CONSEILLER SÉNIOR EN CYBERSÉCURITÉ, SPÉCIALISÉ EN TESTS D'INTRUSION (PENTESTER)

CHROME TECHNOLOGIES

Quebec

Hybrid

CAD 90,000 - 130,000

Full time

14 days+
Application generator

Stand out for this role — generate a tailored resume and cover letter in about a minute.

Get past ATS filters

Job summary

CHROME TECHNOLOGIES recherche un Conseiller sénior en cybersécurité spécialisé en tests d'intrusion (Pentester) pour travailler au sein de notre équipe à Montréal ou Québec, avec télétravail possible et basés au Québec.

Le candidat idéal possède une expérience robuste en tests d'intrusion, évaluation de risques et production de rapports détaillés et exécutifs, et maîtrise le CVSS 4.0; des certifications reconnues renforcent le profil.

Qualifications

  • 8+ années d'expérience en cybersécurité.
  • 5+ années d'expérience en mandats de tests d'intrusion et vulnérabilités.
  • Au moins 160 jours-personnes cumulés sur 5 ans sur des mandats de tests d'intrusion.
  • Expérience en rédaction et présentation de résumés exécutifs et rapports techniques.

Responsibilities

  • Définir la portée et le calendrier des tests d'intrusion.
  • Documenter les résultats et la criticité des vulnérabilités.
  • Analyser les résultats des tests et l'impact sur la sécurité.
  • Proposer des mesures pour mitiger les risques et améliorer les processus de traçabilité.

Skills

Cybersécurité

Education

Certifications en sécurité (CRTP/CRTE/OSCP/eWPTX)

Tools

CVSS 4.0

Job description

Job Summary

Nous recherchons un Conseiller sénior en cybersécurité, spécialisé en tests d'intrusion (Pentester) pour rejoindre notre équipe de conseillers du bureau de Montréal ou de Québec. Ce poste est en mode télétravail, basé au Québec.

Location

100% télétravail (doit être basé au Québec)

