En sécurité applicative et DevSecOps

Il y a 4 heures

Namur, Walloon Region, Belgique EngiFlex BV Temps plein
h3Tâches et responsabilités /h3 pCette mission s’inscrit dans un environnement applicatif étendu, composé d’environ b800 applications /b, dont près de b400 applications web /b, reposant sur des technologies et des prestataires variés. Une maîtrise insuffisante de leur cycle de vie peut entraîner : /p ul lides interruptions de services publics ; /li lila compromission de données ou de fonctionnalités applicatives ; /li lil’exploitation de vulnérabilités dans le code, les composants ou les configurations ; /li liune augmentation de la dette technique et des risques d’obsolescence ; /li liune non-conformité aux exigences de sécurité, notamment NIS2, CyFun et au programme de sécurité de l’information en vigueur ; /li lides corrections plus longues et plus coûteuses lorsque la sécurité est prise en compte trop tardivement. /li /ul pPour répondre à ces enjeux, une équipe dédiée au bSecure Application Lifecycle Management (SALM) /b prend en charge les activités suivantes : /p ul lidéterminer la criticité des applications et les contrôles de sécurité à appliquer ; /li liréaliser les analyses de risques et assurer le suivi des mesures décidées selon la méthodologie en place ; /li lidéfinir et maintenir les standards de sécurité applicative ; /li liintégrer les contrôles de sécurité dans les projets et les chaînes DevSecOps/CI/CD : SAST, DAST, SCA, scans de vulnérabilités et tests d’intrusion ; /li lisuivre les dérogations, les risques résiduels et les recommandations avant la mise en production ; /li liassurer le suivi des vulnérabilités, de l’obsolescence et du décommissionnement des applications ; /li liconseiller les équipes projet, développement, architecture et exploitation. /li /ul pL’équipe collabore avec les chefs de projet, développeurs, architectes, équipes d’exploitation, responsables fonctionnels, centres de services, équipes DevSecOps et SecOps, SOC, métiers et fournisseurs. /p pL’objectif est de faire évoluer des contrôles ponctuels et manuels vers une approche commune, proportionnée aux risques, davantage automatisée et couvrant l’ensemble du cycle de vie des applications. /p pbMission principale /bbr/Intervenir comme référent en sécurité applicative sur les volets risques, accompagnement des projets, aspects techniques et DevSecOps. /p pPrendre en charge les volets risques et exigences des dossiers SALM. Accompagner les projets depuis la qualification initiale jusqu’à la mise en production, en veillant à l’adéquation des contrôles avec la criticité de l’application ainsi qu’à la traçabilité des décisions. /p pAssurer les contrôles techniques des dossiers SALM et leur intégration dans les pratiques de développement. Exploiter les résultats des outils, qualifier les vulnérabilités, accompagner leur remédiation et contribuer à l’automatisation des contrôles dans les chaînes CI/CD. /p pAgir comme lead sur la thématique SALM : suivre les activités opérationnelles, veiller au respect des méthodes et des échéances, faire évoluer la pratique SALM et produire un reporting sous forme de tableaux de suivi et de plans d’évolution. /p h3Activités clés /h3 ul libLead thématique /b : répartir les dossiers entre les membres de l’équipe, suivre l’avancement, les délais et les blocages, relire les livrables à enjeu, harmoniser les pratiques et préparer les arbitrages. /li libExpertise opérationnelle /b : réaliser les analyses de risques selon la méthodologie en place, accompagner les projets critiques, participer aux revues d’architecture, de conception et de code, analyser les résultats SAST, DAST, SCA, scans et tests d’intrusion, puis définir et prioriser les recommandations. /li libCadre méthodologique /b : maintenir les standards, check-lists, processus, modèles et indicateurs SALM, adapter les contrôles à la criticité et en assurer la traçabilité. /li libGestion des vulnérabilités applicatives /b : prioriser les résultats des contrôles et suivre la mise en œuvre des recommandations. /lilibProjets et DevSecOps /b : intégrer les contrôles dans les projets et pipelines CI/CD, y compris la gestion des secrets, et conseiller les chefs de projet, développeurs, architectes et équipes d’exploitation. /li libCollaboration et reporting /b : représenter la thématique SALM, consolider les indicateurs, produire les rapports et préparer les besoins d’arbitrage. /li libTransfert de compétences /b : accompagner l’équipe, soutenir la montée en compétence et favoriser le partage de bonnes pratiques en sécurité applicative. /li libPilotage /b : gérer les priorités et le backlog en fonction du niveau de risque, de la criticité et de la capacité de traitement. /li /ul h3Exemples de livrables /h3 ul liPlan de charge, tableau de bord et suivi des dossiers. /li liAnalyses de risques et avis de sécurité. /li liExigences de sécurité et plans de contrôle. /li liRapports SAST, DAST, SCA et tests d’intrusion. /li liStandards, check-lists et modèles SALM. /li liTableaux de bord, indicateurs et supports d’arbitrage. /li /ul h3Compétences