Pour mon client vaudois, je recherche un Consultant en SĂŠcuritĂŠ Applicative et DevSecOps.
Analyse et ĂŠvaluation de la sĂŠcuritĂŠ des applications.
La prestation comprend les activitĂŠs suivantes rĂŠparties en 4 lots (WP).
* WP1 - DĂŠfinition des Cycles de vie des applications (Secure-SDLC) :
* ContrĂ´ler des codes sources
* SĂŠcuriser le release management
* SĂŠcuriser les donnĂŠes
* Assurer la traçabilitÊ
* Vulgariser le processus de SSDLC au près des security champions
* WP2 - DĂŠfinition des standards de dĂŠveloppement (DevSecOps).
* Contribuer aux phases de conception
* ModĂŠliser les designs applicatifs
* Standardiser le DevSecOps avec les Êquipes système et de DÊveloppement
* WP3 - SĂŠcurisations des donnĂŠes
* Contribuer Ă la sĂŠcurisation des tenants cloud applications
* MĂŠcanisme de revu de code
* Anonymisation des donnĂŠes
* WP4 - SĂŠcurisations des APIs
* Contribuer Ă la sĂŠcurisation des APIs (Authentification et Autorisation), et encryption in-transit
* Protection DoS/DDoS
* Règles de pare-feu applicatif WAF et mise en place d'alertes techniques et business
Livrables
Afin de rĂŠaliser cette mission, les livrables suivants sont attendus :
* Fourniture des standards Secure-SDLC
* Support aux ĂŠquipes DevOps Ă l'intĂŠgration des bonnes pratiques de sĂŠcuritĂŠ
* Accompagner les ĂŠquipes DevOps vers des pratiques DevSecOps
* DĂŠveloppement des processus DevSecOps et scripts custom Azure DevOps
* Mise en place et monitoring d'outils d'analyse code temps rĂŠel et construction de process de remĂŠdiation des vulnĂŠrabilitĂŠs
* Rapport de suivi des recommandations
* Documentation d'exploitation
* Fourniture du Runbook
Exigences techniques
* Secure SDLC / DevSecOps - Très bonne connaissance de la sÊcurisation du cycle SDLC et expÊrience des pratiques de dÊveloppement CI/CD/CS (Continuous Integration/Continuous Delivery/Continuous Security)
* IAM / PAM / CIAM - Très bonne connaissance en schÊma d'authentification SSO, OpenID Connect (OIDC), aux frameworks SAML et OAuth et au standard JWT
* API : Très bonne connaissances SOAP / RESTful / GraphQL / gRPC / WebSocket / WebHook
* WAF : Experience pare-feu application web
* Authentification : Très bonne connaissance en authentification forte (2FA, MFA, OTP) et passwordless (FIDO2 et Passkeys) et conditional access
* Data : Experience en anonymisation et pseudo anonymisation des donnĂŠes ainsi que la compliance Data Protection dans les cycles de dĂŠveloppement logiciel.
* SAST/DAST : ExpĂŠrience sur les outils suivants Snyk, SonarCloud, Qualys WAS et BurpSuite serait un plus.
* OWASP : Connaissance et expĂŠrience Top 10
* ITIL v4 : Certification ITILv4 foundation
DurĂŠe du contrat
Du 03.02.2025 au 19.12.2025.
