Security Analyst spécialisé en sécurité applicative / AppSec et DevSecOps (Profils Medior et Senior)

Context

L’organisation gère un patrimoine d’environ 800 applications, dont près de 400 applications web, reposant sur des technologies, architectures et prestataires variés.

Afin de réduire les risques liés aux vulnérabilités applicatives, à l’obsolescence, à la dette technique et aux exigences de conformité et de sécurité, le Pôle Sécurité dispose d’une équipe dédiée au Secure Application Lifecycle Management (SALM).

Cette équipe intervient sur l’ensemble du cycle de vie des applications afin de déterminer leur criticité, définir les contrôles de sécurité adaptés, réaliser ou contribuer aux analyses de risques, intégrer les contrôles techniques dans les pratiques DevSecOps et suivre les vulnérabilités jusqu’à leur correction ou leur acceptation formelle.

L’objectif est de faire évoluer les contrôles de sécurité applicative vers une approche commune, industrialisée, automatisée et proportionnée aux risques, en intégrant notamment les contrôles SAST, DAST, SCA, détection de secrets et scans de vulnérabilités directement dans les chaînes CI/CD.

Le profil recherché est un analyste sécurité applicative senior, capable de comprendre le contexte fonctionnel et le niveau de risque d’une application tout en conservant une forte dominante technique sur l’outillage, l’automatisation, la qualification des vulnérabilités et l’accompagnement des développeurs.

Responsibilities

  • Prendre en charge les contrôles techniques de sécurité des dossiers SALM.
  • Configurer, paramétrer et exploiter les outils SAST, DAST, SCA, détection de secrets et scans de vulnérabilités.
  • Contrôler la couverture, la pertinence et la qualité des analyses automatisées.
  • Intégrer les contrôles de sécurité dans les pipelines CI/CD avec les équipes DevSecOps.
  • Définir des seuils de sécurité, quality gates, critères de blocage et règles d’exception proportionnés au niveau de risque.
  • Analyser les résultats issus des outils de sécurité applicative.
  • Évaluer l’exploitabilité réelle des vulnérabilités identifiées.
  • Évaluer leur impact technique et fonctionnel.
  • Identifier et éliminer les faux positifs.
  • Prioriser les vulnérabilités et les actions correctives.
  • Proposer des mesures compensatoires lorsque la correction immédiate n’est pas possible.
  • Préparer et suivre les scans de sécurité, revues de code et tests d’intrusion.
  • Assurer le suivi des conclusions issues des tests d’intrusion.
  • Vérifier la correction effective des vulnérabilités.
  • Vérifier, lorsque nécessaire, l’acceptation formelle des risques résiduels.
  • Accompagner les développeurs dans l’analyse et la correction des vulnérabilités applicatives.
  • Expliquer les risques et les recommandations de manière compréhensible aux équipes techniques.
  • Produire des recommandations techniques réutilisables.
  • Contribuer à la définition et à l’amélioration des standards de sécurité applicative.
  • Participer à l’amélioration continue des pratiques de développement sécurisé.
  • Produire des plans de contrôles techniques.
  • Produire des procédures d’intégration des contrôles SAST, DAST, SCA et de détection de secrets.
  • Produire des rapports de qualification et de priorisation des vulnérabilités.
  • Suivre les plans de remédiation.
  • Produire et suivre des indicateurs de couverture, de criticité et de délai de correction.
  • Collaborer avec les équipes projets, développement, architecture, exploitation, DevSecOps, SecOps, SOC, métiers et prestataires externes.

