- Analyser les exigences de sécurité client, contractuelles et de haut niveau, puis les traduire en exigences claires et testables pour les infrastructures, réseaux, applications, identités, protection des données, logs et systèmes de supervision.
- Concevoir et documenter des architectures de sécurité pour des solutions on-premise, hybrides ou connectées au cloud, de taille moyenne à grande, notamment les zones de confiance, la segmentation réseau, les interfaces sécurisées, les accès administrateurs et la protection des données en transit et au repos.
- Réaliser des analyses de menaces (threat modeling) et des évaluations des risques proportionnées, identifier les écarts de sécurité, proposer des mesures de traitement et accompagner, lorsque nécessaire, le processus d'acceptation formelle des risques.
- Définir les contrôles de sécurité et les principes de durcissement (hardening) pour Windows, Linux, la virtualisation, les annuaires, les bases de données, les middleware, les applications et les appliances de sécurité.
- Contribuer au dimensionnement des solutions, aux choix techniques, aux nomenclatures/BOM (Bill of Materials), aux estimations de charge et aux estimations des coûts liés à la sécurité.
Delivery projet et leadership technique
- Être le référent cybersécurité auprès des chefs de projet, architectes solution, équipes d'ingénierie, clients, partenaires et sous-traitants.
- Fournir des orientations techniques aux équipes d'implémentation et revoir les conceptions détaillées (Low-Level Designs), plans de configuration, guides de hardening, règles de firewall, politiques WAF et autres livrables de sécurité.
- Animer ou contribuer à des ateliers techniques, revues d'architecture et réunions de décision sécurité, en expliquant les risques et les compromis techniques aux interlocuteurs techniques comme non techniques.
- Préparer et maintenir la documentation de sécurité du projet, notamment les documents d'architecture sécurité, la traçabilité des exigences, les registres de risques, les plans de sécurité, les stratégies de test, les procédures d'exploitation et les documents de transfert vers les opérations.
- Participer aux réponses aux appels d'offres et à l'évaluation technique de fournisseurs de solutions internes ou externes.
Vérification de la sécurité et transfert vers les opérations
- Définir la stratégie de vérification de la sécurité et les critères d'acceptation de la solution.
- Coordonner ou examiner les scans de vulnérabilités, les revues de configuration, les tests d'intrusion, les tests de sécurité applicative statiques ou dynamiques ainsi que les plans de remédiation.
- Valider les preuves issues des tests de sécurité et s'assurer que les risques résiduels, écarts et recommandations opérationnelles sont documentés avant le transfert vers les opérations.
- Accompagner la résolution des problèmes complexes, les incidents de sécurité et les changements majeurs pendant les phases d'intégration ou de support au démarrage.
- Capitaliser les retours d'expérience et contribuer à la création de patterns, standards, modèles et architectures de référence réutilisables sur les autres projets.
Périmètre de l'implémentation technique
L'architecte peut configurer ou prototyper des technologies de sécurité lorsque cela est nécessaire pour valider une conception, lever un blocage technique ou établir une configuration de référence.
Les tâches courantes d'installation, de configuration détaillée, d'implémentation répétitive des règles, de patching et d'administration opérationnelle doivent normalement être réalisées par les Network & Security Engineers, les intégrateurs ou des partenaires qualifiés.
Les technologies pouvant nécessiter une supervision architecturale étroite comprennent notamment :
- Firewalls
- WAF
- Contrôleurs de distribution applicative et load balancers tels que F5 BIG-IP
- Reverse proxies
- VPN
- IDS/IPS
- Composants IAM/PAM
- PKI et certificats
- Intégration SIEM
- Durcissement des systèmes d'exploitation
Une expertise directe sur chacun de ces produits n'est pas requise.
Description du poste :
Architecture de sécurité et exigences
- Analyser les exigences de sécurité client, contractuelles et de haut niveau, puis les traduire en exigences claires et testables pour les infrastructures, réseaux, applications, identités, protection des données, logs et systèmes de supervision.
- Concevoir et documenter des architectures de sécurité pour des solutions on-premise, hybrides ou connectées au cloud, de taille moyenne à grande, notamment les zones de confiance, la segmentation réseau, les interfaces sécurisées, les accès administrateurs et la protection des données en transit et au repos.
- Réaliser des analyses de menaces (threat modeling) et des évaluations des risques proportionnées, identifier les écarts de sécurité, proposer des mesures de traitement et accompagner, lorsque nécessaire, le processus d'acceptation formelle des risques.
- Définir les contrôles de sécurité et les principes de durcissement (hardening) pour Windows, Linux, la virtualisation, les annuaires, les bases de données, les middleware, les applications et les appliances de sécurité.
- Contribuer au dimensionnement des solutions, aux choix techniques, aux nomenclatures/BOM (Bill of Materials), aux estimations de charge et aux estimations des coûts liés à la sécurité.
Delivery projet et leadership technique
- Être le référent cybersécurité auprès des chefs de projet, architectes solution, équipes d'ingénierie, clients, partenaires et sous-traitants.
