Un CV de cybersecurite rate rarement sa cible par manque de competences. Il la rate parce qu'il decrit un domaine entier au lieu d'un poste. "Professionnel de la securite informatique : detection, conformite, gestion des risques" convient a tout le monde, et la personne qui lit cette phrase dirige une equipe qui fait une seule chose toute la journee.
Un intitule, quatre metiers
Derriere "analyste cybersecurite", une offre peut cacher au moins quatre postes. Le CV qui convainc pour l'un ennuie pour l'autre.
- Analyste SOC. Du travail en roulement devant un SIEM et une console EDR. L'essentiel tient au tri : separer vite le bruit de l'alerte serieuse, escalader au bon niveau, laisser des notes que l'equipe suivante peut reprendre.
- Reponse a incident. Confinement, analyse forensique, chronologie, puis un rapport lisible par un juriste comme par un dirigeant.
- Gestion des vulnerabilites. Scanner, prioriser, puis le plus dur : convaincre les autres equipes d'appliquer les correctifs.
- GRC. Gouvernance, risques et conformite : politiques, analyses de risques, audits, questionnaires fournisseurs, preuves de controle.
Lisez l'offre et tranchez. Les intitules trompent, les verbes beaucoup moins : "surveiller, qualifier, escalader" designe un SOC, "evaluer, documenter, justifier" designe de la GRC. Classez ensuite vos puces pour que le travail correspondant arrive en premier sous chaque poste.
Ce que cherche un RSSI en lisant votre CV
Le RSSI ou le responsable du SOC qui parcourt une candidature essaie de repondre a deux questions, plus une troisieme implicite : savez-vous ecrire, puisque chacun des quatre metiers finit par un document sur lequel quelqu'un d'autre doit agir. Le nombre d'outils connus n'en fait pas partie.
Quel environnement ? Donnez l'echelle et le type sans nommer le client : un SOC 24 heures sur 24 chez un prestataire, une equipe interne dans une enseigne de distribution de taille moyenne, un parc tout cloud ou des domaines Windows sur site.
Quelle decision vous revenait ? "Participation a la reponse a incident" ne dit pas si vous meniez l'investigation ou si vous appliquiez les consignes. Preferez des verbes qui portent une decision : qualifier, escalader, confiner, ecrire la regle de detection, l'ajuster, clore la non-conformite, refuser une derogation.
Les outils ont leur place, a condition de les accrocher a une action. "Splunk" seul reste une affirmation. "Ecriture et ajustement de recherches de correlation sous Splunk pour reduire les faux positifs recurrents sur les alertes VPN" raconte une experience. Indiquez la categorie a la suite du produit (SIEM, EDR, scanner de vulnerabilites), car l'equipe en face utilise peut-etre un autre editeur et cherche pourtant ce savoir-faire.
Certifications et referentiels : des exemples, pas une liste de courses
Les certifications comptent dans ce secteur, et les offres les nomment souvent. Celle qu'attend tel employeur depend du poste, du pays et du niveau, donc fiez-vous a l'annonce plutot qu'a un classement, celui-ci compris. A titre de reperes seulement : Security+ apparait souvent sur les candidatures de debut de carriere, CEH et OSCP relevent du versant offensif (OSCP est connu pour son examen pratique), CISSP est une certification generaliste qui demande plusieurs annees d'experience, et les roles ISO 27001 Lead Auditor ou Lead Implementer se rencontrent en GRC.
Les guides et referentiels de l'ANSSI servent de reference a beaucoup d'equipes en France, et s'en servir pour de vrai merite une puce. Si vous travaillez pour un prestataire d'audit titulaire de la qualification PASSI, vous pouvez le signaler en restant exact : a notre connaissance, cette qualification porte sur le prestataire et sur un perimetre precis, pas sur chaque collaborateur a titre personnel.
Placez les certifications utiles au poste a un endroit visible, avec l'organisme et la date, et signalez honnetement celles qui sont en preparation. La mise en forme fait l'objet de notre guide sur les certifications dans un CV. Un avis au passage : une certification sans aucune puce qui montre la competence en action se lit comme du bachotage, et un recruteur technique ira tester cet ecart precis en entretien.
Debuter sans poste en securite : labo, CTF, comptes rendus
Le probleme du debutant est reel : on lui demande de l'experience sur des outils qu'il ne peut pas toucher legalement hors d'une entreprise. La reponse consiste a construire une version reduite et documentee du travail, puis a la montrer.
