DevSecOps et Responsable Sécurité Produit (IT) / Freelance

Onyx-Conseil

Versailles

Sur place

EUR 70 000 - 100 000

Plein temps

14 jours+

Recevez plus de réponses des employeurs

Envoyez un CV adapté au poste en quelques minutes.

Résumé du poste

Onyx-Conseil recherche un responsable sécurité produit pour piloter la cybersécurité des solutions embarquées et des applications de supervision dans un cadre ISO 27001 et CRA.

Vous analyserez les surfaces d’attaque, assurerez la conformité CRA et garantirez la traçabilité des composants via les SBOM sur toutes les versions matérielles et logicielles. Enfin, vous développerez des chaînes CI/CD sécurisées et aiderez les équipes à durcir les systèmes Linux embarqués et leurs interfaces.

Qualifications

  • Évaluer les surfaces d’attaque et réaliser des analyses de risques ciblées sur les produits.
  • Structurer et piloter la démarche d’alignement CRA (documentation technique, gestion des vulnérabilités).
  • Générer et maintenir les SBOM sur l’ensemble des versions matérielles et logicielles.
  • Établir les normes de sécurité (secure boot, chiffrement, gestion des secrets, durcissement Linux embarqué).
  • Qualifier les failles et piloter les correctifs avec les équipes concernées.

Responsabilités

  • Analyser et cartographier la surface d’attaque des équipements.
  • Mener les analyses de risques liées aux produits et procédures.
  • Assurer la traçabilité des composants via SBOM sur toutes les releases.
  • Définir et faire respecter les politiques de sécurité des produits.
  • Piloter les correctifs et communiquer avec les clients et les équipes.

Connaissances

Conception sécurisée
Gestion des vulnérabilités
Conformité CRA
CI/CD sécurité
Analyse des risques
Linux embarqué

Formation

BAC+5 en sécurité informatique

Outils

Git
Docker
Kubernetes
Outils SAST
SBOM tooling

Description du poste

Contexte de la mission:

Au sein d'une entreprise spécialisée dans la conception et la fabrication de solutions technologiques connectées pour les espaces publics, l'activité repose sur la maîtrise complète de la chaîne de valeur : équipements matériels, algorithmes de traitement d'images, logiciels embarqués et applications de supervision.

Les systèmes déployés sur le terrain opèrent sur des cycles de vie longs et traitent des données critiques. Dans un environnement certifié ISO 27001 et en vue de se conformer aux futures réglementations cyber (notamment le Cyber Resilience Act), un poste transverse est créé pour porter la sécurité globale des produits (matériel et logiciel) et industrialiser la chaîne de développement.

Objectifs et missions principales
1. Sécurité produit et conformité
  • Analyse et cartographie : évaluer la surface d'attaque des équipements et mener les analyses de risques ciblées sur les produits.

  • Mise en conformité réglementaire : structurer et piloter la démarche d'alignement avec les exigences du CRA (documentation technique, gestion de la vulnérabilité sur la durée de vie du matériel, processus de déclaration).

  • Traçabilité des composants : générer et maintenir à jour les nomenclatures logicielles (SBOM) sur l'ensemble des versions matérielles et applicatives.

  • Définition des politiques de sécurité : établir les normes applicables aux produits (secure boot, chiffrement, gestion des secrets, durcissement des systèmes Linux embarqués et des interfaces, mises à jour signées).

  • Gestion et résolution des failles : qualifier les vulnérabilités identifiées ou remontées, arbitrer leur niveau de criticité, et piloter la mise en œuvre des correctifs avec les équipes opérationnelles et la communication envers les clients.

2. DevSecOps et industrialisation
  • Conception des chaînes d'intégration : déployer et optimiser les pipelines CI/CD couvrant le logiciel embarqué, les applications web et les briques algorithmiques.

  • Automatisation : automatiser les phases de compilation, de test, d'assemblage et de préparation au déploiement des paquets applicatifs.

