Ingé Développement Sécurisé Tests Sécurité
Ref : 260907C001-
Date de début30/09/2026
-
Localisation
74300 Cluses
-
Durée3 mois (renouvelables)
-
Profil
Ingénieur réseaux, Ingénieur système
Nous recherchons un Ingé Développement Sécurisé Tests de Sécurité pour une mission de 3 mois renouvelables à Cluses (74).
Contexte :
La mission s'inscrit dans le programme de mise en conformité CRA (Cyber Resilience Act) des produits connectés. Le Package B porte sur le développement sécurisé et les tests de sécurité : définition et réalisation des plans de tests de conformité CRA, outillage (SAST/DAST, génération de SBOM, scanner de CVE), documentation des résultats et développement d'outils de test de sécurité pour systèmes embarqués
Mission :
- Définir et réaliser le plan de tests de conformité CRA & de sécurité (suites de tests de conformité).
- Identifier et valider les outillages (PoC) adaptés au contexte DevOps des produits du client pour démontrer la conformité CRA (SAST/DAST, génération de SBOM, scanner de CVE, artefacts de preuve CRA).
- Documenter les résultats des tests de sécurité et fournir des recommandations.
- Développer et maintenir les outils, scripts et frameworks de test de sécurité pour systèmes embarqués :
- Analyse de conformité des fonctions de sécurité (vérification de signature, authentification d'interface).
- Analyse de robustesse des mécanismes de sécurité.
- Analyse de vulnérabilité (conception, BOM).
- Analyse de sécurité des interfaces et des communications.
- Analyse de résistance des mécanismes cryptographiques.
- Analyse du générateur aléatoire (entropie).
- Analyse du firmware (FW).
- Animer la communauté de pratique (CoP) des tests de cybersécurité et l'évaluation des résultats de tests existants sur l'ensemble des produits.
- Communiquer et coordonner avec les divisions et parties prenantes du client sur les problématiques et solutions de sécurité.
- Nota : le client fournira une base d'outils (base-stack) de fuzzing et de sniffing compatibles avec la communication IO-homecontrol pendant la période des tests DAST / d'intrusion.
Environnement technique :
- Cycle de développement sécurisé :
• Secure Development Life Cycle, ex. IEC 62443-4-1.
- Systèmes embarqués :
• HW/SW embarqué C, C++, MCU, mémoire flash, transceiver radio, JTAG Yocto, Linux, RTOS.
- RDPS & applications mobiles :
• RDPS : Cloud (IAM, PKI, TLS).
• Mobile : iOS, Android, Java, Kotlin, Go, JWT.
- Sécurité applicative :
• C/C++, SAST, DAST, buffer overflow, race condition.
- CI/CD & outils de sécurité :
• Git, IAR, Jenkins, SonarQube, Doxygen, Nexus, trivy, Proguard, MobSF.
• SBOM : CycloneDX, SPDX.
- Protocoles & domaine :
• Protocoles bas débit / basse consommation (legacy), Zigbee 3.0/4.0, 802.15.4, BLE 4.x, KNX, DTLS, TLS 1.3.
• Smart home, automatisation du bâtiment.
Profil :
Profil junior / confirmé, avec les compétences suivantes :
- Très bonne connaissance des systèmes embarqués et de la sécurité.
- Expérience en organisation R&D large et complexe.
- Connaissance des standards (OWASP IoT Security Testing, EN303645, EN18031, EN40000-X).
- Très bonne connaissance des scénarios d'attaque et de menace IoT pour les applications habitat / bâtiment.
- Très bonne connaissance des tests et analyses de sécurité pour systèmes embarqués.
- Solide compréhension des mécanismes et algorithmes cryptographiques pour les protocoles IoT et de leur test en pratique.
- Maîtrise des pipelines CI/CD et des outils de développement logiciel.
- Capacité à utiliser et développer des outils de sécurité / d'attaque pour les équipements radio.
Mobilité :
- Mission à Cluse 
- Anglais professionnel - POINT BONUS 
- Démarrage ASAP