Bilel MEDDEB

...

Spécialiste SOC & Infrastructure de Collecte

Ingénieur Cybersécurité

Résumé

Ingénieur Cybersécurité spécialisé en architecture SOC et infrastructures de collecte, avec plus de 5 ans d'expérience sur l'ensemble de la chaîne SIEM (Splunk, ELK) et XDR (Sekoia).

Expert dans l'intégration de capteurs multi-environnements et le développement de parsers, je conçois et déploie également par passion des architectures SOC complètes (clusters Splunk, SOAR, CTI), démontrant une maîtrise technique de bout en bout, du hardening à l'automatisation de la réponse à incident.

Expériences

Spécialiste SOC & Infrastructure de CollecteIntrinsec
04/2024 — Présent

SIEM Splunk

  • Déploiement et maintenance d'infrastructures SIEM Splunk (Universal Forwarders, Heavy Forwarders, HEC, DBconnect)
  • Mise à jour et évolution de l'infrastructure Splunk (upgrades, patches, optimisations)
  • Gestion des certificats Splunk (auto-signés, PKI interne, renouvellement)
  • Maîtrise des inputs (TCP, UDP, files, scripts) pour une ingestion fiable et performante
  • Développement de parsers via props.conf et transforms.conf
  • Optimisation des index, indexes.conf et knowledge objects
  • Gestion des volumes de logs, déduplication et mécanismes de rebond (heavy forwarders, parsing queue)
  • Utilisation du modèle CIM et des TA Splunk
  • Configuration RBAC et best practices sécurité Splunk
  • Déploiement des configurations via pipelines CI/CD

Sekoia XDR

  • Collecte et intégration de logs depuis des capteurs multi-environnements (SaaS, on-premise, firewalls, AWS, GCP, Zscaler, Apache, HarfangLab)
  • Développement d'intakes spécifiques (parsing personnalisé, expressions Grok avancées)
  • Développement d'un playbook pour la fermeture automatique des tickets HarfangLab
  • Développement d'un playbook pour la collecte et l'intégration des logs Egnyte
  • Analyse et diagnostic des problèmes de collecte sur les intakes existants
  • Contribution open source sur le dépôt GitHub officiel Sekoia (amélioration d'un intake acceptée et déployée en production)
  • Gestion et animation de la communauté Sekoia
  • R&D sur l'intégration de nouveaux types de capteurs et sources de logs
  • Développement de règles de détection sur mesure (YARA-L) selon les cas d'usage clients
  • Tuning et optimisation des règles pour réduire les faux positifs
  • Identification et proposition de nouveaux use cases enrichissant le catalogue Sekoia
  • Enrichissement de la détection avec les éléments de contexte client
  • Rédaction de fiches réflexes et contextualisation de la détection auprès des équipes SOC
  • Force de conseil auprès des clients pour l'amélioration de leur stratégie de détection

Infrastructure syslog & déploiement

  • Définition de la politique de collecte et de rétention des logs
  • Conception et déploiement d'infrastructures de collecte syslog (filtres, stockage disque, envoi vers SIEM/XDR)
  • Configuration keepalive et VIP pour la bascule entre collecteurs (haute disponibilité)
  • Développement d'un mécanisme de rotation des journaux syslog
  • Déploiement initial des infrastructures chez les clients via Ansible
  • R&D sur l'intégration de nouveaux types de capteurs

Run — Incidents & Escalades

  • Traitement des escalades et investigation des incidents (perte de collecte, infrastructure indisponible, anomalies)
  • Gestion de tous types d'incidents liés aux infrastructures de collecte et plateformes SIEM/XDR

Stratégie & Documentation

  • Force de conseil auprès des clients pour l'amélioration de leur détection
  • Rédaction de documentation technique sur les capteurs intégrés
  • Rédaction et livraison de documents d'architecture client
  • Participation aux comités de pilotage
  • Contextualisation de la détection auprès des équipes SOC
SplunkSekoia XDRAnsibleHarfangLabAWSGCPZscalerSyslogYARA-LGrokCI/CDGitLab
Analyste SOC & Ingénieur SOCSecurity Data Network SDN
06/2021 — 04/2024

Analyste SOC

  • Mise en place et amélioration des règles de détection et corrélation
  • Analyse des événements, investigation et évaluation des alertes provenant de Kibana
  • Développement des tableaux de bord à des fins de reporting et d'analyse
  • Automatisation intelligente des opérations de sécurité avec SOAR Shuffle

Ingénieur SOC

  • Conception et mise en œuvre de l'architecture du SOC
  • Installation, configuration et maintenance du SIEM
  • Support technique aux clients du SOC
  • Analyse et normalisation des journaux (logs)
  • Intégration des nouveaux clients au SOC
  • Développement d'un script de déploiement en Bash et Python pour Winlogbeat et Sysmon
  • Intégration de TheHive avec Elasticsearch pour une réponse optimale aux incidents
  • Intégration de SOAR Shuffle avec TheHive, Cortex, MISP, Teams