Technical skills

Must have

  • Expérience de niveau Senior / T3 en IT Security Analysis.
  • Expérience senior dans l’analyse et la qualification des vulnérabilités applicatives.
  • Capacité démontrée à analyser :
    • l’exploitabilité ;
    • l’impact ;
    • les faux positifs ;
    • la criticité ;
    • la priorité de remédiation.
  • Expérience senior des chaînes CI/CD et des pratiques DevSecOps.
  • Expérience dans l’intégration, le paramétrage et l’automatisation de contrôles de sécurité au sein de pipelines.
  • Expérience dans la définition de quality gates ou de critères de blocage avant mise en production.
  • Bonne maîtrise des outils de sécurité applicative :
    • SAST ;
    • DAST ;
    • SCA ;
    • détection de secrets ;
    • scans de vulnérabilités.
  • Bonne compréhension de l’architecture et de la sécurité applicative :
    • flux applicatifs ;
    • authentification ;
    • autorisation ;
    • chiffrement ;
    • API ;
    • dépendances logicielles.
  • Connaissance des principaux référentiels techniques :
    • OWASP Top 10 ;
    • OWASP ASVS ;
    • OWASP SAMM ;
    • CWE ;
    • CVSS ;
    • NIST SSDF.
  • Connaissance des pratiques de développement sécurisé.
  • Bonne compréhension de la sécurité des API.
  • Bonne compréhension des risques liés aux dépendances logicielles.
  • Connaissance de la sécurité des conteneurs.
  • Connaissance de la gestion des secrets.
  • Capacité à produire des rapports et une documentation technique structurée.
  • Capacité à expliquer les vulnérabilités et leurs remédiations à des développeurs.
  • Capacité à accompagner les équipes techniques jusqu’à la correction des constats.
  • Autonomie dans la configuration et l’exploitation des contrôles de sécurité.
  • Français de niveau C2.
  • Disponibilité pour travailler sur site à Namur au minimum 60 % du temps, voire davantage lorsque nécessaire.

Should have

  • Expérience concrète dans l’intégration d’un outil SAST, DAST, SCA ou de détection de secrets dans une chaîne CI/CD.
  • Expérience directe dans la qualification de résultats de scans afin d’éliminer les faux positifs.
  • Expérience dans la priorisation de vulnérabilités selon leur exploitabilité et leur impact réel.
  • Expérience dans la définition de seuils ou critères de blocage avant mise en production.
  • Expérience d’accompagnement de développeurs dans la correction de vulnérabilités applicatives.
  • Expérience dans le suivi de tests d’intrusion.
  • Expérience dans le pilotage ou le suivi de plans de remédiation.
  • Expérience dans des environnements applicatifs complexes et hétérogènes.
  • Capacité à travailler avec plusieurs types d’interlocuteurs techniques et fonctionnels.
  • Forte rigueur dans la reproduction, la qualification et la documentation des constats.
  • Approche pragmatique de la sécurité permettant de distinguer les risques réellement exploitables des alertes théoriques.
  • Capacité pédagogique auprès des équipes de développement.
  • Curiosité technique et veille régulière sur les techniques d’attaque et les outils de sécurité.
  • Forte autonomie avec capacité à escalader les cas complexes.
  • Capacité à travailler efficacement avec les équipes DevSecOps, SecOps, architecture, exploitation et prestataires.

Nice to have

  • Expérience dans un environnement Secure Application Lifecycle Management / Secure SDLC structuré.
  • Expérience dans la conception de standards ou guides de sécurité applicative.
  • Expérience dans la production de recommandations de correction réutilisables.
  • Expérience dans la mise en place d’indicateurs AppSec :
    • taux de couverture des contrôles ;
    • criticité ;
    • délai moyen de correction ;
    • suivi des vulnérabilités.
  • Expérience dans des organisations disposant d’un grand patrimoine applicatif.
  • Connaissance des exigences NIS2.
  • Connaissance du référentiel CyFun.
  • Expérience dans des contextes où plusieurs prestataires et équipes interviennent sur le développement et l’exploitation des applications.
  • Expérience dans le suivi de l’obsolescence et du décommissionnement applicatif.

Who we are

Community Consulting goes beyond traditional consulting; it’s all about fostering connections in an atmosphere of trust and confidence.

Transparency & Honesty : We say things as they are. Clear communication for seamless collaboration.

#COMMUNITEAM : Work independently, but never alone. Collective intelligence drives us further, faster.

Total Commitment : Always present, always engaged. We find solutions and make sure everyone moves forward together.

Guaranteed Efficiency : No fluff, just results. We act fast, keep our promises, and deliver top quality.

This is our DNA. This is how we make a difference.

Type

Permanent or Freelance

Contract

Full-time

Location

Jambes

Homeworking

2 days per week

Sector

Public

Keywords

You Career Advisor

Julie Huart
Julie Huart
Talent Management Officer
j.huart@communityconsulting.be

Are you interested in this job offer ?