Senior Analyste sécurité applicative – orientation technique et DevSecOps (JP055697)
Namur,
Belgium
Description
Le SPW Digital gère un patrimoine d’environ 800 applications, dont près de 400 applications web, reposant sur des technologies et des prestataires variés. Une mauvaise maîtrise de leur cycle de vie peut entraîner :
- une interruption de services publics ;
- une compromission de données ou de fonctions applicatives ;
- l’exploitation de failles dans le code, les composants ou les configurations ;
- une augmentation de la dette technique et des risques d’obsolescence ;
- une non-conformité aux exigences de sécurité, notamment NIS2, CyFun et le Programme de sécurité de l’information du SPW ;
- des corrections plus longues et plus coûteuses lorsque la sécurité intervient trop tard.
Pour répondre à ces risques, le Pôle Sécurité du SPW Digital possède une équipe dédiée au Secure Application Lifecycle Management (SALM). Elle est principalement chargée de :
- déterminer la criticité des applications et les contrôles de sécurité à appliquer ;
- réaliser les analyses de risques et le suivi des mesures décidées selon la méthodologie en place au SPW ;
- définir les standards et pratiques de sécurité applicative du SPW ;
- intégrer les contrôles de sécurité dans les projets et les chaînes DevSecOps/CI/CD : SAST, DAST, SCA, scans de vulnérabilités et tests d’intrusion ;
- suivre les dérogations, les risques résiduels et les recommandations avant la mise en production ;
- assurer le suivi des vulnérabilités, de l’obsolescence et du décommissionnement des applications ;
- conseiller les équipes de projet, de développement, d’architecture et d’exploitation.
L’équipe travaille avec les chefs de projet, les développeurs, les architectes, l’exploitation, les responsables fonctionnels, les centres de services, les équipes DevSecOps et SecOps, le SOC, les métiers et les prestataires.
L’objectif est de remplacer les contrôles ponctuels et manuels par une démarche commune, proportionnée aux risques, davantage automatisée et couvrant tout le cycle de vie des applications.
Compétences comportementales attendues
- Rigueur technique : reproduire, qualifier et documenter les constats.
- Pragmatisme : prioriser les vulnérabilités réellement exploitables et proposer des corrections réalistes.
- Pédagogie : expliquer les vulnérabilités et les remédiations aux développeurs.
- Curiosité : maintenir ses connaissances sur les techniques d’attaque et les outils.
- Autonomie : configurer et exploiter les contrôles tout en escaladant les cas complexes.
- Collaboration : travailler avec projets, développeurs, DevSecOps, SecOps et prestataires.
Description de la mission
Mission principale
Prendre en charge les contrôles techniques des dossiers SALM et leur intégration dans les pratiques de développement. Exploiter les résultats des outils, qualifier les vulnérabilités, accompagner leur correction et contribuer à l’automatisation des contrôles dans les chaînes CI/CD.
Le profil reste un analyste SALM capable de comprendre le contexte fonctionnel et l’analyse de risques d’un dossier ; sa dominante porte sur la profondeur technique, l’outillage et l’accompagnement des développeurs.
L’ensemble de membres l’équipe SALM rapporte hiérarchiquement au responsable du sous-pôle GRC & sécurité applicative (assuré ad interim par le responsable du pôle sécurité).
Activités clés
| Domaine | Activités clés |
|---|---|
| Contrôles automatisés | Paramétrer et exploiter SAST, DAST, SCA, détection de secrets et scans. Veiller à la couverture et à la qualité des contrôles. |
| DevSecOps et CI/CD | Intégrer les contrôles dans les pipelines avec les équipes DevSecOps. Définir des seuils, quality gates et règles d’exception proportionnés au risque. |
| Qualification des vulnérabilités | Analyser l’exploitabilité, l’impact et les faux positifs. Prioriser les corrections et proposer des mesures compensatoires. |
| Tests et remédiation | Préparer et suivre scans, revues de code et tests d’intrusion. Vérifier la correction ou l’acceptation formelle des constats. |
| Accompagnement technique | Expliquer les vulnérabilités et conseiller les équipes de développement. Produire des recommandations réutilisables et contribuer aux standards. |
Exemples de livrables
- Plans de contrôles techniques.
- Configurations et procédures d’intégration SAST, DAST, SCA et secrets.
- Rapports de qualification et de priorisation des vulnérabilités applicatives.
- Suivi des tests d’intrusion et plans de remédiation.
- Critères de quality gate et règles d’exception.
- Guides de correction et recommandations techniques.
- Indicateurs de couverture, criticité et délai de correction.
Roles
T3 - Senior IT Security Analyst (mandatory)
Skills
- Analyse et qualification des vulnérabilités : exploitabilité, impact, faux positifs et priorisation (mandatory)
- Architecture et sécurité applicative : flux, authentification, autorisation, chiffrement, API et dépendances (mandatory)
- Chaînes CI/CD et pratiques DevSecOps : intégration, paramétrage, automatisation et quality gates (mandatory)
- Outils de sécurité applicative : SAST, DAST, SCA, détection de secrets et scans de vulnérabilités (mandatory)
- Référentiels techniques : OWASP Top 10, ASVS, SAMM, CWE, CVSS et NIST SSDF (mandatory)
- Restitution technique, documentation et accompagnement des équipes de développement (mandatory)
- Sécurité du développement, API, dépendances logicielles, conteneurs et gestion des secrets (mandatory)
Languages
French (mandatory)
Questions
- Êtes vous disposé à vous rendre sur site 60% du temp ou plus si nécessaire (mandatory)
- Avez-vous intégré ou exploité un outil SAST, DAST, SCA ou de détection de secrets dans une chaîne CI/CD ? Justifiez
- Avez-vous qualifié des résultats de scans afin d’écarter des faux positifs et de prioriser les corrections ? Justifiez
- Avez-vous défini un quality gate ou un critère de blocage avant mise en production ? Justifiez
- Avez-vous accompagné des développeurs dans la correction de vulnérabilités applicatives ? Justifiez
- Avez-vous participé au suivi d’un test d’intrusion ou d’un plan de remédiation ? Justifiez