Réponse à incident et gestion de crise / Blue Team
Univers :Blue Team
Incident Responder : le spécialiste de la réponse aux cyberattaques
Quand une attaque est avérée, c’est lui qui prend la main : comprendre ce qui s’est passé, arrêter l’attaquant et remettre l’entreprise debout.
Le métier en bref
- Famille métier
- Réponse à incident et gestion de crise / Blue Team
- Autres appellations
- Incident Responder, Incident Response Analyst, DFIR, Cyber Incident Handler
- Profil ENISA correspondant
- Cyber Incident Responder (ECSF)
- Niveau d’études fréquent
- Bac+3 à Bac+5, avec une forte valorisation de l’expérience
- Salaire (repère)
- Médiane 60 k€ brut / an pour la famille sécurité informatique
- Reconversion
- Oui, principalement depuis le SOC, l’administration systèmes ou le réseau
- Astreintes
- Fréquentes : un incident majeur ne choisit pas son horaire
- Environnement
- Équipe interne, CERT/CSIRT, ou prestataire de réponse à incident
Que fait réellement un analyste réponse à incident ?
L’analyste réponse à incident intervient lorsqu’une cyberattaque n’est plus une hypothèse. Un compte a été compromis, un rançongiciel a chiffré des serveurs, une donnée est sortie de l’entreprise : quelqu’un doit comprendre ce qui s’est passé, arrêter l’attaquant et permettre à l’activité de repartir.
L’analyste SOC pose la question « est-ce normal ? ». L’Incident Responder intervient une fois que la réponse est non.
Le référentiel européen ECSF publié par l’ENISA décrit le profil « Cyber Incident Responder » comme celui qui traite les incidents pendant une cyberattaque et assure la continuité des opérations des systèmes d’information. Sa mission comprend l’analyse et l’évaluation de l’impact des incidents, leur atténuation, l’identification des causes racines et des acteurs malveillants, ainsi que la collecte des preuves et la documentation des actions menées.
Les autres appellations
- Incident Responder
- Incident Response Analyst
- Analyste réponse à incident
- Cyber Incident Handler
- DFIR Analyst
- Analyste CERT ou analyste CSIRT
- Cyber Crisis Expert, sur les profils orientés gestion de crise
Réponse à incident ou analyste SOC : la distinction qui compte
Ces deux métiers sont proches, travaillent souvent côte à côte, et sont pourtant organisés autour de logiques différentes. Comprendre cette différence est essentiel pour choisir sa voie.
- Le SOC travaille en largeur
Il traite un flux continu d’alertes, élimine les faux positifs, qualifie rapidement et escalade ce qui mérite de l’être. Sa contrainte principale est le volume : il faut décider vite, sur beaucoup de cas.
- La réponse à incident travaille en profondeur
Elle prend un cas et le creuse jusqu’au bout : point d’entrée, périmètre exact, actions de l’attaquant, données concernées. Sa contrainte principale est l’incertitude : il faut conclure sur des traces partielles, souvent incomplètes.
Il existe un chevauchement réel : le référentiel ECSF range d’ailleurs « SOC Analyst » parmi les appellations alternatives du Cyber Incident Responder. Dans beaucoup d’organisations françaises, un analyste SOC de niveau 3 fait déjà, de fait, de la réponse à incident.
Si vous aimez trancher vite et en volume, le SOC vous ira. Si vous préférez creuser un cas pendant trois jours jusqu’à comprendre exactement ce qui s’est passé, c’est la réponse à incident.
Le cycle de réponse à incident
Le découpage de référence est celui décrit par le NIST dans ses publications consacrées au traitement des incidents de sécurité. Voici comment il se traduit concrètement.
- 1. Préparation
La phase la moins spectaculaire et la plus déterminante. Procédures écrites, annuaire de crise, accès de secours, outils déployés à l’avance, journaux effectivement collectés et conservés, exercices réalisés à froid. Une équipe qui découvre ses outils pendant l’incident a déjà perdu plusieurs heures.
