Dans le cadre d'un projet de replatforming de la stack ELK vers OpenSearch, une migration de la plateforme actuelle est en cours, incluant un passage d'une architecture single-tier vers une architecture multi-tier. Cette évolution repose notamment sur : - La mise en place d'une infrastructure OpenSearch, dimensionnée pour supporter la volumétrie actuelle et les besoins futurs, - L'adaptation de la chaîne d'ingestion basée sur Kafka et Logstash, - La migration des composants existants (index, mappings, templates et dashboards) vers OpenSearch, - L'automatisation et l'industrialisation des déploiements via Ansible / AWX. Dans ce contexte, un renfort expert est recherché pour accompagner la mise en œuvre, l'optimisation de cette architecture, et disposant d'un retour d'expérience concret sur ce type de transformation. Une attention particulière est attendue sur Kafka, afin d'accompagner son administration, son optimisation et ses évolutions. - Audit de l'architecture existante. - Analyse des choix techniques mis en œuvre et identification des axes d'amélioration. - Apport d'expertise sur l'optimisation de la plateforme OpenSearch (performance, résilience, maintenabilité). - Expertise sur les environnements Kafka (administration des clusters, optimisation des flux, gestion des performances et accompagnement des évolutions) - Expertise Logstash (compatible OpenSearch) (pipelines, parsing, optimisation) - Contribution à la migration ELK vers OpenSearch (index, mappings, pipelines). - Industrialisation via Ansible / AWX. - Documentation et accompagnement des équipes. Profil recherché : La ressource devra être immédiatement opérationnelle, autonome, et capable d'évoluer dans un environnement technique complexe. Compétences attendues : - Expertise confirmée sur OpenSearch (architecture, optimisation des performances, gestion de clusters). - Expertise confirmée de Kafka : - Administration et exploitation de clusters, - Optimisation des performances et des flux, - Capacité à accompagner les évolutions d'architecture. - Bonne expertise sur Logstash (compatible OpenSearch) (conception et optimisation des pipelines). - Expérience dans des contextes de migration ELK vers OpenSearch - Maîtrise d'Ansible / AWX. - Capacité à formuler des recommandations claires et réalisable. - Bon niveau de communication et capacité à accompagner des équipes techniques.
Client éditeur de solutions logicielles dans le domaine régalien basé sur VENELLES (13) Rattaché à la Direction de la Sécurité Opérationnelle, vous rejoindrez l'équipe Sécurité Opérationnelle, composée d'administrateurs SSI et du CSIRT. Le poste proposé concerne un rôle d'Administrateur SSI en charge de l'administration, de l'exploitation et de l'évolution de la plateforme Splunk Enterprise Security (Splunk ES). Vous assurez l'administration, l'exploitation et l'évolution de la plateforme Splunk Enterprise Security (Splunk ES), ainsi que le maintien en condition opérationnelle et de sécurité de la solution. Au sein de la cellule d'administration des outils de sécurité, vous travaillez en étroite collaboration avec les équipes CSIRT afin de soutenir les activités de détection et de réponse à incident.DescriptionMission 1 : Administration et MCO de Splunk Enterprise Security Assurer l'administration de la plateforme Splunk ES en cluster : gestion des index, licences, certificats, montées de version et supervision de la disponibilité.Contribuer aux travaux de résilience et de continuité de service. Livrables : documentation technique, rapports MCO. Mission 2 : Intégration et onboarding de sources de logs Contribuer à l'intégration et à la collecte des journaux de sécurité au sein de Splunk ES. Réaliser le parsing, l'extraction de champs, les data models et les tests de qualité de données. Accompagner les équipes sécurité dans l'optimisation des sources intégrées. Livrables : cahiers des charges d'intégration, configurations documentées, rapports de qualité. Mission 3 : Normalisation CIM et cas d'usage de détection Concevoir et mettre en œuvre la normalisation des données selon le modèle CIM afin de garantir leur exploitation par les cas d'usage de détection et de corrélation. Livrables : Document de spécification de normalisation, Rapport de couverture CIM, Tableau de bord de suivi qualité de la normalisation. Mission 4 : Reporting et suivi de la couverture sécurité Concevoir des tableaux de bord et rapports à destination des équipes sécurité pour le suivi de la couverture de détection et de l'état de la plateforme. Livrables : dashboards de couverture, rapports périodiques. Des astreintes sont possibles sur ce poste.