Consultant sécurité – Audits techniques-TLM

  • Home
  • Consultant sécurité – Audits techniques-TLM

MISSIONS:
• Réaliser des audits de configuration sur les composants de sécurité et d’infrastructure, notamment les proxy, pare-feu, annuaires Active Directory, équipements réseau et services exposés.
• Analyser les règles de filtrage, les politiques d’accès, les paramètres de durcissement, les comptes à privilèges et les mécanismes d’authentification afin d’identifier les écarts de sécurité.
• Évaluer la conformité des configurations avec les bonnes pratiques de sécurité et les référentiels reconnus, tels que les recommandations ANSSI, CIS Benchmark, ISO 27001 et les standards internes du client.
• Identifier les vulnérabilités, mauvaises configurations, exceptions non justifiées, flux sensibles ou droits excessifs pouvant exposer le système d’information à des risques cyber.
• Cartographier les éléments audités, les zones réseau, les flux critiques, les dépendances techniques et les points d’exposition afin de disposer d’une vision claire de l’environnement.
• Qualifier et prioriser les constats selon leur criticité, leur probabilité d’exploitation, leur impact métier et leur niveau d’urgence.
• Formuler des recommandations concrètes, pragmatiques et hiérarchisées, en distinguant les actions de remédiation immédiates, les corrections à moyen terme et les améliorations structurelles.
• Présenter les résultats de l’audit aux équipes techniques, aux responsables sécurité et aux parties prenantes concernées, en adaptant le niveau de détail au public visé.
• Contribuer à l’amélioration continue de la posture de sécurité du système d’information en proposant des mesures de durcissement, de supervision et de gouvernance adaptées.

Livrables attendus:
• Dossier d’architecture technique détaillant le périmètre audité, les composants analysés, les environnements concernés, les interconnexions, les dépendances techniques et les hypothèses retenues lors de l’audit.
• Cartographie du système d’information présentant les zones réseau, les flux sensibles, les équipements de sécurité, les services exposés, les annuaires, les comptes à privilèges et les principaux points d’entrée.
• Matrice des flux et des règles de filtrage recensant les flux autorisés, les règles firewall et proxy analysées, les exceptions identifiées, leur justification métier et les éventuels écarts de sécurité associés.
• Rapport d’audit détaillé comprenant la méthodologie appliquée, les contrôles réalisés, les constats observés, les preuves techniques, le niveau de criticité, les impacts potentiels et les risques associés.
• Registre des vulnérabilités et écarts de configuration priorisant les constats selon leur criticité, leur exploitabilité, leur exposition et leur impact sur les activités du client.
• Plan de remédiation hiérarchisé distinguant les actions immédiates, les corrections à moyen terme et les recommandations structurelles, avec une estimation du niveau d’effort et des responsabilités associées lorsque cela est possible.
• Synthèse exécutive à destination du management présentant les principaux risques, les constats majeurs, les priorités de traitement et les bénéfices attendus des mesures correctives proposées.
• Support de restitution permettant de présenter les résultats de l’audit aux équipes techniques, aux responsables sécurité et aux parties prenantes métier.

Compétences requises:
• Maîtrise des audits de configuration sur des environnements proxy, pare-feu, Active Directory et composants d’infrastructure réseau ; par exemple, revue des règles de filtrage firewall, analyse des flux autorisés, contrôle des exceptions proxy et vérification des paramètres de durcissement AD.
• Bonne connaissance des référentiels et bonnes pratiques de sécurité, notamment l’ANSSI, le CIS Benchmark, l’ISO 27001 et les principes de durcissement système ; par exemple, utilisation de guides de durcissement pour évaluer la conformité d’un Active Directory, d’un équipement réseau ou d’un serveur exposé.
• Capacité à identifier, qualifier et prioriser les vulnérabilités techniques ainsi que les écarts de configuration ; par exemple, classification des constats selon leur criticité, leur exploitabilité et leur impact métier afin de proposer un ordre de remédiation réaliste.
• Expérience dans l’analyse d’architectures techniques et la cartographie des systèmes d’information ; par exemple, identification des zones réseau, des interconnexions, des flux sensibles, des dépendances applicatives et des points d’exposition externes.
• Compétences rédactionnelles confirmées pour produire des rapports d’audit clairs, structurés et orientés recommandations ; par exemple, rédaction de fiches de constats détaillant le risque, la preuve observée, l’impact potentiel et les mesures correctives proposées.
• Capacité à formuler des plans de remédiation pragmatiques, hiérarchisés et adaptés aux contraintes opérationnelles ; par exemple, définition d’actions court terme pour réduire le risque immédiat et d’actions moyen terme pour renforcer durablement la posture de sécurité.
• Bonne compréhension des enjeux de sécurité liés aux environnements hybrides, aux infrastructures critiques et aux annuaires d’entreprise ; par exemple, prise en compte des risques liés aux accès distants, aux comptes à privilèges, aux synchronisations cloud et aux chemins d’attaque Active Directory.

Profil requis:
• Consultant sécurité confirmé, disposant idéalement d’au moins 5 ans d’expérience en cybersécurité, audit technique ou sécurité des infrastructures.
• Expérience significative dans la conduite d’audits techniques, l’analyse de configurations et la restitution de constats auprès d’équipes techniques et de responsables sécurité.
• Capacité à travailler en autonomie, à organiser les investigations et à interagir avec différents interlocuteurs métiers et techniques.
• Esprit d’analyse, rigueur méthodologique, sens de la confidentialité et capacité à prendre du recul sur les risques identifiés.
• Bonne communication orale et écrite, avec une aptitude à vulgariser les constats techniques pour des publics non spécialistes.
• Certifications appréciées : CISSP, CISA, ISO 27001 Lead Auditor, CEH, OSCP ou certifications éditeurs liées aux technologies auditées.
• Une expérience dans des environnements grands comptes ou fortement réglementés serait un atout.

Candidature : CV+ LM + Copie des diplômes à envoyer à contact@keoni.fr

Crée en 2008, Kéoni Consulting est une société de conseil et d’ingénierie informatique spécialisée dans le secteur de la banque, de la finance de marché, et de l’assurance, et de l’industrie. Nous sommes le partenaire dans la transformation digitale des grands Comptes. Nous les aidons à transformer leur modèle économique, aligner vos processus opérationnels, sélectionner les meilleures technologies, atténuer et palier les risques liés au digital.
Kéoni Consulting aide les entreprises à :
Faire la différence
Innover et créer
Réinventer votre business
Satisfaire les clients
Gagner en avantages compétitifs
Devenir le leader de leur secteur
Devenir le leader de votre secteur
Notre activité couvre la totalité du cycle de vie des systèmes d’informations (Pilotage et Gestion de projet, Conseil en MOA, Conception, Réalisation, Maintenance, Production Exploitation).

Catégorie d'emploi: Transformation digitale
Type d'emploi: Full Time
Lieu de travail: Europe

Postuler pour ce poste

Types autorisés: .pdf, .doc, .docx