Trouvez votre prochaine offre d’emploi ou de mission freelance Security by design
Ce qu’il faut savoir sur Security by design
Intégrer la sécurité dès la conception des applications permet de prévenir les vulnérabilités avant leur exploitation. Le security by design consiste à implémenter des mesures de protection tout au long du cycle de développement, tandis que le security by design réduit significativement les risques et les coûts de correction en production.
📍 Rousset - 🛠 Expérience de 5 ans minimum A LIRE ATTENTIVEMENT AVANT DE POSTULER ⬇ Nous poursuivons notre développement dans le Sud-Est et recrutons un Ingénieur Software embarqué spécialiste Crypto & Carte à puce (smartcard) pour l'un de nos clients situé vers Rousset. Rattaché(e) à l'équipe Embedded Software Security, vous participerez au développement et à la sécurisation du système d'exploitation embarqué et des bibliothèques cryptographiques intégrées aux puces sécurisées (Secure Elements / TPM). Vos missions principales seront les suivantes : - Développer et optimiser les briques logicielle bas niveau (Firmware, Drivers, Middleware) intégrées dans le silicium de nos microcontrôleurs sécurisés. - Implémenter les algorithmes cryptographiques (symétriques et asymétriques) et les protocoles d'authentification en garantissant le plus haut niveau de résistance face aux attaques physiques et logicielles. - Garantir la sécurité du code (Security by Design) en intégrant des contre-mesures logicielles contre l'injection de fautes (Fault Injection) et l'analyse de consommation (Side-Channel Attacks). - Participer à la définition des architectures logicielles pour les nouvelles générations de produits (eSIM, bancaire, identité numérique) en adéquation avec la roadmap produit. - Rédiger la documentation technique (spécifications logicielles, plans de tests, rapports de sécurité) en vue des évaluations de certification. - Collaborer étroitement avec les équipes d'évaluation/banc d'essai (Laboratoires de sécurité / PEN-Testing) pour corriger les vulnérabilités identifiées avant la mise en production. - Assurer la conformité aux exigences de certification de sécurité (Common Criteria EAL5+/EAL6+, FIPS 140-3, EMVCo).
Objectif de la mission La mission vise à accompagner la sécurisation des usages, solutions et architectures d'Intelligence Artificielle à travers une approche combinant expertise technique en sécurité IA, accompagnement des projets, gouvernance des risques et contribution à la stratégie Cyber & IA. Le consultant interviendra en transverse auprès des équipes sécurité, Data & IA, technologie, infrastructure et métiers, ainsi qu'avec les acteurs de sécurité de première et deuxième ligne de défense. L'intervention s'articule autour de trois piliers majeurs. 1. Expertise technique & sécurité de l'IA Le consultant apportera son expertise sur l'identification, l'analyse et la maîtrise des risques spécifiques aux technologies d'IA et de Machine Learning. Les principales responsabilités seront les suivantes : • Réaliser des analyses de risques et des travaux de Threat Modeling appliqués aux environnements IA. • Identifier les principales menaces spécifiques à l'IA : Data Poisoning, Model Evasion, Model Theft, Prompt Injection, ainsi que les autres risques Cyber & IA pertinents. • S'appuyer sur les référentiels du marché pour structurer l'analyse des risques et les mesures de sécurité associées. • Définir des patterns d'architecture sécurisés permettant d'intégrer les technologies d'IA au système d'information. • Identifier et recommander les techniques de remédiation adaptées aux risques identifiés. • Participer à l'évaluation technique et sécurité des solutions IA. • Apporter une expertise spécifique sur la sécurité des architectures agentiques. • Assurer une veille technologique sur les évolutions de l'IA et produire les premières analyses de risques associées aux nouvelles solutions. • Proposer, lorsque cela est pertinent, des démarches permettant d'anticiper l'émergence de nouvelles technologies et leurs impacts en matière de sécurité. 2. Accompagnement sécurité des projets IA Le consultant accompagnera les projets métiers, techniques et de sécurisation de l'IA selon une approche Security by Design, depuis leur cadrage jusqu'à leur implémentation. Les principales activités comprendront : • Accompagner les projets dès leur phase de cadrage en appliquant la démarche et le framework de sécurité IA. • Réaliser les analyses de risques nécessaires aux projets. • Définir les exigences et mesures de sécurité à intégrer aux architectures et solutions. • Être l'interlocuteur opérationnel sécurité IT des équipes projets. • Collaborer avec les acteurs de sécurité LoD1 et LoD2. • Prendre en compte les enjeux de gouvernance, de conformité et de risques liés à l'IA. • Traduire les exigences réglementaires ou de sécurité en contrôles techniques opérationnels. • Intégrer les exigences liées notamment à l'AI Act européen. • Participer à l'évaluation des risques liés aux fournisseurs et solutions IA externes dans une logique Third Party AI Risk. Le consultant devra disposer d'une maîtrise des principaux mécanismes de protection associés aux environnements