ContexteAu sein des équipes Cybersécurité d'une grande banque d'investissement internationale, expertise axée sur le pilotage technique et l'ingénierie d'une automatisation de sécurité de nouvelle génération basée sur l'IA agentique. Périmètre d'intervention : la conception, la construction et l'industrialisation d'« agents » de sécurité autonomes capables d'exécuter des tests de sécurité avancés et/ou des contrôles conformément aux processus de Sécurité Applicative de cette banque. La mission se concentre sur la transition au-delà de la simple correspondance de patterns vers des moteurs de raisonnement autonomes pour la contextualisation des vulnérabilités, l'orchestration de workflows de scan complexes, et la suggestion de remédiations précises et/ou un triage approprié réalisé par les développeurs. Bien que le cœur de la mission soit le développement d'outils, le périmètre inclut le soutien aux activités courantes (BAU), notamment l'analyse de vulnérabilités, les contrôles de release et le support au benchmarking. MissionsDéveloppement d'outillage de sécurité agentique Développement de harness agentique : Conception et implémentation d'agents autonomes capables de raisonner sur la logique du code (SAST) et le comportement applicatif (DAST) pour l'identification de vulnérabilités complexes Orchestration de l'analyse automatisée : Construction de pipelines modulaires pour le chaînage de LLMs, de scanners traditionnels et de couches de raisonnement personnalisées afin d'automatiser le cycle de vie « détection-triage-remédiation » Intégration SAST/DAST : Développement de wrappers intelligents et de harnesses autour des outils existants pour enrichir leurs résultats via une contextualisation pilotée par l'IA et une réduction des faux positifs Activités BAU & Contribution continue Analyse de vulnérabilités : Apport d'une expertise AppSec opérationnelle via l'analyse des vulnérabilités remontées par les outils SAST/SCA et la réalisation d'un triage manuel pour distinguer les problèmes exploitables des faux positifs Support aux releases & déploiements : Assistance à l'industrialisation et au déploiement des contrôles de sécurité dans le processus de release entreprise Guidance en remédiation : Contribution à la fourniture de recommandations de correction au niveau du code et de patterns de développement sécurisé aux équipes de développement Périmètre d'intervention technique Conception, développement et déploiement d'un harness d'analyse de sécurité modulaire, de qualité production, capable d'exécuter des scans à grande échelle Contribution aux activités de benchmarking structuré comparant les résultats de scan entre Fortify et un outil alternatif sélectionné (agentique ou SAST traditionnel), couvrant : Architecture modulaire : Un pipeline intégrant un raisonnement basé sur LLM (contextualisation, filtrage des faux positifs et suggestion de remédiation) Déploiement scalable : Un service conteneurisé exposé via API (Docker/Kubernetes) permettant des scans à la demande ou déclenchés par CI/CD Sorties industrialisées : Formatage structuré des résultats (JSON/SARIF) et intégration avec les systèmes de gestion des vulnérabilités en aval
ContexteAu sein des équipes Cybersécurité d'une grande institution financière internationale, le prestataire aura pour rôle de cadrer l'évaluation, le benchmarking et la validation d'outils de sécurité applicative SAST de nouvelle génération. L'objectif principal est de définir et de superviser l'exécution de plans de tests comparatifs rigoureux entre les solutions SAST traditionnelles et les outils de détection émergents basés sur l'IA agentique, afin de piloter la modernisation de la stack sécurité. Bien que le cœur de la mission soit le projet de benchmarking, le prestataire contribuera également aux activités courantes (BAU), notamment l'amélioration continue des outils de sécurité agentiques, l'analyse de vulnérabilités et les contrôles de release. MissionsBenchmarking, Tests & Validation SAST Piloter une étude structurée comparant le SAST traditionnel au