Viens faire banque à part.
Choisir BDC comme employeur, c’est évoluer dans un milieu de travail sain, inclusif, riche de compétences et qui met de l'avant les meilleures conditions pour rassembler des équipes uniques où le pouvoir d'agir est réel. C’est aussi être au centre de projets économiques et financiers ambitieux afin de voir plus loin et de faire les choses différemment, pour alimenter le succès des entreprises canadiennes.
Choisir BDC comme employeur, c’est aussi :
Des avantages sociaux flexibles et compétitifs, incluant un régime d’épargne du personnel où BDC te verse une contrepartie de tes cotisations volontaires, un régime de pension à prestations déterminées, un compte de dépenses mieux-être et soins de santé de 750 $, pour n’en nommer que quelques-uns
En complément de vacances payées chaque année, cinq journées personnelles, des journées de maladie au besoin, et nos bureaux sont fermés du 25 décembre au 1er janvier
Un modèle de travail hybride qui permet de vraiment concilier le travail et la vie personnelle
Des possibilités d'apprentissage, de formation et de perfectionnement, et bien plus encore...
Découvrez la façon BDC en consultant notre guide sur la culture d'entreprise
APERÇU DU POSTE
La cheffe ou le chef technique en cybersécurité est une personne chevronnée de l’équipe chargée de la posture de sécurité des affaires et des produits (BPSP). À ce titre, elle ou il assure le leadership technique pour la mise en œuvre de la sécurité dès la conception, fournit des conseils cohérents et axés sur les risques, encadre les membres de l’équipe et influence les décisions technologiques à l’échelle de l’organisation.
La cheffe ou le chef de la cybersécurité joue un rôle clé dans le renforcement de la posture de sécurité du cloud et de la plateforme de BDC chez les principaux fournisseurs de cloud (cloud public et privé), en veillant à ce que les solutions soient conçues, développées et maintenues conformément aux normes de sécurité de pointe de l’industrie.
Ce poste implique une collaboration étroite avec les équipes de développement logiciel, les architectes de solutions, les équipes CloudOps, l’ingénierie de plateforme, les responsables de produit et les parties prenantes de l’entreprise afin de promouvoir une approche de « sécurité dès la conception » dans les environnements nuage et sur site. Évoluant dans un cadre de référence Agile, la cheffe ou le chef contribue aux exercices de planification et d’alignement trimestriels, en assurant un leadership technique et en matière de sécurité pour garantir que les priorités stratégiques, l’orientation architecturale et les considérations relatives aux risques soient alignées sur les objectifs d’affaires, les feuilles de route des produits et les engagements de livraison.
Responsabilité principale : industrialiser les contrôles de sécurité sur les plateformes en nuage, les pipelines CI/CD et les environnements basés sur Kubernetes en définissant et en mettant en œuvre des garde-fous automatisés, des contrôles de type « Policy-as-Code », des validations de sécurité IaC, des barrières de sécurité et des modèles de déploiement sécurisés par défaut.
La cheffe ou le chef de la cybersécurité est également responsable de soutenir les initiatives de sécurité liées à l’IA appliquée, notamment la gestion des risques liés aux modèles de langage à grande échelle (LLM), l’intégration de la gouvernance de l’IA, la mise en œuvre sécurisée de l’IA et l’utilisation sécurisée de Copilot.
À ce titre, la personne retenue vient compléter le rôle existant de chef technique AppSec/SSDLC, permettant ainsi à BPSP d’offrir une expertise complète et de bout en bout en matière de sécurité des produits et des plateformes à l’échelle de l’organisation. Relevant d’un responsable de produit, le spécialiste technique sera chargé de traduire les priorités d’affaires et les objectifs de produit en solutions techniques sécuritaires et évolutives. Le titulaire du poste travaillera en étroite collaboration avec les intervenants des fonctions d’affaires, de technologie et de sécurité afin de s’assurer que les décisions en matière de sécurité et de technologie s’alignent sur la stratégie de produit, les feuilles de route de mise en œuvre et les objectifs organisationnels, en intégrant la sécurité tout au long du cycle de vie du produit.
LES DÉFIS QUI VOUS ATTENDENT
1. Leadership et collaboration
-
Concevoir et mettre en œuvre une stratégie de sécurité de bout en bout en définissant une approche structurée et en établissant les mécanismes de surveillance et de contrôle nécessaires pour maintenir et évaluer le niveau de sécurité de l’organisation.