Responsibilities
  • Définir la portée des tests, la planification, la démarche de travail, les modalités d'exécution et le calendrier de réalisation;
  • Documenter les processus de gestion des tests d'intrusion et de vulnérabilités;
  • Analyser les résultats des tests;
  • Analyser et établir la criticité des vulnérabilités analysées en utilisant l'outil mis en place à l'interne, « Common Vulnerability Scoring System » version 4.0 (CVSS 4.0);
  • Identifier les vulnérabilités techniques et apprécier les risques;
  • Documenter chaque vulnérabilité rapidement dans une fiche d'observation;
  • Documenter un registre des vulnérabilités avec la criticité de chacune selon le processus établi pour chacun des volets;
  • Effectuer une veille proactive sur les menaces et leur évolution;
  • Mettre à jour les processus et les guides existants, si requis;
  • Informer le coordonnateur organisationnel des mesures de sécurité (COMSI) et le chef du chapitre Opérations de cybersécurité des vulnérabilités urgentes identifiées;
  • Soumettre des recommandations visant à améliorer la traçabilité, la protection et la conservation des éléments de preuve, à réaliser des diagnostics, des investigations ou à améliorer la capacité de détecter des anomalies;
  • Conseiller et accompagner les instances concernées dans la gestion d'incidents afin d'identifier les causes et de poser les actions requises pour limiter les impacts;
  • Conserver, identifier, réaliser les extractions et documenter le matériel et les données informatiques à des fins de preuve et d'analyse;
  • Présenter les observations, les constats et les recommandations émis dans le rapport;
  • Produire un rapport exécutif et un rapport détaillé du test d'intrusion incluant les recommandations et les preuves des vulnérabilités trouvées, et ce, dans les délais prescrits.
Deliverables (BIENS LIVRABLES)
  • Documentation des travaux envisagés:
    • La description du test d'intrusion ou de vulnérabilités;
    • La portée;
    • La démarche ou le processus de travail utilisé;
    • Les modalités d'exécution;
    • La planification des travaux.
  • Fiches d'observations des vulnérabilités :
    • Le profil technique;
    • Les actifs visés;
    • La surface couverte par les tests;
    • Les vulnérabilités ou problèmes détectés;
    • Les preuves, les données et les journaux documentant l'identification des vulnérabilités trouvées;
    • Les composantes affectées;
    • Les probabilités d'exploitation de la vulnérabilité;
    • Les risques associés à l'exploitation de la vulnérabilité et leurs criticités;
    • Les recommandations pour mitiger les risques identifiés:
      • L'objet ou le domaine sur lequel portent la ou les recommandations;
      • Une description de la ou des recommandations;
      • Une description des risques mitigés par ces recommandations;
      • Une description et des conseils sur les moyens à prendre pour mettre en place les recommandations.
  • Un sommaire exécutif résumant :
    • Le contexte, les objectifs et la portée du test;
    • La description de la démarche, des étapes du test et des outils utilisés;
    • La description des enjeux identifiés et les forces et faiblesses du système examiné;
    • La description des vulnérabilités identifiées;
    • Les données concernant l'identification des vulnérabilités identifiées;
    • Les méthodes et processus utilisés pour identifier les vulnérabilités;
    • L'évaluation de la criticité des vulnérabilités identifiées;
    • Les recommandations et le plan d'action pour mitiger les vulnérabilités identifiées.
Qualifications
  1. Posséder au moins huit (8) années d'expérience en cybersécurité;
  2. Posséder au moins cinq (5) années d'expérience dans la réalisation de mandats relatifs à des tests d'intrusion et de vulnérabilités;
  3. Avoir travaillé, au cours des cinq (5) dernières années, au moins cent soixante (160) jours-personnes par année, sur des mandats relatifs aux tests d'intrusion;
  4. Avoir réalisé, au cours des cinq (5) dernières années, au moins deux (2) mandats, chacun d'au moins dix (10) jours-personnes, en évaluation de menaces et de risques en s'appuyant sur une méthode reconnue, par exemple, les méthodes MEHARI, EBIOS ou OCTAVE;
  5. Avoir réalisé, au cours des cinq (5) dernières années, quatre (4) mandats, chacun d'au moins trente (30) jours-personnes, relatifs à des tests d'intrusion sur des infrastructures technologiques complexes d'envergure, impliquant l'utilisation de logiciels spécialisés et une analyse respectant les méthodologies reconnues par exemple OWASP ou OSSTMM;
  6. Avoir réalisé, au cours des cinq (5) dernières années, au moins deux (2) mandats, chacun d'au moins dix (10) jours-personnes, relatifs à des tests d'ingénierie sociale dans un environnement d'envergure, en utilisant des méthodes d'ingénierie sociale reconnues;
  7. Avoir réalisé, au cours des cinq (5) dernières années, au moins deux (2) mandats, chacun d'au moins vingt (20) jours-personnes, relatifs à de la revue de code dans un contexte d'envergure et respectant la méthodologie OWASP ou équivalent;
  8. Avoir réalisé, au cours des cinq (5) dernières années, au moins deux (2) mandats, chacun d'au moins cinq (5) jours-personnes, relatifs à des tests d'intrusion physique dans un contexte d'une organisation d'envergure;
  9. Avoir rédigé et présenté à la haute direction d'une organisation, au cours des cinq (5) dernières années, au moins deux (2) sommaires exécutifs relatifs à la sécurité de l'information;
  10. Posséder une des quatre (4) certifications suivantes :
    • 1CRTP (Certified Red Team Professional);
    • CRTE (Certified Red Team Expert);
    • OSCP (Offensive Security Certified Professional);
    • eWPTX (eLearnSecurity Web Application Penetration Tester eXtreme).
  11. Posséder une (1) certification ou un (1) diplôme en revue de code (révision de code source). Voici quelques exemples de certifications acceptées. Toute autre certification équivalente peut être acceptée :
    • OSWE (OffSec) - Spécialisée dans l'audit de code pour la sécurité des applications web, cette certification évalue la capacité à identifier et exploiter des vulnérabilités dans le code.
    • CSSLP (ISC2) - Oriente les professionnels sur l'intégration des bonnes pratiques de sécurité dans le cycle de vie du logiciel, incluant l'audit de code pour détecter les failles.
    • GSSP (SANS) - Se concentre sur l'audit de code sécurisé, en certifiant la capacité à prévenir et corriger les vulnérabilités dans divers langages de programmation.
    • CASE (EC-Council) - Cible les ingénieurs logiciels en leur fournissant des compétences en audit de code pour assurer la sécurité dans les environnements Java et .NET.
    • s-CSPL (SECO) - Axée sur le développement sécurisé, elle inclut l'audit de code pour identifier et gérer les risques liés aux vulnérabilités tout au long du cycle de vie logiciel.

