Ela Technology
Nous recherchons un Ingénieur DevSecOps spécialisé en gestion des vulnérabilités pour rejoindre un environnement international exigeant, fortement orienté sécurité, automatisation et gouvernance. Objectif : Il s'agit de renforcer la gestion des vulnérabilités sur le périmètre Business Applications, d'industrialiser les pratiques DevSecOps et d'assurer une traçabilité complète, dans un environnement international et réglementé. Le poste implique de travailler avec les équipes Dev, Infra, Sécurité, Architecture et Claranet. Remédiation des vulnérabilités middleware (~80 %) · Tenir l'inventaire des composants middleware et de leurs versions : runtimes Java et .NET, serveurs web, images de base de conteneurs, Node.js, Amazon Corretto… · Traiter les résultats des scanners Qualys et MDASH : dédoublonnage, qualification, analyse de l'exploitabilité réelle, puis priorisation selon le CVSS, l'EPSS, le catalogue KEV et l'exposition de l'actif. · Corriger : montées de version, correctifs de configuration, durcissement, reconstruction et rebasage des images de conteneurs. · Superviser les tests des correctifs hors production avec les PO et les BRM (Business Relationship Managers), définir les plans de retour arrière et coordonner les mises en production via le Change Management. · Anticiper les fins de vie et de support : plans de migration, suivi des échéances, demandes d'exception temporaire documentées. · Industrialiser avec l'IaC, les pipelines, Ansible et Terraform, et automatiser la mise à jour des images de base. · Coordonner la remédiation avec Claranet et les équipes Sécurité. Supervision de la remédiation applicative (~20 %) · Administrer et améliorer la chaîne d'analyse de code dans les pipelines : SAST, SCA/dépendances, détection de secrets, scan IaC, DAST. · Définir et faire appliquer des quality gates et security gates, avec des politiques de blocage par sévérité et par ligne métier. · Qualifier les alertes, éliminer les faux positifs et instruire les dérogations (durée, justification, validation). · Piloter la correction par les équipes de dev : affectation, suivi des SLA par sévérité, relances, escalades et revues périodiques par application et par squad. · Produire des tableaux de bord et des synthèses pour le management : backlog, âge moyen des vulnérabilités, respect des SLA, tendances mensuelles. · Présenter les tendances en réunion avec les devs, les PO et la sécurité. · Accompagner et former les développeurs : guides de code sécurisé, patterns récurrents, sensibilisation. · Contribuer aux processus Change et Incident, ainsi qu'à la veille et à l'alerte CVE sur les composants critiques. Hors périmètre : le support utilisateur niveau 1 et les tests fonctionnels applicatifs. Environnement technique · Middleware : Tomcat, JBoss/WildFly, IIS, WebSphere, Node.js, Apache, Nginx, MQ, Corretto · OS et conteneurs : Linux, Windows Server, Docker, Kubernetes/AKS, durcissement d'images · Gestion des vulnérabilités : CVSS, EPSS, KEV, CVE/NVD, SBOM CycloneDX/SPDX, cycle de patch · Outils sécurité : GitHub Advanced Security, Qualys, Artifactory, MDASH · CI/CD : GitHub Actions, Azure DevOps, security gates · Automatisation : PowerShell, Terraform, Ansible · Cloud : Azure, Defender for Cloud, Key Vault, ACR, Landing Zone Secrets, CyberArk/Conjur, comptes de service, rotation · Reporting : Power BI