
Quand on commence en cybersécurité, une question revient très souvent :
« Quelle branche dois-je choisir ? »
Est-ce que je dois faire du pentesting ? Du réseau ? Du SOC ? De la GRC ? Du cloud ? De la sécurité applicative ?
Le problème, c’est qu’au début, il est difficile de savoir quel métier nous correspond réellement.
Pour vous aider à y voir plus clair, je vais m’appuyer sur une certification particulièrement connue dans le monde de la cybersécurité : la CISSP.
La CISSP est une certification de haut niveau qui couvre un très large spectre de la cybersécurité. Elle est notamment destinée à des professionnels ayant déjà une expérience significative dans le domaine.
Ce qui est intéressant avec cette certification, c’est qu’elle est organisée autour de huit grands domaines de la cybersécurité.
Et si vous cherchez votre future branche de métier, ces huit domaines peuvent vous servir de carte.

1. Security and Risk Management : la gouvernance, les risques et la conformité
Le premier domaine est Security and Risk Management.
On retrouve ici tout ce qui concerne la gouvernance, la gestion des risques et la conformité, ce qu’on regroupe souvent sous le terme GRC.
Dans ce domaine, on travaille davantage sur la stratégie de sécurité de l’entreprise.
On peut notamment définir des politiques de sécurité, analyser les risques, comprendre les normes et s’assurer que l’organisation respecte certaines exigences.
On peut par exemple travailler avec des référentiels comme l’ISO 27001 ou prendre en compte des réglementations comme le RGPD lorsqu’il est question de protection des données.
Concrètement, vous allez évaluer les menaces, identifier les risques, proposer des mesures de sécurité et essayer de faire en sorte que l’organisation respecte les règles qu’elle s’est fixées.
C’est donc un domaine davantage stratégique que technique, même si une bonne compréhension de la technique reste très utile.
Si vous aimez analyser les risques, comprendre comment fonctionne une organisation, travailler sur les politiques et communiquer avec différents interlocuteurs, la GRC peut être une branche intéressante pour vous.

2. Asset Security : protéger ce qui a de la valeur
Le deuxième domaine est Asset Security.
Ici, on s’intéresse à tout ce qui possède de la valeur pour une entreprise, notamment les informations et les données.
L’objectif est notamment de déterminer comment ces informations doivent être classifiées et protégées.
Prenons un exemple très simple.
Une information peut être publique et accessible à tout le monde.
Une autre peut être réservée à un usage interne.
Une autre peut être confidentielle et accessible uniquement à certaines personnes.
Et certaines informations particulièrement sensibles doivent être protégées de manière encore plus stricte.
Le professionnel qui travaille sur ces problématiques doit donc réfléchir à la manière de protéger ces informations et de contrôler leur accès.
On retrouve ici des notions fondamentales de cybersécurité comme la confidentialité, l’intégrité et la disponibilité des informations.
C’est un domaine parfois moins visible que le pentesting ou le SOC, mais il reste indispensable pour protéger les informations critiques d’une organisation.
Si vous aimez travailler autour des données, de leur classification et de leur protection, ce domaine peut vous correspondre.
3. Security Architecture and Engineering : concevoir la sécurité
Troisième domaine : Security Architecture and Engineering.
Ici, on entre davantage dans la technique.
L’objectif est de concevoir des systèmes et des architectures en intégrant la sécurité dès leur conception.
Vous allez notamment réfléchir aux technologies à utiliser, à l’architecture des systèmes et des réseaux, aux mécanismes de sécurité et aux différentes procédures à mettre en place.
L’idée est simple : plutôt que d’attendre qu’un problème apparaisse, on essaie de construire un système sécurisé dès le départ.
Dans cette branche, il est donc important d’avoir de bonnes connaissances techniques.
Les réseaux, les systèmes, les architectures et les différentes technologies de sécurité doivent être compris.
Si vous aimez comprendre comment les systèmes sont construits et que vous aimez réfléchir à la manière de les sécuriser dès leur conception, l’architecture de sécurité peut être une excellente piste.
4. Communication and Network Security : la sécurité des réseaux
Le quatrième domaine est Communication and Network Security.
Si vous aimez le réseau, alors ce domaine devrait particulièrement vous intéresser.
Ici, on s’intéresse à la sécurisation des communications et des infrastructures réseau.
Cela peut notamment concerner les pare-feux, les VPN, les protocoles réseau, la segmentation, la détection des intrusions et différentes technologies permettant de sécuriser les communications.
C’est un domaine assez technique.
Vous allez passer beaucoup de temps à essayer de comprendre comment les systèmes communiquent et comment empêcher qu’ils soient compromis.
Si vous êtes naturellement curieux et que vous aimez comprendre ce qui se passe lorsqu’une machine communique avec une autre, cette branche peut réellement vous correspondre.
Donc si vous aimez le réseau et la technique, regardez sérieusement cette partie.

