Responsable IDR

Il y a 7 heures

Rennes, Ille-et-Vilaine, France OWN Temps plein 60 000 € - 80 000 € Contrat

📣 Dans un souci d’accessibilité et de clarté, l’écriture inclusive n’est pas utilisée dans cette annonce. Les termes employés au masculin se réfèrent aussi bien au genre féminin que masculin.

La BU IDR (Incident Detection & Response) de OWN regroupe notre SOC managé et notre activité de réponse à incident (DFIR). Elle assure la détection, l’investigation et la réponse à incident pour des PME et des ETI françaises, dans des secteurs variés, dont la plupart opèrent des filiales à l’étranger. Des organisations qui n’ont pas les moyens d’une équipe de sécurité interne à plein temps, mais dont le niveau d’exposition n’a rien à envier à celui des grands comptes.

L’équipe compte aujourd’hui une dizaine de personnes, analystes SOC et consultants DFIR, et sa croissance suit celle de l’activité. Nous recherchons le Responsable IDR qui va la structurer, la faire grandir et porter son développement. Tu arrives à un moment charnière, où beaucoup reste à construire : faire évoluer un SOC aujourd’hui mono-technologie vers une offre multi-SOC, construire de zéro une offre SOC dédiée aux petites et moyennes entreprises, et intégrer l’IA dans nos opérations de manière raisonnée. Tu auras la main sur ces chantiers.

Ton expertise te permet d’évoluer dans un environnement exigeant, où chaque décision engage la qualité du service rendu à nos clients. Rattaché à la direction générale, tu portes des sujets structurants en lien étroit avec ton équipe, l’équipe commerciale et les RSSI de nos clients, et tu contribues à élever durablement le niveau de détection et de réponse de OWN.

Ton rĂ´le

Tu prends la responsabilité de la BU IDR : organisation du quotidien, plannings, rotation d’astreinte, montée en compétence et recrutements. Tu es le point d’escalade technique de l’équipe et la personne qui garantit la qualité de ce qui sort du SOC comme des missions de réponse à incident. Tu portes la performance économique de la BU.

Notre modèle d’organisation est simple, chaque analyste est propriétaire d’un ou plusieurs comptes clients, de l’onboarding au reporting en passant par le suivi de projet. La plupart d’entre eux interviennent aussi en réponse à incident, appuyés par un expert DFIR. Tu n’hérites donc pas des onboardings de toute l’équipe : chacun porte les siens, et tu es la personne vers qui on se tourne quand ça coince.

Tu portes la stratégie et la roadmap de la BU, l’évolution vers le multi-SOC, la construction de l’offre SOC SMB avec nos partenaires, l’intégration de l’IA dans les opérations, et plus largement ce que l’on automatise, ce que l’on outille, ce que l’on arrête de faire à la main. Tu arbitres les priorités entre le run, les demandes clients et les chantiers de fond.

Tu es aussi l’interlocuteur technique de l’équipe commerciale : tu qualifies les besoins, dimensionnes les prestations, construis les réponses techniques et participes aux soutenances.

Tu restes proche du terrain. Dans un premier temps, tu participes au run et aux astreintes au même titre que ton équipe : c’est le meilleur moyen de connaître le service de l’intérieur. À mesure que l’équipe grandit, ton temps se déplace vers le pilotage, le développement des offres et l’avant-vente, sans jamais te couper de la technique.

Ce sur quoi tu interviens concrètement

Pilotage et stratégie de la BU :

  • Piloter la BU au quotidien : plannings, couverture de servuce, rĂ©partition de la charge entre run SOC et mission DFIR

  • DĂ©finir et suivre les indicateurs de la BU : SLA, taux de faux positifs, temps de qualification, couverture de dĂ©tection, performance Ă©conomique des offres

  • Faire Ă©voluer notre SOC mono-technologie vers une offre multi-SOC : benchmark et choix de technolofies SIEM/EDR cibles, adaptation des processus, des règles de dĂ©tection et playbooks

  • Construire l’offre SOC SMB en s’appuyant sur des partenaires : positionnement, packaging, modèle Ă©conomique, onboarding industrialisĂ© et relation avec les partenaires

  • IntĂ©grer l’IA dans les opĂ©rations du SOC de manière raisonnĂ©e : triage assistĂ©, enrichissement, aide au traitement des alertes en mesurant les gains rĂ©els

Détection et réponse à incident :

  • Porter la roadmap d’ingĂ©nierie de dĂ©tection, de l’intĂ©gration de sources jusqu’au threat hunting, et garantir la qualitĂ© du triage au quotidien

  • Superviser les missions de rĂ©ponse Ă  incident, intervenir sur les investigations sensibles, et challenger les analyses avant transmission au client

  • Gestion de crise, connaissance des rĂ©fĂ©rentiels (ISO 27035, 27042, PRIS, PDIS…).

