Détecter. Comprendre. Contenir. Restaurer.

Métiers de la Blue Team et de la réponse à incident

La Blue Team regroupe les métiers qui surveillent, détectent, investiguent et remettent l’organisation debout après une attaque. C’est l’univers le plus opérationnel de la cybersécurité, et celui qui offre le plus de portes d’entrée.

6 métiers cœur4 métiers connexesDe analyste soc à gestionnaire de crise cybersécurité
Voir les 26 fiches de la bibliothèque

Qu’est-ce que l’univers Blue Team ?

On appelle Blue Team l’ensemble des fonctions défensives d’une organisation : celles qui surveillent le système d’information, qualifient les signaux, investiguent les incidents avérés et coordonnent le retour à la normale.

Le terme est employé par opposition à la Red Team, qui simule l’attaquant. Cette opposition est commode mais trompeuse : dans la réalité, les deux travaillent ensemble, et les enseignements de l’une alimentent les capacités de l’autre.

Cet univers se caractérise par un rapport particulier au temps. Le SOC vit au rythme des alertes, la réponse à incident au rythme des crises, le renseignement sur la menace au rythme de l’actualité des attaquants. C’est ce qui explique la présence d’astreintes sur plusieurs de ces métiers.

Ces cinq univers sont un regroupement éditorial propre à Cyberskill. Ils ne reprennent ni les quatre familles du Panorama des métiers de l’ANSSI, ni les douze profils du référentiel européen ECSF de l’ENISA, dont la lecture est proposée plus bas sur cette page.

L’univers en chiffres

Ces indicateurs sont calculés à partir des fiches métiers de cette bibliothèque, pas d’une enquête de marché. Ils servent à comparer les métiers entre eux.

  • 6Métiers cœur
  • 4Métiers connexes
  • 3,8/5Technique (moyenne)
  • 4,7/5Analyse (moyenne)
  • 4,3/5Communication (moyenne)
  • 3,3/5Management (moyenne)
  • 2,2/5Développement (moyenne)
  • 3,0/5Réglementaire (moyenne)
  • 67 %Métiers ouverts à la reconversion4 sur 6
  • 83 %Métiers non accessibles en premier posteEntrée possible : Analyste SOC
  • 55Technologies distinctes citées
  • 7Certifications citées
  • 4Métiers exposés aux astreintesAstreintes fréquentes ou structurelles

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Profil moyen de l’univers

Moyenne des six axes harmonisés sur les 6 métiers cœur, avec le métier le plus marqué et le moins marqué sur chaque axe.

Moyenne, maximum et minimum de chaque axe de compétence sur les métiers cœur de l’univers.
AxeMoyenneRépartitionLe plus marquéLe moins marqué
Technique3,8 / 5Analyste réponse à incident (5/5)Gestionnaire de crise cybersécurité (2/5)
Analyse4,7 / 5Analyste SOC (5/5)Gestionnaire de crise cybersécurité (4/5)
Développement2,2 / 5Analyste réponse à incident (3/5)Gestionnaire de crise cybersécurité (1/5)
Réglementaire3,0 / 5Responsable CSIRT (4/5)Analyste de la menace cyber (2/5)
Communication4,3 / 5Responsable SOC (5/5)Analyste SOC (3/5)
Management3,3 / 5Responsable SOC (5/5)Analyste SOC (1/5)

Matrice compétences × métiers

Chaque cellule indique le niveau attendu sur une échelle de 1 à 5. La valeur est toujours affichée : la couleur ne porte aucune information à elle seule.

Niveau attendu de 1 à 5 pour chaque métier cœur sur les six axes de compétence.
MétierTechniqueAnalyseDéveloppementRéglementaireCommunicationManagement
Analyste SOC452231
Analyste réponse à incident553342
Analyste de la menace cyber453242
Responsable SOC442355
Responsable CSIRT452455
Gestionnaire de crise cybersécurité241455

1 très faible3 moyen5 très élevé

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Comparateur des métiers

Les niveaux d’études indiqués sont ceux le plus fréquemment observés ou recommandés par les référentiels cités dans chaque fiche. Ils ne constituent jamais une obligation juridique. Les colonnes « astreintes » et « télétravail » sont des indices éditoriaux.

