expert Cybersecurité – Freelance (H/F)
Collective.workRouen (76000)
- Indépendant
- Télétravail possible
- Support à l’entreprise
Notre client dans le secteur Autre recherche un/une expert Cybersecurité H/F
Description de la mission :
Le client recherche un prestataire en cybersécurité capable de réaliser une évaluation offensive complète du système d’information, avec un focus particulier sur son exposition Internet, ses applications, ses APIs et son mécanisme d’authentification avec le SI.
L’objectif est de répondre à une question principale : jusqu’où un attaquant pourrait-il aller, depuis Internet ou avec un compte utilisateur légitime, et quelles données pourrait-il potentiellement récupérer ?
1. Évaluer ce qui est visible depuis Internet
Le premier volet consiste à réaliser un travail de type OSINT / test d’exposition, sans informations préalables fournies au prestataire.
Le client veut notamment identifier :
*
les domaines et sous-domaines exposés ;
*
les certificats et services accessibles ;
*
les adresses e-mail visibles publiquement ;
*
les éventuelles fuites d’informations ;
*
les métadonnées accessibles ;
*
les identifiants déjà compromis et connus ;
*
les informations publiques qui pourraient aider un attaquant à préparer une attaque.
Autrement dit, le client souhaite savoir quelle image de KOREGE est accessible publiquement et quelles informations sensibles un attaquant pourrait collecter avant même de tenter une intrusion.
2. Tester la sécurité externe en boîte noire
Le deuxième volet correspond à un test d’intrusion externe en boîte noire, réalisé sans compte utilisateur et sans accès interne préalable.
Le prestataire devra rechercher notamment :
*
les vulnérabilités de l’OWASP Top 10 2021 ;
*
les failles d’authentification ;
*
les défauts de configuration ;
*
les accès non autorisés ;
*
les failles directement exposées sur Internet ;
*
l’efficacité des protections contre les attaques répétées ou automatisées.
Le client veut donc simuler le comportement d’un attaquant externe ne disposant d’aucun compte, afin de vérifier si les applications ou services publics peuvent être compromis.
3. Tester les APIs sensibles avec un compte légitime
Le troisième volet est plus ciblé. Il concerne les APIs considérées comme sensibles, qui devront être identifiées en amont avec les équipes IT.
Cette fois, le prestataire disposera d’un compte utilisateur de type « client ». L’objectif est de vérifier si un utilisateur légitime peut :
*
accéder à des données auxquelles il ne devrait pas avoir accès ;
*
contourner les contrôles d’autorisation ;
*
exploiter les APIs pour accéder à d’autres comptes ou ressources ;
*
aspirer ou exfiltrer une quantité importante de données ;
*
utiliser les fonctionnalités normales de l’application pour dépasser ses droits.
Ce point est important : le client ne cherche pas uniquement des vulnérabilités techniques classiques. Il veut également mesurer le risque lié à un compte compromis ou à un utilisateur malveillant, notamment la capacité à extraire massivement des données.
4. Auditer le code source de l’API d’authentification
Le dernier volet porte sur un audit du code source de l’API d’authentification utilisée par les clients de la banque pour accéder au SI sans devoir se reconnecter.
Le client souhaite donc faire analyser :
*
la robustesse de la logique d’authentification ;
*
la gestion des sessions et des tokens ;
*
les mécanismes de confiance entre deux entités ;
*
les risques de contournement de l’authentification ;
*
les risques d’usurpation d’identité ou d’accès indu ;
*
la possibilité de rebondir du système d’authentification vers le SI
*
Compétences / Qualités indispensables :
api, cyber securité
Compétences / Qualités qui seraient un + :
test sur les vulnérabilités OWASP 2021 Top 10
Informations concernant le télétravail :
Libre
La candidature se fait sur le site d’origine de l’offre. Normandie Attractivité référence l’offre mais ne traite pas les candidatures.
Et si vous changiez de vie, pas seulement d’emploi ?
Le territoire, la filière et tout ce qu’il y a à préparer avant de venir travailler en Normandie.
Découvrez les offres à proximité
Ingénieur sécurité IT H/F
Entreprise non communiquéeGrand-Quevilly (76120)
- CDI
- Support à l’entreprise
Développeur MES Apriso – Solutions Industrielles – Freelance (H/F)
Collective.workHavre (76600)
- Indépendant
- Télétravail possible
- Support à l’entreprise
Technical Lead MES / Apriso – Freelance (H/F)
Collective.workHavre (76600)
- Indépendant
- Télétravail possible
- Support à l’entreprise
Devenez Animateur de votre propre réseau d'entrepreneurs (H/F)
CARRIERE RHRouen (76000)
- Indépendant
- Support à l’entreprise
Devenez Animateur de votre propre réseau d'entrepreneurs (H/F)
CARRIERE RHHavre (76600)
- Indépendant
- Support à l’entreprise
Devenez Animateur de votre propre réseau d'entrepreneurs (H/F)
CARRIERE RHDieppe (76200)
- Indépendant
- Support à l’entreprise
Alternance Informaticien Cybersécurité – Rouen (F/H)
Entreprise non communiquéeRouen (76000)
- Alternance
- Support à l’entreprise
Architecte cybersécurité (H/F)
Entreprise non communiquéeHavre (76600)
- CDI
- Support à l’entreprise
Chargé de détections Réseaux H/F
Entreprise non communiquéeHavre (76600)
- CDI
- Support à l’entreprise
Senior process engineer (H/F)
ATYXBolbec (76210)
- CDI
- Support à l’entreprise
Technicien Réseau et Télécom H/F (H/F)
SERINYA TELECOMEslettes (76710)
- CDI
- 26 000 € – 28 000 € / an
- Support à l’entreprise
Technicien / Technicienne informatique (H/F)
Entreprise non communiquéeRouen (76000)
- CDI
- Support à l’entreprise
Ingénieur IT Workplace (F/H)
Entreprise non communiquéeRouen (76000)
- CDI
- Télétravail possible
- Support à l’entreprise
Responsable Technique Projets H/F
Entreprise non communiquéeRouen (76000)
- CDI
- Support à l’entreprise
Ingénieur Commercial IT (H/F)
Entreprise non communiquéeRouen (76000)
- CDI
- 50 000 € – 60 000 € / an
- Support à l’entreprise
Dessinateur d'Études en Cartographie et SIG (H/F)
LTD INTERNATIONALMaromme (76150)
- CDI
- Support à l’entreprise
Dessinateur d'Études en Cartographie et SIG (H/F)
LTD INTERNATIONALYvetot (76190)
- CDI
- Support à l’entreprise
Consultant technique ERP (H/F)
Entreprise non communiquéeSTE MARIE DES CHAMPS (76190)
- CDI
- Sans télétravail
- Support à l’entreprise
Technicien Sécurité Informatique H/F (H/F)
OLYMPE CYBERDEFENSEEslettes (76710)
- CDI
- 24 000 € – 27 000 € / an
- Support à l’entreprise
Développeur JAVA (H/F)
SELECT T.T.Rouen (76000)
- CDI
- 40 000 € – 50 000 € / an
- Support à l’entreprise