SAST de nouvelle génération (basé sur harness/agentique) S'assurer que tous les outils évalués répondent aux exigences entreprise strictes en matière d'authentification, d'auditabilité et de gestion des données Soutenir le cycle de vie des tests en assistant à leur exécution et en réalisant des analyses de vulnérabilités avancées Activités BAU & Contribution continue Apporter une expertise AppSec opérationnelle en analysant les vulnérabilités remontées par les outils SAST/SCA et en effectuant un triage manuel pour distinguer les problèmes exploitables des faux positifs Participer à l'industrialisation et au déploiement des contrôles de sécurité dans le processus de release entreprise Fournir aux équipes de développement des recommandations de correction au niveau du code et des patterns de développement sécurisé Environnement techniqueOutils de sécurité : Outils SAST/SCA (Fortify, NexusIQ) DevSecOps : Git (workflows avancés), CI/CD (Jenkins / GitHub Actions, Artifactory), Docker Langages : Java (principal) / Python / TypeScript / .Net IA/ML : LLMs (RAG, fine-tuning, prompt engineering), harness engineering Standards de sécurité : Sécurité LLM (OWASP Top 10 pour les LLMs), OWASP Top 10, NIST, ISO 27001, fondamentaux AppSec Livrables attendusRapport d'analyse comparative des scans – Fortify vs. outil agentique/alternatif Un rapport de benchmarking structuré comparant les résultats de scan entre Fortify et un outil alternatif sélectionné (agentique ou SAST traditionnel), couvrant : Couverture de détection : taux de vrais positifs, taux de faux positifs et vulnérabilités manquées sur un ensemble représentatif de bases de code Cohérence de classification des vulnérabilités : alignement avec l'OWASP Top 10, la taxonomie CWE et le scoring de sévérité Évaluation qualitative : explicabilité des résultats, qualité des recommandations de remédiation, expérience développeur et friction d'intégration Métriques opérationnelles : durée des scans, consommation de ressources et compatibilité CI/CD Une matrice de recommandation finale pour soutenir les décisions outillage, garantissant un niveau équivalent ou des fonctionnalités améliorées dans le nouvel outil Critères d'acceptation de sécurité pour les outils de scan de code Un document de référence formel définissant les exigences de sécurité minimales qu'un outil de scan de code doit satisfaire avant d'être intégré dans l'environnement de l'institution, s'appuyant sur des bases existantes adaptées aux outillages spécifiques, incluant : Authentification & contrôle d'accès : support SSO/SAML, RBAC, gestion des comptes de service et politiques de rotation des clés API Audit & journalisation : exhaustivité des pistes d'audit, standards de format de logs (ex. CEF/JSON) Gestion des données & confidentialité : risque d'exposition du code source, contraintes de résidence des données, chiffrement au repos et en transit Sécurité de la chaîne d'approvisionnement : intégrité des dépendances et transparence du processus de mise à jour
Test dynamique de sécurité des applications (DAST)
Deodis
Pour le compte de l'un de nos clients, acteur majeur du secteur de l'assurance, nous recherchons un Senior DevSecOps / Secure DevOps pour accompagner les équipes dans le renforcement de la sécurité du cycle de développement logiciel. Dans un contexte de transformation et d'industrialisation des pratiques DevSecOps, le client souhaite renforcer son dispositif avec un profil expérimenté, capable d'intervenir à la croisée des enjeux développement, architecture, DevOps et cybersécurité. Le poste s'adresse à un profil de niveau Tech Lead / Architecte, disposant idéalement d'une expérience préalable en développement et d'un réel intérêt pour les problématiques de cybersécurité. ContexteLes pratiques et compétences liées au développement sont actuellement fortement intégrées à l'environnement GitHub / GitHub Copilot. L'objectif de la mission est notamment d'accompagner les équipes dans l'intégration de la sécurité au sein du cycle de développement et de renforcer les pratiques Secure