IA, notamment filtrage IA, IAM, MLOps, LLMOps, validation de modèles, MCP et API. 3. Stratégie, gouvernance & roadmap Sécurité IA Le consultant contribuera également aux travaux structurants permettant d'industrialiser et de pérenniser la sécurité de l'IA au sein de l'organisation. Les responsabilités comprendront notamment : • Participer à l'élaboration et au suivi de la roadmap stratégique Cyber & IA. • Contribuer à la définition du modèle d'accompagnement sécurité des projets IA. • Participer à la rédaction et à l'évolution des standards de sécurité IA. • Contribuer aux directives et procédures encadrant l'usage de l'IA. • Participer à la définition du modèle d'opérationnalisation de la sécurité IA & Cyber au sein de l'entreprise. • Assurer l'articulation entre les enjeux techniques, les exigences de sécurité, la gouvernance des risques et les contraintes réglementaires. Prestations demandées La mission nécessite un profil senior capable d'intervenir aussi bien sur les dimensions techniques que sur les problématiques de gouvernance et d'accompagnement des projets. Les principales compétences attendues sont : • Expertise approfondie en sécurité de l'IA et du Machine Learning. • Expertise en architecture sécurité IA & Cyber. • Expertise spécifique sur les architectures agentiques. • Maîtrise des risques Cyber associés aux technologies IA. • Maîtrise des mécanismes de sécurité applicative, de cryptographie et d'IAM. • Maîtrise des démarches d'intégration de la sécurité dans les projets. • Réalisation d'analyses de risques et définition des exigences et mesures de sécurité. • Expertise en gouvernance, conformité et risques Cyber & IA. • Capacité à traduire des exigences réglementaires en contrôles techniques de sécurité. • Capacité à accompagner des interlocuteurs techniques, sécurité, Data & IA, infrastructure et métiers. • Excellente capacité de vulgarisation auprès de populations non techniques. • Très bonne capacité de rédaction, de synthèse et de restitution auprès du Top Management. • Excellente posture relationnelle et capacité à agir comme facilitateur entre les différentes parties prenantes.
Contexte de la mission La filiale du groupe , est un opérateur télécom B2B spécialisé dans les solutions de téléphonie cloud, de connectivité et de communications unifiées pour les entreprises. En tant que RSSI externalisé (RSSI as a Service), vous êtes le référent sécurité de la filiale et vous pilotez l'ensemble de la démarche de sécurité des systèmes d'information en relation avec le RSSI Groupe Objectifs et livrables Gouvernance et stratégie • Définir, formaliser et faire évoluer la politique de sécurité des systèmes d'information (PSSI) • Assurer l'alignement de la stratégie sécurité de Keyyo avec celle du groupe • Élaborer et suivre la feuille de route sécurité . Evaluer la maturité cyber (NIST2) • Assurer un reporting régulier auprès de la direction et du groupe Gestion des risques • Réaliser et maintenir l'analyse de risques (méthode EBIOS RM ou équivalent) • Identifier, évaluer et prioriser les risques cyber • Définir et suivre les plans de traitement et de remédiation Conformité et réglementaire • Garantir la conformité RGPD en lien avec le DPO • Anticiper et intégrer les exigences NIS2 Opérationnel et pilotage • Superviser la gestion des incidents et alertes de sécurité (lien avec le SOC / CERT Groupe) • Piloter les plans d'actions de remédiation suite audit • Encadrer la sécurité dans les projets (Security by Design) . Piloter les projets de transformation en relation avec le RSSI Groupe Sensibilisation • Diffuser la culture cybersécurité auprès des collaborateurs • Animer les actions de formation et de sensibilisation Profil recherché Formation & expérience Formation supérieure Bac+5 (école d'ingénieur, université, cursus spécialisé cybersécurité) Expérience confirmée de 7 ans minimum en cybersécurité, dont une expérience significative en tant que RSSI ou RSSI as a Service Expérience dans le secteur télécom / opérateur appréciée Compétences techniques Maîtrise des normes et référentiels : ISO 27001/27002, EBIOS RM, NIST Bonne connaissance des cadres réglementaires : RGPD, NIS2, réglementation télécom Compréhension des architectures cloud, réseaux et télécoms Connaissance des enjeux de gestion des incidents (SOC, CERT, réponse à incident) Compétences comportementales Leadership et capacité à embarquer les équipes Excellentes qualités de communication et de vulgarisation Vision stratégique et sens du business Autonomie, rigueur et capacité d'adaptation à un environnement de régie Certifications appréciées CISSP, CISM, ISO 27001 Lead Implementer / Lead Auditor, EBIOS RM
