
Offre d'emploi Ingénieur DevSecOps / Gestion des Vulnérabilités H/F
Paris
Ela Technology
Partager cette offre
Nous recherchons un Ingénieur DevSecOps spécialisé en gestion des vulnérabilités pour rejoindre un environnement international exigeant, fortement orienté sécurité, automatisation et gouvernance.
Objectif :
Il s'agit de renforcer la gestion des vulnérabilités sur le périmètre Business Applications, d'industrialiser les pratiques DevSecOps et d'assurer une traçabilité complète, dans un environnement international et réglementé. Le poste implique de travailler avec les équipes Dev, Infra, Sécurité, Architecture et Claranet.
Remédiation des vulnérabilités middleware (~80 %)
· Tenir l'inventaire des composants middleware et de leurs versions : runtimes Java et .NET, serveurs web, images de base de conteneurs, Node.js, Amazon Corretto…
· Traiter les résultats des scanners Qualys et MDASH : dédoublonnage, qualification, analyse de l'exploitabilité réelle, puis priorisation selon le CVSS, l'EPSS, le catalogue KEV et l'exposition de l'actif.
· Corriger : montées de version, correctifs de configuration, durcissement, reconstruction et rebasage des images de conteneurs.
· Superviser les tests des correctifs hors production avec les PO et les BRM (Business Relationship Managers), définir les plans de retour arrière et coordonner les mises en production via le Change Management.
· Anticiper les fins de vie et de support : plans de migration, suivi des échéances, demandes d'exception temporaire documentées.
· Industrialiser avec l'IaC, les pipelines, Ansible et Terraform, et automatiser la mise à jour des images de base.
· Coordonner la remédiation avec Claranet et les équipes Sécurité.
Supervision de la remédiation applicative (~20 %)
· Administrer et améliorer la chaîne d'analyse de code dans les pipelines : SAST, SCA/dépendances, détection de secrets, scan IaC, DAST.
· Définir et faire appliquer des quality gates et security gates, avec des politiques de blocage par sévérité et par ligne métier.
· Qualifier les alertes, éliminer les faux positifs et instruire les dérogations (durée, justification, validation).
· Piloter la correction par les équipes de dev : affectation, suivi des SLA par sévérité, relances, escalades et revues périodiques par application et par squad.
· Produire des tableaux de bord et des synthèses pour le management : backlog, âge moyen des vulnérabilités, respect des SLA, tendances mensuelles.
· Présenter les tendances en réunion avec les devs, les PO et la sécurité.
· Accompagner et former les développeurs : guides de code sécurisé, patterns récurrents, sensibilisation.
· Contribuer aux processus Change et Incident, ainsi qu'à la veille et à l'alerte CVE sur les composants critiques.
Hors périmètre : le support utilisateur niveau 1 et les tests fonctionnels applicatifs.
Environnement technique
· Middleware : Tomcat, JBoss/WildFly, IIS, WebSphere, Node.js, Apache, Nginx, MQ, Corretto
· OS et conteneurs : Linux, Windows Server, Docker, Kubernetes/AKS, durcissement d'images
· Gestion des vulnérabilités : CVSS, EPSS, KEV, CVE/NVD, SBOM CycloneDX/SPDX, cycle de patch
· Outils sécurité : GitHub Advanced Security, Qualys, Artifactory, MDASH
· CI/CD : GitHub Actions, Azure DevOps, security gates
· Automatisation : PowerShell, Terraform, Ansible
· Cloud : Azure, Defender for Cloud, Key Vault, ACR, Landing Zone Secrets, CyberArk/Conjur, comptes de service, rotation
· Reporting : Power BI
Profil recherché
· Anglais professionnel courant.
· Vous avez déjà travaillé sur des sujets de gestion des vulnérabilités, de patch management, d'administration middleware ou d'exploitation sécurisée d'environnements techniques.
· Vous êtes capable de coordonner plusieurs équipes sans lien hiérarchique direct, de documenter précisément les actions réalisées et de faire avancer les plans de remédiation jusqu'à leur mise en production.
· Une expérience dans un environnement soumis à de fortes contraintes de conformité, d'audit ou de sécurité – en banque ou en assurance - constitue un réel atout.
· Bac+5 en informatique, systèmes, DevSecOps ou cybersécurité.
· 4 à 7 ans en ingénierie système ou DevSecOps, avec une spécialisation en sécurité applicative ou gestion des vulnérabilités.
· Certifications appréciées mais non obligatoires : CKA, CKS, AZ-500, Security+, CEH, OSCP
· Rigueur et traçabilité, avec un haut niveau de preuve.
· Capacité à influencer sans lien hiérarchique.
· Posture de coach auprès des développeurs plutôt que de contrôleur.
· Priorisation pragmatique selon le risque réel et l'effort de correction.
· Écrit clair pour le reporting et les audits.
Environnement de travail
Vous souhaitez évoluer sur un rôle où la cybersécurité se concrétise par des actions opérationnelles à forte valeur ajoutée ?
Découvrir Ela Technology
Postulez à cette offre !
Trouvez votre prochaine mission parmi +9 000 offres !
Fixez vos conditions
Rémunération, télétravail... Définissez tous les critères importants pour vous.
Faites-vous chasser
Les recruteurs viennent directement chercher leurs futurs talents dans notre CVthèque.
100% gratuit
Aucune commission prélevée sur votre mission freelance.
Ingénieur DevSecOps / Gestion des Vulnérabilités H/F
Ela Technology