by Design / DevSecOps. Vous interviendrez dans un environnement où les enjeux de sécurité doivent être pris en compte le plus en amont possible, directement au sein des processus et chaînes de développement. Vos principales responsabilitésEn tant que Senior DevSecOps / Secure DevOps, vous serez notamment amené à : Accompagner les équipes de développement dans l'intégration des bonnes pratiques de sécurité Définir et promouvoir les principes DevSecOps / Secure DevOps Contribuer à l'intégration de la sécurité dans les chaînes CI/CD Participer à la définition et à l'évolution des standards de sécurité applicative Accompagner les équipes dans l'identification, l'analyse et la remédiation des vulnérabilités Définir ou challenger les mécanismes de contrôle de sécurité au sein des pipelines Contribuer aux choix techniques et d'architecture liés à la sécurisation des applications Faire le lien entre les équipes de développement, les équipes DevOps, les architectes et les équipes Cyber Participer à l'industrialisation des contrôles de sécurité Être force de proposition sur l'amélioration continue des pratiques Secure DevOps
Test dynamique de sécurité des applications (DAST)
Montreal Associates
🔐 𝗖𝗼𝗻𝘀𝘂𝗹𝘁𝗮𝗻𝘁 𝗦𝗲𝗻𝗶𝗼𝗿 – 𝗦𝗵𝗶𝗳𝘁-𝗟𝗲𝗳𝘁 𝗔𝗽𝗽𝗹𝗶𝗰𝗮𝘁𝗶𝗼𝗻 𝗦𝗲𝗰𝘂𝗿𝗶𝘁𝘆 𝗣𝗿𝗼𝗴𝗿𝗮𝗺 | 𝗚𝗿𝗼𝘂𝗽𝗲 𝗜𝗻𝗱𝘂𝘀𝘁𝗿𝗶𝗲𝗹 𝗜𝗻𝘁𝗲𝗿𝗻𝗮𝘁𝗶𝗼𝗻𝗮𝗹 🚀 𝗩𝗼𝘂𝘀 𝗲̂𝘁𝗲𝘀 𝗽𝗮𝘀𝘀𝗶𝗼𝗻𝗻𝗲́(𝗲) 𝗽𝗮𝗿 𝗹𝗮 𝘀𝗲́𝗰𝘂𝗿𝗶𝘁𝗲́ 𝗮𝗽𝗽𝗹𝗶𝗰𝗮𝘁𝗶𝘃𝗲 𝗲𝘁 𝘀𝗼𝘂𝗵𝗮𝗶𝘁𝗲𝘇 𝗰𝗼𝗻𝘁𝗿𝗶𝗯𝘂𝗲𝗿 𝗮̀ 𝘂𝗻 𝗽𝗿𝗼𝗴𝗿𝗮𝗺𝗺𝗲 𝘀𝘁𝗿𝗮𝘁𝗲́𝗴𝗶𝗾𝘂𝗲 𝗮̀ 𝗹'𝗲́𝗰𝗵𝗲𝗹𝗹𝗲 𝗶𝗻𝘁𝗲𝗿𝗻𝗮𝘁𝗶𝗼𝗻𝗮𝗹𝗲 ? Dans le cadre d'une initiative majeure visant à intégrer la sécurité dès la conception des applications, nous recherchons un Consultant Senior Application Security / DevSecOps capable d'accompagner la définition, la gouvernance et le déploiement d'un programme global de sécurisation des développements. Vos missions ✅ Définir et structurer les standards Secure SDLC et DevSecOps ✅ Construire les modèles opérationnels, processus, KPI et gouvernance ✅ Piloter des études de marché, benchmarks, PoC, RFI/RFP autour des solutions AppSec ✅ Accompagner l'intégration des pratiques de sécurité dans les chaînes CI/CD ✅ Sécuriser la Software Supply Chain et la gestion des dépendances logicielles ✅ Sensibiliser et accompagner les équipes de développement à l'adoption des bonnes pratiques Secure Coding ✅ Contribuer aux travaux relatifs à l'IA générative, à la sécurité des agents IA et aux nouveaux usages du développement assisté par l'IA Profil recherché ✔ 5 ans d'expérience minimum en Application Security, DevSecOps ou Secure SDLC ✔ Expérience confirmée dans des environnements grands comptes internationaux ✔ Solide maîtrise des sujets : OWASP SSDLC DevSecOps SAST / DAST / IAST / SCA GitLab / GitHub Secrets Management Software Supply Chain Security Infrastructure as Code Security AI Security ✔ Très bonnes capacités de communication, coordination et pilotage transverse ✔ Anglais fluide indispensable Vous avez déjà participé à la transformation DevSecOps d'un grand groupe ou au déploiement d'un programme Application Security à grande échelle ? Échangeons. #ApplicationSecurity #AppSec #DevSecOps #SSDLC #SecureSDLC #OWASP #CyberSecurity #SoftwareSecurity #SecureCoding #AISecurity #Freelance
Recherche Tech Lead / Release Manager (H/F) IDF – déplacements ponctuels à prévoir Hors sous-traitance ESN | 🇫🇷 Profils résidents en France uniquement Un grand groupe bancaire international, acteur majeur des Securities Services, recherche un Tech Lead pour piloter le processus de release dans le cadre d'un programme de transformation IT Agile/DevOps. Vos missions : Planning et coordination des releases (sprints, majeures/mineures, hot-fixes) Pilotage des pipelines CI/CD et des gates qualité/sécurité Garantie de la couverture de tests automatisés (> 80%) Conformité réglementaire (MiFID II, GDPR) Interface entre PO, Squad Leads, Architecture et Sécurité Suivi des KPIs de delivery et amélioration continue Votre profil : Expérience solide en Release Management / Tech Lead en contexte Agile/DevOps Maîtrise CI/CD, SAST/DAST Anglais courant obligatoire Seules les candidatures reçues à l'adresse seront traitées.
