
GIAC GCIH
Code examen: GCIH
La certification de référence en gestion des incidents de SANS/GIAC. Validez votre capacité à détecter, répondre et résoudre les incidents de sécurité.


Code examen: GCIH
La certification de référence en gestion des incidents de SANS/GIAC. Validez votre capacité à détecter, répondre et résoudre les incidents de sécurité.

GIAC Certified Incident Handler (GCIH) est une certification très respectée qui valide votre capacité à détecter, répondre et résoudre les incidents de sécurité. Développée par le SANS Institute, elle est considérée comme l'une des certifications de gestion des incidents les plus rigoureuses disponibles.
Si la demande GCIH continue de monter, la cause est réglementaire avant d'être technique : avec la CISA qui finalise les règles de signalement CIRCIA en 2026, chaque entité concernée doit pouvoir aligner un processus d'incident response défendable sous des délais de notification serrés, et GCIH est l'une des rares certifications dont le programme couvre ce flux de bout en bout. Côté chiffres : la tentative d'examen GCIH seule est à 979 $ sur la page tarifaire officielle GIAC. Si vous passez par SANS, le pack du cours SEC504 (formation + tentative) dépasse généralement 9 000 $ selon le format — la majorité des candidats arrivent par cette voie via sponsoring employeur, pas budget personnel. GCIH reste également un socle DoD 8140 pour les rôles CSSP Incident Responder, et le renouvellement demande 36 CPE tous les quatre ans selon la politique de renouvellement GIAC. Le cadrage honnête pour 2026 : si votre employeur vous pousse vers une cert IR et propose de la financer, GCIH est le bon choix. En auto-financement ? CySA+ d'abord, puis on rediscute.
La certification GCIH démontre la connaissance de :
GCIH est conçue pour :
Prérequis : Connaissances fondamentales en sécurité équivalentes à GSEC.
L'examen GCIH comprend :
| Expérience | Temps de préparation recommandé |
|---|---|
| Rôle IR actif | 6-8 semaines |
| Professionnel de la sécurité | 10-12 semaines |
| Professionnel IT | 14-16 semaines |
GCIH s'aligne avec le cours SANS SEC504 : Hacker Tools, Techniques, and Incident Handling :
Le cours SANS est fortement recommandé mais non requis pour l'examen.
Processus de gestion des incidents
Détection des attaques
Compréhension des techniques de hackers
Outils défensifs
Les titulaires de GCIH commandent des salaires premium :
L'examen GCIH est surveillé en ligne via la plateforme GIAC ou dans un centre Pearson VUE. Vous affrontez 106 questions à choix multiples sur 4 heures. Contrairement à la plupart des examens de cybersécurité, GCIH est à livre ouvert : vous pouvez apporter tout matériel imprimé, y compris livres, notes et un index personnalisé. Aucun appareil électronique n'est autorisé.
L'index est votre atout majeur. Les candidats ayant réussi consacrent 15 à 20 heures à construire un index détaillé et à onglets du matériel de cours SEC504. Organisez-le par thème (pas par ordre alphabétique) afin de pouvoir localiser les réponses en 30 secondes.
Gestion du temps : 106 questions en 240 minutes vous laissent environ 2 minutes 15 secondes par question. La plupart des candidats terminent avec 30 à 45 minutes restantes. Néanmoins, résistez à l'envie de vous précipiter ; de nombreuses questions présentent des scénarios avec des détails subtils.
Erreurs courantes : Les candidats qui sautent le cours SANS et étudient seuls ont souvent du mal avec les questions sur des outils spécifiques démontrés dans les labs SEC504. Une autre erreur fréquente est de confondre les phases de gestion des incidents.
Avec SANS SEC504 (recommandé) : Le cours SANS SEC504 est une formation intensive de 5 jours. Il coûte 8 275 à 9 045 $ selon le format, mais inclut la tentative d'examen, deux examens blancs et 4 mois d'accès aux labs CyberLive. SANS propose également des bourses pour les étudiants.
Parcours autodidacte : Si le prix SANS est prohibitif, inscrivez-vous à l'examen seul pour 949 $. Utilisez : « Applied Network Security Monitoring » de Chris Sanders, CyberDefenders (cyberdefenders.org) pour des challenges blue team gratuits, et Blue Team Labs Online pour l'analyse SIEM.
Environnements de pratique : Construisez un lab SIEM personnel avec Security Onion ou Wazuh. Pratiquez l'analyse de fichiers pcap avec Wireshark.
Consacrez 2 à 3 jours complets à la création de l'index. Utilisez des intercalaires à onglets pour les catégories principales : Reconnaissance, Exploitation, Post-Exploitation, Processus de gestion des incidents, Outils de défense et Juridique/Conformité.
GCIH est l'une des certifications les plus respectées en réponse aux incidents. Elle est recherchée pour les postes d'analyste IR (85 000 à 120 000 $), d'analyste SOC senior (95 000 à 130 000 $), de chasseur de menaces (100 000 à 140 000 $) et de responsable d'équipe IR (120 000 à 160 000 $).
