Responsable IDR
Enregistrez cette offre et organisez votre recherche
Créez un compte gratuit pour enregistrer des offres d'emploi, créer des alertes et revenir à cette liste depuis votre tableau de bord.
En continuant, vous acceptez nos Conditions d’utilisation & Politique de confidentialité.
📣 Dans un souci d’accessibilité et de clarté, l’écriture inclusive n’est pas utilisée dans cette annonce. Les termes employés au masculin se réfèrent aussi bien au genre féminin que masculin.
La BU IDR (Incident Detection & Response) de OWN regroupe notre SOC managé et notre activité de réponse à incident (DFIR). Elle assure la détection, l’investigation et la réponse à incident pour des PME et des ETI françaises, dans des secteurs variés, dont la plupart opèrent des filiales à l’étranger. Des organisations qui n’ont pas les moyens d’une équipe de sécurité interne à plein temps, mais dont le niveau d’exposition n’a rien à envier à celui des grands comptes.
L’équipe compte aujourd’hui une dizaine de personnes, analystes SOC et consultants DFIR, et sa croissance suit celle de l’activité. Nous recherchons le Responsable IDR qui va la structurer, la faire grandir et porter son développement. Tu arrives à un moment charnière, où beaucoup reste à construire : faire évoluer un SOC aujourd’hui mono-technologie vers une offre multi-SOC, construire de zéro une offre SOC dédiée aux petites et moyennes entreprises, et intégrer l’IA dans nos opérations de manière raisonnée. Tu auras la main sur ces chantiers.
Ton expertise te permet d’évoluer dans un environnement exigeant, où chaque décision engage la qualité du service rendu à nos clients. Rattaché à la direction générale, tu portes des sujets structurants en lien étroit avec ton équipe, l’équipe commerciale et les RSSI de nos clients, et tu contribues à élever durablement le niveau de détection et de réponse de OWN.
Ton rĂ´le
Tu prends la responsabilité de la BU IDR : organisation du quotidien, plannings, rotation d’astreinte, montée en compétence et recrutements. Tu es le point d’escalade technique de l’équipe et la personne qui garantit la qualité de ce qui sort du SOC comme des missions de réponse à incident. Tu portes la performance économique de la BU.
Notre modèle d’organisation est simple, chaque analyste est propriétaire d’un ou plusieurs comptes clients, de l’onboarding au reporting en passant par le suivi de projet. La plupart d’entre eux interviennent aussi en réponse à incident, appuyés par un expert DFIR. Tu n’hérites donc pas des onboardings de toute l’équipe : chacun porte les siens, et tu es la personne vers qui on se tourne quand ça coince.
Tu portes la stratégie et la roadmap de la BU, l’évolution vers le multi-SOC, la construction de l’offre SOC SMB avec nos partenaires, l’intégration de l’IA dans les opérations, et plus largement ce que l’on automatise, ce que l’on outille, ce que l’on arrête de faire à la main. Tu arbitres les priorités entre le run, les demandes clients et les chantiers de fond.
Tu es aussi l’interlocuteur technique de l’équipe commerciale : tu qualifies les besoins, dimensionnes les prestations, construis les réponses techniques et participes aux soutenances.
Tu restes proche du terrain. Dans un premier temps, tu participes au run et aux astreintes au même titre que ton équipe : c’est le meilleur moyen de connaître le service de l’intérieur. À mesure que l’équipe grandit, ton temps se déplace vers le pilotage, le développement des offres et l’avant-vente, sans jamais te couper de la technique.
Ce sur quoi tu interviens concrètement
Pilotage et stratégie de la BU :
Piloter la BU au quotidien : plannings, couverture de servuce, répartition de la charge entre run SOC et mission DFIR
Définir et suivre les indicateurs de la BU : SLA, taux de faux positifs, temps de qualification, couverture de détection, performance économique des offres
Faire évoluer notre SOC mono-technologie vers une offre multi-SOC : benchmark et choix de technolofies SIEM/EDR cibles, adaptation des processus, des règles de détection et playbooks
Construire l’offre SOC SMB en s’appuyant sur des partenaires : positionnement, packaging, modèle économique, onboarding industrialisé et relation avec les partenaires
Intégrer l’IA dans les opérations du SOC de manière raisonnée : triage assisté, enrichissement, aide au traitement des alertes en mesurant les gains réels
Détection et réponse à incident :
Porter la roadmap d’ingénierie de détection, de l’intégration de sources jusqu’au threat hunting, et garantir la qualité du triage au quotidien
Superviser les missions de réponse à incident, intervenir sur les investigations sensibles, et challenger les analyses avant transmission au client
Gestion de crise, connaissance des référentiels (ISO 27035, 27042, PRIS, PDIS…).