- 2. Détection et identification
L’incident arrive par une alerte du SOC, un signalement utilisateur, une notification externe — parfois d’un partenaire ou du CERT-FR — ou un constat brutal comme un chiffrement massif de fichiers.
- 3. Triage
Qualifier la gravité et l’étendue probable, décider du niveau de mobilisation. Surréagir coûte cher ; sous-réagir coûte beaucoup plus cher.
- 4. Confinement
Empêcher la progression de l’attaquant : isoler des machines, désactiver des comptes, bloquer des flux, couper une interconnexion. Chaque décision a un impact métier immédiat, et se prend donc rarement seul.
- 5. Investigation
Reconstruire la chronologie complète. Comment l’attaquant est-il entré ? Depuis quand est-il présent ? Quels comptes a-t-il utilisés ? A-t-il établi des mécanismes de persistance ? S’est-il déplacé latéralement ? À quelles données a-t-il eu accès ?
- 6. Éradication
Supprimer la présence de l’attaquant : comptes créés, tâches planifiées, implants, accès distants détournés. Et surtout fermer la voie d’entrée — un système restauré sans correction de la faille sera recompromis.
- 7. Restauration
Remettre en service de façon maîtrisée, dans un ordre défini, en vérifiant l’intégrité de ce qui est restauré et en surveillant étroitement les systèmes concernés.
- 8. Retour d’expérience
Ce qui a fonctionné, ce qui a manqué, ce qu’il faut corriger durablement. C’est la phase la plus souvent sacrifiée, et celle qui produit le plus de valeur à long terme.
Un cas concret : un compte administrateur utilisé depuis une machine inconnue
Le SOC remonte une alerte : un compte d’administration du domaine s’est authentifié depuis un poste qui ne lui est pas habituel, à 3 h 12 du matin. Voici ce que fait l’analyste réponse à incident.
- Il collecte avant de toucher
Journaux d’authentification de l’annuaire, données EDR de la machine source et des machines cibles, journaux des équipements réseau, journaux des accès distants. Premier réflexe : figer l’état avant que quiconque ne redémarre quoi que ce soit.
- Il établit la chronologie
Première authentification anormale, actions menées ensuite, autres comptes utilisés, commandes exécutées. L’objectif est de remonter jusqu’au premier événement anormal, qui précède presque toujours l’alerte de plusieurs jours.
- Il analyse les comptes
Ce compte a-t-il été utilisé ailleurs ? D’autres comptes à privilèges présentent-ils un comportement inhabituel ? Des comptes ont-ils été créés ou des droits modifiés ?
- Il exploite l’EDR
Processus lancés, relations parent-enfant, connexions sortantes, fichiers déposés, exécutions en mémoire. C’est souvent là que le mode opératoire devient lisible.
- Il isole
Les machines concernées sont mises hors du réseau, les comptes compromis désactivés, les secrets exposés réinitialisés. La décision est prise avec les équipes d’exploitation, car elle interrompt du service.
- Il cherche la persistance
Tâches planifiées, services créés, clés de registre, comptes de service détournés, accès distants légitimes réutilisés. Un attaquant sérieux prévoit toujours son retour.
- Il cherche le mouvement latéral
Quelles autres machines ont été atteintes ? Par quel protocole ? Avec quelles identités ? C’est ce qui détermine l’étendue réelle de la compromission.
- Il identifie l’origine
Hameçonnage, vulnérabilité exposée sur Internet, prestataire compromis, identifiant dérobé réutilisé. Sans cette réponse, l’éradication reste incomplète.
- Il conserve les preuves
Copies intègres, empreintes, journal horodaté des actions menées. Indispensable pour un éventuel dépôt de plainte, une déclaration réglementaire ou un litige avec un assureur.
- Il accompagne la restauration puis rédige
Remise en service maîtrisée, surveillance renforcée, puis rapport d’incident : déroulé, impact établi, mesures prises, recommandations.