Comparaison des métiers cœur de l’univers : profil, expérience, accessibilité, niveau d’études et contraintes.
MétierRôle principalTech.MgmtDév.Régl.Niveau d’accèsReconversionPremier posteAstreintesTélétravailÉtudes fréquentes
Analyste SOCIl surveille les systèmes d’information pour détecter les comportements suspects et les cyberattaques.4122Accessible en premier poste cyberOuiOuiFréquentesPossibleBac+3 à Bac+5
Analyste réponse à incidentQuand une attaque est avérée, c’est lui qui prend la main : comprendre ce qui s’est passé, arrêter l’attaquant et remettre l’entreprise debout.5233Poste confirméOuiNonStructurellesPossibleBac+3 à Bac+5
Analyste de la menace cyberIl transforme un flot d’informations sur les menaces en renseignement exploitable, pour que l’entreprise se prépare aux attaques qui la visent réellement.4232Poste confirméOuiNonRaresFréquentBac+5
Responsable SOCIl pilote le dispositif de détection : des équipes, des processus, des outils et un niveau de service — pas seulement des alertes.4523Poste senior ou de managementNonNonFréquentesPossibleBac+5 et expérience significative
Responsable CSIRTIl dirige l’équipe qui reprend la main quand une attaque est avérée : coordonner les experts, décider vite, et préserver ce qui peut encore l’être.4524Poste senior ou de managementNonNonStructurellesPossibleBac+5 et expérience significative
Gestionnaire de crise cybersécuritéQuand une attaque menace l’activité, les clients et la réputation, il organise la décision : qui décide quoi, avec quelles informations, dans quel ordre.2514Poste senior ou de managementOuiNonPossiblesPossibleBac+5 et expérience significative

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Salaires des métiers Blue Team

Les sources salariales disponibles ne sont pas homogènes : certaines portent sur un métier précis, d’autres sur une famille de métiers beaucoup plus large. Le tableau conserve donc la nature exacte de chaque donnée. Aucune moyenne d’univers n’est calculée : elle n’aurait aucun sens sur des données de natures différentes.

Données de rémunération par métier, avec la nature de la donnée, sa source et son année.
MétierPalier / populationValeurNature de la donnéeSourcesMise à jour
Analyste SOCJunior32 à 40 k€ brut / anPalier juniorHellowork — synthèse 2026, Île-de-France · Onisep — salaire débutant à partir d’environ 2 500 € brut mensuels · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Analyste SOCConfirmé45 à 55 k€ brut / anPalier confirméHellowork — synthèse 2026, Île-de-France · Onisep — salaire débutant à partir d’environ 2 500 € brut mensuels · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Analyste SOCSenior60 à 70 k€ brut / anPalier seniorHellowork — synthèse 2026, Île-de-France · Onisep — salaire débutant à partir d’environ 2 500 € brut mensuels · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Analyste SOCFamille « sécurité informatique » (médiane cadres)60 k€ brut / anMédiane de famille ApecHellowork — synthèse 2026, Île-de-France · Onisep — salaire débutant à partir d’environ 2 500 € brut mensuels · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Analyste réponse à incidentFamille « sécurité informatique » (médiane cadres)60 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 · Hellowork — synthèse 2026 analyste SOC, Île-de-France
Analyste réponse à incident80 % des cadres de cette familleEntre 43 et 99 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 · Hellowork — synthèse 2026 analyste SOC, Île-de-France
Analyste réponse à incidentRepère d’entrée par le SOC32 à 40 k€ brut / an en juniorRepère de métier voisinApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 · Hellowork — synthèse 2026 analyste SOC, Île-de-France
Analyste de la menace cyberFamille « sécurité informatique » (médiane cadres)60 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Analyste de la menace cyber80 % des cadres de cette familleEntre 43 et 99 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Responsable SOCFamille « sécurité informatique » (médiane cadres)60 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Responsable SOC80 % des cadres de cette familleEntre 43 et 99 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Responsable SOCRepère « direction informatique » (médiane cadres)77 k€ brut / anNiveau de directionApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Responsable CSIRTFamille « sécurité informatique » (médiane cadres)60 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Responsable CSIRT80 % des cadres de cette familleEntre 43 et 99 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Responsable CSIRTRepère « direction informatique » (médiane cadres)77 k€ brut / anNiveau de directionApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Gestionnaire de crise cybersécuritéFamille « sécurité informatique » (médiane cadres)60 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Gestionnaire de crise cybersécuritéFamille « contrôle interne » (médiane cadres)66 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Gestionnaire de crise cybersécuritéRepère « direction informatique » (médiane cadres)77 k€ brut / anNiveau de directionApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025

Note méthodologique

Une médiane de famille Apec décrit un ensemble de métiers, pas l’intitulé étudié : elle ne doit jamais être lue comme le salaire du poste. Les fourchettes d’offres reflètent ce qui est proposé au recrutement, les médianes de famille ce que gagnent les cadres en poste — l’écart entre les deux traduit la progression de carrière, pas une contradiction.

