Aller au contenu principal

CCOA Certified Cybersecurity Operations Analyst.

CCOA est la certification opérationnelle de ISACA en cybersécurité, axée sur le travail en SOC : surveillance, détection, réponse, reprise. Le complément technique du CISM. Recommandé pour les analystes et les gestionnaires d'incidents plutôt que pour les managers ou les auditeurs.

Par Christophe Mazzola, Practicing CISO · Founder of Cyber AcademyCertifications et qualificationsToutes les entrées

La vision de Cyber Academy

CCOA est la certification opérationnelle de ISACA en cybersécurité, axée sur le travail en SOC : surveillance, détection, réponse, reprise. Le complément technique du CISM. Recommandé pour les analystes et les gestionnaires d'incidents plutôt que pour les managers ou les auditeurs.

Le Certified Cybersecurity Operations Analyst (CCOA) est la certification d'ISACA destinée aux personnes qui travaillent au sein du centre d'opérations de sécurité et réalisent le travail technique, et non à celles qui rédigent la politique au-dessus d'elles. Elle est construite autour de la réalité quotidienne d'un SOC : surveiller la télémétrie, distinguer les signaux réels du bruit, investiguer les alertes, contenir les incidents et ramener les systèmes à un état sain connu. Là où la plupart des certifications ISACA valident la gouvernance, l'audit ou le jugement managérial, le CCOA valide votre capacité à exploiter réellement l'outillage et à répondre à ce qu'il révèle.

Ce que le CCOA valide

Le CCOA s'organise autour du cycle de vie opérationnel que vit un défenseur au cours d'une semaine ordinaire. Les compétences qu'il certifie correspondent au travail de surveillance d'un environnement, de reconnaissance d'une anomalie, d'action en conséquence et de rétablissement du service. Concrètement, cela implique une maîtrise dans quelques domaines connectés.

  • Surveillance et détection : exploiter les journaux, la télémétrie réseau et endpoint, ainsi que l'outillage de détection pour repérer une activité anormale ou malveillante plutôt que d'attendre qu'elle soit signalée.
  • Tri et investigation : décider quelles alertes sont réelles, délimiter le rayon d'impact et reconstituer ce qui s'est passé à partir des preuves disponibles.
  • Réponse aux incidents : contenir, éradiquer et récupérer après un incident, puis consigner ce qui a été appris afin que la même faille ne se rouvre pas.
  • Aisance technique sous-jacente : réseaux, systèmes d'exploitation, techniques d'attaque courantes et contrôles de sécurité qui s'intercalent entre un attaquant et l'actif.

Le CCOA face au CISM et au reste de la pile ISACA

La manière la plus claire de situer le CCOA consiste à se demander qui détient quelle question. Le CISM, certification phare de management d'ISACA, s'adresse à la personne responsable du programme de sécurité : stratégie, gouvernance, risque et cadre de gestion des incidents. Le CCOA s'adresse à la personne qui exécute au sein de ce cadre lorsqu'une alerte se déclenche à 2 h du matin. Ils sont complémentaires, et non concurrents. Une équipe peut judicieusement faire travailler un manager titulaire du CISM qui fixe le cap et des analystes titulaires du CCOA qui assurent la défense opérationnelle en dessous. C'est précisément pour cela que la shortDefinition qualifie le CCOA de compagnon technique du CISM.

Où se situe le CCOA parmi les certifications ISACA
CertificationPublic principalCentre de gravité
CCOAAnalystes SOC, intervenants en réponse à incidentDétection, réponse et récupération pratiques
CISMManagers et responsables de la sécuritéGouvernance, stratégie et risque du programme
CISAAuditeurs des SIAssurance indépendante et test des contrôles
CRISCProfessionnels du risque et des contrôlesGestion du risque informatique d'entreprise

Parce que le CCOA est centré sur l'exécution, il convient mal à quelqu'un qui souhaite évoluer vers l'audit ou la gouvernance et convient parfaitement à quelqu'un qui veut faire reconnaître sa capacité opérationnelle. Les analystes et les intervenants obtiennent un signal neutre vis-à-vis des fournisseurs attestant qu'ils savent défendre un environnement ; les managers et les auditeurs sont généralement mieux servis par le CISM, le CISA ou le CRISC. Traitez le choix comme une question de rôle, et non de séniorité.

À qui s'adresse-t-il

Le CCOA a surtout du sens pour des praticiens déjà engagés dans un rôle opérationnel de blue team ou en transition vers un tel rôle : analystes SOC de niveau un et deux, intervenants en réponse à incident débutants et ingénieurs de détection qui veulent une certification reconnue reflétant ce qu'ils font réellement. C'est aussi une étape cohérente pour des personnes parties du versant technique et qui veulent un badge adossé à ISACA sans basculer vers le management. Comme pour toute certification, les employeurs évaluent in fine la capacité démontrée ; la valeur du CCOA est donc de fournir une manière structurée et neutre vis-à-vis des fournisseurs de prouver les compétences opérationnelles que son intitulé désigne.

Questions fréquentes

01Le CCOA remplace-t-il le CISM ?

Non. Ils remplissent des rôles différents. Le CISM certifie le manager qui gouverne le programme de sécurité ; le CCOA certifie l'analyste qui opère à l'intérieur, en assurant la détection, la réponse et la récupération. De nombreuses équipes détiennent les deux, répartis sur des personnes différentes.

02À qui s'adresse réellement le CCOA ?

Aux analystes SOC, aux intervenants en réponse à incident et aux défenseurs orientés détection. Il est conçu pour les personnes qui réalisent un travail opérationnel et pratique de sécurité, plutôt que pour les managers ou les auditeurs, mieux adaptés au CISM, au CISA ou au CRISC.

03Le CCOA est-il une certification pratique ou théorique ?

Il se positionne comme une certification pratique, orientée opérations. L'intention est de prouver que vous savez accomplir un travail de surveillance, de détection, de réponse et de récupération dans un environnement réaliste, et non seulement restituer des concepts.

04Un auditeur ou un professionnel de la gouvernance devrait-il passer le CCOA ?

Généralement non. Le CCOA valide l'exécution technique au sein d'un SOC, ce qui se situe hors du quotidien des rôles d'audit et de gouvernance. Le CISA convient aux auditeurs, et le CISM ou le CRISC conviennent plus directement aux professionnels de la gouvernance et du risque.

05Comment le CCOA s'inscrit-il dans un parcours de carrière ?

C'est une certification naturelle pour quelqu'un qui bâtit ou prouve une carrière en opérations de blue team. Elle reconnaît la capacité de défense opérationnelle et peut accompagner une évolution ultérieure vers le CISM si la personne s'oriente à terme vers le management.

Besoin de plus qu'une définition ?

Réservez un appel découverte gratuit de 20 minutes. Nous identifions la cohorte qui transforme ce terme en pratique prête pour l'audit.