La compétence la plus précieuse dans ce métier n’est pas la connaissance d’un outil : c’est la capacité à distinguer ce qui est établi, ce qui est probable et ce qui est inconnu — et à le dire clairement sous pression.
Les outils du métier
Détection et réponse
- EDR / XDR
- SIEM
- Sandbox
- Outils d’isolation réseau
Investigation
- Velociraptor
- Sysinternals
- Analyse mémoire
- Analyse de disques
- Timelines
Réseau
- Wireshark
- Analyse de flux
- Journaux DNS
- Journaux proxy
Détection à base de règles
- YARA
- Sigma
- Règles de détection personnalisées
Renseignement
- MITRE ATT&CK
- Threat intelligence
- Indicateurs de compromission
- CERT-FR
Comme dans tous les métiers cyber, l’outil ne fait pas l’analyste. Deux personnes disposant du même EDR ne produiront pas la même investigation : ce qui les distingue, c’est la méthode et la connaissance de ce à quoi ressemble un système sain.
MITRE ATT&CK comme grille de lecture
La base de connaissances MITRE ATT&CK recense les tactiques et techniques observées dans des attaques réelles. En réponse à incident, elle sert à structurer l’analyse : si l’on a constaté un accès initial et une élévation de privilèges, elle aide à savoir quoi chercher ensuite en matière de persistance, de contournement des défenses ou de déplacement latéral. Elle fournit aussi un vocabulaire commun pour décrire un incident sans ambiguïté.
Incident Responder, SOC, Forensic, Threat Hunter : qui fait quoi ?
- Analyste SOC
Surveille en continu, qualifie les alertes, élimine les faux positifs, escalade. Logique de flux et de volume.
- Analyste réponse à incident
Prend en charge un incident avéré : investigation, confinement, éradication, restauration, rapport. Logique de cas.
- Forensic Analyst
Analyse en profondeur les supports et les artefacts, avec une exigence de valeur probante. Intervient souvent en appui de la réponse à incident.
- Threat Hunter
Recherche de façon proactive des traces d’attaques qu’aucune alerte n’a signalées. Part d’une hypothèse plutôt que d’un signalement.
Dans un grand groupe ou chez un prestataire spécialisé, ce sont quatre rôles distincts. Dans une équipe de cinq personnes, ce sont quatre casquettes portées par les mêmes analystes.
Les qualités indispensables
C’est un métier où le tempérament compte autant que la technique. Un excellent technicien qui perd ses moyens en crise sera moins utile qu’un bon technicien méthodique.
- Sang-froid : la situation est déjà mauvaise, la panique ne l’améliore pas
- Esprit d’enquête : suivre un fil jusqu’au bout, y compris quand il ne mène nulle part
- Rigueur documentaire : chaque action menée doit être tracée et horodatée
- Honnêteté intellectuelle : dire « je ne sais pas encore » plutôt que de rassurer à tort
- Résistance à l’incertitude : conclure avec des traces incomplètes
- Clarté d’expression : rendre compte à une direction sous pression
- Esprit d’équipe : une crise se gère à plusieurs, avec des rôles définis
- Capacité de récupération : les incidents majeurs sont épuisants
Comment accéder au métier
La réponse à incident se pratique rarement en premier poste. Elle demande de savoir à quoi ressemble un système qui fonctionne normalement — sans ce repère, il est impossible d’identifier ce qui cloche.