Les rémunérations présentées sont des ordres de grandeur issus de sources publiques, et non une promesse salariale. Le niveau réel dépend du périmètre du poste, du secteur, de la région et de l’expérience.

Expérience et accessibilité

Répartition des métiers cœur selon le niveau de transition généralement nécessaire pour y accéder. Cette classification est établie par Cyberskill à partir de ce que documente chaque fiche : niveaux des référentiels, expérience attendue, sections consacrées à la reconversion.

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Niveaux d’études fréquemment observés

Ces niveaux sont ceux que citent les référentiels utilisés dans nos fiches — Panorama des métiers de l’ANSSI, fiches métiers Apec, Onisep. Il s’agit de niveaux fréquemment observés ou recommandés, jamais d’obligations juridiques : plusieurs de ces métiers sont exercés par des profils issus de parcours plus courts.

Quels métiers sont les plus accessibles en reconversion ?

Nous ne classons pas ces métiers du meilleur au moins bon, mais par niveau de transition nécessaire. Pour chacun, voici les profils d’origine cohérents cités par sa fiche. Aucune promesse de recrutement n’est associée à ces trajectoires.

Accessible en premier poste cyber

  • Analyste SOCProfils d’origine cohérents : Technicien systèmes, Technicien réseau, Support N2/N3, Administrateur

Poste confirmé

Poste senior ou de management

  • Responsable SOCProfils d’origine cohérents : Analyste SOC L3, Réponse à incident, Ingénieur détection
  • Responsable CSIRTProfils d’origine cohérents : Analyste réponse à incident senior, Responsable SOC
  • Gestionnaire de crise cybersécuritéProfils d’origine cohérents : Responsable continuité d’activité, Manager GRC, Responsable CSIRT, Gestion des risques

Technologies et outils les plus cités

Fréquence d’apparition dans les profils Cyberskill de cet univers, sur 6 métiers cœur. Ce n’est en aucun cas une part de marché ni une mesure d’adoption : c’est le nombre de nos fiches qui citent chaque technologie.

Certifications pertinentes

Seules les certifications explicitement citées comme pertinentes par nos fiches apparaissent ici. Aucune n’est ajoutée parce qu’elle serait populaire, et aucune n’est présentée comme obligatoire.

Certifications citées, nombre de métiers concernés et métiers correspondants.
CertificationMétiersFréquenceMétiers concernés
CISM2/6Responsable SOC, Responsable CSIRT
CISSP2/6Responsable SOC, Responsable CSIRT
Certifications éditeurs EDR1/6Analyste réponse à incident
Certifications éditeurs SIEM1/6Responsable SOC
GIAC1/6Responsable SOC
GIAC (investigation et réponse à incident)1/6Analyste réponse à incident
GIAC (réponse à incident et investigation)1/6Responsable CSIRT

Cartographie des métiers

Positionnement éditorial Cyberskill sur deux axes : de l’opérationnel au stratégique horizontalement, du très technique à la gouvernance verticalement. Ce n’est pas un classement scientifique mais une aide à la lecture, cohérente sur les 26 métiers de la bibliothèque.

Cartographie des métiers de l’universLes positions exactes de chaque métier sont reprises dans le tableau qui suit cette illustration.Stratégique →← OpérationnelGouvernance ↑Administrateur d’infrastructures de sécuritéIngénieur cybersécuritéIntégrateur de solutions de sécuritéRSSIAnalyste SOCAnalyste réponse à incidentAnalyste de la menace cyberResponsable SOCResponsable CSIRTGestionnaire de crise cybersécurité

Métiers cœur Métiers connexes

Voir les positions sous forme de tableau
Position de chaque métier sur les axes opérationnel-stratégique et technique-gouvernance, sur 100.
MétierRôleOpérationnel → stratégiqueTechnique → gouvernance
Analyste SOCCœur10/10015/100
Analyste réponse à incidentCœur15/10015/100
Analyste de la menace cyberCœur30/10025/100
Responsable SOCCœur40/10055/100
Responsable CSIRTCœur45/10055/100
Gestionnaire de crise cybersécuritéCœur65/10075/100
Administrateur d’infrastructures de sécuritéConnexe10/10010/100
Ingénieur cybersécuritéConnexe30/10015/100
Intégrateur de solutions de sécuritéConnexe20/10010/100
RSSIConnexe85/10085/100

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Les 6 métiers cœur de l’univers

  • Détection et réponse à incident / Blue Team

    Analyste SOC

    Il surveille les systèmes d’information pour détecter les comportements suspects et les cyberattaques.

