Application Security
Enregistrez cette offre et organisez votre recherche
Créez un compte gratuit pour enregistrer des offres d'emploi, créer des alertes et revenir à cette liste depuis votre tableau de bord.
En continuant, vous acceptez nos Conditions d’utilisation & Politique de confidentialité.
L’organisation gère un patrimoine d’environ 800 applications, dont près de 400 applications web, reposant sur des technologies, architectures et prestataires variés.
Afin de réduire les risques liés aux vulnérabilités applicatives, à l’obsolescence, à la dette technique et aux exigences de conformité et de sécurité, le Pôle Sécurité dispose d’une équipe dédiée au Secure Application Lifecycle Management (SALM).
Cette équipe intervient sur l’ensemble du cycle de vie des applications afin de déterminer leur criticité, définir les contrôles de sécurité adaptés, réaliser ou accompagner les analyses de risques, définir les exigences de sécurité et assurer le suivi des recommandations, dérogations et risques résiduels jusqu’à la mise en production.
L’objectif est de faire évoluer les contrôles de sécurité applicative vers une approche commune, structurée, proportionnée aux risques et intégrée au cycle de vie des projets, en collaboration avec les équipes projet, développement, architecture, exploitation, DevSecOps, SecOps, SOC, métiers et prestataires.
Le profil recherché est un IT Security Analyst Medior / Senior, spécialisé en analyse de risques et sécurité applicative, capable de comprendre le contexte fonctionnel et technique d’une application, d’identifier les scénarios de menace, de définir les exigences de sécurité appropriées et d’accompagner les projets jusqu’à leur mise en production.
Le niveau d’autonomie et la complexité des dossiers confiés seront adaptés à la séniorité du profil: le Medior interviendra de manière autonome sur les dossiers correspondant à son niveau et escaladera les situations complexes, tandis que le Senior sera capable de prendre en charge des applications critiques et des problématiques de sécurité complexes avec une forte autonomie.
- Prendre en charge les volets risques et exigences de sécurité des dossiers SALM.
- Accompagner les projets depuis leur qualification initiale jusqu’à leur mise en production.
- Collecter les informations fonctionnelles, techniques et organisationnelles nécessaires à l’analyse.
- Qualifier la criticité des applications.
- Déterminer le parcours SALM et les contrôles de sécurité applicables.
- Réaliser ou accompagner les analyses de risques applicatifs.
- Identifier et documenter les scénarios de menace.
- Réaliser ou contribuer aux exercices de threat modeling / modélisation des menaces.
- Prioriser les scénarios de risque et les mesures de traitement.
- Identifier, évaluer et suivre les risques résiduels.
- Participer aux revues d’architecture, de conception et de flux applicatifs.
- Analyser les choix d’architecture sous l’angle de la sécurité.
- Définir les exigences de sécurité applicative adaptées au contexte et à la criticité du projet.
- Vérifier la bonne prise en compte et la mise en œuvre des exigences de sécurité.
- Conseiller les chefs de projet, architectes, développeurs, responsables métiers et prestataires.
- Assurer le suivi des recommandations de sécurité.
- Assurer le suivi des dérogations et des preuves associées.
- Documenter les décisions prises et garantir leur traçabilité.
- Maintenir le registre des recommandations, dérogations et risques résiduels.
- Consolider les éléments nécessaires à la constitution du dossier de sécurité.
- Préparer l’avis SALM avant mise en production.
- Identifier et faire remonter les arbitrages ou risques significatifs nécessitant une décision.
- Produire des fiches de qualification et de criticité.
- Produire des analyses de risques ou modèles de menaces.
- Produire des exigences et plans de contrôles de sécurité.
- Produire des comptes rendus de revues d’architecture ou de conception.
- Contribuer à l’amélioration des standards, check-lists, modèles et pratiques SALM.
- Capitaliser les retours d’expérience afin d’améliorer les pratiques de sécurité applicative.
- Collaborer avec les équipes projets, développement, architecture, exploitation, DevSecOps, SecOps, SOC, métiers et prestataires externes.
- xpérience de niveau Medior / T2 Confirmed ou Senior / T3 en IT Security Analysis.
- Expérience dans l’accompagnement sécurité de projets applicatifs.
- Expérience dans l’analyse de risques applicatifs.
- Capacité à identifier, structurer et prioriser des scénarios de menace.
- Capacité à définir des mesures de traitement adaptées aux risques identifiés.
- Expérience ou bonne connaissance de la modélisation des menaces / threat modeling.
- Connaissance des principaux référentiels et méthodologies:
- OWASP ;
- STRIDE ;
- ISO 27005 ;
- NIST SSDF ;
- NIS2 ;
- CyFun