Trajectoires les plus fréquentes
- Analyste SOC L1
- Analyste SOC L2 / L3
- Analyste réponse à incident
- Administrateur systèmes
- Ingénieur cybersécurité
- Analyste réponse à incident
- Administrateur réseau
- Analyste SOC
- Analyste réponse à incident
Profils qui s’y reconvertissent bien
- Analystes SOC souhaitant creuser plutôt que trier
- Administrateurs systèmes ayant déjà géré un incident réel
- Administrateurs réseau à l’aise avec l’analyse de flux
- Ingénieurs cybersécurité voulant se rapprocher de l’opérationnel de crise
- Profils venant du support de niveau 3, habitués au diagnostic sous pression
Pour une personne sans base informatique, le chemin est long mais praticable : fondamentaux systèmes et réseau, puis un premier poste en SOC, puis la réponse à incident. Vouloir sauter l’étape SOC est généralement une mauvaise idée.
Avantages et contraintes du métier
- Métier à forte utilité, dont l’impact est immédiatement visible
- Apprentissage technique très rapide, au contact d’attaques réelles
- Reconnaissance interne forte après une crise bien gérée
- Compétences rares et recherchées sur le marché
- Diversité : aucun incident ne ressemble exactement au précédent
- Passerelles nombreuses vers la CTI, le threat hunting ou le pilotage de CSIRT
- Astreintes fréquentes et interventions hors horaires
- Stress réel lors des incidents majeurs
- Charge mentale prolongée sur les crises longues
- Imprévisibilité du planning
- Nécessité de conclure malgré des informations incomplètes
- Exposition à la pression de la direction et parfois des clients
Profil du métier
- Technique5/5
- Analyse5/5
- Développement3/5
- Réglementaire3/5
- Communication4/5
- Management2/5
Profil indicatif, harmonisé sur six axes communs à toutes les fiches. L’axe « Communication » est élevé : en pleine crise, il faut rendre compte clairement à des dirigeants sous pression. L’axe « Réglementaire » reflète les obligations de notification et la conservation des preuves.
Compétences et niveaux attendus
| Compétence | Importance |
|---|---|
| Investigation et raisonnement analytique | |
| Systèmes Windows et Active Directory | |
| Analyse de journaux et construction de chronologies | |
| EDR / XDR en contexte d’investigation | |
| Réseau et analyse de flux | |
| Linux | |
| Forensic et collecte de preuves | |
| MITRE ATT&CK et modélisation des attaques | |
| Communication de crise et reporting | |
| Scripting et automatisation d’analyse | |
| Analyse de codes malveillants |
L’Incident Responder n’est pas obligatoirement un expert forensic, mais il doit savoir quand faire appel à un, et surtout ne pas détruire les preuves avant son arrivée.
Une journée type
- 08h30Prise en compte d’une escalade
Le SOC a escaladé un comportement suspect pendant la nuit : un compte d’administration a été utilisé depuis une machine qui ne lui est pas habituelle.
- 09h00Triage
Faux positif, incident mineur ou compromission réelle ? L’analyste qualifie la situation, estime le périmètre possible et décide du niveau de mobilisation.
- 09h45Collecte
Récupération des journaux d’authentification, des données EDR, des journaux de l’annuaire et des équipements réseau, en veillant à préserver l’intégrité des éléments collectés.
- 11h00Confinement
Isolation des machines concernées, désactivation des comptes suspects, blocage des adresses identifiées. Décision prise avec les équipes d’exploitation, car elle a un impact métier immédiat.
- 13h00Construction de la chronologie
Reconstitution ordonnée des événements : point d’entrée, actions de l’attaquant, moyens de persistance, tentatives de déplacement latéral, données éventuellement consultées.
- 15h00Point de crise
Restitution au RSSI et à la direction : ce qui est établi, ce qui est probable, ce qui reste inconnu. La distinction entre ces trois catégories est essentielle.
- 16h30Éradication et durcissement
Suppression des mécanismes de persistance, réinitialisation des secrets exposés, fermeture de la voie d’entrée utilisée.
- 18h00Préparation du rapport
Rédaction du compte rendu d’incident : déroulé, impact, mesures prises, recommandations et éléments à conserver.
Cette journée décrit un incident de gravité moyenne. Une compromission majeure mobilise une équipe entière pendant plusieurs jours, parfois plusieurs semaines, avec des rotations.