    Technique
    4/5
    Management
    1/5
    Accès
    Accessible en premier poste cyber
  • Réponse à incident et gestion de crise / Blue Team

    Analyste réponse à incident

    Quand une attaque est avérée, c’est lui qui prend la main : comprendre ce qui s’est passé, arrêter l’attaquant et remettre l’entreprise debout.

    Technique
    5/5
    Management
    2/5
    Accès
    Poste confirmé
  • Renseignement sur la menace / Blue Team

    Analyste de la menace cyber

    Il transforme un flot d’informations sur les menaces en renseignement exploitable, pour que l’entreprise se prépare aux attaques qui la visent réellement.

    Technique
    4/5
    Management
    2/5
    Accès
    Poste confirmé
  • Pilotage des opérations de sécurité / Blue Team

    Responsable SOC

    Il pilote le dispositif de détection : des équipes, des processus, des outils et un niveau de service — pas seulement des alertes.

    Technique
    4/5
    Management
    5/5
    Accès
    Poste senior ou de management
  • Réponse à incident et coordination / Blue Team

    Responsable CSIRT

    Il dirige l’équipe qui reprend la main quand une attaque est avérée : coordonner les experts, décider vite, et préserver ce qui peut encore l’être.

    Technique
    4/5
    Management
    5/5
    Accès
    Poste senior ou de management
  • Résilience, continuité et gestion de crise

    Gestionnaire de crise cybersécurité

    Quand une attaque menace l’activité, les clients et la réputation, il organise la décision : qui décide quoi, avec quelles informations, dans quel ordre.

    Technique
    2/5
    Management
    5/5
    Accès
    Poste senior ou de management

Parcours de carrière

Des trajectoires réellement observées, pas des passages obligés. Beaucoup de parcours se construisent autrement, et les allers-retours entre univers sont fréquents.

La voie de la détection

  1. Support ou administration
  2. Analyste SOC L1
  3. Analyste SOC L2/L3
  4. Responsable SOC

La trajectoire la plus empruntée, et celle qui offre le plus de postes d’entrée.

La voie de l’investigation

  1. Analyste SOC L2
  2. Analyste réponse à incident
  3. Spécialiste DFIR
  4. Responsable CSIRT

On y creuse un cas jusqu’au bout plutôt que de trier un flux.

La voie du renseignement

  1. Analyste SOC
  2. Analyste de la menace cyber
  3. Threat Intelligence Lead

Accessible aussi à des profils d’analyse non techniques, à condition d’acquérir la culture système.

La voie de la crise

  1. Réponse à incident
  2. Responsable CSIRT
  3. Gestionnaire de crise cybersécurité

On quitte progressivement la technique pour la coordination d’organisation.

Quel métier de cet univers est fait pour vous ?

Une entrée par ce qui vous motive plutôt que par les intitulés de poste. Chaque proposition renvoie vers la fiche complète.

Le marché de l’emploi

Les données ci-dessous portent sur l’ensemble du marché cyber français, et non spécifiquement sur cet univers. Aucune source publique ne permet de répartir ces volumes entre nos cinq univers éditoriaux, et nous ne le ferons pas arbitrairement.

L’Observatoire des métiers de la cybersécurité de l’ANSSI a analysé plus de 23 000 offres d’emploi cyber publiées en France entre juin 2023 et juin 2024. Les besoins concernent des profils techniques mais aussi la gouvernance, le risque, la réponse à incident et le management.

L’Onisep recense de son côté près de 23 200 offres en 2024, soit une hausse de 49 % en cinq ans, avec un revenu moyen de 3 300 € brut par mois et 77 % de recrutements en CDI. Les métiers cyber sont présents dans l’ensemble des secteurs confrontés à la protection de systèmes et de données.

