Confirmed / Senior Security Engineer - Purple Team
Fullremote
Lucca
Constituez votre propre SIRH en combinant des logiciels spécialisés sur chacune de vos problématiques de gestion administrative et RH : congés et absences, notes de frais, dossier RH, suivi des temps, bulletins de paie dématérialisés.Descriptif de l'offre :
La team sĂ©curitĂ© chez Lucca est une Purple Team, et mĂšne ses missions sur les 3 axes : offensif, dĂ©fensif, et Ă©volution de la posture de sĂ©curitĂ© via de nombreux projets internes. Notre prioritĂ© est de renforcer notre expertise offensive web, dâamĂ©liorer en continu notre fiabilitĂ©, notre security-posture, tout en adressant les challenges de scalabilitĂ© et de performance (on double de volume tous les deux ans), et en prenant soin dâautomatiser au maximum.
Vous intĂ©grerez lâĂ©quipe sĂ©curitĂ© composĂ©e de 2 personnes (4 Ă la fin de lâannĂ©e) et vous serez en collaboration constante avec lâĂ©quipe plateforme composĂ©e de 20 personnes et les dĂ©veloppeurs de Lucca (200 personnes).
Lucca câest aussi une expĂ©rience pro oĂč vous aurez une grande autonomie, vous ĂȘtes compĂ©tent, vous ĂȘtes responsable, et vous avez donc un vrai droit de regard et de conseil (voir mĂȘme âun devoirâ de challenger les autres) sur les choix rĂ©alisĂ©s, allant du design jusquâĂ lâimplem dâun fix.
Câest aussi un scope Ă©norme, oĂč vous allez pouvoir suivre tout le cycle dâune vuln jusquâau fix en prod (souvent en quelques heures), et un contexte oĂč vous allez pouvoir construire tout le tooling interne utilisĂ© au quotidien sur du long terme.
Lucca en quelques chiffres :Â
â Un programme de Bug Bounty mature chez YesWeHack, qui fait le bonheur des hunters (Av. response time : 55m, rewards jusquâĂ 10kâŹ).â Le scope : plus de 300 repos GIthub, et 80 applications exposĂ©es.â 300k req/min, plus dâun million dâutilisateurs, prĂ©sent dans quasiment tous les pays.â Plus de 900 VMs, 700 To de data, 16 clusters de prod, une croissance de 50% / an depuis des annĂ©es, plus de 10 000 builds de CI / mois, jusquâĂ 50 dĂ©ploiements chaque jour (les Ă©quipes sont autonomes), le tout sur 3 rĂ©gions (France, Allemagne, Suisse).â Une migration vers du Kubernetes bare-metal en cours, avec une transformation profonde des points de contrĂŽle sĂ©curitĂ© et notre approche de hardening (microsegmentation, eBPF, zero-trust, etc).
Notre stack : â Nos apps sont en .NET Core + .NET Framework et Angular.â CĂŽtĂ© infra : les classiques Sql Server / Redis / RabbitMq / Haproxy / IIS / Nginx.â Monitoring : Datadog (logs / apm / SIEM) + Prometheus / Grafana.
Notre Ă©quipe est majoritairement remote en France et nous avons aussi des bureaux sympas sur Paris, Nantes et Marseille, Bordeaux et Toulouse.
Missions principales :
⣠Pentests offensifs sur nos applications web, nos fournisseurs, notre future infrastructure kubernetes, et donc rĂ©diger des rapports de pentest sur les vulnĂ©rabilitĂ©s trouvĂ©es. (et oui mĂȘme chez un Ă©diteur on fait des rapports).⣠Participer aux rĂ©ponses Ă incidents, que ce soit sur des alertes automatisĂ©es ou des rapports externes, et participer aux astreintes.(Spoiler, on a un trĂšs bon rapport signal bruit, on dort sur nos 2 oreilles).⣠Contribuer Ă l'automatisation sur de nombreux axes, allant de lâaugmentation des contrĂŽles sĂ©cu sur la stack CI/CD Ă de lâautomatisation de scans, ou des workflow SOAR.⣠Challenger les mesures de sĂ©curitĂ© en place et proposer des amĂ©liorations.⣠Participer Ă de nombreux projets de sĂ©curitĂ© internes allant de la mise en place dâhoneypots, du hardening, de lâexploitation de CVE.⣠RĂ©aliser une veille sĂ©curitĂ© active (CVE, zero days, communautĂ© infosec).⣠Accompagner les Ă©quipes R&D, que ce soit sur la remĂ©diation des vulnĂ©rabilitĂ©s, de lâanalyse de risques, des conseils sur les best-practices, ou encore de la sensibilisation allant du technico technique au social engineering.
