Pilote en traitement d’incidents de sécurité H/F

Il y a 15 heures

Paris, France ANSSI Temps plein

Au sein de la sous-direction Opérations (SDO), connue également sous le nom de CERT-FR, la Division Réponse (DR) est en charge de l’activité de réponse à incident de l’agence. S’appuyant sur près de 80 agents répartis dans différents bureaux, elle fournit un service d’assistance aux victimes d’incident de sécurité et traite par an plus de 4000 événements détectés ou signalés par des tiers. Vous retrouverez un aperçu de ces évènements dans le panorama annuel de la cybermenace. La division assure également la permanence opérationnelle 24/7 de l’ANSSI et apporte son expertise à l’écosystème dans le domaine de l’investigation numérique et de l’analyse de systèmes.

La permanence opérationnelle de l’ANSSI est contactée à tout moment pour des signalements d’incidents cyber affectant des entités françaises. Ces incidents cyber passent au travers de différents filtres permettant d’évaluer la criticité de l’incident et in fine de déterminer le niveau d’engagement de l’agence. Le premier traitement, assuré par les agents fonctionnant en 24/7 permet la prise en compte et un premier filtre sur les incidents. Puis différents niveaux de qualification interviennent.

Au sein de cette chaine de traitement, vous serez responsable, de la qualification d’incidents et de l’accompagnement de la victime dans l’organisation du traitement et dans la recherche de marqueur. Les traitements nécessitant une expertise technique approfondie seront escaladés vers d’autres analystes.

Vous avez pour mission d’identifier les orientations de traitement, et de les mettre en œuvre avec la victime et les experts des différents domaines (investigation, endiguement, connaissance de la menace, etc.).

A ce titre, vous êtes en charge de :

Trier et qualifier un évènement de sécurité  en vue de définir l’engagement de l’agence :

  • Évaluer la criticité d’un évènement signalé ;

  • Proposer une priorité de traitement et d’escalade selon la pertinence des informations disponibles.

Alerter les entités d’une potentielle cyberattaque :

  • Assurer la bonne compréhension et prise en compte du risque lié à l’alerte ;

  • Accompagner l’entité dans les levées de doute et les recherches de compromission.

Assurer le suivi des incidents jusqu’à leur clôture et tenir à jour leur état (reporting, main courante…) ;

Représenter la Division Réponse dans les échanges avec les partenaires nationaux, internationaux et l’écosystème

Selon son expérience et niveau de compétence, le titulaire peut être amené à participer aux investigations numériques, sur site ou dans le cadre de déplacements auprès des bénéficiaires (recueil et analyse d’images disques, de journaux d’événements, de traces système, réseau et applicatives, etc.).

Contraintes et difficultés du poste

La mission opérationnelle de la division se déroule dans un contexte exigeant et faiblement planifiable. Elle nécessite une forte réactivité et de la disponibilité du titulaire. Le titulaire est également amené à occuper ses fonctions en astreinte voire en permanence administrative en cas de forte activité opérationnelle. L’activité opérationnelle nécessite d’accéder à des réseaux uniquement accessibles dans les locaux de l’Agence.

Les contraintes du poste sont liées au contexte opérationnel de l’activité :

  • évolution rapide des technologies et des attaques, nécessitant une veille importante ;

  • disponibilité en cas d’événement de sécurité nécessitant un déplacement chez la victime ;

  • traitement de sujets sensibles, dans des contextes contraints.

Preferred experience

Vous êtes titulaire d’un diplôme de niveau BAC+3 minium  (cursus universitaire, civil ou militaire) dans le secteur des technologies de l’information, et démontré un intérêt prononcé pour les sujets liés à la cyberdéfense.

Compétences requises

Une expérience avérée dans la sécurité des systèmes d’information est requise. Des connaissances dans les domaines suivants sont recherchées :

Socle technique

  • Architecture des systèmes d’information, technologies standards et leurs mécanismes d’administration ;

  • Principaux systèmes d’exploitation, solutions de virtualisation et cloud ;

  • Architecture réseau et protocoles ;

  • Pratique d’au moins un langage de programmation : - socle métier

  • Connaissance des méthodes d’investigation et des principales attaques  ;

  • Connaissance des principales menaces;

  • Notions sur la supervision système et réseau : - Socle commun

  • Bonne connaissance de l’anglais, de façon à pouvoir participer à des échanges internationaux.

Qualités attendues

Socle Pilotage

  • Esprit d’analyse et faire preuve de curiosité ;

  • Esprit de synthèse : savoir restituer de l’information utile, à l’oral et à l’écrit y compris à l’attention d’interlocuteurs non techniques, sa hiérarchie et des autorités ;

  • Faire preuve d’organisation et savoir anticiper les difficultés ;

  • Savoir prendre des décisions dans des situations où la réactivité est primordiale

Socle Assistance

  • Dynamisme et bonne communication

  • Savoir convaincre et sens du relationnel

Socle commun

  • Faire preuve de disponibilité et de discrétion.

  • Savoir travailler en équipe (partage de connaissance, collaboration technique et entraide) ;

Recruitment process

  • Si votre candidature est présélectionnée, vous serez contacté(e) pour apprécier vos attentes et vos motivations au cours d’un entretien téléphonique ou physique.

  • Des tests techniques pourront vous être proposés.

  • Le poste nécessitant d’accéder à des informations relevant du secret de la défense nationale, le titulaire fera l’objet d’une procédure d’habilitation conformément aux dispositions des articles R.2311-1 et suivants du Code de la défense et de l’IGI 1300 SGDSN/PSE du 30 novembre 2011.

  • Poste soumis à une condition de nationalité : nationalité française requise