Dans le cadre de l'accompagnement de l'un de nos clients, nous recherchons un expert en sécurité applicative pour un contrat de durée déterminée de 3 mois (potentiellement renouvelable en 2027).
Objectifs de la mission:
La mission consiste à accompagner les différents services de notre client dans le renforcement des pratiques de sécurité applicative. Vous intervenez comme partenaire de ces services pour y ancrer une culture de sécurité applicative, contrôler la bonne mise en œuvre du dispositif Appsec au sein des équipes et veiller à son amélioration continue, en cohérence avec l'évolution des moyens et méthodes de production standardisés.
Sur le plan opérationnel, vous appuyez les équipes dans la réduction du stock de vulnérabilités, dans le respect des délais de correction fixés, que celles-ci portent sur du code développé en interne ou sur des logiciels et composants du marché. Vous contribuez également à faire évoluer durablement les pratiques dans le cadre de la gouvernance Appsec. Le poste est un rôle de soutien : les corrections sont menées avec les équipes, l'objectif étant de les conduire progressivement vers l'autonomie.
- Réduction des vulnérabilités : traiter en priorité les vulnérabilités assorties d'un délai de correction ainsi que celles identifiées lors de l'intégration des applications au dispositif Appsec ; mutualiser les corrections par lot dès lors qu'un même composant est présent dans plusieurs applications.
- Appui aux équipes produits : assurer la correction à la place des équipes en surcharge ou dépourvues de compétence sécurité, accompagner celles qui montent en compétence (revue de code, choix de solution), effectuer le triage et superviser les équipes déjà autonomes ; traiter les demandes de déblocage et instruire les dérogations.
- Contrôle du déploiement du dispositif : déployer les outils d'analyse, vérifier leur bonne intégration et leur calibrage dans les chaînes de livraison, limiter les faux positifs et s'assurer que chaque équipe dispose d'un plan de traitement de ses vulnérabilités.
- Logiciels du marché : apprécier les vulnérabilités affectant les produits et composants tiers, suivre le déploiement des correctifs éditeur, durcir les configurations et documenter les risques résiduels.
- Publication en open source : conduire la revue de sécurité préalable du code source destiné à être publié et accompagner la mise en place du suivi post-publication.
- Amélioration continue et capitalisation : formaliser des modèles de correction réutilisables (Java, PHP), animer des ateliers avec les référents sécurité, contribuer à faire évoluer la gouvernance (standards, indicateurs, priorisation par le risque).
- Anticipation (optionnel) : prendre part aux revues de conception et d'architecture des évolutions sensibles afin de prévenir l'introduction de nouvelles vulnérabilités.
Profil recherché:
- Ingénieur·e sécurité applicative en mesure de corriger le code et pas uniquement de détecter : maîtrise de Java (Spring, Maven) et de PHP (Symfony, Composer), aisance en lecture sur d'autres langages, pratique de Git, des revues de code et de l'intégration continue.
- Sécurité applicative : OWASP Top 10 et ASVS, outils d'analyse statique, d'analyse de dépendances et de détection de secrets (configuration, calibrage, traitement des faux positifs), exploitation des avis de vulnérabilité, durcissement de configuration, gestion des secrets.
- Approche par le risque : scoring CVSS et environnemental, évaluation de l'exploitabilité (EPSS, KEV), aptitude à justifier une priorisation ou une acceptation de risque ; pilotage d'un backlog de vulnérabilités, tenue des délais et des indicateurs de remédiation.
- Atouts complémentaires : threat modeling, tests d'intrusion applicatifs, sécurité de la chaîne logicielle (SBOM), expérience de publication en open source ; certifications appréciées (CSSLP, OSWE ou équivalent).
- Qualités attendues : pédagogie et posture de service, pragmatisme, autonomie dans le suivi de plusieurs équipes en parallèle, sens du travail collectif, communication claire avec la sécurité opérationnelle et les équipes produits.
- Expérience : au moins 5 ans en développement, dont au moins 3 ans en sécurité applicative opérationnelle ; français courant, anglais technique.
- Autorisation de travail : Si le profil n'est pas de nationalité Suisse, il doit déjà être au bénéfice d'un permis de travail ou de séjour
Entrée en fonction:
1er octobre 2026
Durée:
Jusqu'au 31 décembre 2026 (potentiellement renouvelable en 2027)