Le poste est positionné au sein du Global SOC en charge de la supervision et la protection des systèmes d'information du groupe Safran. Il est rattaché à la Direction de la Sécurité des Systèmes d'Information.
L'Ingénieur de détection rejoint le pôle Ingénierie de Détection du SOC et intervient sur l'ensemble du cycle de vie des règles de détection, recherche & qualification, développement, validation & tests, maintenance & tuning, sur le périmètre Splunk ES en s'appuyant sur une démarche Detection-as-Code (GitLab).
Détection & amélioration continue
- Participer à la création et à l'amélioration des use cases de détection ainsi qu'aux playbooks de détection, investigation et réponse
- Contribuer à l'amélioration continue du service Détection : réduction du bruit, augmentation de la pertinence des alertes, renforcement de la couverture MITRE ATT&CK
Ingénierie de détection (cycle de vie complet)
- Étudier les menaces et techniques d'attaque ciblées (référentiel MITRE ATT&CK) pour déterminer les stratégies de détection adaptées aux outils en place
- Identifier les sources de données et champs requis ; documenter chaque règle (objectif, fonctionnement, limites, faux positifs attendus, actions à mener en cas d'alerte)
- Concevoir et développer des règles de détection (SPL Splunk, Sigma, YARA) permettant d'identifier des comportements suspects ou malveillants
- Versionner l'ensemble des développements dans GitLab selon le workflow Detection-as-Code (branches, merge requests, revue de code)
Validation & tests
- Tester et valider les règles avant mise en production à l'aide de scénarios reproduisant des attaques réelles (Atomic Red Team, datasets synthétiques type attack_data)
- Documenter les résultats de test (taux de détection, faux positifs observés, performance)
Maintenance et tuning
- Ajuster et améliorer les règles existantes : traiter les demandes de tuning (réduction des faux positifs) de manière documentée
Collaboration opérationnelle
- Exploiter la threat intelligence transmise par le CERT pour concevoir et affiner les détections
- Échanger avec les analystes SOC pour s'assurer qu'ils disposent des informations nécessaires à l'analyse des alertes livrées
- Échanger avec les équipes de threat hunting et sécurité offensive pour intégrer leurs constats dans les règles de détection
- Contribuer aux travaux d'automatisation des processus de détection (SOAR)