Security Operations Lead
- Type de contrat
- Temps plein
- Lieu
- Genève
- Première publication
Nous recherchons un Security Operations Lead expérimenté pour construire, gérer et améliorer continuellement notre Security Operations Centre (SOC) interne. Basé à Genève ou London, ce rôle combine la cyber défense pratique avec le leadership d'équipe à travers trois bureaux mondiaux (Singapore, London et Houston). Le candidat idéal est un professionnel de la cybersécurité techniquement compétent capable d'agir à la fois comme un gestionnaire d'incidents senior (L2/L3) et comme un leader de personnes façonnant nos capacités de détection et de réponse.
RESPONSABILITÉS CLÉS
Leadership & Gouvernance du SOC
- Diriger une équipe de 4 analystes/ingénieurs SOC répartis à Singapore, London et Houston, en assurant l'alignement de la couverture 24/7 et une qualité de service constante.
- Définir et faire appliquer les procédures opérationnelles du SOC, les chemins d'escalade, les protocoles de passation de relais entre les équipes et les mesures de performance (MTTD, MTTR, taux de faux positifs).
- Rapporter les performances du SOC, les tendances du paysage des menaces et la posture de risque au CISO et aux parties prenantes de haut niveau.
- Gérer la relation avec le SOC externe — agir en tant qu'interface principale avec le fournisseur de SOC externalisé, gouverner la performance du service, piloter l'amélioration continue et assurer l'alignement avec les objectifs de sécurité internes.
Ingénierie de la détection & Gestion des menaces
- Être responsable du cycle de vie de l'ingénierie de la détection : développer, ajuster et maintenir les règles d'analyse, la logique de corrélation et les détections personnalisées dans Microsoft Sentinel (KQL) et à travers l'ensemble de la pile de sécurité.
- Améliorer continuellement la couverture de détection mappée sur MITRE ATT&CK, en réduisant les zones d'ombre et le bruit.
- Évaluer et intégrer les flux de renseignements sur les menaces (threat intelligence) pour enrichir les alertes et piloter la recherche proactive (hunting).
Réponse aux incidents & Opérations pratiques
- Agir en tant que répondant aux incidents senior (L2/L3), en dirigeant le triage, l'enquête, le confinement, l'éradication et la récupération pour les incidents de sécurité complexes.
- Coordonner la réponse aux incidents de manière transversale avec l'IT, le Legal, la Compliance et les unités commerciales.
- Mener des revues post-incident et des analyses de cause racine ; traduire les conclusions en améliorations de la détection et en mises à jour des processus.
Développement de Playbooks & Processus
- Rédiger, maintenir et tester les playbooks et runbooks du SOC couvrant l'ensemble du cycle de vie des incidents (phishing, malware, menace interne, compromission de cloud, ransomware, BEC, exfiltration de données, etc.).
- Améliorer les playbooks existants et en créer de nouveaux basés sur les menaces émergentes, les conclusions de la red team et les leçons apprises.
- Piloter des exercices de table (tabletop exercises) et des simulations de purple-team pour valider l'efficacité des playbooks.
Collaboration Red Team & Purple Teaming
- Collaborer avec la Red Team interne pour traduire les résultats de l'émulation d'adversaire en règles de détection exploitables et en procédures de réponse.
- Participer à des exercices de purple-team, en validant la couverture de détection et en ajustant les alertes basées sur des chemins d'attaque simulés.
Formation & Développement des capacités
- Mentorer et développer les membres de l'équipe SOC via des plans de formation structurés, des sessions de partage de connaissances et du coaching pratique.
- Favoriser une culture d'amélioration continue et de croissance professionnelle au sein de l'équipe distribuée.
Expérience & Éducation
- 4+ ans d'expérience progressive dans les opérations de cybersécurité, la réponse aux incidents ou l'ingénierie de sécurité.
- Expérience démontrée dans la direction ou la gestion d'une équipe SOC, y compris le personnel à distance/distribué.
- Solide compréhension des modèles opérationnels de SOC (par niveaux, hybrides, follow-the-sun).
- Expérience avérée dans la construction ou l'amélioration significative des capacités de détection et de réponse.
Expertise Technique
- SIEM & Analytics : Microsoft Sentinel (KQL), intégration de sources de logs, développement de règles d'analyse, création de workbooks/dashboards.
- Sécurité des terminaux : Microsoft Defender for Endpoint (MDE), CrowdStrike Falcon (EDR/XDR).
- Sécurité Cloud : AWS (GuardDuty, CloudTrail, Security Hub) et Microsoft Azure (Defender for Cloud, Entra ID Protection) ; Wiz pour la gestion de la posture de sécurité cloud (CSPM).
- Sécurité des données & DLP : Microsoft Purview (DLP, Information Protection, Insider Risk), Varonis (gouvernance de l'accès aux données, détection des menaces).
- Sécurité Réseau & Web : Zscaler (ZIA/ZPA), Palo Alto Networks (NGFW, Panorama, Cortex).
- Réponse aux incidents : Fondamentaux de la criminalistique numérique (digital forensics), analyse de malware, acquisition de mémoire/disque, pratiques de chaîne de possession.
- Frameworks : MITRE ATT&CK, NIST CSF, NIST 800-61 (Incident Handling).
Soft Skills & Leadership
- Excellentes compétences en communication et gestion des parties prenantes ; capacité à traduire les conclusions techniques pour un public de direction.
- Fortes capacités d'organisation et de gestion de projet pour coordonner à travers les fuseaux horaires.
- Esprit analytique avec attention aux détails et orientation vers l'action.
- Qualifications préférées
- Certifications de l'industrie : CISSP, CISM, GCIH, GCIA, GCED, SC-200, AZ-500, ou équivalent.
- Expérience dans le secteur du trading de matières premières, de l'énergie ou des services financiers.
- Familiarité avec les plateformes d'automatisation et d'orchestration (SOAR), le scripting (Python, PowerShell, KQL).
- Expérience avec les méthodologies et outils de threat hunting.
- Compétences en langue française (avantageux pour les candidats ba
Traduit automatiquement depuis l’original.
Publié aujourd'hui