Contexte et objectif de la mission
Accompagner et coacher les projets métiers et infrastructure dans l’intégration de la sécurité, avec une expertise forte en sécurité des architectures.
Missions principales
- Accompagner et conseiller les projets métiers et infrastructure dans la démarche d’intégration de la sécurité.
- Réaliser les analyses de sécurité et de risques, collecter les informations nécessaires à l’évaluation du niveau de sécurité du système d’information, puis formaliser et prioriser les recommandations.
- Évaluer et valider la sécurité des architectures techniques et des dossiers d’architecture (DAT, modèles trois tiers, segmentation, sécurité des API, relais de sécurité, etc.).
- Concevoir et évaluer des infrastructures sécurisées pour l’hébergement des applications, notamment sur les aspects de sécurité périmétrique.
- Analyser la sécurité des services PaaS d’AWS, Azure et GCP et décliner les exigences de sécurité dans les environnements concernés.
- Définir des modèles d’architecture sécurisée pour les fournisseurs de cloud public.
- Rédiger des guides et standards de sécurité et restituer les analyses aux parties prenantes.
- Travailler en étroite collaboration avec les équipes IT, infrastructure, support et sécurité de première et deuxième lignes de défense (LOD1 et LOD2).
- Présenter des sujets complexes de manière synthétique à des comités stratégiques et managériaux (CDG, COSTRAT, etc.).
Compétences requisesExpertises impératives
- Démarche de sécurité dans les projets : niveau expert ; maîtrise du processus d’intégration de la sécurité dans les projets.
- Analyse de sécurité et des risques : niveau expert ; conduite d’évaluations structurées, formulation et priorisation de recommandations.
- Infrastructure et architecture de sécurité : niveau confirmé ; maîtrise des architectures applicatives et d’infrastructure sécurisées.
- Cloud public : maîtrise des architectures et des mécanismes de sécurité d’AWS, Azure et GCP, y compris l’analyse des services PaaS et les modèles d’architecture sécurisée.
Domaines de sécurité à maîtriser
- Sécurité réseau : pare-feu, IPS/IDS et sécurité périmétrique.
- Gestion des identités et des accès : IAM, Active Directory et annuaires LDAP.
- Sécurité des systèmes : analyse de vulnérabilités, antimalware, EDR et durcissement.
- Sécurité du cloud public et de Microsoft 365 : politiques de sécurité, CSPM, etc.
- Sécurité et architecture des conteneurs : Docker, OpenShift, Kubernetes, Podman, etc.
- Sécurité de l’intelligence artificielle.
- DevSecOps.
- Bastions et réseaux d’administration.
- Protection des données : accès aux bases de données, DLP, etc.
Connaissances complémentaires
Une bonne connaissance des processus et standards de sécurité des grandes entreprises est souhaitée : lignes de défense, outils de GRC, PCA, RGPD, DORA et LPM.