équipe. Compétences demandées Compétences Niveau de compétence Pentest Confirmé Threat Hunting Expert Analyste CERT Confirmé Analyste SOC Confirmé Intelligence Artificielle Expert
ContexteParticiper à la consolidation et à l'optimisation de la chaîne de détection et de réponse aux incidents de sécurité au sein de l'équipe PSIRT EMEA, en assurant la stabilité et la performance des plateformes d'alerting, SOAR et du Global Security Dashboard, ainsi que leur adaptation aux exigences des différents territoires (APAC, AMER). Intégration, évolution et mise en condition opérationnelle des architectures de collecte des logs et de détection d'incidents (SIEM/SOAR). Déploiement et amélioration continue des cas d'usage et des règles de corrélation. Analyse des incidents de sécurité et réponse adaptée. Threat hunting et investigations forensic. Gestion et évolution du Global Security Dashboard. Au sein de la sous‑équipe Automation, les activités principales sont : Évolution et maintenance de la plateforme d'alerting. Évolution et maintenance du moteur SOAR (Security Orchestration Automation and Response). Adaptation des plateformes aux exigences locales (APAC, AMER) et appui aux équipes territoriales. Gestion et évolution des solutions d'allow‑listing et du suivi des formulaires d'investigation. Recueil des besoins d'évolution auprès des membres du PSIRT et des autres équipes sécurité. Intégration, en collaboration avec l'équipe Défense, des outils de sécurité tiers dans la plateforme. Documentation du code et de l'infrastructure, définition et suivi de la roadmap. Amélioration du monitoring et refonte de l'architecture du SIEM.
Détecter, qualifier et traiter les incidents de sécurité (malwares, compromissions, phishing, exfiltration de données, etc.). Réaliser des investigations numériques et collecter les artefacts via les journaux systèmes, EDR, SIEM et autres outils de sécurité. Conduire les actions de confinement, d'éradication et contribuer au retour à la normale. Mener des campagnes de threat hunting sur les environnements internes et externes. Participer aux activités de veille sur la menace et enrichir les modèles de menace, les IOC et les TTP. Contribuer à l'amélioration de la connaissance de la surface d'attaque (EASM). Proposer des améliorations des règles de détection. Mettre à jour les outils de collecte, la stack technique et la documentation opérationnelle (SOP, IRP, IRG). Produire les livrables d'investigation DFIR, les rapports d'analyse et les éléments CTI.
Détection et analyse des menaces Le prestataire devra notamment : Identifier, analyser, qualifier et prioriser les alertes de sécurité détectées ; Évaluer la criticité et l'impact potentiel des alertes sur le système d'information ; Notifier les alertes de sécurité aux parties prenantes et assurer leur escalade si nécessaire ; Mener des activités de recherche de compromission (Threat Hunting) afin d'identifier des comportements suspects non détectés automatiquement. Réaction et accompagnement face aux menaces Le prestataire assurera : La transmission des plans d'action aux équipes responsables du traitement des alertes ; Un support technique et méthodologique concernant les correctifs ou mesures de contournement à mettre en oeuvre ; La formulation de recommandations sur les mesures immédiates à appliquer pour limiter les risques ; L'accompagnement et le suivi du traitement des alertes jusqu'à leur résolution complète. Mise en place des cas d'usage et des outils Le prestataire assurera : Le développement et le maintien des règles de détection d'événements de sécurité (SIEM, Trend Vision One, etc.) ; Le maintien opérationnel des dispositifs de supervision Cyber
Dans un contexte de renforcement du SOC et d'exigences réglementaires accrues (DORA, NIS2), nous recherchons un Expert Cyberdéfense / SOC pour intervenir sur des enjeux critiques de détection, réponse à incident et résilience opérationnelle. Au sein d'un dispositif SOC mature, vous interviendrez sur : Analyse et qualification d'incidents de sécurité complexes Amélioration continue des cas d'usage SIEM et des playbooks SOC Participation aux activités de threat hunting Contribution aux investigations cyber : ransomware compromission phishing avancé exfiltration de données 🤝 Coordination avec les équipes internes : RSSI, risques, conformité, cloud, infrastructure 📊 Contribution aux travaux de résilience opérationnelle numérique (DORA / NIS2)
ContexteL'équipe de sécurité opérationnelle PSIRT (Production Security Incident Response Team) EMEA est en charge des missions suivantes pour l'ensemble des infrastructures de production d'une grande institution financière internationale en EMEA : Intégration, évolution et maintien en condition opérationnelle des architectures de collecte des logs et de détection d'incident de sécurité (SIEM/SOAR) Mise en place et évolution permanente des Use cases/Règles de corrélation Analyse et réponse aux incidents de sécurité Threat Hunting Investigation / Forensics Intégration, évolution et maintien en conditions opérationnelles du Global Security Dashboard Au sein de cette équipe, vous intégrez la sous-équipe automation, en charge des sujets suivants : Faire évoluer et maintenir la plateforme d'alerting Faire évoluer et maintenir le SOAR (Security Orchestration Automation and Response) Adapter ces plateformes pour les différents territoires (APAC/AMER) et soutenir leurs équipes Faire évoluer et maintenir les plateformes d'allowlisting, et de suivi des formulaires d'investigation Recueillir les besoins d'évolution auprès des membres du PSIRT, des autres équipes sécurité En lien avec l'équipe Défense, intégrer les différents outils sécurité dans la plateforme Documenter la plateforme (code, infrastructure) et en définir la roadmap Améliorer le monitoring Industrialiser et maintenir la plateforme Vectr La mission proposée vous fait intervenir en priorité sur ce dernier point. L'administration système, le développement en python et la mise en place de scripts (ansible, sql, shell) sont nécessaires. Cette mission nécessite un bon relationnel et de fortes capacités d'adaptabilité car les environnements suivis sont complexes en termes d'organisation. MissionsDéfinition des objectifs de niveau de services et autres indicateurs de santé et qualité de l'environnement de production Intégration et configuration de l'outillage de monitoring, logging et alerting Définition et implémentation des dashboards de pilotage de production et stratégie d'alerting Réponse sur incidents et opérations de production en mode DevOps en interaction avec les développeurs et spécialistes infrastructure au besoin pour assurer l'intégrité de la plateforme de production Suivi du cycle de vie des incidents jusqu'au rétablissement du service Lancement de la procédure d'escalade si nécessaire Communication vers les clients et la hiérarchie Analyse des changements devant avoir lieu en production et livraison des recommandations Analyse et évaluation des incidents d'exploitation de façon à optimiser les actions correctives et préventives Classification et définition de la priorité des opportunités d'amélioration de la résilience du système
📍 Aix-en-Provence / Toulon (ou alentours) 🏠 Télétravail : 2 jours par semaine selon contexte projet 📅 Démarrage : ASAP 🔐 Profil habilité ou habilitable (obligatoire) • 4 à 5 ans d'expérience minimum en environnement SOC • Expertise en analyse, qualification et investigation d'incidents de sécurité (N2/N3) • Capacité à traiter des incidents complexes et à escalader efficacement • Expérience en threat hunting et amélioration continue des cas d'usage • Création, tuning et optimisation de règles de détection (SIEM / EDR) • Bonne maîtrise d'un ou plusieurs outils type Splunk, QRadar, Sentinel, Cortex, CrowdStrike • Connaissance des frameworks (MITRE ATT&CK, NIST, ISO 27001…) • Expérience sur environnements Cloud / hybrides appréciée • Certification type GCIA, GCIH, CISSP ou équivalent est un plus