📍 Localisation : La Ciotat (13) 🏠 Télétravail : Jusqu'à 40 % (après validation client) 📅 Démarrage : 1er septembre 2026 📆 Fin de mission : 31 mars 2027 Dans le cadre du renforcement de ses équipes cybersécurité, notre client recherche un Security Applications Specialist / AppSec Engineer Senior afin d'assurer le support, l'administration et l'évolution des plateformes de sécurité applicative utilisées par les équipes d'ingénierie. Vous interviendrez sur un environnement stratégique en garantissant la disponibilité des outils AppSec, l'accompagnement des équipes de développement et l'amélioration continue des pratiques de sécurité applicative.
RÔLE & RESPONSABILITE L'ingénieur DevSecOps assure la conception, l'évolution et le maintien en condition opérationnelle de chaines CI/CD opérées sur IBM Cloud, en garantissant un delivery sécurisé, automatisé et conforme aux exigences du secteur bancaire. Il développe et optimise les pipelines CI/CD pour les applications, intègre des tests de sécurité SAST/DAST, met en place l'observabilité et les contrôles réglementaires nécessaires. Il veille à la qualité de service de la plateforme, accompagne les équipes dans l'adoption des bonnes pratiques DevSecOps, et contribue à l'amélioration continue, à la standardisation et à la sécurisation de la chaîne CI/CD. MISSIONS Mise en place d'une chaîne d'intégration et de déploiement continue à l'état de l'art · Mise en place d'une chaine CICD à l'état de l'art permettant le build et le déploiement d'applications Cloud (GitLab Ultimate) · Support et maintenance d'une chaine CICD existante assurant le déploiement d'applications sur un modèle On Premise existant ou Cloud sur l'outillage cible (Jenkins) · Intégration de tests de sécurité en intégrant des outils SAST/DAST à l'état de l'art pour identifier et corriger des vulnérabilités dès les premières étapes de développement · Mise en place de contrôle en ligne avec les exigences règlementaire, de sécurité et de qualité (ex : PCI DSS) · Garant de la bonne disponibilité de la chaines CICD · Support aux équipes dans l'adoption de la chaine et de ses évolutions · Mise en place de mécanismes d'"Observabilité" du pipeline CICD · Maintien & évolution d'outils de traçabilité des tests (de la stratégie de test jusqu'au rapports d'exécution) · Mise en place des « Quality Gates » au sein de la chaine CICD définis par le responsable Process & Industrialisation · Documentation (Doc As Code) de la chaine pour son usage et son exploitation Maintien en condition de la plateforme CICD · Garant de la qualité de service de la chaîne · Supervision de la chaine · Mise à jour des versions logicielles des outils constituants la chaine Support aux équipes · Accompagnement des équipes dans l'utilisation de la chaine · Communication des standards de l'entreprise et des bonnes pratiques · Garant de la bonne intégration des services logiciel au sein de la chaine · Formation des équipes (inc. création de kits de formation) Securité et Conformité de la chaine · Assurer la conformité de la chaine en lien avec le CISO sur les évolutions règlementaires · Collaborer avec les architectes pour une chaine résiliente et un PCA · Auditer régulièrement la sécurité et la conformité de la chaine · Mettre en place les contrôles automatiques nécessaires (notamment autour de l'homologation IBM FS Cloud et PCI DSS) Amélioration continue et automatisation · Promotion d'une amélioration continue des pratiques · Garant d'une standardisation de la chaine et du maintien d'une chaine à l'état de l'art · Automatisation régulière des outils · Veille technologique Assurance Qualité · Mise à disposition de dahsboard/indicateurs qualité permettant aux équipes et au management de suivre l'avancement des développements et la qualité du logiciel
Recherche d'un expert DevOps pour assurer l'administration, le support et l'amélioration continue des plateformes de l'usine de développement. Le périmètre inclut l'administration et le maintien en conditions opérationnelles des outils de la forge logicielle (Jira, Confluence, GitLab, Bitbucket, Jenkins, Nexus, SonarQube, Fortify, Trivy), la gestion du cycle de vie des images Docker de référence (mises à jour, traitement des vulnérabilités Trivy, sécurité), le support aux équipes de développement et la gestion des habilitations et accès. Le poste couvre également la gestion et l'optimisation des licences, les opérations de maintenance, montées de versions et actions de sécurisation, ainsi que la contribution à l'automatisation et à l'évolution des plateformes, avec production de documentation technique et procédures d'exploitation.