Business et avant-vente :
Accompagner l’équipe commerciale en avant-vente technique, qualification, dimensionnement, réponses techniques et soutenances
Porter quelques comptes clients stratégiques, comités de pilotage, reporting, relation RSSI et DSI
Management et recrutement :
Faire monter l’équipe en compétence : revues de tickets et de rapports, coaching sur les investigations, plans de formation / certifications, entretiens individuels
Recruter et intégrer les nouveaux membres de l’équipe au rythme de la croissance de l’activité
Participer au run et à la rotation d’astreinte en soirée et le week-end
Les enjeux du poste
Faire évoluer le SOC vers une offre multi-SOC sans dégrader la qualité de service
Lancer l’offre SOC SMB avec nos partenaires distributeurs et en faire un véritable relais de croissance
Intégrer l’IA là où elle apporte un gain réel : moins de triage manuel, une qualification plus rapide et plus fiable, plus de temps pour l’analyse à forte valeur
Structurer une équipe SOC et DFIR en croissance, au rythme du business, tout en préservant sa qualité et sa cohésion
Élever durablement le niveau de détection et de réponse à travers une démarche outillée et industrialisée
Couvrir des périmètres multi-pays cohérents pour des groupes français implantés à l’étranger
Faire de la BU IDR un interlocuteur crédible et écouté auprès des RSSI et DSI de nos clients, et un appui solide pour l’équipe commerciale
L’environnement que nous mettons à disposition
Un socle technique moderne et souverain : Sekoia.io et HarfangLab, avec un accès direct aux éditeurs
Une BU d’une dizaine de personnes engagées, SOC et DFIR, et une vraie latitude pour la structurer à ta main
Un modèle d’ownership assumé : chaque analyste porte ses comptes de bout en bout, ce qui évite au responsable de devenir le goulot d’étranglement du service
Un périmètre complet, de la stratégie d’offre à l’ingénierie de détection, sans être coupé de la technique
Un rattachement direct à la direction générale et un vrai poids dans les décisions de développement
Une culture d’automatisation assumée : si une tâche se répète trois fois, elle finit en playbook
Une équipe CTI aux côtés de l’IDR, avec qui tu travailles au quotidien : le renseignement n’est pas un flux que l’on subit, c’est une ressource interne que tu peux solliciter
Une astreinte en soirée et week-end en rotation sur l’équipe, indemnisée
Un poste ouvert à Paris avec 2 à 3 jours de télétravail par semaine
Preferred experience
Expérience confirmée (minimum 7 ans) en SOC, MSSP, MDR ou CERT/CSIRT, dont une partie significative sur des fonctions N3 ou de réponse à incident
Une première expérience réussie de management d’une équipe technique : encadrement, montée en compétence, recrutement
Une bonne maîtrise de la réponse à incident : conduite d’une mission, gestion de crise, restitution aux décideurs, tu n’es pas forcément l’expert forensique de l’équipe, mais tu sais piloter une investigation DFIR et en challenger les conclusions
Maîtrise du cycle complet de l’investigation : qualification, analyse, périmétrage, recommandations de remédiation, restitution
Pratique concrète de l’ingénierie de détection et de l’intégration de sources de données : écriture de règles, réduction du bruit, mesure de la couverture, usage de MITRE ATT&CK comme outil de travail
Solide compréhension des environnements Windows et Active Directory, Linux, réseau et cloud
Capacité à scripter et à automatiser (Python, API REST, Git)
Un intérêt pour l’IA appliquée aux opérations de sécurité, avec un regard pragmatique sur ce qu’elle apporte réellement et sur ses limites
Une expérience en construction ou en évolution d’une offre de services managés, en avant-vente technique ou en travail avec des partenaires distributeurs est un vrai plus
Une expérience de Sekoia.io et/ou HarfangLab est appréciée ; la connaissance d’autres SIEM et EDR du marché est un atout pour le projet multi-SOC
Aisance relationnelle en contexte PME et ETI : capacité à vulgariser un incident auprès d’interlocuteurs non experts, à tenir une position technique face à un RSSI et à défendre une offre face à un prospect
Dynamisme et sens de l’initiative : tu prends les sujets, tu ne les regardes pas passer, et tu réécris une procédure absurde plutôt que de t’en plaindre
Acceptation de participer au run et à l’astreinte dans un premier temps, et capacité à tenir le rythme d’une équipe qui délivre pour des clients
Anglais technique à l’écrit et à l’oral, pour les périmètres des filiales étrangères de nos clients
Les certifications type GCIH, GCFA, GNFA, GCIA ou BTL1/BTL2 sont appréciées
Recruitment process
Premier échange avec l’équipe RH
Entretien technique avec des membres de l’équipe IDR : cas pratique d’investigation et de réponse à incident
Entretien avec la direction de OWN : vision de la BU, roadmap des offres (multi-SOC, SOC SMB, IA), management et organisation
📣 Chez OWN, toutes les candidatures sont traitées de manière égale. Nous valorisons la diversité et nous efforçons chaque jour de créer et maintenir un environnement de travail inclusif pour tous nos collaborateurs.