Conseiller(ère) sécurité spécialiste - Modélisation des menaces
- Type :
- Lieu(x) :
- Toronto, Ontario
- Ottawa, Ontario
- Mississauga, Ontario
- Montréal, Québec
- St-Hyacinthe, Québec
- Québec, Québec
- Laval, Québec
- Date d’affichage :
- ID de l’emploi :
- R155369
Nos équipes sont au coeur de tout ce que nous faisons. Ensemble, nous aidons les gens, les entreprises et la société à aller de l’avant dans les bons moments et à être résilients dans les moments difficiles.
Notre promesse aux employés, c’est ce qu’Intact vous promet en échange de votre engagement à vivre nos valeurs, à donner le meilleur de vous-mêmes, à être ouverts au changement et à vous investir dans votre carrière. Nous vous promettons de vous soutenir et de vous offrir des occasions de développement et des avantages financiers axés sur la performance dans un milieu de travail où vous pouvez façonner l’avenir, réussir en équipe et évoluer avec nous.
La rémunération chez Intact, c’est plus qu’une paie.
Aménagements de travail flexibles et formule de travail hybride
Possibilité d’acheter jusqu’à cinq jours de vacances additionnels par année
Autres avantages sociaux visant à soutenir votre bien-être mental et physique, incluant des soins de santé virtuels, un compte de dépenses mieux-être, et plus encore.
RAAE et autres possibilités d’épargne : jusqu’à 12 % du salaire, voire plus (renseignez-vous sur la possibilité d’un revenu de retraite garanti à vie)
Échelle salariale (sans s’y limiter) :
118,700 - 145,100Boni annuel cible, basé sur le salaire de base, avec un versement potentiel pouvant aller jusqu’au double de la cible (selon la performance individuelle de l’employé et les résultats financiers de l’entreprise)
15%Pour honorer notre promesse de réussir en équipe, nous partageons les fruits de notre succès avec nos employés par l’entremise d’un programme de bonis annuels et d’un régime d’achat d’actions des employés (RAAE), dans le cadre duquel Intact verse une cotisation correspondant à 50 % des actions nettes achetées par l’employé.
Nos régimes de retraite sont flexibles et offrent une sécurité à long terme pour nos employés après leur carrière. Nous sommes l’une des rares entreprises à toujours offrir un régime de retraite à prestations déterminées qui assure un revenu de retraite garanti à vie.
Le salaire de la personne retenue pour ce poste sera déterminé selon un ensemble de facteurs, dont : l’expérience professionnelle, les compétences, la contribution anticipée quant au poste, l’équité interne, etc. L’échelle salariale présentée ci-haut est pour une semaine de travail de 35 heures et pourrait s’appliquer à la majorité des différents profils de candidats, mais nous encourageons les candidats se situant en dehors de cette zone salariale à postuler.
À propos du poste
Nous sommes à la recherche d’un(e) spécialiste de la modélisation des menaces en cybersécurité pour rejoindre notre équipe en pleine croissance !
Ce que vous accomplirez chez nous:
- Agir comme principal point de contact en matière de sécurité pour les initiatives technologiques, en fournissant des conseils de sécurité tout au long du cycle de vie des projets et en donnant l’approbation formelle avant la mise en production.
- Diriger la modélisation des menaces pour les nouvelles applications, les applications faisant l’objet de modifications importantes, les systèmes, les services, les modèles d’architecture et les cas d’utilisation de l’intelligence artificielle. Appliquer les méthodologies appropriées, notamment STRIDE, MITRE ATT&CK, MITRE ATLAS, MAESTRO, les chaînes d’attaque ainsi que les cas d’utilisation abusive ou malveillante.
- Élaborer et valider les documents de soutien à la modélisation des menaces, tels que les flux de données, les diagrammes d’architecture, les diagrammes de réseau et les flux de processus. Identifier les actifs critiques, les limites de confiance, les points d’entrée et les dépendances.
- Évaluer les menaces en fonction de leur exploitabilité et de leur impact potentiel; attribuer des niveaux de risque inhérent et résiduel; et traduire les résultats en exigences de sécurité prioritaires, en objectifs de contrôle, en mesures d’atténuation et en critères d’acceptation pour la mise en production.
- Soutenir la réalisation d’activités essentielles de sécurité, notamment les tests d’intrusion, les analyses statiques de sécurité des applications (SAST), les analyses dynamiques de sécurité des applications (DAST), les revues de code sécurisé, les évaluations des risques liés aux tiers, les évaluations des vulnérabilités et autres activités d’assurance visant à confirmer l’état de préparation des technologies.
- Collaborer avec les équipes produit, architecture, développement, ingénierie, infonuagique et gestion des risques afin d’examiner les conceptions et les décisions techniques, d’animer des ateliers de modélisation des menaces et d’intégrer la sécurité aux processus développement et exploitation sécuritaire (DevSecOps) et de gouvernance des projets.
- Gérer les constats de sécurité dans des plateformes telles que JIRA, notamment en ce qui concerne l’attribution des responsabilités, la correction, l’escalade, les mesures compensatoires, l’acceptation des risques et la clôture. Fournir des conseils ponctuels en matière de sécurité et documenter les recommandations ainsi que les mesures de suivi.
- Utiliser la modélisation des menaces pour soutenir le modèle des trois lignes de gestion des risques : aider les équipes de première ligne à gérer les risques de sécurité, éclairer la surveillance exercée par la deuxième ligne et soutenir les audits des systèmes réalisés par la troisième ligne.