Salaire
- Famille « sécurité informatique » (médiane cadres)60 k€ brut / anApec 2025, famille qui regroupe notamment l’analyste SOC, l’ingénieur et le responsable sécurité informatique.
- 80 % des cadres de cette familleEntre 43 et 99 k€ brut / anApec 2025, tous niveaux d’expérience confondus.
- Repère d’entrée par le SOC32 à 40 k€ brut / an en juniorSynthèse Hellowork 2026 pour l’analyste SOC en Île-de-France, métier par lequel on entre le plus souvent en réponse à incident.
Aucune étude française ne publie de grille propre à l’intitulé « analyste réponse à incident ». Les repères ci-dessus encadrent le métier : la famille cyber de l’Apec pour les profils en poste, et le niveau d’entrée observé côté SOC pour le démarrage de carrière. En pratique, la rémunération dépend de l’expérience, de la région, du secteur, de la taille de l’entreprise et du régime d’astreinte associé au poste, qui donne souvent lieu à une compensation spécifique.
Les rémunérations présentées sont des ordres de grandeur issus de sources publiques, et non une promesse salariale. Le niveau réel dépend du périmètre du poste, du secteur, de la région et de l’expérience.
Pour comparer cette rémunération avec celles des autres métiers, consultez la grille des salaires en cybersécurité en France.
Évolutions professionnelles
On devient rarement Incident Responder en premier poste. La trajectoire dominante part de la détection et monte vers l’investigation puis le pilotage de crise.
- Analyste SOC L2 / L3
- Analyste réponse à incident
- Spécialiste DFIR
- Incident Response Lead
- Responsable CSIRT / CERT
Bifurcations fréquentes
- Vers l’analyse de la menace cyber (CTI)
- Vers le threat hunting
- Vers l’analyse de codes malveillants
- Vers le conseil en gestion de crise cyber
- Vers l’ingénierie de détection
Le marché de la cybersécurité en France
L’Observatoire des métiers de la cybersécurité de l’ANSSI a analysé plus de 23 000 offres d’emploi cyber publiées en France entre juin 2023 et juin 2024. Les besoins concernent des profils techniques mais aussi la gouvernance, le risque, la réponse à incident et le management.
L’Onisep recense de son côté près de 23 200 offres en 2024, soit une hausse de 49 % en cinq ans, avec un revenu moyen de 3 300 € brut par mois et 77 % de recrutements en CDI. Les métiers cyber sont présents dans l’ensemble des secteurs confrontés à la protection de systèmes et de données.
Au niveau européen, l’ENISA a publié en 2022 le European Cybersecurity Skills Framework (ECSF), qui ramène l’ensemble du secteur à douze profils de référence. Ce cadre commun aide à comparer des intitulés de poste souvent flottants d’une entreprise à l’autre.
🎓 Notre sélection
Notre sélection pour se former à la réponse à incident
KLE FORMATIONS — Détecter et répondre aux incidents SOC / SIEM
C’est le métier du Lot 2 pour lequel la correspondance avec l’offre de KLE FORMATIONS est la plus directe. Le parcours spécialisé de 20 jours consacré au SOC/SIEM, à l’EDR, au threat hunting et à la réponse à incident couvre le cœur technique de la fonction.
Pour une personne venant de l’IT sans expérience de la détection, le parcours Administrateur d’infrastructures de sécurité constitue une étape préalable pertinente : on ne peut pas investiguer correctement une compromission d’Active Directory sans comprendre comment fonctionne un Active Directory.
Pourquoi cette sélection
- Analyse d’alertes et qualification, socle du triage
- EDR utilisé en contexte d’investigation
- SIEM et exploitation des journaux pour construire une chronologie
- Threat hunting, qui partage l’essentiel des réflexes de l’investigation
- Réponse à incident traitée explicitement
- MITRE ATT&CK comme grille de lecture des actions de l’attaquant
- Exercices pratiques, indispensables sur un métier de réflexes
Cyberskill et KLE FORMATIONS sont partenaires.
