OmDev Logo
GetYourJob
0
Publié aujourd'hui

Expert Appsec - Devsecops - Gitlab CI - CD & Security-As-Code Banque Paris H/F

Entreprise
Localisation
Paris - 75
Sur site
Type de contrat
Freelance
Niveau
Top profil
Rémunération
Pas de salaire renseigné

Salaire du marché

Médiane du marché
625€/j
Estimation
575€/jfourchette habituelle700€/j

Cette offre n'affiche pas de TJM. D'après 12 offres pour ce poste (Top profil, Paris), le marché se situe autour de 625€/j (575€/j–700€/j).

TJM du marché pour DevOps (Top profil) à Paris : médiane 625 €/jour, P25–P75 : 575–700 €/jour, n = 12 offres.

Baromètre TJM et salaires IT

Description du poste

Détail du poste


Le besoin

Localisation : Paris
Démarrage : 19/10/2026
Fin de mission : 30/06/2027
Charge estimée : 178 jours (renouvelable)
Présence sur site : 3 jours par semaine
Déplacements : Aucun
Anglais : Professionnel impératif
Niveau recherché : Expert / N4

Contexte / Enjeux

Au sein d'une équipe spécialisée en Sécurité Applicative (AppSec), la mission s'inscrit dans un programme transverse de rationalisation et de modernisation de l'intégration continue et de la gestion du code source.

Le programme prévoit la migration de plusieurs milliers de projets Jenkins / Bitbucket vers GitLab et la construction d'une nouvelle usine logicielle à l'échelle du Groupe.

L'objectif principal est d'accompagner la mise en place de cette nouvelle plateforme d'Intégration Continue (CI) et d'y intégrer, automatiser et industrialiser les contrôles et processus de sécurité, notamment sous forme de templates GitLab CI réutilisables.

L'enjeu majeur de la mission est de couvrir et maîtriser les risques de sécurité tout au long du SDLC, en appliquant une démarche Shift Left, Security-as-Code et Security by Design, sans provoquer de blocages abusifs des chaînes de build.

L'équipe AppSec accompagne également les directions informatiques dans la sécurisation de leurs projets et assure la sensibilisation et le coaching des communautés de développeurs aux pratiques de développement sécurisé.

Missions détaillées

1. Conception et industrialisation de la sécurité - Shift Left

- Construire et packager l'offre de service Sécurité Applicative sous forme de templates GitLab CI standardisés, managés et réutilisables par l'ensemble des projets.
- Concevoir des templates CI/CD complexes en exploitant notamment les mécanismes GitLab d'include, catalogue de composants, variables CI, etc.
- Déployer et intégrer les solutions de sécurité SAST, SCA et DAST dans la nouvelle plateforme CI.
- Intégrer les contrôles continus de sécurité directement dans les workflows GitLab :

- SAST ;
- SCA ;
- DAST ;
- détection de secrets.
- Intégrer les solutions de sécurité applicative via leurs API et/ou CLI.
- Automatiser et industrialiser l'exécution des contrôles de sécurité au sein des pipelines.
- Traduire les exigences de conformité et de sécurité en code et configurations automatisées.

2. Security by Design et sécurisation de la Supply Chain

Mettre en oeuvre les principes de Security by Design, notamment autour de :

- l'authentification ;
- la traçabilité ;
- la gestion des SBOM - Software Bill of Materials ;
- la mise en oeuvre du processus Red Button ;
- la sécurisation de la Software Supply Chain ;
- la gouvernance de la sécurité.

Veiller à ce que les mécanismes de sécurité soient intégrés nativement dans la nouvelle usine logicielle et puissent être appliqués de manière homogène à grande échelle.

3. Intégration avec la chaîne DevOps

Assurer l'articulation et la traçabilité des résultats de sécurité produits dans la CI GitLab vers les solutions de déploiement et d'orchestration.

L'environnement comprend notamment :

- GitLab ;
- Jenkins ;
- Bitbucket ;
- XL Deploy ;
- XL Release.

