Back to all jobs

CONSEILLER SÉNIOR EN CYBERSÉCURITÉ, SPÉCIALISÉ EN TESTS D'INTRUSION (PENTESTER)

Professional services
Chrome TechnologiesQuébec, Quebec, Canada
Temps plein

Description

Référence 2176/QC/0309

Date de démarrage

Au plus vite

Localisation du poste 100% télétravail (doit être basé au Québec)

Durée

Permanent

Description

Nous recherchons un Conseiller sénior en cybersécurité, spécialisé en tests d'intrusion (Pentester) pour rejoindre notre équipe de conseillers du bureau de Montréal ou de Québec.

Ce poste est en mode télétravail, basé au Québec.

Tâches

  • Définir la portée des tests, la planification, la démarche de travail, les modalités d'exécution et le calendrier de réalisation;
  • Documenter les processus de gestion des tests d'intrusion et de vulnérabilités;
  • Analyser les résultats des tests;
  • Analyser et établir la criticité des vulnérabilités analysées en utilisant l'outil mis en place à l'interne, « Common Vulnerability Scoring System » version 4.0 (CVSS 4.0);
  • Identifier les vulnérabilités techniques et apprécier les risques;
  • Documenter chaque vulnérabilité rapidement dans une fiche d'observation;
  • Documenter un registre des vulnérabilités avec la criticité de chacune selon le processus établi pour chacun des volets;
  • Effectuer une veille proactive sur les menaces et leur évolution;
  • Mettre à jour les processus et les guides existants, si requis;
  • Informer le coordonnateur organisationnel des mesures de sécurité (COMSI) et le chef du chapitre Opérations de cybersécurité des vulnérabilités urgentes identifiées;
  • Soumettre des recommandations visant à améliorer la traçabilité, la protection et la conservation des éléments de preuve, à réaliser des diagnostics, des investigations ou à améliorer la capacité de détecter des anomalies;
  • Conseiller et accompagner les instances concernées dans la gestion d'incidents afin d'identifier les causes et de poser les actions requises pour limiter les impacts;
  • Conserver, identifier, réaliser les extractions et documenter le matériel et les données informatiques à des fins de preuve et d'analyse;
  • Présenter les observations, les constats et les recommandations émis dans le rapport;
  • Produire un rapport exécutif et un rapport détaillé du test d'intrusion incluant les recommandations et les preuves des vulnérabilités trouvées, et ce, dans les délais prescrits.

Biens Livrables

  • Documentation des travaux envisagés:
  • La description du test d'intrusion ou de vulnérabilités;
  • La portée;
  • La démarche ou le processus de travail utilisé;
  • Les modalités d'exécution;
  • La planification des travaux.
  • Fiches d'observations des vulnérabilités :
  • Le profil technique;
  • Les actifs visés;
  • La surface couverte par les tests;
  • Les vulnérabilités ou problèmes détectés;
  • Les preuves, les données et les journaux documentant l'identification des vulnérabilités trouvées;
  • Les composantes affectées;
  • Les probabilités d'exploitation de la vulnérabilité;
  • Les risques associés à l'exploitation de la vulnérabilité et leurs criticités;
  • Les recommandations pour mitiger les risques identifiés :
  • L'objet ou le domaine sur lequel portent la ou les recommandations;
  • Une description de la ou des recommandations;
  • Une description des risques mitigés par ces recommandations;
  • Une description et des conseils sur les moyens à prendre pour mettre en place les recommandations;
  • Un sommaire exécutif résumant :
  • Le contexte, les objectifs et la portée du test;
  • La description de la démarche, des étapes du test et des outils utilisés;
  • La description des enjeux identifiés et les forces et faiblesses du système examiné;
  • La description des vulnérabilités identifiées;
  • Les données concernant l'identification des vulnérabilités identifiées;
  • Les méthodes et processus utilisés pour identifier les vulnérabilités;
  • L'évaluation de la criticité des vulnérabilités identifiées;
  • Les recommandations et le plan d'action pour mitiger les vulnérabilités identifiées.