Ce métier est-il fait pour moi ?
Huit affirmations tirées des attentes réelles du métier de analyste réponse à incident. Résultat indicatif, destiné à vous aider à vous situer — ce n’est ni un test psychométrique ni un critère de recrutement.
0 / 8 affirmations renseignées
Questions fréquentes
Que fait un Incident Responder ?
Il intervient lorsqu’un incident de sécurité réel, ou fortement suspecté, nécessite une investigation et une réponse coordonnées. Concrètement : qualifier la situation, collecter les traces, confiner l’attaque, comprendre ce qui s’est passé, éradiquer la présence de l’attaquant, accompagner la restauration et produire un rapport. Le référentiel européen ECSF décrit le profil « Cyber Incident Responder » comme celui qui traite les incidents pendant une cyberattaque et assure la continuité des opérations des systèmes.
SOC ou réponse à incident : quelle différence ?
Le SOC détecte, qualifie et analyse les alertes en continu : c’est un travail de surveillance et de tri, à grande échelle. La réponse à incident démarre quand une alerte devient un incident avéré ou fortement probable : l’objectif n’est plus de trier, mais de comprendre en profondeur et d’arrêter l’attaquant. Le SOC travaille sur des milliers d’événements ; l’Incident Responder travaille sur un cas, longuement.
Qu’est-ce que le DFIR ?
DFIR signifie Digital Forensics and Incident Response : investigation numérique et réponse à incident. Le terme regroupe deux activités complémentaires — l’analyse approfondie des traces laissées sur les systèmes, et la conduite opérationnelle de la réponse. Certaines équipes séparent les deux rôles, d’autres les confient aux mêmes personnes.
Quelles sont les étapes d’une réponse à incident ?
Le découpage de référence, issu des publications du NIST, comprend la préparation, la détection et l’analyse, le confinement, l’éradication et la restauration, puis l’activité post-incident. En pratique, on y ajoute souvent une phase explicite de triage au début et un retour d’expérience formalisé à la fin. Ces phases ne sont pas strictement séquentielles : on revient fréquemment à l’analyse pendant l’éradication.
Faut-il connaître le forensic ?
Il faut en connaître les principes, même si l’on n’en fait pas son métier : quelles traces existent, lesquelles disparaissent vite, comment collecter sans altérer, comment documenter ses actions. Beaucoup d’incidents sont perdus non pas par manque de compétence, mais parce que les preuves ont été détruites dans les premières heures par une remise en service précipitée.
Quelle différence avec un Forensic Analyst ?
Le Forensic Analyst se concentre sur l’analyse approfondie des supports et des artefacts : disques, mémoire, journaux système, avec une exigence forte sur la valeur probante. L’Incident Responder pilote l’ensemble de la réponse, dont l’investigation n’est qu’une partie. Dans les petites équipes, la même personne fait les deux.
Quelle différence avec un Threat Hunter ?
Le Threat Hunter cherche de façon proactive des traces d’attaque qu’aucune alerte n’a signalées. L’Incident Responder intervient sur un incident déjà identifié. Les deux partagent l’essentiel des réflexes techniques, ce qui explique que l’on passe souvent de l’un à l’autre.
Peut-on débuter directement en réponse à incident ?
C’est rare et généralement déconseillé. L’investigation suppose de savoir à quoi ressemble un système qui fonctionne normalement — sinon, on ne peut pas repérer l’anomalie. La voie habituelle passe par le SOC, l’administration systèmes ou le réseau. Quelques entreprises recrutent des juniors directement en équipe de réponse, mais toujours avec un encadrement serré.
Quel niveau d’études faut-il ?
Les niveaux rencontrés vont généralement de Bac+3 à Bac+5. Il s’agit de niveaux constatés sur le marché, pas d’une obligation juridique : sur ce métier, l’expérience opérationnelle et la capacité démontrée à investiguer pèsent au moins autant que le diplôme.
