Analyste senior en sécurité applicative et DevSecOps (Freelance optional)
Omschrijving
Let op: de tekst van deze vacature wordt niet automatisch vertaald en kan in een andere taal zijn opgesteld.
📋 Tâches et responsabilités
Cette mission s’inscrit dans un environnement comprenant un large patrimoine applicatif, avec plusieurs centaines d’applications, dont de nombreuses applications web, reposant sur des technologies et des partenaires variés. Une maîtrise insuffisante du cycle de vie applicatif peut entraîner des interruptions de service, des compromissions de données ou de fonctionnalités, l’exploitation de failles dans le code, les composants ou les configurations, ainsi qu’une augmentation de la dette technique, des risques d’obsolescence et des écarts de conformité.
Pour répondre à ces enjeux, une équipe dédiée au Secure Application Lifecycle Management (SALM) intervient sur l’ensemble du cycle de vie des applications. Elle prend notamment en charge la définition de la criticité des applications et des contrôles à appliquer, les analyses de risques et le suivi des mesures décidées, la formalisation des standards de sécurité applicative, l’intégration des contrôles de sécurité dans les projets et les chaînes DevSecOps/CI/CD, ainsi que le suivi des vulnérabilités, de l’obsolescence et du décommissionnement. Elle conseille également les équipes projet, développement, architecture et exploitation.
L’objectif est de faire évoluer des contrôles ponctuels et manuels vers une approche harmonisée, proportionnée aux risques, davantage automatisée et couvrant l’ensemble du cycle de vie applicatif.
📝 Description de la mission
Mission principale
Vous prenez en charge les contrôles techniques liés aux dossiers SALM et leur intégration dans les pratiques de développement. Vous exploitez les résultats des outils de sécurité, qualifiez les vulnérabilités, accompagnez leur remédiation et contribuez à l’automatisation des contrôles dans les chaînes CI/CD.
Le rôle conserve une dimension d’analyse SALM, avec une bonne compréhension du contexte fonctionnel et de l’analyse de risques de chaque dossier. La dominante du poste porte toutefois sur la profondeur technique, l’outillage, la sécurité du développement et l’accompagnement des équipes de développement.
📌 Activités clés
- Paramétrer et exploiter les outils de sécurité applicative : SAST, DAST, SCA, détection de secrets et scans de vulnérabilités.
- Veiller à la couverture, à la qualité et à la pertinence des contrôles automatisés.
- Intégrer les contrôles de sécurité dans les pipelines CI/CD avec les équipes DevSecOps.
- Définir des seuils, quality gates et règles d’exception proportionnés au niveau de risque.
- Analyser l’exploitabilité réelle des vulnérabilités, leur impact, les faux positifs et leur priorisation.
- Proposer des mesures compensatoires et suivre les plans de correction.
- Préparer et suivre les scans, revues de code et tests d’intrusion.
- Vérifier la remédiation effective ou l’acceptation formelle des constats.
- Conseiller les équipes sur la sécurité du développement, les API, les dépendances logicielles, les conteneurs et la gestion des secrets.
- Contribuer aux standards, guides de correction et recommandations techniques réutilisables.
- Documenter les analyses et assurer une restitution technique claire vers les parties prenantes.
📌 Exemples de livrables
- Plans de contrôles techniques.
- Configurations et procédures d’intégration SAST, DAST, SCA et détection de secrets.
- Rapports de qualification et de priorisation des vulnérabilités applicatives.
- Suivi des tests d’intrusion et plans de remédiation.
- Critères de quality gate et règles d’exception.
- Guides de correction et recommandations techniques.
- Indicateurs de couverture, de criticité et de délai de correction.
✅ Compétences comportementales attendues
- Rigueur technique : reproduire, qualifier et documenter précisément les constats.
- Pragmatisme : prioriser les vulnérabilités réellement exploitables et proposer des remédiations réalistes.
- Pédagogie : expliquer clairement les vulnérabilités et les actions correctives aux développeurs.
- Curiosité : maintenir à jour ses connaissances sur les techniques d’attaque, les outils et les bonnes pratiques.
- Autonomie : configurer et exploiter les contrôles en escaladant les situations complexes lorsque nécessaire.
- Collaboration : travailler efficacement avec les équipes projet, développement, DevSecOps, SecOps et les partenaires externes.
📝 Votre profil
Vous disposez d’une expérience confirmée en tant que Senior IT Security Analyst.
- Maîtrise de l’analyse et de la qualification des vulnérabilités : exploitabilité, impact, faux positifs et priorisation.
- Bonne compréhension de l’architecture et de la sécurité applicative : flux, authentification, autorisation, chiffrement, API et dépendances.
- Expérience des chaînes CI/CD et des pratiques DevSecOps : intégration, paramétrage, automatisation et quality gates.
- Maîtrise des outils de sécurité applicative : SAST, DAST, SCA, détection de secrets et scans de vulnérabilités.
- Connaissance des référentiels techniques : OWASP Top 10, ASVS, SAMM, CWE, CVSS et NIST SSDF.
- Capacité à produire une restitution technique claire, une documentation structurée et un accompagnement efficace des équipes de développement.
- Connaissance de la sécurité du développement, des API, des dépendances logicielles, des conteneurs et de la gestion des secrets.
- La maîtrise du français est requise.
💼 Offre
Vous ferez partie d'une PME belge en pleine croissance, où l’initiative et le développement personnel sont encouragés. Nous vous offrirons un environnement de travail agréable, entouré(e) de collègues sympathiques. Ensemble, nous élaborerons un plan de carrière, avec une attention particulière et un budget dédié à la formation ou à la certification complémentaire. Vous pouvez compter sur un salaire attractif, complété par des avantages extra-légaux, y compris une voiture de société.
(Freelance est également possible)