En France, les professionnels certifiés GCIH gagnent 50 000 EUR à 80 000 EUR, avec des postes seniors dépassant 90 000 EUR à Paris. En Belgique et en Suisse, les salaires sont 15 à 25 % supérieurs. Au Canada francophone, les fourchettes se situent entre 75 000 CAD et 110 000 CAD.
GCIH vous distingue des titulaires de CySA+ auprès des employeurs entreprise. Alors que CySA+ valide des compétences blue team fondamentales, GCIH démontre que vous comprenez la perspective de l'attaquant suffisamment pour y répondre efficacement.
| Élément | Coût |
|---|---|
| Cours SANS SEC504 (OnDemand) | 8 275 $ |
| Examen GCIH (inclus avec le cours) | 0 $ |
| Examen GCIH (indépendant) | 949 $ |
| Livres et matériels autodidactes | 100 à 200 $ |
| Abonnement Blue Team Labs (3 mois) | 40 $ |
| Renouvellement (tous les 4 ans) | 479 $ |
| Total (parcours SANS) | 8 275 $ |
| Total (parcours autodidacte) | 1 100 à 1 200 $ |
Le cours SANS est onéreux, mais de nombreux employeurs le prennent entièrement en charge. Le renouvellement GCIH nécessite 36 crédits CPE tous les 4 ans et le paiement de 479 $. Compte tenu de l'augmentation salariale moyenne de 25 000 $, l'investissement est rentabilisé en 2 à 3 mois.
Calendrier recommandé : Si vous suivez SEC504, commencez la création de l'index pendant le cours. Planifiez l'examen 4 à 6 semaines après.
Votre index fera toute la différence. Chaque titulaire de GCIH vous dira la même chose : passez plus de temps sur l'index que vous ne le pensez nécessaire. Codifiez les onglets par couleur et entraînez-vous à chercher des informations sous pression.
Prenez les deux examens blancs au sérieux. GIAC fournit deux examens blancs. Passez le premier 3 semaines avant sans votre index pour identifier vos faiblesses. Passez le second 1 semaine avant avec votre index pour simuler les conditions réelles. Visez 80 % ou plus.
L'examen teste la méthodologie de gestion des incidents plus que les compétences de hacking. Les candidats avec un parcours en sécurité offensive se concentrent parfois trop sur les techniques d'attaque et sous-performent sur les questions de confinement et de récupération.
Rejoignez la communauté GIAC Advisory Board et le subreddit r/GIAC. Les titulaires actifs partagent des conseils, des modèles d'index et des orientations de carrière.
Planifiez l'examen quand vous vous sentez prêt à 80 %. Attendre la confiance à 100 % mène à un report indéfini. Votre index compense les 20 % restants.
Moyenne avant
58 000 €
Moyenne après
76 000 €
Augmentation moyenne
18 000 € (+31%)
Oui, l'examen GCIH est à livre ouvert. Vous pouvez apporter tout matériel imprimé, y compris votre index personnalisé. Cela rend la stratégie de préparation (construire un bon index) cruciale.
Non, mais le cours SANS SEC504 est fortement recommandé. L'examen s'aligne directement avec le contenu SEC504, rendant l'auto-formation plus difficile.
GCIH est plus rigoureux et respecté en entreprise/gouvernement, tandis que CySA+ est plus accessible et approuvé DoD. GCIH commande des salaires plus élevés.
GCIH est difficile avec 106 questions en 4 heures. Le format livre ouvert signifie que les questions sont complexes et nécessitent une compréhension, pas seulement de la mémorisation.
Sources fiables pour les objectifs de l'examen, les guides d'étude et les laboratoires pratiques.
Official certification body page with exam objectives and renewal policy.
Companion training that aligns directly with GCIH exam content.
Adversary tactics and techniques used in detection and IR scenarios.
Foundational IR process reference used throughout SEC504 and GCIH.
Cadre fédéral américain de signalement d'incidents qui définit le périmètre, les délais et les obligations IR.
Recherche SANS gratuite sur les playbooks IR, l'ingénierie de détection et la forensique.
Guide officiel sur le cycle de renouvellement de 4 ans / 36 CPE et les activités acceptées.
Foundation path
GIAC GCIH récompense les praticiens ayant déjà une expérience défensive ou offensive concrète. Le Bootcamp Cybersécurité Unihackers vous offre 360 heures de formation structurée, le CompTIA Security+ comme credential fondamental et la profondeur de labs qui rend la certification suivante réaliste à tenter.
Certification cybersécurité d'entrée de gamme reconnue mondialement. Validez vos compétences fondamentales et accédez aux postes de base DoD.
Certification CySA+ : analyste en cybersécurité axée sur la détection, l'analyse et la réponse aux menaces. Le pont entre Security+ et CASP+.