Contexte de la mission: Au sein d'une entreprise spécialisée dans la conception et la fabrication de solutions technologiques connectées pour les espaces publics, l'activité repose sur la maîtrise complète de la chaîne de valeur : équipements matériels, algorithmes de traitement d'images, logiciels embarqués et applications de supervision. Les systèmes déployés sur le terrain opèrent sur des cycles de vie longs et traitent des données critiques. Dans un environnement certifié ISO 27001 et en vue de se conformer aux futures réglementations cyber (notamment le Cyber Resilience Act), un poste transverse est créé pour porter la sécurité globale des produits (matériel et logiciel) et industrialiser la chaîne de développement. Objectifs et missions principales 1. Sécurité produit et conformité Analyse et cartographie : évaluer la surface d'attaque des équipements et mener les analyses de risques ciblées sur les produits. Mise en conformité réglementaire : structurer et piloter la démarche d'alignement avec les exigences du CRA (documentation technique, gestion de la vulnérabilité sur la durée de vie du matériel, processus de déclaration). Traçabilité des composants : générer et maintenir à jour les nomenclatures logicielles (SBOM) sur l'ensemble des versions matérielles et applicatives. Définition des politiques de sécurité : établir les normes applicables aux produits (secure boot, chiffrement, gestion des secrets, durcissement des systèmes Linux embarqués et des interfaces, mises à jour signées). Gestion et résolution des failles : qualifier les vulnérabilités identifiées ou remontées, arbitrer leur niveau de criticité, et piloter la mise en œuvre des correctifs avec les équipes opérationnelles et la communication envers les clients. 2. DevSecOps et industrialisation Conception des chaînes d'intégration : déployer et optimiser les pipelines CI/CD couvrant le logiciel embarqué, les applications web et les briques algorithmiques. Automatisation : automatiser les phases de compilation, de test, d'assemblage et de préparation au déploiement des paquets applicatifs. Intégration de la sécurité (Security by Design) : intégrer les outils de contrôle automatisés dans la chaîne d'intégration (SAST, analyse des dépendances, scans de conteneurs, signature des artefacts). Reproductibilité : garantir la traçabilité et la reproductibilité des builds. 3. Pilotage transverse et accompagnement Acculturation : sensibiliser et former les équipes de développement, d'innovation et de validation aux bonnes pratiques de sécurité logicielle et matérielle. Interface technique : assurer la représentation de l'expertise sécurité en interne et auprès des parties prenantes externes (clients, organismes d'audit). Livrables attendus Cartographies des surfaces d'attaque et matrices d'analyse de risques produits. Documentation technique de conformité réglementaire (dont CRA) et processus d'incident/vulnérabilité. SBOM (Software Bill of Materials) à jour pour l'ensemble des releases. Politiques et procédures de durcissement matériel et logiciel écrites et déployées. Pipelines CI/CD sécurisées et automatisées opérationnelles. Dashboards de suivi et d'arbitrage des vulnérabilités (plans de remédiation).
Dans le cadre du programme stratégique poursuit une forte croissance de ses activités civiles et militaires et déploie de nouveaux sites industriels en France et à l'international. Afin d'accompagner cette transformation, la Direction des Systèmes d'Information (DSI) renforce son pôle Infrastructure & Réseau en recherchant un Ingénieur Expert Sauvegarde NetBackup & Data Domain. Le poste intervient exclusivement sur des activités de BUILD, avec pour objectif de concevoir, intégrer et déployer les infrastructures de sauvegarde des nouveaux sites industriels. Aucune activité de maintien en conditions opérationnelles (RUN) ou de support utilisateur n'entre dans le périmètre de la mission. Principales missionsConception des architectures de sauvegarde Concevoir les architectures de sauvegarde adaptées aux nouveaux sites industriels. Définir les stratégies de sauvegarde, de restauration et d'archivage. Élaborer les Dossiers d'Architecture Technique (DAT). Participer aux choix techniques et aux études de faisabilité. Déploiement des infrastructures Concevoir et intégrer les solutions de sauvegarde sur les environnements : serveurs Windows et Linux, infrastructures virtualisées, plateformes VMware, baies de stockage, environnements Cloud, applications critiques (ERP, PLM, MES), infrastructures industrielles (OT). Expertise NetBackup & Data Domain Assurer : la conception des politiques de sauvegarde ; l'intégration des appliances Data Domain ; la mise en œuvre des mécanismes de déduplication ; la configuration des catalogues NetBackup ; la sécurisation des flux de sauvegarde ; la définition des stratégies de réplication et de reprise. Sécurité et conformité Intégrer les exigences de cybersécurité (Security by Design). Garantir la conformité des solutions avec les standards. Participer aux analyses de risques. Contribuer aux audits techniques et de sécurité. Validation technique Définir les plans de tests. Réaliser les tests de sauvegarde et de restauration. Valider les performances. Vérifier les objectifs RPO/RTO. Participer aux recettes techniques. Documentation Produire et maintenir : Dossiers d'architecture technique (DAT) Dossiers de configuration Schémas d'architecture Procédures d'installation Procédures de restauration Guides d'exploitation Documentation de transfert vers les équipes RUN Accompagnement des projets Conseiller les chefs de projet. Accompagner les équipes infrastructures. Assurer le transfert de connaissances. Garantir la qualité des livrables.