Almatek recherche pour l'un de ses clients Un Ingénieur Sécurité Produit sur Grenoble.
Projet de mise en conformité CRA (Cyber Resilience Act) d'une gamme de produits connectés a Cluse :
? Définir et réaliser le plan de tests de conformité CRA & de sécurité (suites de tests de conformité).
? Identifier et valider les outillages (PoC) adaptés au contexte DevOps des produits du client pour démontrer la conformité CRA (SAST/DAST, génération de SBOM, scanner de CVE, artefacts de preuve CRA).
? Documenter les résultats des tests de sécurité et fournir des recommandations.
? Développer et maintenir les outils, scripts et frameworks de test de sécurité pour systèmes embarqués :
- Analyse de conformité des fonctions de sécurité (vérification de signature, authentification d'interface).
- Analyse de robustesse des mécanismes de sécurité.
- Analyse de vulnérabilité (conception, BOM).
- Analyse de sécurité des interfaces et des communications.
- Analyse de résistance des mécanismes cryptographiques.
- Analyse du générateur aléatoire (entropie).
- Analyse du firmware (FW).
? Animer la communauté de pratique (CoP) des tests de cybersécurité et l'évaluation des résultats de tests
existants sur l'ensemble des produits.
? Communiquer et coordonner avec les divisions et parties prenantes du client sur les problématiques et
solutions de sécurité.
Nota : le client fournira une base d'outils (base-stack) de fuzzing et de sniffing compatibles avec la
communication IO-homecontrol pendant la période des tests DAST / d'intrusion.
Cycle de développement sécurisé :
? Secure Development Life Cycle, ex. IEC 62443-4-1.
Systèmes embarqués :
? HW/SW embarqué ; C, C++, MCU, mémoire flash, transceiver radio, JTAG ; Yocto, Linux, RTOS.
RDPS & applications mobiles :
? RDPS : Cloud (IAM, PKI, TLS).
? Mobile : iOS, Android, Java, Kotlin, Go, JWT.
Sécurité applicative :
? C/C++, SAST, DAST, buffer overflow, race condition.
CI/CD & outils de sécurité :
? Git, IAR, Jenkins, SonarQube, Doxygen, Nexus, trivy, Proguard, MobSF.
? SBOM : CycloneDX, SPDX.
Protocoles & domaine :
? Protocoles bas débit / basse consommation (legacy), Zigbee 3.0/4.0, 802.15.4, BLE 4.x, KNX, DTLS, TLS 1.3.
? Smart home, automatisation du bâtiment.
Localisation : Grenoble.
Profil candidat:
Almatek recherche pour l'un de ses clients Un Ingénieur Sécurité Produit sur Grenoble.
Projet de mise en conformité CRA (Cyber Resilience Act) d'une gamme de produits connectés a Cluse :
? Définir et réaliser le plan de tests de conformité CRA & de sécurité (suites de tests de conformité).
? Identifier et valider les outillages (PoC) adaptés au contexte DevOps des produits du client pour démontrer la conformité CRA (SAST/DAST, génération de SBOM, scanner de CVE, artefacts de preuve CRA).
? Documenter les résultats des tests de sécurité et fournir des recommandations.
? Développer et maintenir les outils, scripts et frameworks de test de sécurité pour systèmes embarqués :
- Analyse de conformité des fonctions de sécurité (vérification de signature, authentification d'interface).
- Analyse de robustesse des mécanismes de sécurité.
- Analyse de vulnérabilité (conception, BOM).
- Analyse de sécurité des interfaces et des communications.
- Analyse de résistance des mécanismes cryptographiques.
- Analyse du générateur aléatoire (entropie).
- Analyse du firmware (FW).
? Animer la communauté de pratique (CoP) des tests de cybersécurité et l'évaluation des résultats de tests
existants sur l'ensemble des produits.
? Communiquer et coordonner avec les divisions et parties prenantes du client sur les problématiques et
solutions de sécurité.
Nota : le client fournira une base d'outils (base-stack) de fuzzing et de sniffing compatibles avec la
communication IO-homecontrol pendant la période des tests DAST / d'intrusion.
Cycle de développement sécurisé :
? Secure Development Life Cycle, ex. IEC 62443-4-1.
Systèmes embarqués :
? HW/SW embarqué ; C, C++, MCU, mémoire flash, transceiver radio, JTAG ; Yocto, Linux, RTOS.
RDPS & applications mobiles :
? RDPS : Cloud (IAM, PKI, TLS).
? Mobile : iOS, Android, Java, Kotlin, Go, JWT.
Sécurité applicative :
? C/C++, SAST, DAST, buffer overflow, race condition.
CI/CD & outils de sécurité :
? Git, IAR, Jenkins, SonarQube, Doxygen, Nexus, trivy, Proguard, MobSF.
? SBOM : CycloneDX, SPDX.
Protocoles & domaine :
? Protocoles bas débit / basse consommation (legacy), Zigbee 3.0/4.0, 802.15.4, BLE 4.x, KNX, DTLS, TLS 1.3.
? Smart home, automatisation du bâtiment.
Localisation : Grenoble.