L'objectif est de garantir une continuité entre les contrôles réalisés pendant la CI et les étapes ultérieures du cycle de livraison logiciel.

4. Accompagnement des équipes de développement

- Accompagner les équipes de développement dans l'adoption des nouveaux templates GitLab CI.
- Aider les développeurs à intégrer les pratiques de sécurité directement dans leurs sprints.
- Assister les équipes dans l'analyse et la gestion des faux positifs.
- Accompagner les développeurs dans les travaux de remédiation des vulnérabilités.
- Assister, conseiller, sensibiliser et former les développeurs aux pratiques de développement sécurisé.
- Vulgariser les problématiques de sécurité auprès des communautés techniques.
- Animer des sessions d'accompagnement et de coaching.
- Contribuer à limiter les risques d'introduction de vulnérabilités dans le code destiné à la production.

5. Audits et gestion des vulnérabilités

- Effectuer des audits de code manuels et/ou outillés.
- Participer à la veille concernant les vulnérabilités affectant les outils, bibliothèques tierces et autres composants utilisés par les développeurs.
- Accompagner les équipes dans l'analyse et la correction des vulnérabilités identifiées.
- Exploiter les outils de sécurité applicative et les éventuels agrégateurs de vulnérabilités.

6. Maintien en condition opérationnelle et amélioration continue

- Configurer les pipelines de sécurité.
- Tester leur fonctionnement.
- Exécuter et superviser les contrôles.
- Participer à la maintenance des outils AppSec en place.
- Garantir la performance des pipelines de sécurité.
- Optimiser les temps d'exécution.
- S'assurer que les contrôles de sécurité ne provoquent pas de blocages abusifs des chaînes de build.
- Participer à l'amélioration continue de l'usine logicielle et de son dispositif de sécurité.

7. Documentation

Produire une documentation claire, structurée et directement exploitable par les équipes :

- documentation technique ;
- guides d'intégration ;
- procédures ;
- fiches de bonnes pratiques de sécurité à destination des développeurs.

Livrables attendus

- Déploiement et intégration des solutions SAST, SCA et DAST dans la nouvelle plateforme CI.
- Templates GitLab CI de sécurité standardisés et réutilisables.
- Intégration des contrôles SAST, SCA, DAST et de détection de secrets dans les pipelines.
- Mise en oeuvre des principes de Security by Design.
- Gestion de l'authentification et de la traçabilité.
- Gestion des SBOM.
- Mise en oeuvre du processus Red Button.
- Sécurisation de la Software Supply Chain.
- Mise en place et industrialisation de la gouvernance de sécurité.
- Documentation technique, guides d'intégration et bonnes pratiques à destination des développeurs.

Stack Technique / Environnement

CI/CD & Source Code Management

- GitLab
- GitLab CI/CD - Expert impératif
- Jenkins
- Bitbucket

Application Security / AST

- SAST
- SCA
- DAST
- RASP
- Secrets Detection
- Agrégateurs de vulnérabilités
- Checkmarx - SAST / SCA
- Qualys WAS - DAST
- Intégration des outils via API / CLI

Release & Deployment

- XL Deploy
- XL Release

Sécurité / Méthodologies

- AppSec
- DevSecOps
- Shift Left
- Security-as-Code
- Security by Design
- Software Supply Chain Security
- SBOM
- Gestion des vulnérabilités
- Audit de code
- Remédiation
- Gestion des faux positifs
- Gouvernance de la sécurité
- Red Button
- SDLC sécurisé