Business et avant-vente :

  • Accompagner l’équipe commerciale en avant-vente technique, qualification, dimensionnement, rĂ©ponses techniques et soutenances

  • Porter quelques comptes clients stratĂ©giques, comitĂ©s de pilotage, reporting, relation RSSI et DSI

Management et recrutement :

  • Faire monter l’équipe en compĂ©tence : revues de tickets et de rapports, coaching sur les investigations, plans de formation / certifications, entretiens individuels

  • Recruter et intĂ©grer les nouveaux membres de l’équipe au rythme de la croissance de l’activitĂ©

  • Participer au run et Ă  la rotation d’astreinte en soirĂ©e et le week-end

Les enjeux du poste

  • Faire Ă©voluer le SOC vers une offre multi-SOC sans dĂ©grader la qualitĂ© de service

  • Lancer l’offre SOC SMB avec nos partenaires distributeurs et en faire un vĂ©ritable relais de croissance

  • IntĂ©grer l’IA lĂ  oĂą elle apporte un gain rĂ©el : moins de triage manuel, une qualification plus rapide et plus fiable, plus de temps pour l’analyse Ă  forte valeur

  • Structurer une Ă©quipe SOC et DFIR en croissance, au rythme du business, tout en prĂ©servant sa qualitĂ© et sa cohĂ©sion

  • Élever durablement le niveau de dĂ©tection et de rĂ©ponse Ă  travers une dĂ©marche outillĂ©e et industrialisĂ©e

  • Couvrir des pĂ©rimètres multi-pays cohĂ©rents pour des groupes français implantĂ©s Ă  l’étranger

  • Faire de la BU IDR un interlocuteur crĂ©dible et Ă©coutĂ© auprès des RSSI et DSI de nos clients, et un appui solide pour l’équipe commerciale

L’environnement que nous mettons à disposition

  • Un socle technique moderne et souverain : Sekoia.io et HarfangLab, avec un accès direct aux Ă©diteurs

  • Une BU d’une dizaine de personnes engagĂ©es, SOC et DFIR, et une vraie latitude pour la structurer Ă  ta main

  • Un modèle d’ownership assumĂ© : chaque analyste porte ses comptes de bout en bout, ce qui Ă©vite au responsable de devenir le goulot d’étranglement du service

  • Un pĂ©rimètre complet, de la stratĂ©gie d’offre Ă  l’ingĂ©nierie de dĂ©tection, sans ĂŞtre coupĂ© de la technique

  • Un rattachement direct Ă  la direction gĂ©nĂ©rale et un vrai poids dans les dĂ©cisions de dĂ©veloppement

  • Une culture d’automatisation assumĂ©e : si une tâche se rĂ©pète trois fois, elle finit en playbook

  • Une Ă©quipe CTI aux cĂ´tĂ©s de l’IDR, avec qui tu travailles au quotidien : le renseignement n’est pas un flux que l’on subit, c’est une ressource interne que tu peux solliciter

  • Une astreinte en soirĂ©e et week-end en rotation sur l’équipe, indemnisĂ©e

  • Un poste ouvert Ă  Paris avec 2 Ă  3 jours de tĂ©lĂ©travail par semaine

Preferred experience

  • ExpĂ©rience confirmĂ©e (minimum 7 ans) en SOC, MSSP, MDR ou CERT/CSIRT, dont une partie significative sur des fonctions N3 ou de rĂ©ponse Ă  incident

  • Une première expĂ©rience rĂ©ussie de management d’une Ă©quipe technique : encadrement, montĂ©e en compĂ©tence, recrutement

  • Une bonne maĂ®trise de la rĂ©ponse Ă  incident : conduite d’une mission, gestion de crise, restitution aux dĂ©cideurs, tu n’es pas forcĂ©ment l’expert forensique de l’équipe, mais tu sais piloter une investigation DFIR et en challenger les conclusions

  • MaĂ®trise du cycle complet de l’investigation : qualification, analyse, pĂ©rimĂ©trage, recommandations de remĂ©diation, restitution

  • Pratique concrète de l’ingĂ©nierie de dĂ©tection et de l’intĂ©gration de sources de donnĂ©es : Ă©criture de règles, rĂ©duction du bruit, mesure de la couverture, usage de MITRE ATT&CK comme outil de travail

  • Solide comprĂ©hension des environnements Windows et Active Directory, Linux, rĂ©seau et cloud

  • CapacitĂ© Ă  scripter et Ă  automatiser (Python, API REST, Git)

  • Un intĂ©rĂŞt pour l’IA appliquĂ©e aux opĂ©rations de sĂ©curitĂ©, avec un regard pragmatique sur ce qu’elle apporte rĂ©ellement et sur ses limites

  • Une expĂ©rience en construction ou en Ă©volution d’une offre de services managĂ©s, en avant-vente technique ou en travail avec des partenaires distributeurs est un vrai plus

  • Une expĂ©rience de Sekoia.io et/ou HarfangLab est apprĂ©ciĂ©e ; la connaissance d’autres SIEM et EDR du marchĂ© est un atout pour le projet multi-SOC

  • Aisance relationnelle en contexte PME et ETI : capacitĂ© Ă  vulgariser un incident auprès d’interlocuteurs non experts, Ă  tenir une position technique face Ă  un RSSI et Ă  dĂ©fendre une offre face Ă  un prospect

  • Dynamisme et sens de l’initiative : tu prends les sujets, tu ne les regardes pas passer, et tu réécris une procĂ©dure absurde plutĂ´t que de t’en plaindre

  • Acceptation de participer au run et Ă  l’astreinte dans un premier temps, et capacitĂ© Ă  tenir le rythme d’une Ă©quipe qui dĂ©livre pour des clients

  • Anglais technique Ă  l’écrit et Ă  l’oral, pour les pĂ©rimètres des filiales Ă©trangères de nos clients

  • Les certifications type GCIH, GCFA, GNFA, GCIA ou BTL1/BTL2 sont apprĂ©ciĂ©es

Recruitment process

  1. Premier échange avec l’équipe RH

  2. Entretien technique avec des membres de l’équipe IDR : cas pratique d’investigation et de réponse à incident

  3. Entretien avec la direction de OWN : vision de la BU, roadmap des offres (multi-SOC, SOC SMB, IA), management et organisation

📣 Chez OWN, toutes les candidatures sont traitées de manière égale. Nous valorisons la diversité et nous efforçons chaque jour de créer et maintenir un environnement de travail inclusif pour tous nos collaborateurs.