Une carte du terrain, pas un catalogue
Le marché des certifications en cybersécurité est dense et parfois difficile à déchiffrer. L'infographie publiée par Excellog.Biz propose une structuration en trois grands domaines — Defensive Security, Offensive Security et GRC, Cloud & Leadership — qui reflète fidèlement la réalité des parcours professionnels actuels.
Pour les équipes opérant sur Microsoft Azure et Microsoft 365, cette cartographie constitue un référentiel concret pour arbitrer les priorités de formation et aligner les montées en compétences avec les besoins réels de l'organisation.
Périmètre de cet article
Sécurité défensive : trois niveaux, une progression lisible
Le bloc défensif organise les certifications selon trois paliers de maturité : Foundation, Practitioner et Specialist.
Niveau Foundation
Ce palier rassemble les certifications d'entrée destinées à valider une culture de base en sécurité :
- CC (Certified in Cybersecurity — ISC2)
- Security+ (CompTIA)
- SC-900 — Microsoft Security, Compliance, and Identity Fundamentals
La SC-900 est le point de départ naturel pour tout professionnel évoluant dans l'écosystème Microsoft. Elle valide la compréhension des concepts fondamentaux de sécurité, de conformité et d'identité dans Microsoft 365 et Azure, sans prérequis techniques avancés.
Niveau Practitioner
Ce palier couvre les rôles opérationnels quotidiens dans un SOC ou une équipe de réponse à incident :
- CySA+, BTL1, CDSA, CJDE — références multi-éditeurs
- SC-200 — Microsoft Security Operations Analyst
- GSEC, eCIR, eCIH — spécialistes incident response
La SC-200 mérite une attention particulière : elle valide la capacité à détecter, investiguer et répondre aux menaces via Microsoft Sentinel, Microsoft Defender XDR et Microsoft Defender for Cloud. C'est aujourd'hui l'une des certifications les plus demandées pour les analystes SOC opérant sur un tenant Microsoft.
Niveau Specialist
À ce stade, la cartographie identifie des certifications pointues orientées forensique réseau et analyse d'intrusion avancée :
- GCIA — GIAC Certified Intrusion Analyst
- GCDA — GIAC Certified Detection Analyst
Ces titres s'adressent à des profils ayant déjà plusieurs années d'expérience en analyse de trafic et en détection comportementale.
Parcours recommandé côté défensif
Sécurité offensive : du débutant au développeur d'exploits
Le domaine offensif est structuré en cinq niveaux de progression, auxquels s'ajoute une catégorie émergente dédiée à l'IA.
Entry et Practical Attack
Les certifications d'entrée ciblent les futurs pentesters et red teamers en début de carrière :
- PNPT, PJPT, CPTS, CEH, CWES
Le niveau Practical Attack, très orienté mise en pratique sur environnements réels, constitue souvent la première référence reconnue par les recruteurs :
- OSCP+, OSWP, OSWA — Offensive Security
- CRTP — Certified Red Team Professional
- eJPT — eLearnSecurity
La certification OSCP+ (OffSec) reste une référence incontournable pour valider une capacité opérationnelle en test d'intrusion, notamment sur des infrastructures Active Directory hybrides connectées à Microsoft Entra ID.
Advanced et Expert
Ces niveaux s'adressent aux red teamers expérimentés et aux développeurs d'exploits :
- OSEP, OSED, OSWE, OSCE3, OSEE — Offensive Security
- CRTO — Certified Red Team Operator
AI Offensive : une catégorie à surveiller
L'apparition de la certification OSAI dans la catégorie AI Offensive marque une évolution structurelle du domaine. L'intelligence artificielle devient simultanément un vecteur d'attaque et une surface à sécuriser, ce qui génère de nouveaux besoins en compétences offensives spécialisées.
Catégorie en émergence
Gouvernance, cloud et leadership : les certifications stratégiques
Ce troisième bloc s'adresse aux profils qui pilotent la stratégie de sécurité au niveau organisationnel. Il se divise en deux volets complémentaires.
Volet Assurance
Ce volet regroupe les références pour l'audit, le management et la gestion des risques :
- CISA — Certified Information Systems Auditor (ISACA)
- CISM — Certified Information Security Manager (ISACA)
- CRISC — Certified in Risk and Information Systems Control (ISACA)
Les détails de ces certifications sont disponibles directement sur le site ISACA.
Volet Architecture
Deux certifications dominent ce volet :
- CISSP — Certified Information Systems Security Professional (ISC2)
- CCSP — Certified Cloud Security Professional (ISC2)
La CISSP est généralement considérée comme le titre pivot pour un Security Architect ou un CISO. Elle couvre huit domaines allant de la gestion des risques à la cryptographie. La CCSP, quant à elle, est spécifiquement orientée sécurité cloud et traite de gouvernance, d'architecture et de conformité dans des environnements multi-cloud — ce qui la rend directement applicable aux déploiements Azure à grande échelle.
Prérequis CISSP
Comparer les trois domaines : positionnement et prérequis
| Domaine | Niveau d'entrée | Certification Microsoft associée | Profil cible |
|---|---|---|---|
| Defensive Security | SC-900 / Security+ | SC-900, SC-200 | Analyste SOC, Incident Responder |
| Offensive Security | PNPT / eJPT | Aucune certification Microsoft officielle | Pentester, Red Teamer |
| GRC, Cloud & Leadership | CISA / CISM | CCSP (cloud Azure compatible) | CISO, Security Architect, Risk Manager |
Construire un parcours aligné sur ses objectifs
Une cartographie ne remplace pas une analyse de poste. Avant de s'engager dans une certification, trois questions méritent d'être posées :
- Quel rôle visé dans les 12 à 24 prochains mois ? La réponse oriente le choix entre les trois domaines.
- Quels outils sont en production dans l'organisation ? Si Microsoft Sentinel et Microsoft Defender XDR sont déployés, la SC-200 apporte une valeur immédiate.
- Quels sont les prérequis formels ? La CISSP exige cinq ans d'expérience ; l'OSCP+ nécessite une maîtrise préalable des fondamentaux réseau et système.
Pour les organisations qui opèrent principalement sur Azure et Microsoft 365, une trajectoire cohérente pourrait suivre cette progression :
- SC-900 → socle conceptuel Microsoft
- SC-200 → opérations défensives sur l'outillage Microsoft
- CCSP ou CISSP → montée vers l'architecture et la gouvernance cloud
Cette progression couvre à la fois les besoins opérationnels quotidiens et les responsabilités stratégiques à moyen terme, sans rupture dans la logique de montée en compétences.
Ressource complémentaire



