Senior Security Pentester

Il y a 2 jours

Brussel, Brussel-Hoofdstad, Belgique HumanInTech Temps plein 90 000 € - 130 000 € Contrat

Ce que vous ferez

Vous préparerez et exécuterez des tests d'intrusion sur un écosystème IoT complet, couvrant les équipements de terrain, l'infrastructure réseau, les plateformes cloud, les applications et les composants mobiles. Le travail consiste à identifier, exploiter et documenter les vulnérabilités susceptibles d'affecter la confidentialité, l'intégrité, la disponibilité ou l'authenticité des systèmes et des données.

Vos principales tâches :

  • Analyser les architectures techniques et les flux de données, identifier les actifs critiques, les surfaces d'attaque et les relations de confiance
  • Participer à la définition du périmètre, des objectifs et des règles d'engagement pour chaque mission
  • Effectuer des tests d'intrusion (black box, grey box, white box) sur les caméras, équipements edge, passerelles et systèmes centraux
  • Tester la sécurité des systèmes IoT et embarqués : firmware, interfaces matérielles (UART/JTAG/SWD), mises à jour OTA, secure boot
  • Analyser et tester les protocoles de communication (TCP/IP, HTTP/HTTPS, MQTT, RTSP, VPN, Wi-Fi/BLE, TLS/mTLS/PKI)
  • Réaliser des tests d'intrusion cloud (IAM, réseaux virtuels, stockage, conteneurs/Kubernetes, pipelines CI/CD) sur Azure, AWS ou GCP
  • Tester les applications web, les API et les services backend (authentification, autorisation, OWASP Top 10, OAuth 2.0/OIDC/SAML/JWT)
  • Tester les applications mobiles Android et iOS lorsqu'elles sont dans le périmètre
  • Effectuer des tests d'intrusion sur les infrastructures Windows, Linux et Active Directory
  • Documenter et présenter les résultats aux équipes techniques et à la direction, conseiller les équipes sur la remédiation

Ce que nous recherchons

Vous avez au moins 5 ans d'expérience en sécurité offensive et pouvez mener une mission de manière autonome, de la définition du périmètre à la présentation des résultats. Vous n'êtes explicitement pas un profil junior.

Compétences clés :

  • Maîtrise des méthodologies de tests d'intrusion (black/grey/white box), exploitation contrôlée, post-exploitation et mouvement latéral
  • Expertise en systèmes IoT et embarqués : analyse de firmware, interfaces matérielles (UART/JTAG/SWD), mécanismes de mise à jour et secure boot
  • Sécurité réseau, protocoles et cloud (Azure/AWS/GCP) : IAM, segmentation, conteneurs/Kubernetes, CI/CD
  • Sécurité des applications, API et mobiles (OWASP, OAuth 2.0/OIDC/SAML/JWT, Android/iOS)
  • Rédaction de rapports techniques et exécutifs, accompagnement de la remédiation et mentorat de profils moins expérimentés

Compétences techniques (niveau confirmé) :

  • Outils offensifs : Kali/Parrot, Burp Suite/OWASP ZAP, Nmap/Wireshark/Nessus, Metasploit/Impacket, Bloodhound/Mimikatz
  • Scripting et automatisation : Python, PowerShell, Bash et au moins un langage supplémentaire (JavaScript, C, Go, Ruby)
  • Méthodologies et frameworks : OWASP (WSTG, ASVS, API Security Top 10, MASVS/MSTG, IoT Security Top 10)

Communication :

  • Présenter les résultats aux équipes techniques, architectes, chefs de projet et direction
  • Capable d'accompagner des profils moins expérimentés, travail d'équipe et partage de connaissances
  • De préférence bilingue (français, néerlandais) ou connaissance suffisante de la deuxième langue nationale, excellente compréhension de l'anglais technique, tant à l'écrit qu'à l'oral

Formation :

Diplôme supérieur en informatique, cybersécurité, électronique ou télécommunications, ou expérience professionnelle équivalente. Les certifications techniques en sécurité offensive constituent un atout (par ex. OSCP/OSCP+, OSWE, OSEP, GPEN/GWAPT, SEC556/PIPA pour l'IoT). Aucune certification n'est individuellement requise, c'est la combinaison de l'expérience pratique et de la couverture des domaines qui est déterminante.

Livrables

  • Rapports techniques complets, précis et reproductibles par vulnérabilité (systèmes affectés, conditions d'exploitation, preuves, impact, niveau de risque, recommandations)
  • Résumé exécutif clair pour la direction
  • Périmètre, objectifs et règles d'engagement formalisés par mission
  • Proof-of-concepts et scripts développés ou adaptés si nécessaire
  • Retests pour valider l'efficacité des corrections
  • Recommandations pour améliorer les architectures, les normes de sécurité et les procédures de développement

Le contexte

Cette mission se déroule du 1er novembre 2026 au 31 décembre 2026. Le lieu de travail est Bruxelles, sans possibilité de télétravail. Vous travaillerez au sein du service de cybersécurité, en vous concentrant sur la sécurité offensive pour les écosystèmes IoT. Toutes les activités sont menées exclusivement dans un cadre autorisé, sur la base d'un