Un labo maison. Deux ou trois machines virtuelles, un SIEM gratuit ou communautaire, des journaux qui remontent, et une detection ecrite par vous. "Montage d'un labo de trois machines virtuelles avec un controleur de domaine Windows et un SIEM open source ; ecriture de detections sur les tentatives de connexion par force brute, puis tests avec mes propres attaques simulees" vaut mieux que bien des phrases de stage.
Les CTF et plateformes d'entrainement. Un classement ou un nombre de salles resolues ne parle pas a quelqu'un qui ignore la plateforme. Nommez plutot les domaines couverts : exploitation web, analyse de journaux, forensique memoire.
Les comptes rendus. C'est la preuve la plus solide des trois, parce qu'elle montre la competence commune aux quatre metiers. Un billet de blog ou un depot qui deroule votre analyse d'un ancien challenge ou d'un echantillon de malware public montre une methode, pas seulement un resultat.
Deux precautions. Ne publiez que les challenges dont le reglement l'autorise, et ne decrivez jamais un test sur un systeme sans autorisation ecrite. L'acces sans autorisation a un systeme peut relever du penal, et sur un CV de securite c'est un motif d'arret de lecture. Si vous venez du support, de l'administration systeme ou du reseau, faites remonter ce qui touche a la securite : cycles de correctifs, signalements de phishing.
Des chiffres honnetes
Les chiffres de securite se gonflent facilement et se percent aussi vite. "10 000 attaques bloquees" veut souvent dire que le pare-feu fonctionnait. Gardez ceux que vous sauriez expliquer en entretien, et dites ce qu'ils mesurent. Sans chiffres, n'en fabriquez pas : donnez l'echelle, par exemple le nombre de postes sous surveillance.
Quelques formats qui tiennent, avec des valeurs fictives choisies uniquement pour montrer la forme :
- Volume et jugement (SOC) : "Tri d'environ 40 alertes par vacation dans une equipe de six, avec escalade d'environ une sur dix au niveau 2."
- Rapidite (SOC, reponse a incident) : "Contribution a la baisse du delai moyen de reponse sur les alertes de forte criticite, d'environ quatre heures a moins d'une."
- Couverture (vulnerabilites) : "Extension du scan avec authentification de 60 a 95 pour cent des serveurs en deux trimestres."
- Audit (GRC) : "Levee de 18 ecarts sur 22 a la suite d'un audit interne ISO 27001, avant l'audit de surveillance."
Un indicateur que vous ne pouvez pas defendre deux minutes en entretien n'a rien a faire sur un CV de securite.
Ce qui doit rester confidentiel
Votre maniere de traiter l'information sensible sur la page constitue un echantillon de travail, et un RSSI le lit ainsi.
A retirer du document :
- Les noms de clients, si vous venez d'une ESN ou d'un prestataire de services, sauf relation publique et accord contractuel.
- Les failles sans correctif ou a correctif recent. Jamais de faiblesse precise dans le systeme d'une organisation identifiable.
- Le detail d'un incident qui permettrait d'identifier la victime, le chemin de l'attaquant ou tout element absent d'une declaration officielle.
- L'architecture interne : noms de machines, plages d'adresses, pile de securite exacte d'un ancien employeur.
Le travail reste descriptible. "Pilotage du confinement d'un incident ransomware touchant environ 200 postes chez un client industriel ; reprise de l'activite en quatre jours" (exemple fictif, encore) donne la forme, votre role et le resultat sans exposer personne. Notre article sur les chiffres couverts par un accord de confidentialite explique la conversion en fourchettes, et l'habilitation de securite a son propre guide : mentionnez le niveau uniquement si vous en avez le droit.
Avant d'envoyer, prenez l'offre, decidez lequel des quatre metiers elle vise et reecrivez vos cinq premieres puces pour que chacune porte une decision, un perimetre et, quand il existe, un chiffre defendable. Relisez ensuite la page comme le ferait un attaquant et retirez tout ce qui renseigne un inconnu sur les defenses d'un ancien employeur. Si votre parcours vit surtout sur LinkedIn, un outil comme Postulit le transforme en CV en quelques minutes, ce qui vous laisse du temps pour la seule partie qu'aucun outil ne fait a votre place : choisir ce qui se dit et ce qui se tait.