-
Accompagner les ingénieurs dans les pratiques de sécurité liées à CloudSec, PlatformSec et l’IA appliquée.
-
Représenter BPSP lors des revues d’architecture, des séances de conception du nuage et des initiatives de mise en œuvre de l’IA.
-
Assister le chef de produit en matière de fonctionnalités de sécurité des produits et de la plateforme, en collaboration avec le chef technique SSDLC/AppSec (domaines complémentaires).
-
Favoriser des améliorations mesurables de la maturité en réduisant la dépendance aux contrôles manuels et en assurant une conformité continue grâce à des modèles de sécurité automatisés et réutilisables.
2. Sécurité du nuage
-
Appuyer la définition et la mise en œuvre de l’architecture de sécurité du nuage, des normes et des garde-fous dans l’ensemble des environnements nuage de l’entreprise.
-
Fournir des conseils en matière de sécurité et un soutien à la gouvernance des opérations aux responsables d’environnements afin de leur fournir de l’aide pour maintenir des environnements nuage sécurisés et bien contrôlés.
-
Renforcer les capacités fondamentales de sécurité du nuage, notamment la gestion des identités et des accès, la protection des données, la gestion des secrets, le chiffrement et les pratiques relatives au cycle de vie des certificats.
-
Promouvoir des modèles de conception sécurisés pour les services hybrides, en nuage, conteneurisés et basés sur des plateformes, le cas échéant.
-
Appuyer la mise en œuvre et l’amélioration continue des capacités de surveillance de la sécurité, de journalisation, de gestion de la posture de sécurité et de validation des contrôles.
-
Collaborer avec les équipes chargées des plateformes, de l’infrastructure et de l’ingénierie afin de définir des normes de sécurité de base pour les environnements technologiques partagés.
-
Réduire les écarts de configuration et améliorer la résilience grâce à des garde-fous réutilisables, à l’automatisation, à la validation de l’infrastructure et à des pratiques de contrôle continu.
-
Définir et soutenir des points de contrôle de sécurité et des garde-fous de déploiement afin d’empêcher les modifications non conformes avant la mise en production.
3. Sécurité des plateformes et de Kubernetes
-
Établir et promouvoir des normes de sécurité de la plateforme pour les charges de travail conteneurisées et basées sur la plateforme, y compris le contrôle d’accès, l’isolation des charges de travail, l’intégrité des images et la protection en temps d’exécution.
-
Définir et maintenir des modèles sécurisés réutilisables, des contrôles de politiques, des pratiques de validation de l’infrastructure et des garde-fous de déploiement pour les charges de travail de la plateforme.
-
Collaborer avec les équipes d’ingénierie de plateforme, de produit et de technologie afin d’intégrer des fonctionnalités de « sécurité par défaut » dans les principales plateformes de l’entreprise, notamment les serveurs, les bases de données, les applications, les intergiciels et les plateformes d’intégration, le cas échéant.
4. Sécurité de l’intelligence artificielle
-
Favoriser l’adoption sécuritaire des services M365 Copilot et Azure OpenAI (prévention du partage excessif, limites des données, classification).
-
Identifier les risques liés aux modèles de langage à grande échelle (LLM) (injection de prompts, manipulation des résultats, fuite de données) et recommander des mesures d’atténuation.
-
Intégrer les exigences de gouvernance de l’IA (inventaire des modèles, évaluations des risques) dans les processus SSDLC en partenariat avec l’AAAI et la gouvernance des données.
-
Collaborer avec les équipes de l’AAAI et d’ingénierie afin de mettre en place des garde-fous concrets pour les initiatives d’IA (hors recherche, orientation vers l’application).
5. Responsabilité de soutien – Essais de pénétration et évaluation des vulnérabilités
-
Appuyer les activités de tests d’intrusion et d’évaluation des vulnérabilités en définissant la portée, les scénarios et les priorités en fonction des modèles de menaces et des risques, tout en maintenant l’accent principal du poste sur le DevSecOps dans le nuage et l’industrialisation de la sécurité des plateformes.
-
Valider les résultats, garantir une évaluation précise de la gravité et assurer le suivi des mesures correctives.
-
Apporter son expertise pour interpréter et communiquer les résultats aux parties prenantes techniques et non techniques.