Exigences

  • Posséder au moins huit (8) années d'expérience en cybersécurité;
  • Posséder au moins cinq (5) années d'expérience dans la réalisation de mandats relatifs à des tests d'intrusion et de vulnérabilités;
  • Avoir travaillé, au cours des cinq (5) dernières années, au moins cent soixante (160) jours-personnes par année, sur des mandats relatifs aux tests d'intrusion;
  • Avoir réalisé, au cours des cinq (5) dernières années, au moins deux (2) mandats, chacun d'au moins dix (10) jours-personnes, en évaluation de menaces et de risques en s'appuyant sur une méthode reconnue, par exemple, les méthodes MEHARI, EBIOS ou OCTAVE;
  • Avoir réalisé, au cours des cinq (5) dernières années, quatre (4) mandats, chacun d'au moins trente (30) jours-personnes, relatifs à des tests d'intrusion sur des infrastructures

technologiques complexes d'envergure, impliquant l'utilisation de logiciels spécialisés et une analyse respectant les méthodologies reconnues par exemple OWASP ou OSSTMM;

  • Avoir réalisé, au cours des cinq (5) dernières années, au moins deux (2) mandats, chacun d'au moins dix (10) jours-personnes, relatifs à des tests d'ingénierie sociale dans un
  • environnement d'envergure, en utilisant des méthodes d'ingénierie sociale reconnues;
  • Avoir réalisé, au cours des cinq (5) dernières années, au moins deux (2) mandats, chacun d'au moins vingt (20) jours-personnes, relatifs à de la revue de code dans un contexte
  • d'envergure et respectant la méthodologie OWASP ou équivalent;
  • Avoir réalisé, au cours des cinq (5) dernières années, au moins deux (2) mandats, chacun d'au moins cinq (5) jours-personnes, relatifs à des tests d'intrusion physique dans un
  • contexte d'une organisation d'envergure;
  • Avoir rédigé et présenté à la haute direction d'une organisation, au cours des cinq (5) dernières années, au moins deux (2) sommaires exécutifs relatifs à la sécurité de l'information;
  • Posséder une des quatre (4) certifications suivantes :
  • 1CRTP (Certified Red Team Professional);
  • CRTE (Certified Red Team Expert);
  • OSCP (Offensive Security Certified Professional);
  • eWPTX (eLearnSecurity Web Application Penetration Tester eXtreme).
  • Posséder une (1) certification ou un (1) diplôme en revue de code (révision de code source). Voici quelques exemples de certifications acceptées. Toute autre certification équivalente peut être acceptée :
  • Exemple de certification

OSWE (OffSec) - Spécialisée dans l'audit de code pour la sécurité des applications web, cette certification évalue la capacité à identifier et exploiter des vulnérabilités dans le code.

CSSLP (ISC2) - Oriente les professionnels sur l'intégration des bonnes pratiques de sécurité dans le cycle de vie du logiciel, incluant l'audit de code pour détecter les failles.

GSSP (SANS) - Se concentre sur l'audit de code sécurisé, en certifiant la capacité à prévenir et corriger les vulnérabilités dans divers langages de programmation.

CASE (EC-Council) - Cible les ingénieurs logiciels en leur fournissant des compétences en audit de code pour assurer la sécurité dans les environnements Java et .NET.

s-CSPL (SECO) - Axée sur le développement sécurisé, elle inclut l'audit de code pour identifier et gérer les risques liés aux vulnérabilités tout au long du cycle de vie logiciel.

Postuler à cette opportunité

Retour

This posting was aggregated from linkedin. Groupe Sentinella is not the employer; applying takes you to the original site. The full text belongs to the original poster.

Want us in your corner?

Join the Sentinella talent bench. We'll reach out when a mandate matches your profile — including roles like this one.

Join the talent bench