Spécialiste principal bilingue, Sécurité des applications (AppSec)

Job Requisition ID: 12554  

Position Status: Permanent à plein temps 

Position Type: Hybride 

Office Location: Ottawa (ON); Montréal (QC); Toronto (ON)

Travel Requirement: Déplacements limités 

Language Designation: Bilingue 

Language Skill Levels (Read/Write/Speak): CBC 

Security Requirement:  Secret 

Salary: Our salaries generally range from $ 104,180.28 to $ 130,225.36 and are based on qualifications and experience. 

 

About CMHC

The work you do and the work we do together matters. We come to work every day with a common purpose: to contribute to a well-functioning housing system.

 

At CMHC, we hold ourselves accountable for our results and support our colleagues in their achievements. We thrive on collaboration, connecting across CMHC and involving the right people to get our work done. Our leadership style is guided by trust, where our leaders favour an adaptive approach based on the needs of their teams.

 

Join us and be part of a team that's committed to making a real difference and be part of something meaningful.

 

Our commitment to diversity, equity, and inclusion 

We're committed to advancing employment equity and fostering an inclusive workplace. To reflect the diversity of Canada’s population, we encourage applications from women, Indigenous Peoples, persons with disabilities, 2SLGBTQI+ individuals, veterans, and racialized peoples. We also welcome applications from all individuals eligible to work in Canada.

 

We are also committed to advancing reconciliation with Indigenous Peoples and supporting the meaningful inclusion of First Nations, Inuit, and Métis voices and priorities. While this position is hybrid requiring some in-office presence, a work from home arrangement may be considered for First Nations candidates on reserve or Indigenous candidates that reside further than 125KM from a CMHC office.

 

Learn more about our commitment to diversity and inclusion 

 

What’s in it for you

We’ve got the purpose, the people and the perks you need for a fulfilling career. Here’s the comprehensive and generous benefits you get when you’re a permanent employee:

  • Annual Paid vacation.
  • Annual individual performance incentive.
  • Defined benefit pension plan.
  • Comprehensive group insurance plan to support your well-being from day one.
  • Support towards your personal and professional growth with training, mentorship and more. 
  • While positions at CMHC require some in-office presence, alternative work arrangements may be considered for Indigenous candidates. 

 

À propos du rôle   

Joignez-vous à l’équipe de Technologie et transformation des affaires au poste de spécialiste principal bilingue, sécurité des applications. Vous serez responsable de la conception, de la gouvernance et de l’amélioration continue du programme corporatif de sécurité des applications (AppSec), afin de garantir que les applications, les solutions d’infrastructures et les services logiciels sont conçus, développés, testés et exploités conformément à la tolérance au risque de l’organisation, à sa stratégie de sécurité et à ses obligations réglementaires.

Dans ce poste, vous agirez comme expert-conseil auprès de la haute direction, des architectes et des responsables de livraison. Vous serez également responsable de l’efficacité et des résultats des contrôles de sécurité des applications tout au long du cycle de vie du développement logiciel sécurisé (SSDLC/SDLC) et de la conception des solutions, y compris des contrôles intégrés aux modèles de livraison Agile et DevSecOps.

 

Ce que vous ferez :

 

  • diriger l’évolution du cadre de sécurité des applications de l’organisation et veiller à ce que les exigences de sécurité soient intégrées à toutes les étapes du cycle de vie du développement logiciel, faisant ainsi de la sécurité un élément fondamental de la conception, du développement, des essais et du déploiement des applications;
  • établir la gouvernance des pratiques SDLC sécurisé et/ou d’infrastructure en intégrant les contrôles de sécurité, les tests automatisés, les normes de codage sécuritaire et la gestion des risques directement dans les processus quotidiens de développement;
  • promouvoir une culture de sécurité intégrée dès la conception (secure-by-design) et par défaut (secure-by-default) en fournissant des normes, des modèles et des lignes directrices permettant aux équipes de développement d’intégrer proactivement la sécurité aux applications plutôt que d’y remédier après leur déploiement;
  • collaborer avec les équipes d’ingénierie, de plateformes et d’architecture afin d’intégrer les exigences de sécurité des applications aux méthodologies Agile, aux pipelines CI/CD, aux chaînes d’outils de développement, aux environnements infonuagiques natifs (cloud-native) et aux intégrations de tiers;
  • fournir des conseils spécialisés sur les décisions de conception sécuritaire, la correction des vulnérabilités, la sélection des contrôles fondée sur le risque et l’adoption de nouvelles technologies, tout en conciliant les exigences de sécurité, les besoins d’affaires et la rapidité de livraison;
  • définir et faire respecter les activités d’assurance de la sécurité et les points de contrôle qualité, en tant que composantes intégrées des processus de développement logiciel et de mise en œuvre de solutions;
  • agir comme conseiller(ère) principal(e) en sécurité des applications et point d’escalade pour les vulnérabilités complexes, les risques liés à l’architecture, les demandes d’exception et les enjeux liés à la livraison sécurisée de logiciels;