- Tirer parti des leçons apprises à la suite d’incidents et des renseignements sur les menaces afin d’améliorer la précision de la modélisation des menaces et la pertinence des recommandations.
- Diriger l’amélioration et la mise à l’échelle de la capacité de modélisation des menaces au moyen de méthodologies, de modèles, de schémas réutilisables, de lignes directrices, d’outils, de formations et d’ateliers libre-service.
- Rester à l’affût des technologies et des cadres émergents, particulièrement dans les domaines de l’intelligence artificielle et des architectures applicatives modernes, afin de gérer efficacement les risques de sécurité qui leur sont associés.
- Présenter aux comités et aux parties prenantes concernés des rapports sur la couverture de la modélisation des menaces, les lacunes récurrentes, les mesures en retard et les tendances.
- Communiquer clairement les risques techniques complexes, les recommandations et les décisions fondées sur les risques aux parties prenantes techniques et non techniques.
- Former et encadrer les membres immédiats de l’équipe en matière de modélisation des menaces, de conception sécurisée, de gestion des risques et de pratiques de sécurité.
Ce que vous mettrez à profit:
- Diplôme de baccalauréat en informatique, en génie ou dans un domaine connexe — ou une combinaison équivalente de formation et d’expérience.
- Au moins dix (10) années d’expérience en technologies de l’information, dont un minimum de cinq (5) années en sécurité de l’information. Expérience démontrée dans un ou plusieurs des domaines suivants : sécurité des applications ou de l’infonuagique, architecture de sécurité, modélisation des menaces, évaluation des risques, renseignements sur les menaces, réponse aux incidents, opérations de centre des opérations de sécurité (SOC) ou de gestion des informations et des événements de sécurité (SIEM), gestion des vulnérabilités, tests d’intrusion simulant une équipe rouge ou tests d’intrusion.
- Certifications professionnelles pertinentes, notamment, sans s’y limiter : CISSP, CISA, CISM, CGEIT, CRISC, GSEC, GISP, CCSP, SSCP, CSSLP, OSCP, SABSA, CEH, GCIH, GCTI ou GCFE.
- Excellente compréhension de la sécurité des applications, des infrastructures, des réseaux et des données dans des environnements multinuagiques, notamment AWS, Azure et GCP.
- Connaissance des principes de gestion des vulnérabilités et de développement et exploitation sécuritaire (DevSecOps), notamment en matière de conception sécurisée et de sécurité des chaînes CI/CD.
- Expérience en scripts et en automatisation pour soutenir la modélisation des menaces, les évaluations de sécurité, la collecte de preuves, l’analyse des risques et l’intégration des pratiques de sécurité aux flux de développement et de livraison constitue un atout.
- Expérience avec des outils de modélisation des menaces, tels que Microsoft Threat Modeling Tool, IriusRisk, Threat Dragon ou des outils développés à l’interne, constitue un atout.
- Expérience avec des outils de création de diagrammes, tels que draw.io, Lucidchart ou Visio, ou expérience dans la création de diagrammes fondés sur du code à l’aide d’outils tels que PlantUML, constitue un atout.
- Excellentes aptitudes en communication orale et écrite.
- Attitude positive, esprit d’équipe et pensée critique.
- Bilinguisme (français et anglais) - Nécessité d’interagir sur une base régulière avec des collègues partout au pays.
- Aucune expérience de travail au Canada requise, mais nécessité d’avoir l’autorisation de travailler au Canada
#LI-Hybrid
Il s'agit d'un nouveau rôle au sein de notre équipe en pleine croissance | This role is a new member of our growing team.Égalité d’accès à l’emploi
Le respect est une des valeurs d’Intact. Pour nous, cela veut dire voir la diversité comme une force. Nous veillons à offrir un milieu de travail accessible où tout le monde se sent valorisé, inclus et encouragé à partager son point de vue unique.
Nous encourageons les candidatures de personnes appartenant à des groupes dignes d’équité, notamment les femmes, les Autochtones, les personnes handicapées, les personnes noires et les personnes faisant partie de la communauté 2ELGBTQI+.
Dans le cadre de l’engagement d’Intact envers la réconciliation, nous reconnaissons que nous travaillons, nous nous réunissons et voyageons dans un territoire habité à l’origine par les Premières Nations, les Métis, les Inuits, appelé aujourd’hui Canada. Cette histoire s’étend sur plusieurs siècles et continue d’évoluer aujourd’hui.
Nous avons mis en place des politiques qui visent à assurer aux personnes handicapées l’égalité d’accès et de participation, entre autres grâce à des mesures d’adaptation (accommodements) en milieu de travail. Un exemplaire de ces politiques est disponible sur demande.
Si nous pouvons rendre le processus de recrutement plus accessible pour vous, n’hésitez pas à nous le dire quand nous vous ferons part d’une possibilité d’emploi. Nous travaillerons avec vous pour répondre à vos besoins.
Si vous travaillez déjà pour Intact ou belairdirect, veuillez postuler à ce poste sur notre site carrière interne.
Merci de prendre note qu'Intact n'offre ni parrainage ni soutien concernant les démarches d'immigration, y compris, mais sans s'y limiter, les permis de travail fermés liés à l'entreprise. Les candidats doivent être admissibles à travailler au Canada à compter de la date prévue de leur entrée en fonction et durant toute la période de leur emploi. De plus, ils demeurent les seuls responsables de maintenir leur admissibilité au travail.