Au niveau européen, l’ENISA a publié en 2022 le European Cybersecurity Skills Framework (ECSF), qui ramène l’ensemble du secteur à douze profils de référence. Ce cadre commun aide à comparer des intitulés de poste souvent flottants d’une entreprise à l’autre.

Comment les référentiels classent ces métiers ?

Nos cinq univers sont une taxonomie éditoriale Cyberskill, conçue pour la compréhension et la navigation. Ils ne reprennent ni les familles du Panorama de l’ANSSI, ni les profils du référentiel européen ECSF.

Le Panorama de l’ANSSI

Le référentiel français historique organise les métiers de la cybersécurité en quatre grandes familles : pilotage et gestion de la sécurité, conception et maintien d’un système d’information sécurisé, gestion des incidents et des crises, et conseil, services et recherche. Chacune de nos fiches indique la famille et le numéro de métier ANSSI correspondants lorsqu’ils existent.

Le référentiel européen ECSF

L’ENISA ramène l’ensemble du secteur à douze profils professionnels de référence, destinés à donner un langage commun à l’échelle européenne. Les profils les plus proches de cet univers sont : Cyber Incident Responder, Cyber Threat Intelligence Specialist, Digital Forensics Investigator.

Le profil ECSF « Cyber Incident Responder » recouvre à lui seul plusieurs de nos métiers — analyste SOC, réponse à incident et responsable SOC figurent parmi ses appellations alternatives. C’est un bon exemple de ce qu’une taxonomie européenne agrège et qu’une lecture métier française distingue.

🎓 Se former

Formations pertinentes pour cet univers

La Blue Team est l’univers où la correspondance avec l’offre de notre partenaire est la plus directe : les métiers de détection et de réponse reposent sur un socle technique identifiable et enseignable.

Attention toutefois : aucun parcours ne mène directement aux postes de pilotage. Responsable SOC, responsable CSIRT et gestionnaire de crise sont des métiers d’expérience, et nos fiches le disent explicitement.

  • Détecter et répondre aux incidents SOC / SIEMLe cœur technique de l’univers : analyse d’alertes, SIEM, EDR, threat hunting, réponse à incident et MITRE ATT&CK.
  • Parcours Administrateur d’infrastructures de sécuritéLe socle préalable pour qui vient de l’IT sans expérience de la détection. On n’investigue pas une compromission sans comprendre le système compromis.

Les postes de responsable SOC, de responsable CSIRT et de gestionnaire de crise ne s’obtiennent pas au terme d’une formation : ils supposent plusieurs années d’opérations vécues.

Découvrir les parcours chez KLE FORMATIONS

Cyberskill et KLE FORMATIONS sont partenaires.

Méthodologie Cyberskill

Périmètre analysé
Les 26 fiches métiers de la bibliothèque Cyberskill, dont 6 classées comme métiers cœur de cet univers et 4 comme métiers connexes.
Calcul des moyennes
Les moyennes des six axes sont calculées sur les seuls métiers cœur, à partir des profils harmonisés de chaque fiche, et arrondies au dixième. Les métiers connexes sont exclus de tous les calculs pour ne pas diluer le profil de l’univers.
Nature des indices
Le niveau d’accès, l’exposition aux astreintes, la compatibilité avec le télétravail et la position sur la cartographie sont des indices éditoriaux Cyberskill, appliqués de façon homogène aux 26 métiers. Ils traduisent une lecture des fiches, pas une enquête.
Fréquences
Les fréquences de technologies sont extraites des sections « technologies », « outils » et « domaines » des fiches ; les sections consacrées aux secteurs d’activité et aux référentiels normatifs en sont exclues. Les certifications proviennent de celles explicitement citées comme pertinentes par chaque fiche.
Données manquantes
Une donnée absente d’une fiche n’est jamais inférée : elle est simplement absente du tableau. Les métiers pour lesquels aucune certification n’est citée apparaissent sans certification plutôt qu’avec une suggestion générique.
Comparaisons salariales
Aucune moyenne d’univers n’est calculée à partir de sources hétérogènes. Chaque ligne conserve la nature exacte de la donnée, sa source et son année. Une médiane de famille Apec est toujours signalée comme telle.
Dernière mise à jour
16 septembre 2026

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Questions fréquentes

Qu’est-ce que la Blue Team ?

C’est l’ensemble des fonctions défensives d’une organisation : surveillance, détection, qualification des alertes, investigation des incidents, coordination de la réponse et retour d’expérience. Le terme s’oppose par convention à la Red Team, qui simule l’attaquant.