 

Les compétences que vous devriez posséder :

 

  • un baccalauréat en informatique, en technologies de l’information, en cybersécurité ou dans un domaine connexe. Une combinaison équivalente d’études et/ou d’expérience sera considerée;
  • un minimum de 7 années d’expérience progressive en sécurité des applications, sécurité logicielle, cybersécurité, ingénierie logicielle sécurisée ou livraison sécurisée de logiciels;
  • de l'expérience démontrée dans l’élaboration et la mise en œuvre de normes de sécurité des applications à l’échelle de l’entreprise, de cadres de gouvernance et d’exigences de contrôles de sécurité;
  • une réussite démontrée dans l’intégration et l’opérationnalisation de la sécurité des applications au sein des pratiques quotidiennes de développement logiciel, en assurant son intégration à travers les processus SDLC/SSDLC, Agile, DevOps et DevSecOps;
  • de solide expertise dans la collaboration avec les équipes de développement afin d’intégrer les principes secure-by-design et secure-by-default, les normes de codage sécuritaire et les contrôles de sécurité automatisés à la conception, au développement, aux essais, au déploiement d’applications ainsi qu’aux pipelines CI/CD;
  • une expérience approfondie dans la gestion des activités d’assurance en sécurité des applications, notamment les revues d’architecture et de conception sécuritaire, la modélisation des menaces, les analyses SAST, DAST, SCA, ainsi que la supervision des tests d’intrusion et la validation des correctifs;
  • une capacité éprouvée à évaluer des risques complexes liés à la sécurité des applications, à prioriser les efforts de remédiation et à fournir des recommandations fondées sur le risque à la haute direction, aux architectes, aux ingénieurs et aux équipes de livraison.
  • d'excellentes aptitudes en communication dans les deux langues officielles (Français et Anglais), en influence et en gestion des parties prenantes, avec la capacité de vulgariser des risques techniques complexes en termes d’impact d’affaires, de favoriser l’adoption de pratiques de développement sécuritaire et d’obtenir des résultats dans des environnements complexes et en constante évolution.

 

Exigences techniques :

 

  • une expertise approfondie des principes de sécurité des applications, des pratiques de codage sécuritaire et des techniques d’attaque couramment utilisées contre les applications;
  • de bonne compréhension des approches modernes de développement logiciel, des pipelines CI/CD et des architectures applicatives infonuagiques natives;
  • la capacité à interpréter et à appliquer des cadres et normes de sécurité reconnus (p. ex. ISO 27001/27002, NIST, ITSG-33) dans un contexte de sécurité des applications.

 

Certifications professionnelles :

 

Une ou plusieurs certifications pertinentes en sécurité sont requises ou fortement souhaitées, notamment :

  • un CSSLP (Certified Secure Software Lifecycle Professional);
  • un CISSP (Certified Information Systems Security Professional);
  • une certification GIAC liée à la sécurité des applications ou des logiciels;
  • toute autre certification reconnue en sécurité des applications ou en développement logiciel sécurisé;
  • les certifications en sécurité infonuagique (cloud security) ou en DevSecOps constituent un atout important.

 

Date de fermeture: Ce poste sera affiché jusqu’à ce qu’une candidature soit retenue.

 

 

This position may be designated for Standby and Call Back duties based on operational needs. Should such duties be assigned, they must be performed in accordance with CMHC policies, including the Standby and Call Back Pay Procedure.

 

What happens after you apply 

We know that applying for a new job can be both exciting and daunting, and we appreciate your effort. Learn more about our hiring process.  If you are selected for an interview or testing, please advise us if you require an accommodation.

 

If you applied before and you were not successful don’t worry – we're always posting new positions, so don’t hesitate to give it another shot. We’re excited to see what you bring to the table this time around!