Offre LIA-JOB-DEVSECOPS-SECURITE-LOGICIELLE
Ingénieur·e sécurité produit & DevSecOps – embarqué / IoT
// Publiée le 10.07.26 · candidatures jusqu'au 15.09.2026
Lianeo recrute un·e ingénieur·e sécurité produit et DevSecOps pour intervenir chez un concepteur et fabricant de solutions technologiques connectées destinées aux espaces publics. Le poste est transverse et nouvellement créé : il s'agit de porter la sécurité globale des produits, matériel et logiciel, et d'industrialiser la chaîne de développement. Mission longue durée.
Le contexte client - L'activité repose sur la maîtrise complète de la chaîne de valeur : équipements matériels, algorithmes de traitement d'images, logiciels embarqués et applications de supervision. Les systèmes déployés sur le terrain opèrent sur des cycles de vie longs et traitent des données critiques, ce qui impose de raisonner sécurité sur toute la durée de vie du matériel, et pas seulement au moment de la mise sur le marché.
En vue de se conformer aux futures réglementations cyber, notamment le Cyber Resilience Act, le poste couvre à la fois la conformité produit (analyse de risques, SBOM, politiques de durcissement, gestion des vulnérabilités) et l'industrialisation de la chaîne d'intégration continue. Il s'exerce en interface avec les équipes de développement, d'innovation et de validation, ainsi qu'avec des parties prenantes externes.
Poste en CDI à Versailles (78), à proximité immédiate des transports, avec une politique de télétravail pouvant aller jusqu'à 2 jours par semaine.
Missions
- Évaluer la surface d'attaque des équipements et mener les analyses de risques ciblées sur les produits.
- Structurer et piloter la démarche d'alignement avec les exigences du Cyber Resilience Act : documentation technique, gestion de la vulnérabilité sur la durée de vie du matériel, processus de déclaration.
- Générer et maintenir à jour les nomenclatures logicielles (SBOM) sur l'ensemble des versions matérielles et applicatives.
- Définir les politiques de sécurité applicables aux produits : secure boot, chiffrement, gestion des secrets, durcissement des systèmes Linux embarqués et des interfaces, mises à jour signées.
- Qualifier les vulnérabilités identifiées ou remontées, arbitrer leur niveau de criticité, piloter la mise en œuvre des correctifs avec les équipes opérationnelles et la communication envers les clients.
- Déployer et optimiser les pipelines CI/CD couvrant le logiciel embarqué, les applications web et les briques algorithmiques.
- Automatiser les phases de compilation, de test, d'assemblage et de préparation au déploiement des paquets applicatifs.
- Intégrer les outils de contrôle automatisés dans la chaîne d'intégration dans une logique de Security by Design : SAST, analyse des dépendances, scans de conteneurs, signature des artefacts.
- Garantir la traçabilité et la reproductibilité des builds.
- Sensibiliser et former les équipes de développement, d'innovation et de validation aux bonnes pratiques de sécurité logicielle et matérielle.
- Assurer la représentation de l'expertise sécurité en interne et auprès des parties prenantes externes (clients, organismes d'audit).
- Produire et tenir à jour les livrables associés : cartographies des surfaces d'attaque, matrices d'analyse de risques produits, documentation technique de conformité réglementaire, processus d'incident et de vulnérabilité, SBOM à jour pour l'ensemble des releases.
- Écrire et déployer les politiques et procédures de durcissement matériel et logiciel.
- Mettre en place les dashboards de suivi et d'arbitrage des vulnérabilités, ainsi que les plans de remédiation associés.
Profil
Compétences techniques
- Sécurité produit / IoT / embarqué : expérience confirmée de la sécurisation d'équipements industriels ou d'objets connectés sous Linux embarqué (chaîne de compilation croisée, durcissement, gestion des mises à jour distantes).
- Démarche normative et conformité : maîtrise des formats d'inventaire logiciel (CycloneDX, SPDX) et des standards de sécurité matérielle et logicielle ; connaissance des exigences d'un système de management de la sécurité de l'information (ISO 27001).
- Pratiques DevSecOps et CI/CD : maîtrise des outils d'intégration continue (par exemple GitLab CI, Jenkins), de la conteneurisation et de l'automatisation.
- Outillage de sécurité applicative : maîtrise des outils d'analyse statique et dynamique (SAST/DAST/SCA), du suivi des bases de vulnérabilités (CVE) et de la cryptographie appliquée (PKI, gestion des certificats et des secrets).
- Lecture de code : capacité à lire et analyser du code écrit en C++ et Python pour en évaluer le niveau de sécurité.
Compétences fonctionnelles
- Piloter des chantiers de sécurisation transverses en gestion autonome de son périmètre.
- Prioriser de façon pragmatique les actions au regard des risques réels.
- Faire preuve de pédagogie : sensibiliser et faire progresser des équipes techniques qui ne sont pas spécialistes de la sécurité.
- Porter l'expertise sécurité auprès d'interlocuteurs internes comme externes (clients, organismes d'audit).
Must-have
- 7 à 8 ans minimum d'expérience professionnelle en ingénierie DevOps, sécurité applicative ou sécurité produit.
- Une dimension concrète sur des équipements matériels / embarqués dans ce parcours : les profils orientés exclusivement infrastructure Cloud ou services SaaS ne correspondent pas au besoin.
- Maîtrise opérationnelle des pipelines CI/CD et de leur outillage de sécurité (SAST, analyse des dépendances, signature des artefacts).
- Pratique du durcissement de Linux embarqué et des mises à jour signées à distance.
- Autonomie sur un périmètre transverse mêlant conformité produit et industrialisation.
Langue(s)
- Français : maîtrise professionnelle, pour les échanges avec les équipes internes et les parties prenantes externes.
Commentaire du recruteur
Le petit +// Si votre parcours sécurité est majoritairement cloud ou SaaS, ce n'est pas le sujet : ce sont vos expériences sur du matériel et du Linux embarqué qu'il faut mettre en avant dans votre candidature.
Cette offre vous parle ?
Envoyez-nous votre CV ou, mieux, un dossier technique. Chez Lianeo, votre interlocuteur ne prononce pas C# « C dièse ».