Administration Système

  • Installation, configuration et sécurité des SE — gestion des serveurs, maintenance et mise à jour
  • Automatisation des tâches d'administration pour améliorer l'efficacité opérationnelle
  • Gestion des certificats et clés, configuration complète d'un VPN OpenVPN
  • Surveillance et gestion des performances des systèmes avec Zabbix
  • Mise en place d'un Bastion Guacamole pour l'accès à distance aux serveurs
ELKKibanaElasticsearchLogstashSOAR ShuffleTheHiveCortexMISPOpenVPNZabbixGuacamolePythonBash
Consultant en CybersécuritéGérance Informatique
02/2020 — 03/2021

Intégrateur Splunk & Analyste SOC

  • Installation, configuration et maintenance du SIEM SPLUNK
  • Ajout de nouvelles sources de logs (syslog, universal forwarder, SNMP) au SIEM
  • Développement des requêtes SPL et des parseurs spécifiques
  • Création des dashboards et graphes orientés client
  • Support technique aux clients du SOC
  • Intégration des applications dans Splunk selon les besoins clients
  • Analyse des événements, investigation et qualification des alertes Splunk

Autres responsabilités

  • Installation, configuration et sécurité des SE — gestion des serveurs, maintenance et mise à jour
  • Analyse des vulnérabilités Web, Système (AD, Linux, Windows) et Réseau
  • Audit des applications WEB avec Rapid7, AppSpider et SecPoint
  • Administration, gestion et configuration des firewalls Fortinet et PaloAlto
  • Développement de scripts Python

Clients

  • Banques : Attijari-Bank, Barka-Bank, Amen-Bank, BMCI
  • Compagnie tunisienne de navigation (CTN), TIA SAGEMCOM, STEG, A2C
SplunkSPLRapid7AppSpiderFortinetPaloAltoPythonSNMP
Développeur JavaQweeby
09/2019 — 12/2019

Projet TOPNET

  • Développement d'une solution Java permettant la dématérialisation des factures TOPNET
JavaSpring

Projets & Lab

SOC Home LabInfrastructure personnelle
2026
  • Conception et déploiement d'une infrastructure SOC complète sur 4 serveurs physiques répartis sur 2 sites
  • Collecte et enrichissement des logs, orchestration et réponse à incident avec un haut niveau d'automatisation
  • Infrastructure 90% open source — documentée intégralement sur Wiki.js
SplunkShuffleTheHiveCortexMISPAnsibleOpenVPNGuacamoleGitLabWiki.js
Plus d'info
Workflow automatisé — Réponse aux attaques de phishingShuffle SOAR
2024
  • Développement d'un workflow Shuffle pour automatiser la réponse aux emails de phishing
  • Intégration TheHive, Cortex, MISP, VirusTotal et AbuseIPDB pour l'analyse des IOCs
  • Génération automatique de tickets et analyse approfondie des indicateurs de compromission
ShuffleTheHiveCortexMISPVirusTotalAbuseIPDB
Plus d'info
Baie de serveur maisonProjet DIY
2025
  • Transformation d'une armoire classique en baie de serveur pour regrouper l'ensemble des serveurs du Home Lab
Plus d'info

Compétences

SIEM & XDR

SplunkELKSekoia XDRQRadarKibana

EDR & Sécurité

WithSecureWAZUHHarfangLabCrowdStrike

SOAR & Réponse à incident

SOAR ShuffleTheHiveCortexMISP

Firewalls & Réseau

FortinetPalo AltoOPNsenseCheckpoint

Virtualisation & Infra

ProxmoxESXiHyper-VDockerAnsible

Scripting & Dev

PythonBashPowerShellJava

Pentest & Audit

Kali LinuxNmapBurpsuiteMetasploitNessusWireshark

Systèmes

LinuxWindows ServerActive Directory

Certifications

eJPTv2Splunk Enterprise Certified AdminCEH v10Splunk Power UserSplunk Fundamentals 1 & 2Splunk InfrastructureNSE 1 & 2 & 3Palo Alto ACECCNA SecurityCCNA R&S 1-4SEKOIA 101

Formation

Diplômes

Ingénierie en Sécurité des Réseaux, Infrastructures et données InformatiquesESPRIT — École Supérieure Privée d'ingénierie et de Technologies
2017 — 2019
Mastère Professionnel, Sécurité des Systèmes InformatiquesInstitut Supérieur d'informatique de Tunis — ISI
2016 — 2018
Licence Appliquée, Systèmes EmbarquésInstitut Supérieur d'informatique de Tunis — ISI
2013 — 2016

Projets de fin d'études

Stage PFE — Cycle IngénieurSFM Technologies, TunisIdentification des charges non intrusives pour l'économie d'énergie (NILM) — IOT, ML, Python, InfluxDB, Raspberry Pi
02/2019 — 07/2019
Stage PFE — Mastère ProfessionnelMaison du Web, NabeulConception et développement d'une plateforme de création de sondages — Spring, Angular, JEE, SQL
05/2018 — 09/2018
Stage PFE — Licence AppliquéeInstitut Supérieur d'informatique de TunisConception et réalisation d'un système de localisation et de surveillance pour voitures — C embarqué, Arduino, Spring, JEE, MySQL
01/2016 — 06/2016

Langues

Français — BilingueAnglais — TechniqueArabe — Langue natale