- Fournir des orientations techniques aux équipes d'implémentation et revoir les conceptions détaillées (Low-Level Designs), plans de configuration, guides de hardening, règles de firewall, politiques WAF et autres livrables de sécurité.
- Animer ou contribuer à des ateliers techniques, revues d'architecture et réunions de décision sécurité, en expliquant les risques et les compromis techniques aux interlocuteurs techniques comme non techniques.
- Préparer et maintenir la documentation de sécurité du projet, notamment les documents d'architecture sécurité, la traçabilité des exigences, les registres de risques, les plans de sécurité, les stratégies de test, les procédures d'exploitation et les documents de transfert vers les opérations.
- Participer aux réponses aux appels d'offres et à l'évaluation technique de fournisseurs de solutions internes ou externes.
Vérification de la sécurité et transfert vers les opérations
- Définir la stratégie de vérification de la sécurité et les critères d'acceptation de la solution.
- Coordonner ou examiner les scans de vulnérabilités, les revues de configuration, les tests d'intrusion, les tests de sécurité applicative statiques ou dynamiques ainsi que les plans de remédiation.
- Valider les preuves issues des tests de sécurité et s'assurer que les risques résiduels, écarts et recommandations opérationnelles sont documentés avant le transfert vers les opérations.
- Accompagner la résolution des problèmes complexes, les incidents de sécurité et les changements majeurs pendant les phases d'intégration ou de support au démarrage.
- Capitaliser les retours d'expérience et contribuer à la création de patterns, standards, modèles et architectures de référence réutilisables sur les autres projets.
Périmètre de l'implémentation technique
L'architecte peut configurer ou prototyper des technologies de sécurité lorsque cela est nécessaire pour valider une conception, lever un blocage technique ou établir une configuration de référence.
Les tâches courantes d'installation, de configuration détaillée, d'implémentation répétitive des règles, de patching et d'administration opérationnelle doivent normalement être réalisées par les Network & Security Engineers, les intégrateurs ou des partenaires qualifiés.
Les technologies pouvant nécessiter une supervision architecturale étroite comprennent notamment :
- Firewalls
- WAF
- Contrôleurs de distribution applicative et load balancers tels que F5 BIG-IP
- Reverse proxies
- VPN
- IDS/IPS
- Composants IAM/PAM
- PKI et certificats
- Intégration SIEM
- Durcissement des systèmes d'exploitation
Une expertise directe sur chacun de ces produits n'est pas requise.
Description du profil :
Expérience et compétences indispensables
- Au moins 5 ans d'expérience pertinente en architecture cybersécurité, ingénierie sécurité, sécurité des infrastructures ou dans un rôle technique comparable. Les candidats ayant un parcours différent mais disposant de compétences équivalentes seront également considérés.
- Expérience démontrée dans la conception ou la sécurisation de solutions IT de taille moyenne à grande dans au moins deux des domaines suivants : sécurité des systèmes et plateformes ; sécurité réseau ; gestion des identités et des accès ; sécurité applicative ; sécurité des données ; sécurité cloud ; supervision et monitoring de sécurité.
- Solide compréhension des infrastructures d'entreprise et des fondamentaux réseau, notamment TCP/IP, routage, segmentation, DNS, HTTP/S, TLS, certificats, authentification et haute disponibilité.
- Capacité à transformer les risques de sécurité et les attentes clients en contrôles pragmatiques, documentés et testables.
- Expérience dans la production de documents d'architecture et de documentation sécurité projet en anglais.
- Capacité à accompagner les ingénieurs, challenger les fournisseurs de manière constructive et travailler de façon autonome au sein d'équipes internationales et multidisciplinaires.
- Maîtrise professionnelle de l'anglais. La maîtrise d'autres langues (espagnol, arabe, etc.) est un atout.
Expériences souhaitées
- Expérience pratique avec une ou plusieurs technologies de sécurité ou d'Application Delivery, par exemple F5 BIG-IP LTM ou Advanced WAF, autres WAF ou reverse proxies, firewalls nouvelle génération, VPN, IDS/IPS, IAM/PAM, PKI ou SIEM.
- Expérience en hardening de Windows, Linux, Active Directory ou environnements basés sur LDAP.
- Expérience des pratiques de développement sécurisé, des recommandations OWASP, de la gestion des vulnérabilités et des tests de sécurité applicative.
- Expérience dans la sécurisation de systèmes hautement sensibles, réglementés, du secteur public ou critiques pour les opérations.
- Connaissance de la sécurité cloud ou des environnements conteneurisés sur Azure, AWS, Kubernetes ou OpenShift.
- Expérience dans la coordination de tests d'intrusion et dans le suivi des remédiations jusqu'à leur clôture.
Formation et certifications
Un diplôme en informatique, cybersécurité, ingénierie ou dans un domaine connexe est apprécié.
Une expérience professionnelle équivalente et une expertise technique démontrée sont également valorisées.
Les certifications pertinentes telles que CISSP, CCSP, SABSA, CISM, GIAC, ISO 27001, certifications en sécurité cloud, sécurité réseau ou certifications éditeurs constitue un avantage, mais ne sont pas obligatoires.
Des justificatifs pourront être demandés lorsqu'une certification est revendiquée.