Mon alternance chez IT-Development
Description
J'ai effectué mon alternance chez IT-Development en tant qu'Expert DevSecOps. Mon rôle : participer à la sécurisation des applications web et mobiles de l'entreprise, en réalisant des audits de sécurité et des tests d'intrusion, et en mettant en place des solutions de sécurité durables.
L'entreprise

IT-Development (ITD) est une entreprise de développement logiciel qui commercialise des solutions innovantes à destination des opérateurs de réseaux mobiles et towercos.
L'équipe est principalement composée de développeurs, DevOps et business analysts, et compte environ 50 personnes.
Mes missions
Tests d'intrusion
ITD fait intervenir un auditeur de sécurité externe pour réaliser des tests d'intrusion sur ses applications. Mon rôle est de préparer ces audits, d'accompagner l'auditeur dans l'exploration du produit et de m'assurer de la mise en place des correctifs.
Je réalise également des tests d'intrusion réguliers en interne : en y consacrant plus de temps que l'auditeur externe, je peux chercher des failles plus poussées et suivre leur correction dans la durée.
DevSecOps
Je participe à l'industrialisation de la sécurité dans le cycle de développement : scans de vulnérabilités automatisés dans la CI/CD (Jenkins), tests d'intrusion automatisés et sécurisation des conteneurs (Kubernetes). L'objectif est que la sécurité ne dépende pas d'une intervention ponctuelle, mais soit intégrée en continu.
Développement
J'écris aussi du code, principalement backend, pour corriger moi-même les vulnérabilités quand elles entrent dans mon domaine de compétence. Cela m'a fait découvrir Java et le framework Spring Boot : j'ai par exemple renforcé la validation des types de fichiers téléversés par les utilisateurs et corrigé des failles de path traversal.
Comprendre comment les failles apparaissent dans le code est, à mon sens, la meilleure façon de les détecter — et c'est exactement ce que cette double casquette pentest/développement me permet de faire.