Senior Application Security Analyst

Il y a 11 heures

Namur, Wallonia, Belgique ABAKUS IT-SOLUTIONS Temps plein
Poste d'analyste senior orienté risque, au sein d'une équipe dédiée, de la qualification à la mise en production. Contexte et projet: Une organisation gère un parc applicatif étendu, dont de nombreuses applications web, reposant sur des technologies et des prestataires variés. Une maîtrise insuffisante de leur cycle de vie expose à des interruptions de services, des compromissions de données, l'exploitation de failles, une dette technique croissante et des non-conformités aux exigences de sécurité (NIS2, CyFun). Une équipe dédiée à la sécurité applicative est rattachée au pôle sécurité. Son objectif est de remplacer les contrôles ponctuels et manuels par une démarche commune, proportionnée aux risques, davantage automatisée et couvrant tout le cycle de vie des applications. L'équipe collabore avec les chefs de projet, développeurs, architectes, équipes d'exploitation, responsables fonctionnels, centres de services, équipes DevSecOps et SecOps, SOC, métiers et prestataires. Missions et responsabilités Le poste consiste à prendre en charge les volets risques et exigences des dossiers de sécurité applicative. Les projets sont accompagnés de la qualification initiale à la mise en production, avec une attention portée à l'adéquation des contrôles avec la criticité de l'application et à la traçabilité des décisions. Qualification et criticité
• Collecter les informations utiles et qualifier la criticité de l'application.
• Déterminer le parcours de contrôles et les contrôles applicables. Risques et menaces
• Réaliser ou accompagner les analyses de risques et les modélisations de menaces selon la méthodologie en place.
• Prioriser les scénarios, les mesures et les risques résiduels. Architecture et exigences
• Participer aux revues d'architecture, de conception et de flux.
• Définir et vérifier les exigences de sécurité applicative. Accompagnement des projets
• Conseiller les chefs de projet, architectes, développeurs, métiers et prestataires.
• Suivre les recommandations, dérogations, preuves et décisions. Avis et mise en production
• Consolider le dossier de sécurité et préparer l'avis de sécurité avant mise en production.
• Faire remonter au lead de l'équipe les arbitrages ou risques significatifs. Amélioration continue
• Contribuer aux standards, check-lists, modèles et retours d'expérience. Exemples de livrables
• Fiche de qualification et de criticité.
• Analyse de risques ou modèle de menaces.
• Exigences et plan de contrôles de sécurité.
• Compte rendu de revue d'architecture ou de conception.
• Registre des recommandations, dérogations et risques résiduels.
• Avis de sécurité avant mise en production.

Profil recherché
Formation et expérience
• Expérience senior en sécurité informatique, avec un rôle d'analyste (IT Security Analyst, niveau senior).
• Expérience de l'analyse de risques pour une application critique.
• Expérience de la modélisation de menaces applicatives.
• Expérience de la définition et de la vérification d'exigences de sécurité dans un projet applicatif.
• Expérience du suivi de dérogations ou de risques résiduels jusqu'à leur décision formelle. Compétences techniques indispensables
• Accompagnement de projets : exigences, revues, dérogations, risques résiduels et avis de sécurité, niveau senior.
• Analyse de risques applicatifs, identification des scénarios de menace et définition de mesures de traitement, niveau senior.
• Méthodes de modélisation des menaces et référentiels : OWASP, STRIDE, ISO 27005, NIST SSDF, NIS2, CyFun, niveau confirmé.
• Communication et vulgarisation auprès des chefs de projet, architectes, développeurs, métiers et fournisseurs, niveau confirmé. Compétences appréciées
• Documentation, traçabilité des décisions et utilisation d'outils de suivi ou de GRC, niveau junior. Compétences comportementales
• Esprit d'analyse : structurer une situation complexe et distinguer les risques prioritaires.
• Pragmatisme : proposer des mesures proportionnées, réalistes et vérifiables.
• Pédagogie : rendre les exigences de sécurité compréhensibles par les projets et les métiers.
• Rigueur : documenter les hypothèses, décisions, preuves et risques résiduels.
• Autonomie : gérer plusieurs dossiers en parallèle.
• Collaboration : travailler avec les développeurs, architectes, équipes DevSecOps, exploitation et fournisseurs. Langues requises
• Français : niveau C2 (obligatoire). Localisation et conditions
• Lieu : Namur (Belgique).
• Mode de travail : hybride, avec une présence sur site de 60 % du temps ou plus si nécessaire.