Test dynamique de sécurité des applications (DAST)
MEETSHAKE
RÔLE & RESPONSABILITE L'ingénieur DevSecOps assure la conception, l'évolution et le maintien en condition opérationnelle de chaines CI/CD opérées sur IBM Cloud, en garantissant un delivery sécurisé, automatisé et conforme aux exigences du secteur bancaire. Il développe et optimise les pipelines CI/CD pour les applications, intègre des tests de sécurité SAST/DAST, met en place l'observabilité et les contrôles réglementaires nécessaires. Il veille à la qualité de service de la plateforme, accompagne les équipes dans l'adoption des bonnes pratiques DevSecOps, et contribue à l'amélioration continue, à la standardisation et à la sécurisation de la chaîne CI/CD. MISSIONS Mise en place d'une chaîne d'intégration et de déploiement continue à l'état de l'art · Mise en place d'une chaine CICD à l'état de l'art permettant le build et le déploiement d'applications Cloud (GitLab Ultimate) · Support et maintenance d'une chaine CICD existante assurant le déploiement d'applications sur un modèle On Premise existant ou Cloud sur l'outillage cible (Jenkins) · Intégration de tests de sécurité en intégrant des outils SAST/DAST à l'état de l'art pour identifier et corriger des vulnérabilités dès les premières étapes de développement · Mise en place de contrôle en ligne avec les exigences règlementaire, de sécurité et de qualité (ex : PCI DSS) · Garant de la bonne disponibilité de la chaines CICD · Support aux équipes dans l'adoption de la chaine et de ses évolutions · Mise en place de mécanismes d'"Observabilité" du pipeline CICD · Maintien & évolution d'outils de traçabilité des tests (de la stratégie de test jusqu'au rapports d'exécution) · Mise en place des « Quality Gates » au sein de la chaine CICD définis par le responsable Process & Industrialisation · Documentation (Doc As Code) de la chaine pour son usage et son exploitation Maintien en condition de la plateforme CICD · Garant de la qualité de service de la chaîne · Supervision de la chaine · Mise à jour des versions logicielles des outils constituants la chaine Support aux équipes · Accompagnement des équipes dans l'utilisation de la chaine · Communication des standards de l'entreprise et des bonnes pratiques · Garant de la bonne intégration des services logiciel au sein de la chaine · Formation des équipes (inc. création de kits de formation) Securité et Conformité de la chaine · Assurer la conformité de la chaine en lien avec le CISO sur les évolutions règlementaires · Collaborer avec les architectes pour une chaine résiliente et un PCA · Auditer régulièrement la sécurité et la conformité de la chaine · Mettre en place les contrôles automatiques nécessaires (notamment autour de l'homologation IBM FS Cloud et PCI DSS) Amélioration continue et automatisation · Promotion d'une amélioration continue des pratiques · Garant d'une standardisation de la chaine et du maintien d'une chaine à l'état de l'art · Automatisation régulière des outils · Veille technologique Assurance Qualité · Mise à disposition de dahsboard/indicateurs qualité permettant aux équipes et au management de suivre l'avancement des développements et la qualité du logiciel
ContexteDans le cadre du renforcement de son équipe Cybersécurité, un grand groupe recherche un Expert SecDev / Application Security afin d'accompagner les équipes de développement dans l'intégration de la sécurité tout au long du cycle de vie des applications. Vous interviendrez comme référent sécurité applicative auprès des équipes de développement et d'architecture afin de promouvoir les bonnes pratiques DevSecOps, Secure SDLC et Shift-Left Security. MissionsAccompagner les équipes projets sur les sujets de sécurité applicative. Réaliser des analyses de risques et des revues d'architecture. Définir et maintenir les standards de développement sécurisé. Réaliser des audits de code et des tests de sécurité applicatifs. Intégrer les outils SAST, DAST et SCA dans les pipelines CI/CD. Piloter la remédiation des vulnérabilités avec les équipes de développement. Participer à la sécurisation des environnements Cloud et Kubernetes. Sensibiliser les développeurs aux bonnes pratiques Secure Coding. Contribuer à l'amélioration continue des pratiques DevSecOps. Profil recherchéMinimum 8 ans d'expérience en cybersécurité applicative. Solide expérience en développement logiciel. Très bonne connaissance des architectures applicatives modernes. Capacité à accompagner des équipes de développement. Anglais professionnel.