Profil recherché :
â Vous avez une expĂ©rience confirmĂ©e en cybersĂ©curitĂ© opĂ©rationnelle (+3 Ă 5 ans minimum) sur des tests dâintrusion WEB, du discovery, exploitation.â Vous ĂȘtes intĂ©ressĂ© par le challenge dâune purple team : une aventure Ă la fois variĂ©e et technique.â Burp Suite Pro nâa aucun secret pour vous, vous aimez rĂ©diger des rapport de pentest intĂ©ressants, animer les remĂ©diations avec les dĂ©veloppeurs, et vous adorez voir les fixs de vos vulns passer en prod en quelques jours.â Vous avez explorĂ© quelques exploits, et les TTPs nâont pas de secrets pour vous.â Vous rĂ©alisez une veille technologique active sur les sujets infosec, les frameworks ATT&CK et OWASP, nâont aucun secret pour vous, et vous adorez partager votre expertise.â Vous adorez apprendre de nouvelles techniques, challenger les idĂ©es, et ĂȘtre challengĂ©.
â Bonus : - Vous avez une ou plusieurs CVE Ă votre actif.- Vous avez une expĂ©rience de dev sur du tooling sĂ©cu, et vous ĂȘtes fier de nous partager votre profil Github- Vous avez dĂ©jĂ participĂ© Ă des CTF, Ă des confĂ©rences.- Vous avez des connaissances avancĂ©es sur Kubernetes, avec un gros bonus pour une expĂ©rience offensive (CKS fortement apprĂ©ciĂ©e).- Vous avez une expĂ©rience sur un ou plusieurs langages haut niveau (.NET, ou Go), ainsi quâen scripting et automatisation (python).- Vous avez une ou plusieurs certifications (OSCP etc).
Pré-requis :
â Vous voulez faire du pentest WEB, et vous ĂȘtes curieux dâĂ©voluer sur la diversitĂ© des sujets dâune Purple Team.â Vous avez des compĂ©tences en dĂ©veloppement (sur un langage objet, bonus si .NET et/ou Go).â Vous avez une expĂ©rience offensive sur du Kubernetes.â Vous avez un profil RootMe, HackTheBox ou sur une plateforme BugBounty.â Vous avez un profil GitHub ou GitLab.
Process de recrutement :
Ătape 1 : Entretien Manager (60')Ătape 2 : Petit oral avec une (bonne) partie de votre probable future Ă©quipe (60')Ătape 3 : Echange avec les Ressources Humaines (30')Ătape 4 : Grand oral (45')
Chez Lucca vous trouverez :
âïž Des luccasien(ne)s passionnĂ©(e)s qui abordent les sujets sĂ©rieusement mais sans se prendre au sĂ©rieux âïž Notre culture dâentreprise fondĂ©e sur la collaboration et la responsabilisation de chacun âïž Un environnement oĂč chaque jour est vĂ©cu comme le premier jour âïž Des animaux de compagnie, parfois, qui attendent des caresses âïž Des perspectives dâĂ©volutions ambitieuses avec des mobilitĂ©s internes variĂ©es et mĂȘme des Erasmus entre services âïž Et la possibilitĂ© de faire du tĂ©lĂ©travail rĂ©guliĂšrement
Venez rejoindre notre entreprise Ă taille humaine et dont le fonctionnement trĂšs participatif laisse une place importante Ă l'initiative, Ă l'innovation et au non-conformisme.
Les avantages :
âïž Un intĂ©ressement intĂ©ressant âïž Une prime de vacances âïž Des RTT en plus des congĂ©s payĂ©s âïž Et des avantages classiques mais essentiels : des avantages CE, des tickets-restaurants (Swile) et une mutuelle (Benefiz) prise en charge Ă 100% par Lucca, abonnement Gymlib Ă prix compĂ©titif... âïž Un Ă©vĂšnement collectif par trimestre, dont lâobjectif est de rĂ©unir tout Lucca pour partager lâactualitĂ© et les perspectives de lâentreprise de maniĂšre formelle⊠et moins formelle. âïž Et surtout ĂȘtre heureux(se) de se lever le matin pour aller travailler. Et oui, Lucca a dĂ©crochĂ©Â la 2Ăšme place du classement HappyIndexÂźAtWork France 2024 *(dans la catĂ©gorie d'effectif 500-999 collaborateurs).
Et pour finir, un petit focus culture :
âïž Les salaires sont 100% transparents chez Lucca âïž Le collectif avant l'individuel : il n'y a pas de variable individuel chez Lucca, mais un variable collectif (intĂ©ressement) assis sur le taux de croissance du chiffre d'affaires âïž AprĂšs 3 ans d'anciennetĂ©, chaque salariĂ©(e) peut dĂ©finir son salaire lors dâun comitĂ©.
Nos offres sont ouvertes aux salarié(e)s reconnu(e)s travailleurs et travailleuses handicapé(e)s (RQTH).
Tags: Burp Suite C CI/CD CTF Exploits GitHub GitLab Grafana HAProxy Honeypots Kubernetes Monitoring Nginx OSCP OWASP Pentesting Prometheus Python RabbitMQ R&D Redis Red team SANS Scripting SIEM SOAR SQL SQL Server TTPs Vulnerabilities
Perks/benefits: Conferences Salary bonus
More jobs like this
Explore more career opportunities
Find even more open roles below ordered by popularity of job title or skills/products/technologies used.