
Partager cette offre
Dans le cadre d’un programme de mise en conformité au Cyber Resilience Act de produits connectés, un grand groupe du secteur de la domotique, de la maison connectée et de l’automatisation du bâtiment recherche un Ingénieur Cybersécurité Embarquée spécialisé en développement sécurisé et en tests de sécurité.
La mission porte sur la définition et la réalisation des plans de tests de conformité CRA et de sécurité. Elle comprend la construction et l’exécution de suites de tests permettant d’évaluer la conformité des produits et de produire les éléments de preuve associés.
Le consultant devra identifier, évaluer et valider, au moyen de preuves de concept, les outils adaptés au contexte DevOps des produits. Le périmètre inclut notamment les solutions SAST et DAST, la génération de SBOM, les scanners de CVE et la production d’artefacts de preuve de conformité CRA.
Il devra documenter les résultats des tests de sécurité, analyser les constats obtenus et formuler des recommandations adaptées aux équipes concernées.
La mission comprend également le développement et la maintenance d’outils, de scripts et de frameworks de tests de sécurité destinés aux systèmes embarqués. Les travaux porteront notamment sur :
l’analyse de conformité des fonctions de sécurité, notamment la vérification de signature et l’authentification des interfaces ;
l’analyse de robustesse des mécanismes de sécurité ;
l’analyse des vulnérabilités liées à la conception et à la nomenclature des composants ;
l’analyse de la sécurité des interfaces et des communications ;
l’analyse de la résistance des mécanismes cryptographiques ;
l’analyse des générateurs aléatoires et de leur niveau d’entropie ;
l’analyse de firmware ;
les tests de sécurité sur des équipements radio et des protocoles IoT.
Le consultant participera à l’animation de la communauté de pratique dédiée aux tests de cybersécurité. Il contribuera également à l’évaluation des résultats de tests existants sur l’ensemble des produits.
Il assurera la communication et la coordination avec les divisions, les équipes R&D et les différentes parties prenantes sur les problématiques de sécurité, les résultats obtenus et les solutions à mettre en œuvre.
L’environnement couvre le Secure Development Life Cycle, notamment selon l’IEC 62443-4-1, ainsi que les systèmes matériels et logiciels embarqués : C, C++, microcontrôleurs, mémoire flash, transceivers radio, JTAG, Yocto, Linux et RTOS.
Le périmètre inclut également les services distants et les applications mobiles : Cloud, IAM, PKI, TLS, iOS, Android, Java, Kotlin, Go et JWT.
Les principaux outils et technologies comprennent Git, IAR, Jenkins, SonarQube, Doxygen, Nexus, Trivy, ProGuard et MobSF. Les SBOM seront traitées aux formats CycloneDX ou SPDX.
Les protocoles et domaines concernés comprennent les protocoles bas débit et basse consommation, y compris des technologies historiques, Zigbee 3.0 et 4.0, IEEE 802.15.4, BLE 4.x, KNX, DTLS et TLS 1.3.
Une base d’outils de fuzzing et de sniffing compatible avec un protocole radio propriétaire sera mise à disposition pour les phases de tests DAST et de tests d’intrusion. L’accès aux documentations techniques est soumis à un accord de confidentialité.
Profil recherché
Nous recherchons un profil junior ou confirmé disposant d’une très bonne connaissance des systèmes embarqués et de leur sécurisation.
Une expérience concrète des tests de sécurité appliqués aux systèmes embarqués est indispensable. Le candidat doit savoir analyser la sécurité des firmwares, des interfaces, des communications, des mécanismes cryptographiques et des composants matériels et logiciels embarqués.
La maîtrise d’au moins un outil SAST ou DAST ainsi que de la génération de SBOM est requise. Une bonne connaissance des scanners de vulnérabilités, des formats CycloneDX ou SPDX et de la production d’éléments de preuve de conformité est attendue.
Le candidat doit connaître les pipelines CI/CD et les outils de développement logiciel. Une expérience avec Git, Jenkins, SonarQube, Nexus, Trivy, IAR, Doxygen, ProGuard ou MobSF sera particulièrement pertinente.
De solides compétences sont attendues sur les environnements C/C++, microcontrôleurs, mémoire flash, JTAG, Linux, Yocto et RTOS. Une connaissance des vulnérabilités applicatives telles que les buffer overflows et les race conditions est nécessaire.
Le profil doit maîtriser les principaux scénarios d’attaque et modèles de menace IoT appliqués aux produits de l’habitat connecté et de l’automatisation du bâtiment.
Une solide compréhension des mécanismes et algorithmes cryptographiques utilisés dans les protocoles IoT est requise, ainsi qu’une capacité à les tester en conditions pratiques.
Une connaissance des protocoles Zigbee, IEEE 802.15.4, BLE, KNX, DTLS et TLS constitue un élément important du poste. La capacité à utiliser ou à développer des outils de sécurité, de fuzzing, de sniffing ou d’attaque pour des équipements radio sera fortement appréciée.
Le candidat devra connaître les principes du Secure Development Life Cycle et, idéalement, les référentiels IEC 62443-4-1, OWASP IoT Security Testing, EN303645, EN18031, EN40000-X et Cyber Resilience Act.
Une expérience au sein d’une organisation R&D large et complexe est attendue. Le poste nécessite de bonnes capacités de documentation, d’analyse, de communication et de coordination avec des équipes techniques et des parties prenantes multiples.
La pratique professionnelle du français et de l’anglais est requise.
Les expériences récentes, datant de moins de trois ans, en tests de sécurité embarquée ainsi que le développement d’outils de sécurité pour des équipements radio constitueront des éléments différenciants
Environnement de travail
Postulez à cette offre !
Trouvez votre prochaine mission parmi +8 000 offres !
Fixez vos conditions
Rémunération, télétravail... Définissez tous les critères importants pour vous.
Faites-vous chasser
Les recruteurs viennent directement chercher leurs futurs talents dans notre CVthèque.
100% gratuit
Aucune commission prélevée sur votre mission freelance.
Ingénieur Cybersécurité Embarquée, Développement Sécurisé et Tests de Sécurité
Signe +