1188 avenue Union, bureau 114, Montréal (Québec) H3B 0E5, Canada

Get your free, confidential resume review.
or drag and drop your file here.
Similar jobs

Similar jobs worth comparing

CONSEILLER SÉNIOR EN CYBERSÉCURITÉ, SPÉCIALISÉ EN TESTS D'INTRUSION (PENTESTER) 100% télétravail (doit être basé au Québec) 2026-09-03
CONSEILLER SÉNIOR EN CYBERSÉCURITÉ, SPÉCIALISÉ EN TESTS D'INTRUSION (PENTESTER) 100% télétravail (doit être basé au Québec) 2026-09-03

CHROME TECHNOLOGIES • Quebec

Hybrid
CAD 120,000 - 180,000
CONSEILLER SÉNIOR EN CYBERSÉCURITÉ, SPÉCIALISÉ EN TESTS D'INTRUSION (PENTESTER) 100% télétravail (doit être basé au Québec) 2026-09-03
CONSEILLER SÉNIOR EN CYBERSÉCURITÉ, SPÉCIALISÉ EN TESTS D'INTRUSION (PENTESTER) 100% télétravail (doit être basé au Québec) 2026-09-03

CHROME TECHNOLOGIES • Montreal (administrative region)

Hybrid
CAD 120,000 - 180,000
CONSEILLER SÉNIOR EN CYBERSÉCURITÉ, SPÉCIALISÉ EN TESTS D'INTRUSION (PENTESTER) 100% télétravail (doit être basé au Québec) 2026-09-03
CONSEILLER SÉNIOR EN CYBERSÉCURITÉ, SPÉCIALISÉ EN TESTS D'INTRUSION (PENTESTER) 100% télétravail (doit être basé au Québec) 2026-09-03

Gravity Conseil • Quebec

Hybrid
CAD 110,000 - 150,000
Gestionnaire principal des vulnérabilités
Gestionnaire principal des vulnérabilités

CoFoMo Inc. • Montreal (administrative region)

On-site
CAD 100,000 - 150,000
CONSEILLER EXPERT RÉFÉRENT EN CYBERSÉCURITÉ DES AFFAIRES Québec, Montréal ou Longueuil (hybride) 2026-09-16
CONSEILLER EXPERT RÉFÉRENT EN CYBERSÉCURITÉ DES AFFAIRES Québec, Montréal ou Longueuil (hybride) 2026-09-16

Gravity Conseil • Longueuil

Hybrid
CAD 90,000 - 140,000
RESPONSABLE DE LA SÉCURITÉ DE L'INFORMATION EXPERT Québec (hybride) ou Montréal (hybride) 2026-07-27
RESPONSABLE DE LA SÉCURITÉ DE L'INFORMATION EXPERT Québec (hybride) ou Montréal (hybride) 2026-07-27

CHROME TECHNOLOGIES • Montreal (administrative region)

Hybrid
CAD 150,000 - 190,000
Conseiller principal ou conseillère principale, Sécurité offensive
Conseiller principal ou conseillère principale, Sécurité offensive

Desjardins • Quebec

On-site
CAD 110,000 - 165,000
Salaire concurrentiel
4 semaines de vacances flexibles
Régime de retraite à prestations déterminées
+3
CONSEILLER EXPERT RÉFÉRENT EN CYBERSÉCURITÉ DES AFFAIRES Québec, Montréal ou Longueuil (hybride) 2026-09-16
CONSEILLER EXPERT RÉFÉRENT EN CYBERSÉCURITÉ DES AFFAIRES Québec, Montréal ou Longueuil (hybride) 2026-09-16

CHROME TECHNOLOGIES • Montreal (administrative region)

Hybrid
CAD 110,000 - 170,000
ANALYSTE EN SÉCURITÉ DANS LES PRODUITS EXPERT Québec (hybride) 2026-08-11
ANALYSTE EN SÉCURITÉ DANS LES PRODUITS EXPERT Québec (hybride) 2026-08-11

CHROME TECHNOLOGIES • Quebec

Hybrid
CAD 90,000 - 120,000
ANALYSTE EN SÉCURITÉ DANS LES PRODUITS EXPERT Québec (hybride) 2026-08-11
ANALYSTE EN SÉCURITÉ DANS LES PRODUITS EXPERT Québec (hybride) 2026-08-11

Gravity Conseil • Quebec

Hybrid
CAD 80,000 - 120,000