Trouvez votre prochaine offre d’emploi ou de mission freelance Linux embarqué
Ce qu’il faut savoir sur Linux embarqué
Maîtriser le Linux embarqué permet d'optimiser les systèmes critiques sur hardware limité, essentiel pour l'IoT et l'électronique embarquée. Le Linux embarqué s'impose comme incontournable pour développer des solutions performantes et fiables sur microcontrôleurs et appareils connectés.
Contexte de la mission: Au sein d'une entreprise spécialisée dans la conception et la fabrication de solutions technologiques connectées pour les espaces publics, l'activité repose sur la maîtrise complète de la chaîne de valeur : équipements matériels, algorithmes de traitement d'images, logiciels embarqués et applications de supervision. Les systèmes déployés sur le terrain opèrent sur des cycles de vie longs et traitent des données critiques. Dans un environnement certifié ISO 27001 et en vue de se conformer aux futures réglementations cyber (notamment le Cyber Resilience Act), un poste transverse est créé pour porter la sécurité globale des produits (matériel et logiciel) et industrialiser la chaîne de développement. Objectifs et missions principales 1. Sécurité produit et conformité Analyse et cartographie : évaluer la surface d'attaque des équipements et mener les analyses de risques ciblées sur les produits. Mise en conformité réglementaire : structurer et piloter la démarche d'alignement avec les exigences du CRA (documentation technique, gestion de la vulnérabilité sur la durée de vie du matériel, processus de déclaration). Traçabilité des composants : générer et maintenir à jour les nomenclatures logicielles (SBOM) sur l'ensemble des versions matérielles et applicatives. Définition des politiques de sécurité : établir les normes applicables aux produits (secure boot, chiffrement, gestion des secrets, durcissement des systèmes Linux embarqués et des interfaces, mises à jour signées). Gestion et résolution des failles : qualifier les vulnérabilités identifiées ou remontées, arbitrer leur niveau de criticité, et piloter la mise en œuvre des correctifs avec les équipes opérationnelles et la communication envers les clients. 2. DevSecOps et industrialisation Conception des chaînes d'intégration : déployer et optimiser les pipelines CI/CD couvrant le logiciel embarqué, les applications web et les briques algorithmiques. Automatisation : automatiser les phases de compilation, de test, d'assemblage et de préparation au déploiement des paquets applicatifs. Intégration de la sécurité (Security by Design) : intégrer les outils de contrôle automatisés dans la chaîne d'intégration (SAST, analyse des dépendances, scans de conteneurs, signature des artefacts). Reproductibilité : garantir la traçabilité et la reproductibilité des builds. 3. Pilotage transverse et accompagnement Acculturation : sensibiliser et former les équipes de développement, d'innovation et de validation aux bonnes pratiques de sécurité logicielle et matérielle. Interface technique : assurer la représentation de l'expertise sécurité en interne et auprès des parties prenantes externes (clients, organismes d'audit). Livrables attendus Cartographies des surfaces d'attaque et matrices d'analyse de risques produits. Documentation technique de conformité réglementaire (dont CRA) et processus d'incident/vulnérabilité. SBOM (Software Bill of Materials) à jour pour l'ensemble des releases. Politiques et procédures de durcissement matériel et logiciel écrites et déployées. Pipelines CI/CD sécurisées et automatisées opérationnelles. Dashboards de suivi et d'arbitrage des vulnérabilités (plans de remédiation).
Almatek recherche pour l'un de ses clients Un Ingénieur Test de Sécurité Embarquée sur Grenoble. Projet de mise en conformité CRA (Cyber Resilience Act) d'une gamme de produits connectés a Cluse : • Réaliser les évaluations de risque produit. • Conduire le threat modeling (approche STRIDE). • Réaliser l'analyse de risque par famille de produits selon EN40000-x. • Assurer la réutilisation du modèle de risque. • Mener la revue de sécurité de l'architecture (produit / écosystème). • Définir les exigences de sécurité par composant (niveau protocole, applicatif, matériel, logiciel). • Élaborer les politiques de cybersécurité produit : - Politique SDL produit et VDP (Vulnerability Disclosure Policy). - Politique de gestion des vulnérabilités, mise à jour et gestion sécurisée des correctifs. - SBOM (Software Bill of Materials). - Politique de support et de fin de vie (EOL) produit. - Politique de sécurité de la chaîne d'approvisionnement et plan d'assurance cyber avec les fournisseurs. • Rédiger l'ensemble des livrables en anglais. Normes & référentiels : • EN303645, EN18031, EN40000-X ; ISO 27001, IEC 62443-1-2. Threat modeling & analyse de risque : • STRIDE, TARA. Systèmes embarqués : • HW/SW embarqué (MCU/PMU, SOC), Linux embarqué, RTOS. Applications mobiles : • iOS, Android. RDPS (solutions de traitement de données à distance) : • Plateforme IoT cloud, analytics, télémétrie, IAM, PKI, TLS. Connectivité : • Zigbee 3.0/4.0, 802.15.4, BLE 4.x, Wi-Fi, LTE, Matter, DTLS, TLS ; FOTA. Domaine & environnement d'ingénierie : • IoT grand public, smart home, automatisation du bâtiment. • Git, JIRA, Word, PowerPoint, Excel, Polarion ALM, Drawio, Capella. Localisation : Grenoble