Contexte Au sein de l'entité NIMos, l'équipe "Technology Enablers" est garante de l'innovation technologique, de l'outillage et de la performance des processus de développement, et pilote notamment la chaîne d'intégration et de déploiement continu (CI/CD) globale du groupe. Dans une démarche d'amélioration continue et de pilotage par la donnée, le client souhaite mesurer l'efficacité de ses pipelines ainsi que la santé globale de ses développements (qualité, sécurité, conformité). La mission s'inscrit dans le cadre de la création d'un outil interne de collecte et de centralisation des indicateurs de performance (KPI) des chaînes CI/CD, de la qualité de code et de la sécurité (DevSecOps). Cet outil est actuellement en phase de démarrage et de développement initial, porté par un collaborateur en alternance que le prestataire aura la charge d'accompagner techniquement. Rôle et responsabilités principales Concevoir et développer une API REST robuste sous .NET 10 chargée de centraliser et standardiser la collecte des metrics issues des outils de CI/CD et de qualité/sécurité Modéliser, stocker et indexer les données hétérogènes dans Elasticsearch Créer et tester les premiers tableaux de bord visuels et dynamiques sous Kibana pour consolider et restituer les indicateurs clés Préparer la transition technologique vers la cible finale intégrant une interface utilisateur sous Angular (basée sur le prototypage Kibana) S'interfacer avec les API des outils de build/déploiement pour extraire la donnée technique Récupérer et centraliser les indicateurs de qualité de code, de sécurité applicative (SAST) et de gestion des dépendances (SCA) Traduire ces données en indicateurs décisionnels clairs (évolution de la dette technique, taux de couverture de tests, vulnérabilités critiques, conformité des packages) Encadrer au quotidien l'alternant travaillant sur le projet, garantir la qualité du code (Clean Code, revues de code, tests unitaires) et partager les meilleures pratiques de développement et d'architecture Livrables attendus API REST fonctionnelle sous .NET 10, documentée (Swagger / OpenAPI) • Modèle de données Elasticsearch (mappings, indexation) opérationnel Tableaux de bord Kibana testés et consolidant les indicateurs clés Éléments de préparation / prototypage pour la transition vers l'interface Angular Indicateurs décisionnels consolidés (dette technique, couverture de tests, vulnérabilités, conformité des packages) Documentation technique associée aux développements réalisés Contribution au mentorat et à la montée en compétences de l'alternant (revues de code, bonnes pratiques)
Contexte Mission de management de transition dans le cadre du départ d'un collaborateur. Le consultant prendra la responsabilité d'une équipe Sécurité Applicative et accompagnera les équipes de développement sur les sujets AppSec et DevSecOps. Missions principales Encadrer et animer une équipe d'une dizaine de personnes. Définir et piloter les travaux liés à la sécurité applicative. Accompagner, conseiller et former les développeurs aux pratiques de développement sécurisé. Réaliser des audits de code (manuels et automatisés). Accompagner la remédiation des vulnérabilités. Participer à la veille sur les vulnérabilités des composants, outils et bibliothèques. Assurer la maintenance et l'évolution des outils de sécurité applicative. Participer à l'amélioration continue des pratiques DevSecOps.