  • Intégration de la sécurité (Security by Design) : intégrer les outils de contrôle automatisés dans la chaîne d'intégration (SAST, analyse des dépendances, scans de conteneurs, signature des artefacts).

  • Reproductibilité : garantir la traçabilité et la reproductibilité des builds.

3. Pilotage transverse et accompagnement
  • Acculturation : sensibiliser et former les équipes de développement, d'innovation et de validation aux bonnes pratiques de sécurité logicielle et matérielle.

  • Interface technique : assurer la représentation de l'expertise sécurité en interne et auprès des parties prenantes externes (clients, organismes d'audit).

Livrables attendus
  • Cartographies des surfaces d'attaque et matrices d'analyse de risques produits.

  • Documentation technique de conformité réglementaire (dont CRA) et processus d'incident/vulnérabilité.

  • SBOM (Software Bill of Materials) à jour pour l'ensemble des releases.

  • Politiques et procédures de durcissement matériel et logiciel écrites et déployées.

  • Pipelines CI/CD sécurisées et automatisées opérationnelles.

  • Dashboards de suivi et d'arbitrage des vulnérabilités (plans de remédiation).

Obtenez votre examen gratuit et confidentiel de votre CV.
ou faites glisser et déposez votre fichier ici.
Similar jobs

Postes similaires à comparer

Ingénieur Cybersécurité à La Défense (IT) / Freelance
Ingénieur Cybersécurité à La Défense (IT) / Freelance

Onyx-Conseil • Aubigny-sur-Nère

Hybride
EUR 70 000 - 100 000
Ingénieur(e) Sécurité Produits
Ingénieur(e) Sécurité Produits

GE Vernova • Montpellier

Hybride
EUR 45 000 - 60 000
Participation au transport
Titre-restaurant
Télétravail flexible jusqu’à deux jours par semaine
+5
Consultant.e Méthodes & Process Produit – Conformité Cyber Resilience Act – H/F
Consultant.e Méthodes & Process Produit – Conformité Cyber Resilience Act – H/F

Coralium • Aix-en-Provence

Sur place
EUR 60 000 - 90 000
10 jours RTT par an
Titre-restaurant / Allocation repas
Mutuelle Santé Famille
+3
DevSecOps H/F
DevSecOps H/F

Michael Page (France) • Paris

Hybride
EUR 55 000 - 75 000
Mutuelle haut de gamme
Formations continues en cybersécurité
Plan d'épargne actions salarié
Product Owner – Banque & Assurance – H/F, Permanent contract
Product Owner – Banque & Assurance – H/F, Permanent contract

Devoteam Alegri GmbH • Lyon

Sur place
EUR 45 000 - 65 000
Formation continue
Travail en équipe dynamique
Projets innovants
Chef de projet infrastructure H/F, Permanent contract
Chef de projet infrastructure H/F, Permanent contract

Devoteam Alegri GmbH • Marseille

Sur place
EUR 45 000 - 80 000
Environnement de travail collaboratif
Opportunités de formation continue
Projets innovants
DevSecOps: Sécurité Produit & CI/CD pour Systèmes Embarqués
DevSecOps: Sécurité Produit & CI/CD pour Systèmes Embarqués

Onyx-Conseil • Versailles

Sur place
EUR 70 000 - 100 000
Ingénieur DevOps / DevSecOps Junior
Ingénieur DevOps / DevSecOps Junior

Onyx-Conseil • Paris

Sur place
EUR 65 000 - 90 000
Cloud devops engineer (H/F), Permanent contract
Cloud devops engineer (H/F), Permanent contract

Devoteam Alegri GmbH • Lyon

Sur place
EUR 50 000 - 70 000
Formation continue
Accès à des projets innovants
Environnement de travail stimulant
Ingénieur DevSecOps H/F
Ingénieur DevSecOps H/F

Onyx-Conseil • Colomiers

Sur place
EUR 55 000 - 90 000