ContexteAu sein des équipes Cybersécurité d'une grande institution financière internationale, le prestataire aura pour rôle de cadrer l'évaluation, le benchmarking et la validation d'outils de sécurité applicative SAST de nouvelle génération. L'objectif principal est de définir et de superviser l'exécution de plans de tests comparatifs rigoureux entre les solutions SAST traditionnelles et les outils de détection émergents basés sur l'IA agentique, afin de piloter la modernisation de la stack sécurité. Bien que le cœur de la mission soit le projet de benchmarking, le prestataire contribuera également aux activités courantes (BAU), notamment l'amélioration continue des outils de sécurité agentiques, l'analyse de vulnérabilités et les contrôles de release. MissionsBenchmarking, Tests & Validation SAST Piloter une étude structurée comparant le SAST traditionnel au SAST de nouvelle génération (basé sur harness/agentique) S'assurer que tous les outils évalués répondent aux exigences entreprise strictes en matière d'authentification, d'auditabilité et de gestion des données Soutenir le cycle de vie des tests en assistant à leur exécution et en réalisant des analyses de vulnérabilités avancées Activités BAU & Contribution continue Apporter une expertise AppSec opérationnelle en analysant les vulnérabilités remontées par les outils SAST/SCA et en effectuant un triage manuel pour distinguer les problèmes exploitables des faux positifs Participer à l'industrialisation et au déploiement des contrôles de sécurité dans le processus de release entreprise Fournir aux équipes de développement des recommandations de correction au niveau du code et des patterns de développement sécurisé Environnement techniqueOutils de sécurité : Outils SAST/SCA (Fortify, NexusIQ) DevSecOps : Git (workflows avancés), CI/CD (Jenkins / GitHub Actions, Artifactory), Docker Langages : Java (principal) / Python / TypeScript / .Net IA/ML : LLMs (RAG, fine-tuning, prompt engineering), harness engineering Standards de sécurité : Sécurité LLM (OWASP Top 10 pour les LLMs), OWASP Top 10, NIST, ISO 27001, fondamentaux AppSec Livrables attendusRapport d'analyse comparative des scans – Fortify vs. outil agentique/alternatif Un rapport de benchmarking structuré comparant les résultats de scan entre Fortify et un outil alternatif sélectionné (agentique ou SAST traditionnel), couvrant : Couverture de détection : taux de vrais positifs, taux de faux positifs et vulnérabilités manquées sur un ensemble représentatif de bases de code Cohérence de classification des vulnérabilités : alignement avec l'OWASP Top 10, la taxonomie CWE et le scoring de sévérité Évaluation qualitative : explicabilité des résultats, qualité des recommandations de remédiation, expérience développeur et friction d'intégration Métriques opérationnelles : durée des scans, consommation de ressources et compatibilité CI/CD Une matrice de recommandation finale pour soutenir les décisions outillage, garantissant un niveau équivalent ou des fonctionnalités améliorées dans le nouvel outil Critères d'acceptation de sécurité pour les outils de scan de code Un document de référence formel définissant les exigences de sécurité minimales qu'un outil de scan de code doit satisfaire avant d'être intégré dans l'environnement de l'institution, s'appuyant sur des bases existantes adaptées aux outillages spécifiques, incluant : Authentification & contrôle d'accès : support SSO/SAML, RBAC, gestion des comptes de service et politiques de rotation des clés API Audit & journalisation : exhaustivité des pistes d'audit, standards de format de logs (ex. CEF/JSON) Gestion des données & confidentialité : risque d'exposition du code source, contraintes de résidence des données, chiffrement au repos et en transit Sécurité de la chaîne d'approvisionnement : intégrité des dépendances et transparence du processus de mise à jour
Mise à disposition de pipelines et de templates CI/CD standardisés. Fourniture d'agents Kubernetes et d'environnements de build intégrant les outils et versions nécessaires. Accompagnement des développeurs dans l'onboarding et le déploiement de leurs applications. Création de « golden paths » permettant aux équipes de déployer leurs applications sans avoir à connaître toute la complexité de l'infrastructure. Mise à disposition d'une plateforme de génération d'images Docker. Création et maintenance d'un catalogue d'images Docker de base sécurisées : Java, Tomcat, WebLogic, outils de build Helm, etc. Gestion du cycle de vie des images, de leur mise à jour, de leur signature et de leur conformité aux standards de sécurité. Intégration de contrôles DevSecOps dans les pipelines : analyse de code, analyse des dépendances, scan des images Docker et détection des vulnérabilités. Mise en place de règles bloquantes selon la criticité des vulnérabilités détectées. Utilisation d'Argo CD et des principes GitOps pour les déploiements sur Kubernetes. Gestion des droits d'accès, de l'authentification et de la ségrégation entre les environnements de développement, de recette et de production. Industrialisation de cas d'usage liés à l'intelligence artificielle, notamment pour la revue de code et la remédiation de vulnérabilités. Déploiement et onboarding de solutions IA, de serveurs MCP et d'applications développées par les équipes Engineering. L'environnement technique présenté comprend notamment Jenkins, Bitbucket, Artifactory, SonarQube, Fortify, Nexus IQ, Aqua Security, Kubernetes, Docker, Argo CD, Ansible, Python et Go.