Gestionnaire principal des vulnérabilités / Senior Vulnerability Management Analyst
XideralLieu du mandat :
Montréal – télétravail possible depuis le Québec ou l’Ontario
Mode de travail :
Télétravail
Langue requise :
Anglais – profil bilingue français/anglais accepté
Heures de travail par semaine :
35 heures
Durée de la mission :
Jusqu’au 31 janvier 2027 – renouvelable
Date limite de soumission :
Flexible – ASAP
Niveau recherché :
Senior / Expert en gestion des vulnérabilités
À propos du poste
Nous recherchons un(e) Gestionnaire principal / Analyste senior en gestion des vulnérabilités afin de piloter l’identification, l’évaluation, la priorisation, le suivi et la supervision de la remédiation des vulnérabilités de cybersécurité à travers les différents environnements technologiques de l’organisation.
À titre d’expert(e) en Vulnerability Management, la personne contribuera à réduire les risques en assurant une surveillance continue des vulnérabilités et leur traitement selon leur niveau de risque, exploitabilité, impact d’affaires, Threat Intelligence et exigences réglementaires.
Le rôle nécessite une expérience pratique avec des plateformes telles que Tenable, Qualys ou Rapid7, ainsi qu’une solide maîtrise des méthodologies de priorisation comme CVSS, EPSS et KEV.
La personne travaillera étroitement avec les équipes d’infrastructure, applications, Cloud, opérations et cybersécurité afin de coordonner les activités de remédiation et d’améliorer la maturité globale du programme de gestion des vulnérabilités.
Exigences et compétences techniques
Exigences principales
- Baccalauréat en cybersécurité, technologies de l’information, informatique ou domaine connexe, ou expérience professionnelle équivalente.
- Minimum de 5 années d’expérience en cybersécurité.
- Minimum de 3 années d’expérience spécifiquement en gestion des vulnérabilités.
- Expérience pratique avec une ou plusieurs plateformes de Vulnerability Management :
- Tenable
- Qualys
- Rapid7
- ou solution équivalente
- Solide expérience dans l’analyse, la validation, la classification et la priorisation des vulnérabilités.
- Bonne maîtrise des méthodologies et indicateurs :
- CVSS
- EPSS
- KEV – Known Exploited Vulnerabilities
- Expérience avec une approche Risk-Based Vulnerability Management.
- Expérience dans le suivi et la coordination des activités de remédiation.
- Expérience dans le suivi des vulnérabilités selon des SLA établis.
- Expérience avec les environnements Windows et Linux.
- Bonne compréhension des environnements et technologies réseau.
- Expérience avec des environnements Cloud.
- Expérience avec des environnements conteneurisés.
- Connaissance des principaux cadres et standards de sécurité :
- NIST CSF
- CIS Controls
- ISO 27001
- PCI DSS
- Expérience en gestion de relations avec plusieurs équipes et parties prenantes.
- Capacité à transformer les constats techniques en risques d’affaires compréhensibles.
- Capacité à présenter les résultats auprès d’audiences techniques et exécutives.
- Excellentes capacités d’analyse, de résolution de problèmes et d’évaluation des risques.
Atouts
- Certifications telles que CISSP, GSEC, CISM, GIAC ou CRISC.
- Expérience avec les environnements de sécurité Cloud :
- Microsoft Azure
- AWS
- Google Cloud Platform
- Connaissance de SAP.
- Connaissance du Threat Intelligence et des tactiques, techniques et procédures des cyberattaquants.
- Expérience avec les programmes Attack Surface Management (ASM).
- Expérience avec les approches Exposure Management.
- Expérience en automatisation avec Python ou PowerShell.
- Connaissance de DevSecOps, CI/CD et sécurité applicative.
- Expérience avec les plateformes EDR/XDR.
- Expérience avec les solutions SIEM et environnements SOC.
- Compréhension des méthodologies de Penetration Testing et de validation des vulnérabilités.
- Expérience dans des secteurs fortement réglementés :
- Services financiers
- Santé
- Infrastructures critiques
- Expérience avec les exigences de conformité réglementaire.
- Bilinguisme français/anglais.
Objectifs et livrables
- Piloter les activités de gestion des vulnérabilités à l’échelle de l’entreprise.
- Assurer une couverture des environnements on-premises, Cloud et hybrides.
- Identifier, évaluer et prioriser les vulnérabilités selon le niveau de risque réel.
- Améliorer les méthodologies de Risk-Based Vulnerability Management.
- Coordonner et suivre les activités de remédiation.
- Assurer le respect des SLA de correction.
- Évaluer rapidement l’exposition de l’organisation aux nouvelles vulnérabilités et Zero-Day.
- Produire des tableaux de bord, métriques et rapports exécutifs.
- Soutenir les audits, évaluations de risques et exigences de conformité.
- Optimiser les outils et intégrations de Vulnerability Management.
- Automatiser certaines activités du programme.
- Contribuer à l’amélioration continue et à la maturité globale du programme de gestion des vulnérabilités.
Responsabilités principales
- Piloter les activités de Vulnerability Management à l’échelle de l’entreprise.
- Effectuer et analyser les évaluations de vulnérabilités provenant de différentes plateformes.
- Valider les vulnérabilités détectées et évaluer leur niveau de risque.
- Prioriser les vulnérabilités selon le CVSS, EPSS, KEV, exploitabilité, Threat Intelligence et impact d’affaires.
- Analyser les nouvelles vulnérabilités et menaces émergentes.
- Évaluer rapidement l’exposition aux vulnérabilités Zero-Day.
- Collaborer avec les équipes infrastructure, applications, Cloud et opérations.
- Coordonner les activités de remédiation.
- Assurer le suivi de la remédiation selon les SLA établis.
- Développer et améliorer les processus de priorisation basée sur le risque.
- Maintenir et optimiser les plateformes de scan et leurs intégrations.
- Produire des rapports opérationnels et exécutifs.
- Développer et maintenir les tableaux de bord et KPI du programme.
- Soutenir les audits de sécurité et évaluations de risques.
- Participer aux activités de conformité réglementaire.
- Fournir une expertise technique et du mentorat aux analystes juniors.
- Contribuer aux initiatives d’automatisation et d’amélioration continue.
En soumettant votre candidature, vous consentez à ce que Xideral recueille, utilise et conserve vos renseignements personnels uniquement à des fins de recrutement et de sélection pour ce poste ou pour des opportunités similaires en lien avec vos domaines d’expertise. Vos informations seront traitées de manière confidentielle et conformément à la Loi 25 sur la protection des renseignements personnels du Québec. Vous pouvez en tout temps demander l’accès, la rectification ou la suppression de vos données en nous contactant à l’adresse suivante : contact@xideral.ca.