6. Responsabilité de soutien – Gouvernance et conseil
-
Fournir des conseils d’experts ciblés en matière de sécurité aux équipes de TI, de produits et d’affaires, lorsque cela contribue aux résultats en matière de sécurité du nuage, de la plateforme, du cycle de vie du développement logiciel (SSDLC) et de l’IA.
-
Contribuer aux évaluations des risques de sécurité et aux exercices de modélisation des menaces, en mettant l’accent sur la traduction des constatations en contrôles techniques automatisés et reproductibles.
-
Examiner et valider les preuves de conformité pour les contrôles internes, les vérifications et les exigences réglementaires.
-
Élaborer et promouvoir des politiques, des normes et des lignes directrices en matière de sécurité
-
Définir et produire des indicateurs
CE QUE NOUS RECHERCHONS
Expertise technique
-
Plus de 10 ans d’expérience en sécurité de l’information, avec une spécialisation en sécurité du nuage et des plateformes.
-
Solide expertise en sécurité Azure et AWS (principaux nuages du BDC) et connaissance des concepts de sécurité GCP.
-
Solide expérience en matière de sécurité Kubernetes — EKS et Tanzu/RTF.
-
Expérience pratique de l’infrastructure en tant que code (IaC) : Terraform (principal) et CloudFormation (secondaire); Policy-as-Code à l’aide d’OPA/Conftest; analyse de sécurité IaC; et automatisation de la sécurité CI/CD.
-
Compréhension de la sécurité de l’IA appliquée et de la gouvernance de l’IA en entreprise (hors recherche).
-
Solides connaissances en architecture de sécurité, en cadres de référence de sécurité dans le nuage et en modèles de conception sécurisés.
-
Solide compréhension de la sécurité des réseaux, de la sécurité des identités et de la sécurité des applications.
-
Expérience pratique des outils d’analyse de vulnérabilités (p. ex., Qualys).
-
Excellente compréhension des pipelines CI/CD, des pratiques DevSecOps, des barrières de sécurité automatisées, de la gestion des secrets et des outils de sécurité du code (SAST/DAST/SCA), y compris le réglage, le triage et la réduction des faux positifs.
-
Expérience des méthodologies de tests d’intrusion (OWASP, PTES).
-
Connaissance des indicateurs de configuration sécurisée (CIS, NIST).
-
Une expérience en modélisation des menaces (STRIDE) constitue un actif.
Expérience
-
Esprit d’équipe et aptitudes interpersonnelles
-
Sens des priorités et compréhension des problèmes, de leur gravité et de leur incidence
-
Capacité à traduire des enjeux de sécurité complexes en conseils clairs destinés à des auditoires techniques et d’affaires.
-
Solides aptitudes à exercer une influence; capacité à diriger sans autorité hiérarchique directe.
-
Excellentes compétences en analyse et en résolution de problèmes.
-
Collaboration avec les équipes CloudOps, Plateforme/DevOps, Données/AAAI et Architecture.
-
Capacité à hiérarchiser les risques et à gérer plusieurs axes de travail.
-
A l’aise pour encadrer des analystes en sécurité
-
Capacité à partager de l’information avec ses pairs et à transmettre ses connaissances
-
Capacité à gérer simultanément plusieurs demandes et priorités
-
Capacité à transposer les aspects théoriques en réalités tactiques et en spécificités des opérations informatiques, et à intégrer ces éléments théoriques à cette réalité
-
Capacité à communiquer efficacement dans les deux langues officielles (français et anglais)
Formation/Certifications
-
Des certifications telles que CISSP, CCSP, OSCP, GWAPT ou les certifications en sécurité Azure/AWS constituent des actifs solides.
BDC est fière d'être l'un des 100 meilleurs employeurs au Canada et l'un des meilleurs employeurs pour la diversité au Canada. Nous nous engageons à favoriser un environnement diversifié, équitable, inclusif et accessible où toutes les employées et tous les employés peuvent s'épanouir et savoir qu’elles et ils sont pleinement accueilli.es et apprécié.es au travail. Si vous avez besoin d'accommodations pour compléter votre candidature, n’hésitez pas à nous contacter à [email protected].
Bien que nous apprécions toutes les candidatures, nous vous informons que seules les candidatures sélectionnées seront contactées. Veuillez noter que l’usage du masculin dans l’écriture du titre du poste ci-haut n’est utilisé qu’à des fins de référencement.