Bilel MEDDEB
Spécialiste SOC & Infrastructure de Collecte
Ingénieur Cybersécurité
Résumé
Ingénieur Cybersécurité spécialisé en architecture SOC et infrastructures de collecte, avec plus de 5 ans d'expérience sur l'ensemble de la chaîne SIEM (Splunk, ELK) et XDR (Sekoia).
Expert dans l'intégration de capteurs multi-environnements et le développement de parsers, je conçois et déploie également par passion des architectures SOC complètes (clusters Splunk, SOAR, CTI), démontrant une maîtrise technique de bout en bout, du hardening à l'automatisation de la réponse à incident.
Expériences
SIEM Splunk
- Déploiement et maintenance d'infrastructures SIEM Splunk (Universal Forwarders, Heavy Forwarders, HEC, DBconnect)
- Mise à jour et évolution de l'infrastructure Splunk (upgrades, patches, optimisations)
- Gestion des certificats Splunk (auto-signés, PKI interne, renouvellement)
- Maîtrise des inputs (TCP, UDP, files, scripts) pour une ingestion fiable et performante
- Développement de parsers via props.conf et transforms.conf
- Optimisation des index, indexes.conf et knowledge objects
- Gestion des volumes de logs, déduplication et mécanismes de rebond (heavy forwarders, parsing queue)
- Utilisation du modèle CIM et des TA Splunk
- Configuration RBAC et best practices sécurité Splunk
- Déploiement des configurations via pipelines CI/CD
Sekoia XDR
- Collecte et intégration de logs depuis des capteurs multi-environnements (SaaS, on-premise, firewalls, AWS, GCP, Zscaler, Apache, HarfangLab)
- Développement d'intakes spécifiques (parsing personnalisé, expressions Grok avancées)
- Développement d'un playbook pour la fermeture automatique des tickets HarfangLab
- Développement d'un playbook pour la collecte et l'intégration des logs Egnyte
- Analyse et diagnostic des problèmes de collecte sur les intakes existants
- Contribution open source sur le dépôt GitHub officiel Sekoia (amélioration d'un intake acceptée et déployée en production)
- Gestion et animation de la communauté Sekoia
- R&D sur l'intégration de nouveaux types de capteurs et sources de logs
- Développement de règles de détection sur mesure (YARA-L) selon les cas d'usage clients
- Tuning et optimisation des règles pour réduire les faux positifs
- Identification et proposition de nouveaux use cases enrichissant le catalogue Sekoia
- Enrichissement de la détection avec les éléments de contexte client
- Rédaction de fiches réflexes et contextualisation de la détection auprès des équipes SOC
- Force de conseil auprès des clients pour l'amélioration de leur stratégie de détection
Infrastructure syslog & déploiement
- Définition de la politique de collecte et de rétention des logs
- Conception et déploiement d'infrastructures de collecte syslog (filtres, stockage disque, envoi vers SIEM/XDR)
- Configuration keepalive et VIP pour la bascule entre collecteurs (haute disponibilité)
- Développement d'un mécanisme de rotation des journaux syslog
- Déploiement initial des infrastructures chez les clients via Ansible
- R&D sur l'intégration de nouveaux types de capteurs
Run — Incidents & Escalades
- Traitement des escalades et investigation des incidents (perte de collecte, infrastructure indisponible, anomalies)
- Gestion de tous types d'incidents liés aux infrastructures de collecte et plateformes SIEM/XDR
Stratégie & Documentation
- Force de conseil auprès des clients pour l'amélioration de leur détection
- Rédaction de documentation technique sur les capteurs intégrés
- Rédaction et livraison de documents d'architecture client
- Participation aux comités de pilotage
- Contextualisation de la détection auprès des équipes SOC
Analyste SOC
- Mise en place et amélioration des règles de détection et corrélation
- Analyse des événements, investigation et évaluation des alertes provenant de Kibana
- Développement des tableaux de bord à des fins de reporting et d'analyse
- Automatisation intelligente des opérations de sécurité avec SOAR Shuffle
Ingénieur SOC
- Conception et mise en œuvre de l'architecture du SOC
- Installation, configuration et maintenance du SIEM
- Support technique aux clients du SOC
- Analyse et normalisation des journaux (logs)
- Intégration des nouveaux clients au SOC
- Développement d'un script de déploiement en Bash et Python pour Winlogbeat et Sysmon
- Intégration de TheHive avec Elasticsearch pour une réponse optimale aux incidents
- Intégration de SOAR Shuffle avec TheHive, Cortex, MISP, Teams
Administration Système
- Installation, configuration et sécurité des SE — gestion des serveurs, maintenance et mise à jour
- Automatisation des tâches d'administration pour améliorer l'efficacité opérationnelle
- Gestion des certificats et clés, configuration complète d'un VPN OpenVPN
- Surveillance et gestion des performances des systèmes avec Zabbix
- Mise en place d'un Bastion Guacamole pour l'accès à distance aux serveurs
Intégrateur Splunk & Analyste SOC
- Installation, configuration et maintenance du SIEM SPLUNK
- Ajout de nouvelles sources de logs (syslog, universal forwarder, SNMP) au SIEM
- Développement des requêtes SPL et des parseurs spécifiques
- Création des dashboards et graphes orientés client
- Support technique aux clients du SOC
- Intégration des applications dans Splunk selon les besoins clients
- Analyse des événements, investigation et qualification des alertes Splunk
Autres responsabilités
- Installation, configuration et sécurité des SE — gestion des serveurs, maintenance et mise à jour
- Analyse des vulnérabilités Web, Système (AD, Linux, Windows) et Réseau
- Audit des applications WEB avec Rapid7, AppSpider et SecPoint
- Administration, gestion et configuration des firewalls Fortinet et PaloAlto
- Développement de scripts Python
Clients
- Banques : Attijari-Bank, Barka-Bank, Amen-Bank, BMCI
- Compagnie tunisienne de navigation (CTN), TIA SAGEMCOM, STEG, A2C
Projet TOPNET
- Développement d'une solution Java permettant la dématérialisation des factures TOPNET
Projets & Lab
- Conception et déploiement d'une infrastructure SOC complète sur 4 serveurs physiques répartis sur 2 sites
- Collecte et enrichissement des logs, orchestration et réponse à incident avec un haut niveau d'automatisation
- Infrastructure 90% open source — documentée intégralement sur Wiki.js
- Développement d'un workflow Shuffle pour automatiser la réponse aux emails de phishing
- Intégration TheHive, Cortex, MISP, VirusTotal et AbuseIPDB pour l'analyse des IOCs
- Génération automatique de tickets et analyse approfondie des indicateurs de compromission
- Transformation d'une armoire classique en baie de serveur pour regrouper l'ensemble des serveurs du Home Lab
Compétences
SIEM & XDR
EDR & Sécurité
SOAR & Réponse à incident
Firewalls & Réseau
Virtualisation & Infra
Scripting & Dev
Pentest & Audit
Systèmes