{"id":1064063,"url":"https://alion.io/job/hub-one-ingenieur-cybersecurite-integration-siem-soc-hf","title":"INGÉNIEUR CYBERSÉCURITÉ – INTÉGRATION SIEM & SOC (H/F)","company":{"id":53016,"name":"Hub One","domain":"hubone.fr","url":"https://alion.io/company/hub-one","size_band":"501-1000","is_staffing_agency":false,"is_intermediary":false,"listed_via":null,"ats_vendor":"Teamtailor","truth_index":null},"role":"Security","role_family":"Security","seniority":"junior","employment_type":"contractor","work_mode":"on_site","remote_scope":null,"remote_scope_basis":null,"remote_working_hours":null,"hiring_geo_confidence":"structured","locations":["Tremblay-en-France, France"],"countries":["FR"],"hiring_countries":[],"hiring_countries_total":0,"salary":null,"salary_estimate":{"min_usd":36000,"max_usd":87000,"period":"year","method":"global_role_cell_scaled_by_country","sample_n":227},"experience_years_min":2,"visa_sponsorship":false,"relocation_package":false,"has_equity":false,"technologies":[{"name":"Amazon ECS","optional":false},{"name":"Ansible","optional":false},{"name":"AWS","optional":false},{"name":"Azure","optional":false},{"name":"GCP","optional":false},{"name":"Linux","optional":false},{"name":"Microsoft Entra ID","optional":false},{"name":"Rest API","optional":false},{"name":"SIEM","optional":false},{"name":"Splunk","optional":false},{"name":"Windows","optional":false},{"name":"Bash","optional":true},{"name":"Crowdstrike","optional":true},{"name":"DNS","optional":true},{"name":"Git","optional":true},{"name":"Microsoft Defender","optional":true},{"name":"Microsoft Sentinel","optional":true},{"name":"Nessus","optional":true},{"name":"PowerShell","optional":true},{"name":"Python","optional":true},{"name":"Qualys Cloud Platform","optional":true},{"name":"SentinelOne","optional":true},{"name":"Snort","optional":true},{"name":"Suricata","optional":true}],"status":"live","first_seen_at":"2026-08-27T10:09:18Z","employer_posted_date":"2026-08-27","last_verified_at":"2026-09-22T20:03:19Z","board_verified":true,"closed_at":null,"days_open":28,"trust":{"level":"ok","repost_count":null,"flags":[],"days_open":28},"description":"A propos d’HUB ONE\nHub One est l’opérateur de technologies digitales pour les entreprises et les organisations publiques. Filiale à 100% d’Aéroports de Paris SA, notre activité historique d'opérateur télécom a été enrichie et nous comptons près de 640 collaborateurs et plus de 10 agences au niveau national.\nNotre métier\nActeur de référence de la transformation numérique en univers contraints, Hub One s’appuie sur ses trois expertises : TELECOM, TRACABILITE et CYBERSECURITE. Les défis numériques des entreprises nourrissent au quotidien les innovations de Hub One. Hub One propose ainsi le meilleur des technologies au travers de réseaux digitaux fiables, sécurisés et adaptés aux besoins et usages des professionnels, de logiciels métiers et de services, et ce pour une meilleure efficacité opérationnelle.\nLa Business Line SOC et Intégration intègre les services et produits de cybersécurité opérés au\nsein de son SOC dans les environnements de ses clients.\nNous recherchons un profil d’intégrateur SIEM confirmé, capable de prendre en charge de\nbout en bout la mise sous supervision des technologies du système d’information de nos clients,\ndans le cadre de la mise en place de leur SOC : de la conception de la chaîne de collecte jusqu’à\nla recette complète, sur des périmètres regroupant de nombreuses technologies hétérogènes.