Le profil recherché

Profil recherchéProfil recherchéCompétences techniques indispensablesGitLab CI/CD - Expert - ImpératifExpérience avérée dans la conception et l'industrialisation de templates CI/CD complexes, managés et partagés à l'échelle d'une grande organisation.Maîtrise notamment des mécanismes :include ;catalogue de composants ;variables CI ;mutualisation et réutilisation de templates ;industrialisation des pipelines.Sécurité Applicative / AST - Expert - ImpératifExpérience opérationnelle significative des solutions de sécurité applicative :SAST ;SCA ;DAST ;RASP ;détection de secrets ;agrégation et gestion des vulnérabilités.Une expérience de Checkmarx SAST/SCA, Qualys WAS ou de solutions équivalentes est particulièrement pertinente.Le profil doit savoir intégrer ces solutions via API ou CLI directement dans les pipelines CI/CD.Écosystème DevOps & SDLC - Expert - ImpératifBonne maîtrise à la fois des environnements legacy et de l'environnement cible :GitLab ;Jenkins ;Bitbucket ;XL Deploy ;XL Release.Une expérience de programmes de migration / transformation d'usines logicielles à grande échelle constitue un atout majeur.Security-as-Code - Confirmé - ImportantCapacité à transformer des exigences de sécurité et de conformité en :code ;règles automatisées ;configurations ;contrôles intégrés aux pipelines.Compétences transversesPédagogie et communicationCapacité à vulgariser les problématiques de sécurité auprès des développeurs, à conseiller les équipes et à animer des sessions de sensibilisation, formation et accompagnement.CollaborationCapacité à occuper un rôle charnière entre les équipes Sécurité Applicative, Usine Logicielle / DevOps et les communautés de développeurs.Rigueur et capacités rédactionnellesCapacité à produire une documentation technique claire, structurée, précise et facilement actionnable.Anglais professionnel impératif.

Mais aussi...

Taux journalier :650-700 € HT selon profil.css-11k7fwb{display:inline-block;white-space:nowrap;vertical-align:middle;-webkit-padding-start:var(--chakra-space-1-5);padding-inline-start:var(--chakra-space-1-5);-webkit-padding-end:var(--chakra-space-1-5);padding-inline-end:var(--chakra-space-1-5);text-transform:none;font-size:var(--chakra-fontSizes-xs);border-radius:var(--chakra-radii-md);font-weight:var(--chakra-fontWeights-semibold);background:var(--chakra-colors-success-200);color:var(--chakra-colors-success-700);box-shadow:var(--badge-shadow);padding:4px 6px;--badge-bg:var(--chakra-colors-success-100);--badge-color:colors.success.800;}.chakra-ui-dark .css-11k7fwb:not([data-theme]),[data-theme=dark] .css-11k7fwb:not([data-theme]),.css-11k7fwb[data-theme=dark]{--badge-bg:rgba(226, 243, 232, 0.16);--badge-color:var(--chakra-colors-success-200);}Cette offre est à 0% de commission .css-74lrwu{width:1em;height:1em;line-height:1em;-webkit-flex-shrink:0;-ms-flex-negative:0;flex-shrink:0;color:currentColor;font-size:16px;display:-webkit-box;display:-webkit-flex;display:-ms-flexbox;display:flex;-webkit-transition:.1s ease-in-out color;transition:.1s ease-in-out color;}.css-74lrwu *{-webkit-transition:.1s ease-in-out fill;transition:.1s ease-in-out fill;fill:var(--chakra-colors-rythm-600);}

Exigences du poste

Compétences requises

  • GitLab
  • GitLab CI
  • Jenkins
  • Bitbucket
  • XL Deploy
  • XL Release
  • SAST
  • SCA
  • DAST
  • RASP
  • Secrets Detection
  • Checkmarx
  • Qualys WAS
  • SBOM
  • Security-as-Code
  • Security by Design
  • Software Supply Chain Security
  • DevSecOps
  • Sécurité applicative
  • Shift Left
  • Red Button

Un plus

  • Anglais
  • API Development
  • DevOps
  • Cybersecurity
  • Qualys
  • CSS
  • Chakra UI
  • CI/CD
  • Continuous Improvement
  • MCO
  • Supply Chain
  • Documentation technique

Toutes les offres IT à Paris

Plan d'action

Un plan personnalisé pour postuler intelligemment à cette offre.

À propos de l'entreprise

Voir toutes les offres de Neonum

Publié par

Recruteur
Recruteur

Intéressé par cette offre ?

Cliquez sur "Postuler" pour accéder à l'offre.