5. Identity and Access Management : contrôler qui peut accéder à quoi
Cinquième domaine : Identity and Access Management, ou IAM.
L’idée est relativement simple : qui êtes-vous et qu’avez-vous le droit de faire ?
Dans une entreprise, tout le monde ne doit évidemment pas avoir accès à toutes les informations et à tous les systèmes.
Le rôle de l’IAM est notamment de gérer les identités, les authentifications, les permissions et les accès.
Il faut vérifier qu’une personne est bien celle qu’elle prétend être, mais également qu’elle ne dispose pas de droits excessifs une fois connectée.
Par exemple, un employé peut avoir besoin d’accéder à une application pour travailler, mais cela ne signifie pas qu’il doit pouvoir accéder à toutes les données de l’entreprise.
La gestion des identités et des accès est donc fondamentale.
Si vous aimez travailler sur les permissions, les identités, les accès et la manière dont les utilisateurs interagissent avec les systèmes, l’IAM peut être une branche à explorer.
6. Security Assessment and Testing : le pentesting et les tests de sécurité
Sixième domaine : Security Assessment and Testing.
C’est probablement ici que l’image traditionnelle du hacker intervient le plus.
On retrouve notamment les tests d’intrusion, les audits de sécurité, le red teaming et différentes méthodes permettant d’évaluer la sécurité d’un système.
L’objectif est de chercher des vulnérabilités avant qu’un véritable attaquant ne puisse les exploiter.
Le professionnel va analyser un système, identifier des failles, essayer de comprendre leur impact puis documenter ses découvertes.
Et attention : le pentesting, ce n’est pas uniquement lancer des outils.
Il faut comprendre les systèmes, analyser les résultats, réfléchir, chercher des chemins d’attaque et surtout être capable de produire un rapport clair permettant à l’entreprise de corriger les problèmes.
Si vous aimez chercher des failles, comprendre comment les systèmes peuvent être attaqués et résoudre des problèmes techniques, le pentesting peut clairement être une branche faite pour vous.
7. Security Operations : la Blue Team et le SOC
Septième domaine : Security Operations.
Ici, on se rapproche davantage de ce qu’on appelle généralement la Blue Team.
L’objectif est de surveiller les systèmes, détecter les incidents et réagir lorsqu’un problème de sécurité survient.
On peut notamment analyser des logs, surveiller des alertes, corréler différents événements et participer à la réponse aux incidents.
Le travail peut être très opérationnel.
Lorsqu’une alerte apparaît, il faut comprendre ce qui se passe, déterminer s’il s’agit réellement d’une menace et agir rapidement si nécessaire.
Il faut également savoir communiquer avec ses collègues et les autres équipes afin de résoudre les problèmes.
Si vous aimez analyser des événements, rechercher ce qui s’est passé et réagir face aux incidents, la sécurité opérationnelle et le SOC peuvent vous correspondre.

8. Software Development and Security : l’AppSec et le DevSecOps
Enfin, le huitième domaine est Software Development and Security.
Ici, on retrouve notamment la sécurité des applications, l’AppSec et le DevSecOps.
L’objectif est d’intégrer la sécurité directement dans le processus de développement.
Lorsqu’on construit une application, on passe par différentes étapes : conception, développement, tests, préproduction puis production.
L’idée du DevSecOps est justement d’intégrer la sécurité tout au long de ce processus plutôt que d’attendre la fin du développement pour chercher les vulnérabilités.
Il faut donc comprendre comment les applications sont conçues, comment elles fonctionnent et comment intégrer des contrôles de sécurité dans leur cycle de développement.
Si vous aimez la programmation, le développement et la sécurité des applications, cette branche peut être particulièrement intéressante.
Alors, quelle branche est faite pour vous ?
Vous pouvez maintenant constater quelque chose d’important : la cybersécurité n’est pas un seul métier.
Elle regroupe énormément de spécialités.
Si vous aimez la stratégie, les risques et les normes, regardez du côté de la GRC.
Si vous aimez les données et leur protection, regardez l’Asset Security.
Si vous aimez concevoir des systèmes sécurisés, intéressez-vous à l’architecture de sécurité.
Si vous aimez le réseau, regardez Communication and Network Security.
Si vous aimez les identités et les permissions, intéressez-vous à l’IAM.
Si vous aimez rechercher des vulnérabilités, regardez le pentesting et les tests de sécurité.
Si vous aimez la surveillance et la réponse aux incidents, regardez du côté du SOC et de la Blue Team.
Et si vous aimez programmer et construire des applications, regardez l’AppSec et le DevSecOps.
Mais attention : ne choisissez pas votre métier uniquement parce qu’un domaine semble populaire ou bien rémunéré.
Posez-vous plutôt la question suivante :
« Qu’est-ce que j’aime réellement faire ? »
Est-ce que j’aime comprendre les réseaux ?
Est-ce que j’aime chercher des failles ?
Est-ce que j’aime analyser des risques ?
Est-ce que j’aime résoudre des incidents ?
Est-ce que j’aime programmer ?
Est-ce que j’aime travailler sur les identités et les accès ?
Votre réponse à ces questions peut déjà vous donner une première direction.
La cybersécurité est vaste, et c’est justement son avantage
C’est probablement l’une des choses les plus intéressantes avec la cybersécurité.
Vous pouvez commencer quelque part et évoluer ensuite.
Vous pouvez découvrir une spécialité, vous rendre compte qu’elle ne vous correspond pas et vous réorienter.
L’objectif n’est donc pas forcément de connaître immédiatement le métier que vous allez exercer pendant les vingt prochaines années.
L’objectif, au début, est surtout de tester, apprendre et comprendre ce qui vous attire réellement.
La CISSP permet justement de voir à quel point le domaine est vaste : huit grands domaines qui couvrent une grande partie des problématiques de sécurité.
Donc si aujourd’hui vous êtes perdu et que vous ne savez pas quelle branche choisir, ne paniquez pas.
Commencez par explorer ces différents domaines.
Faites quelques labs.
Regardez des projets.
Testez le réseau, la sécurité offensive, le SOC, la GRC, le cloud ou encore l’AppSec.
Et progressivement, vous allez commencer à comprendre ce qui vous plaît vraiment.
Parce qu’au final, choisir sa branche en cybersécurité, ce n’est pas seulement choisir un métier sur une fiche. C’est découvrir le type de problèmes que vous aimez résoudre.