\nCoeur de la mission : l’intégration des sources de logs\nVous êtes responsable, sur les plateformes Sekoia.io et Splunk / Splunk ES, des activités\nsuivantes :\n1 . Design et mise en oeuvre des infrastructures de collecte\nConcevoir avec le client l’architecture de collecte : concentrateurs / forwarders Sekoia,\nUniversal Forwarder, Heavy Forwarder, deployment server / deployment apps, relais\nsyslog (rsyslog, syslog-ng), agents, collecteurs API.\nDimensionner, sécuriser (TLS, filtrage, cloisonnement) et documenter ces chaînes de collecte.\nPiloter les prérequis côté client (flux réseau, comptes de service, droits, exports) et challenger\nles architectures proposées.\n2. Collecte et parsing des logs, technologies on-premise et SaaS\nMettre en place la collecte sur des sources hétérogènes : équipements réseau et sécurité,\nsystèmes Windows/Linux, annuaires, hyperviseurs, applications métier, solutions SaaS et\nCloud (M365, Entra ID, AWS, GCP, Azure…).\nTraiter les cas de collecte non standards : fichiers plats, API REST, webhooks, files de\nmessages, formats propriétaires.\nÉcrire et maintenir le parsing : extraction de champs, normalisation, horodatage, gestion des\nmulti-lignes, expressions régulières.\n3. Création et modification d’Intakes (Sekoia) et de Technical Add-ons (Splunk)\nCréer ou faire évoluer des intakes Sekoia.io : définition de l’intake, écriture et test des\nparseurs, normalisation vers le modèle de données (ECS).\nDévelopper, adapter ou corriger des TA Splunk : inputs.conf , props.conf , transforms.conf ,\neventtypes.conf , tags.conf , sourcetypes, index-time vs search-time, mapping CIM.\nAssurer le versioning, la recette et la documentation de ces développements.\n4. Vérification de la conformité et de l’exhaustivité des logs\nContrôler l’exhaustivité et la qualité des événements reçus : champs obligatoires présents,\nvaleurs correctement normalisées, volumétrie et fraîcheur conformes.\nContrôler que le paramétrage de journalisation côté source répond aux exigences de\njournalisation définies par les équipes de détection, et porter les recommandations de\nconfiguration correspondantes auprès du client.\nValider le mapping ECS / CIM et confirmer avec les équipes de détection que les données\ncollectées sont exploitables en l’état.\n5. Debug de la chaîne de collecte en cas d’incident\nDiagnostiquer les ruptures de collecte de bout en bout : source → relais → forwarder →\nindexation → recherche.\nUtiliser les outils de troubleshooting de la plateforme (logs internes, index _internal , btool ,\nmétriques de licence et de volumétrie, tests de parsing, capture réseau) pour isoler la cause\nracine.\nMettre en place la supervision de la collecte (détection d’absence de logs, seuils de\nvolumétrie) et les actions correctives durables.\n6. MCO / MCS des infrastructures SIEM mises en oeuvre\nParticiper au maintien en condition opérationnelle et de sécurité (MCO / MCS) des\ninfrastructures déployées, notamment via la mise en place et l’évolution de playbooks\nAnsible.\nFaire évoluer et améliorer les architectures en place.\nActivités complémentaires\nBuild des SI\nAccompagner les chefs de projet dans le design de l’architecture, spécifier les paramétrages\net définir les exigences techniques de sécurité.\nRevoir l’architecture existante, identifier les écarts et formuler des recommandations\nd’amélioration.\nContribuer au paramétrage des solutions de sécurité et à la gestion des changements.\nValider l’installation des outils en environnement de production.\nExploitation des SI\nGérer les droits d’accès aux solutions en fonction des profils.\nTraiter les incidents, anomalies et exceptions.\nVeiller au bon fonctionnement de la remontée des logs et des alertes.\nAssurer le suivi des actions et la documentation des processus.