Quelles certifications sont utiles ?
Les certifications GIAC orientées investigation et réponse à incident sont les plus reconnues sur ce métier au niveau international. Les certifications éditeur liées aux EDR déployés dans l’entreprise sont également valorisées. Comme partout en cybersécurité, elles complètent l’expérience sans la remplacer : personne ne devient bon en réponse à incident sans avoir vécu des incidents réels.
Quel salaire pour un analyste réponse à incident ?
Il n’existe pas de grille publique propre à cet intitulé. L’Apec situe en 2025 la médiane de la famille « métiers de la sécurité informatique » à 60 k€ bruts annuels, avec 80 % des cadres entre 43 et 99 k€. Côté entrée dans le domaine, la synthèse Hellowork 2026 pour l’analyste SOC donne 32 à 40 k€ en junior en Île-de-France. Ces montants sont des ordres de grandeur, et le régime d’astreinte donne souvent lieu à une compensation supplémentaire.
Les astreintes sont-elles systématiques ?
Elles sont fréquentes, parce qu’un incident majeur ne se déclare pas aux heures ouvrables. Les modalités varient : rotation d’astreinte, rappel exceptionnel, ou équipe en horaires étendus. C’est un point à clarifier précisément avant d’accepter un poste, car il structure fortement la vie personnelle.
Le métier est-il stressant ?
Oui, par nature. On intervient quand quelque chose de grave est en train de se produire, avec une direction qui attend des réponses et des équipes métier dont l’activité est parfois à l’arrêt. Ce qui rend le métier tenable, c’est la méthode : des procédures préparées à froid, une répartition claire des rôles et un retour d’expérience systématique.
Où exerce-t-on ce métier ?
Dans les équipes internes de grandes entreprises, dans les CERT et CSIRT sectoriels ou d’entreprise, chez les prestataires spécialisés en réponse à incident, et dans les cabinets de conseil disposant d’une équipe dédiée. Le CERT-FR, rattaché à l’ANSSI, publie de son côté alertes, avis, rapports de menaces et indicateurs de compromission largement utilisés par ces équipes.
Offres d’emploi
Aucune offre n’est publiée sur Cyberskill pour le moment. Les offres analyste réponse à incident apparaîtront ici dès l’ouverture de notre espace emploi.
Sources
- ENISAEuropean Cybersecurity Skills Framework — Role Profiles, profil « Cyber Incident Responder » : traitement des incidents pendant une cyberattaque et continuité des opérations des systèmes
- NISTSP 800-61 Rev. 3 — « Incident Response Recommendations and Considerations for Cybersecurity Risk Management », publication finalisée en avril 2025 qui remplace la révision 2
- NISTSP 800-61 Rev. 2 — « Computer Security Incident Handling Guide », origine du découpage préparation / détection et analyse / confinement, éradication et restauration / activité post-incident
- CERT-FR / ANSSIAlertes, avis, rapports de menaces et indicateurs de compromission publiés par le CERT national français
- MITREMITRE ATT&CK — base de connaissances des tactiques et techniques adverses observées en conditions réelles
- ApecLes rémunérations des cadres dans 111 familles de métiers, édition 2025 — famille « Les métiers de la sécurité informatique » : médiane 60 k€, 80 % entre 43 et 99 k€
- ANSSIObservatoire des métiers — enquête 2025 : « Les professionnels de la cybersécurité ». 4e édition, plus de 23 000 offres d’emploi analysées entre juin 2023 et juin 2024
- OnisepDécouvrir les métiers de la cybersécurité : près de 23 200 offres en 2024 (+49 % en cinq ans), revenu moyen de 3 300 € brut par mois, 77 % de recrutements en CDI
- ENISAEuropean Cybersecurity Skills Framework (ECSF) — Role Profiles : les douze profils métiers cyber de référence au niveau européen
