Responsable VOC

Il y a 1 jour

Fresnes, Ile-de-France SERMA Safety and Security Temps plein
SERMA Group est un acteur indépendant français dans le conseil et l'expertise spécialisée dans les systèmes électroniques embarqués et industriels, ainsi que la sécurité des systèmes d'information par le biais de sa filiale Serma Safety & Security. SERMA Safety & Security a su développer son expertise en cybersécurité en accompagnant ses clients (majoritairement grands comptes) sur des projets d'envergure depuis plus de 20 ans. Nous couvrons l'ensemble des besoins en sécurité des SI : Audit, GRC, SOC & Intégration de solutions de sécurité. Nous intervenons également sur l'ensemble des besoins en sécurité des systèmes embarqués, IOT & systèmes industriels.

Description du poste
Avec l’entrée en vigueur du Cyber Resilience Act (CRA), règlement européen qui renforce les exigences en matière de cybersécurité applicables aux produits matériels et logiciels connectés, nous développons actuellement un Vulnerability Operation Center (VOC) afin d’accompagner nos clients dans la gestion et le suivi de leurs vulnérabilités. Dans ce contexte, nous souhaitons intégrer au sein de notre équipe un Responsable VOC disposant de 6 à 10 ans d’expérience qui aura en charge de renforcer et améliorer les outils existants (industrialisation et automatisation) et qui aura, en plus du volet technique, une mission de pilotage et d’encadrement de l’équipe VOC actuellement en construction. Les attentes : 1) Gestion opérationnelle des vulnérabilités
• Stratégie de triage
• Triage effectif des vulnérabilités
• Gestion de format (VEX ou équivalent) 2) Mise en place d'un processus de gestion des vulnérabilités 3) Connaissance dans l'automatisation de build, tests et déploiements sur cibles embarquées (exemples : ARM, RISC-V, etc.…) 4) Connaissance dans le déploiement de pipeline CI/CD 5) Intégration ou connaissance de scans type SAST/DAST/SCA Les

compétences:
Les Must Have : 1) Mise en place et maintenance de solutions CI/CD (Gitlab, Jenkins, etc.…) 2) Outils de génération de BOM/gestion des vulnérabilités et formats associés (SDPX, Cyclone Dx) :
• Dependency track, Arianna, Trivy, JIRA… 3) Métriques gestion des vulnérabilités :
• CVSS, EPSS, KEV, CVE, CPE... 4) Connaissances de l'environnement embarqué :
• Chaine de compilation (Buildroot et équivalents)
• Environnement d'exécution (Yocto et équivalents)
• Virtualisation (QEMU et équivalents)
• Environnement de debug (OpenOCD)
• Connectivités IoT (Wifi, Bluetooth, Zigbee, Ethernet, JTAG, modbus, etc…) Les Nice to Have :
• Langages : C/C++, Python, Bash, Go
• CI/CD : Connaissance généraliste des processus de déploiement d'une CI GitLab CI, Jenkins, GitHub Actions, ArgoCD
• Conteneurs : Docker, Podman, Kubernetes (K3s pour le domaine de l'embarqué)
• Outillage cybersécurité : Snyk, Trivy, SonarQube, Vault
• Standards : ISO 2700X, IEC 62443, EN40000-1-3, ISO/IEC 29147, ISO/IEC 30111
• Réglementation : CRA, RED Le

profil recherché
• Vous justifiez d’une expérience de 6 à 10 dans le domaine de la cybersécurité, idéalement autour des métiers du VOC voire du DevOps/DevSecOps
• Vous justifiez d’une expérience réussie dans le domaine de l’industrie (automobile, ferroviaire ou autre…)
• Vous êtes reconnu(e) pour votre sens de l’organisation et votre autonomie
• Vous êtes curieux et prêt à vous engager dans un projet d’envergure