\nParticiper aux Comités de Pilotage clients.\nContribution ponctuelle à l’activité SOC\nDans le cadre de votre évolution professionnelle, vous serez amené(e) à intervenir\nponctuellement au sein de l’équipe SOC afin de maintenir et développer vos compétences en\ndétection : - Analyser et qualifier des alertes de sécurité, réaliser les investigations initiales. -\nParticiper à l’amélioration continue des scénarios et cas d’usage de détection. - Apporter un\nretour d’expérience opérationnel aux équipes d’intégration.\nProfil recherché\nVous justifiez d’une expérience réelle et significative d’intégrateur SIEM sur Sekoia.io et\nSplunk / Splunk ES.\nFormation et parcours\nDiplôme de niveau Bac+3 à Bac+5 en informatique ou cybersécurité.\n3 à 6 ans d’expérience en cybersécurité opérationnelle, dont au minimum 2 ans\nconsacrés à l’intégration de sources de logs dans un SIEM en contexte multi-clients ou\nmulti-environnements.\nUne expérience complémentaire en SOC (détection, qualification d’alertes, réponse à\nincident) est un atout apprécié.\nCompétences techniques indispensables\nSolides bases systèmes (Linux et Windows) et réseaux : protocoles, flux, TLS, DNS,\nroutage, filtrage.\nMaîtrise des mécanismes de collecte, normalisation, corrélation et enrichissement des\névénements de sécurité.\nFormats et protocoles de journalisation : syslog (RFC 3164/5424), CEF, LEEF, JSON, XML, CSV,\nWindows Event Log, API REST.\nAisance en expressions régulières et en lecture de journaux bruts.\nScripting et automatisation (Python, Bash, PowerShell, Ansible), usage de Git.\nCompréhension des principes de détection, d’investigation et de réponse à incident, et des\nréférentiels de menaces (MITRE ATT&CK).\nCompétences appréciées (secondaires)\nExpérience opérationnelle sur un EDR : HarfangLab, SentinelOne, CrowdStrike Falcon,\nMicrosoft Defender for Endpoint.\nConnaissance d’autres SIEM du marché : LogPoint, Microsoft Sentinel, Elastic.\nDétection réseau : Snort, Suricata.\nGestion des vulnérabilités : Nessus, Rapid7, Qualys.\nProtection DNS / messagerie : Cisco Umbrella, Vade Secure.\nFamiliarité avec les familles fonctionnelles FW, WAF, IDS/IPS, XDR, SOAR et les\narchitectures Cloud.\nQualités attendues\nBonnes capacités rédactionnelles (documentation d’architecture, fiches de source, procédures)\net anglais technique. Rigueur, autonomie, sens du client et goût du","description_format":"text","description_chars":7425,"description_truncated":false,"requirements":{"experience_years_min":2,"management_years_min":null,"team_size_min":null,"manages_managers":false,"education":{"level":"bachelor","optional":false},"security_clearance":false,"languages":[{"language":"French","level":"Advanced (C1)","optional":false}]},"benefits":[],"hiring_locations":[],"hiring_excludes":[],"relocation_offered":false,"industries":["Cybersecurity","Information Security","Incident Response","Security Operations"],"lifecycle":[{"event":"open","at":"2026-09-19T14:07:28Z"}],"liveness":{"score":34,"band":"fade","label":"Fading","p_open":1,"p_active":0.618,"p_room":0.55,"age_days":27,"expected_fill_days":24,"reasons":["conf:33","win:tail","comp:junior"],"computed_at":"2026-09-24T05:45:00Z"},"pay":null,"html_url":"https://alion.io/job/hub-one-ingenieur-cybersecurite-integration-siem-soc-hf","json_url":"https://alion.io/job/hub-one-ingenieur-cybersecurite-integration-siem-soc-hf.json","meta":{"generated_at":"2026-09-24T18:42:13Z","cache_seconds":300,"methodology":"https://alion.io/methodology","terms":"https://alion.io/terms","contact":"https://alion.io/contact","api":"https://alion.io/developers"}}