Quels métiers composent une Blue Team ?

Dans cette bibliothèque, six métiers en constituent le cœur : analyste SOC, analyste réponse à incident, analyste de la menace cyber, responsable SOC, responsable CSIRT et gestionnaire de crise cybersécurité. S’y ajoutent des métiers connexes indispensables au dispositif, comme l’administrateur d’infrastructures de sécurité ou l’ingénieur cybersécurité.

Blue Team ou SOC : est-ce la même chose ?

Non. Le SOC est un dispositif de surveillance continue, une brique de la Blue Team. La Blue Team englobe aussi la réponse à incident, le renseignement sur la menace et la gestion de crise. Une organisation peut avoir un SOC sans avoir de CSIRT, et inversement.

Quel métier Blue Team pour débuter ?

L’analyste SOC est la porte d’entrée la plus fréquente : c’est l’un des rares métiers cyber réellement accessible en premier poste selon nos fiches. La réponse à incident et le renseignement sur la menace se rejoignent généralement ensuite, après une première expérience opérationnelle.

Faut-il savoir coder pour travailler en Blue Team ?

Ce n’est pas le point d’entrée. Le profil radar de l’analyste SOC place le développement à 2 sur 5, loin derrière l’analyse et l’investigation. Savoir automatiser en Python ou PowerShell devient en revanche un vrai différenciateur dès le niveau 2 ou 3, et pour l’ingénierie de détection.

Quel salaire dans les métiers Blue Team ?

Les données disponibles sont hétérogènes et nous les présentons telles quelles dans le tableau comparatif de cette page. Pour l’analyste SOC, une synthèse Hellowork 2026 donne 32 à 40 k€ en junior, 45 à 55 k€ en confirmé et 60 à 70 k€ en senior en Île-de-France. Pour les autres métiers, seuls des repères de famille Apec existent, et ils ne doivent pas être lus comme des salaires de métier.

Quelles certifications pour la Blue Team ?

Les certifications GIAC orientées détection, investigation et réponse à incident sont les plus citées par nos fiches, avec les certifications éditeurs des SIEM et EDR réellement déployés. Sur les postes de pilotage, le CISM et le CISSP apparaissent. Aucune n’est obligatoire pour entrer dans le domaine.

Quelle différence avec la Red Team ?

La Red Team simule un attaquant pour éprouver les défenses ; la Blue Team détecte, investigue et répond. Les métiers offensifs sont traités dans notre univers Offensive Security. En pratique, les meilleurs analystes Blue Team comprennent finement les techniques offensives, et réciproquement.

Y a-t-il des astreintes en Blue Team ?

Oui, et c’est la caractéristique la plus structurante de cet univers. Selon nos indices, la réponse à incident et le responsable CSIRT sont exposés à des astreintes structurelles, l’analyste SOC et le responsable SOC à des astreintes fréquentes. Certains SOC fonctionnent en 24/7, ce qui implique des horaires décalés.

Le télétravail est-il possible ?

Cela dépend fortement des organisations et des contraintes de confidentialité. Nos indices situent la compatibilité structurelle du renseignement sur la menace comme élevée, celle du SOC et de la réponse à incident comme moyenne — certaines interventions supposent un accès physique ou une présence en cellule de crise. Ce sont des appréciations éditoriales, pas une mesure des pratiques réelles.

Peut-on se reconvertir vers la Blue Team ?

Oui, c’est même l’univers le plus ouvert. Les profils venant du support N2/N3, de l’administration systèmes ou réseau transfèrent directement une partie de leurs compétences vers l’analyse SOC. Une personne sans base informatique devra d’abord acquérir les fondamentaux système et réseau.

Qu’est-ce que MITRE ATT&CK et pourquoi revient-il partout ?

C’est une base de connaissances des tactiques et techniques employées par les attaquants, observées en conditions réelles. Elle sert de langage commun à tout cet univers : le renseignement décrit une menace avec, le SOC mesure sa couverture de détection avec, la réponse à incident structure son analyse avec.

SOC interne ou SOC externalisé ?

Les trois modèles coexistent : interne, externalisé auprès d’un prestataire de services managés, ou hybride — ce dernier étant le plus répandu. Le modèle retenu change complètement le métier de responsable SOC, qui devient alors aussi pilote de contrat.

Sources

Revenir aux 26 fiches métiers