Titre du poste
Analyste principal ou analyste principale, Sécurité de l'Information - Responsable de la gestion des vulnérabilités et de la surface d'attaque externe (T et I) (télétravail/hybride)
Statut d’emploi
Permanent(e)
Exigence linguistique du poste :
Anglais, Français
Compétences linguistiques
Anglais (Écriture - B – Intermédiaire), Anglais (Expression orale - C – Avancé), Anglais (Lecture - C – Avancé), Français (Écriture - B – Intermédiaire), Français (Expression orale - C – Avancé), Français (Lecture - C – Avancé)
Travailler à CBC/Radio-Canada
À CBC/Radio-Canada, nous créons du contenu qui informe, divertit et rassemble les Canadiennes et les Canadiens sur de multiples plateformes. La promotion et l’incarnation de valeurs comme la créativité, l’intégrité, l’inclusion et la pertinence sont ce qui propulse nos réalisations.
Pensez-vous avoir ce qu’il faut pour réussir dans ce milieu passionnant et en constante évolution? Que ce soit devant la caméra, à l’antenne, en ligne ou en coulisses, vous feriez partie d’une équipe qui s’épanouit à tisser des liens avec la population canadienne et à raconter des histoires qui lui sont chères.
Date de fin de la publication :
2026-09-29 11:59 PM
Dans les coulisses, mais toujours à l’avant-garde : aidez-nous à développer le média de service public nouvelle génération.
L’équipe de Technologies et Infrastructures (T et I) est la base dont dépend CBC/Radio-Canada pour se propulser dans l’avenir. Notre raison d’être est d’innover constamment pour faire évoluer et maintenir les technologies et les infrastructures. C’est nous qui veillons à ce que tout fonctionne bien. Nous créons des liens entre les contenus médias, les systèmes, les personnes et les lieux. Nous sommes l’espace où les idées et les actions se rencontrent.
Une mission porteuse de sens. CBC/Radio-Canada a toujours été reconnue pour être à l’avant-garde des technologies médias, non seulement au Canada, mais partout dans le monde. Aujourd’hui, nous transformons nos activités pour demeurer un média de service public agile et moderne. La technologie est le moteur de ce changement et nous sommes l’équipe chargée d’y donner vie.
Ce poste est une combinaison de télétravail et de présence au bureau. Les modalités de travail seront discutées avec les gestionnaires d’embauche selon les lignes directrices déterminées par le secteur.
Votre mandat
CBC/Radio-Canada est à la recherche d’un chef ou d’une cheffe analyste – Gestion des vulnérabilités et de la surface d’attaque externe, pour optimiser le programme de vulnérabilités et concevoir, bâtir et déployer le service de gestion de la surface d’attaque externe de la Société.
À ce titre, vous assumerez la responsabilité stratégique et opérationnelle du déploiement de ce domaine. Vous établirez la cartographie complète de l’empreinte numérique externe de la Société (actifs exposés sur Internet, domaines, certificats, comptes Cloud, API publiques, fuites de données), tout en assurant l’amélioration continue de la gestion des vulnérabilités internes et hybrides. Reconnue(e) pour votre expertise, vous agirez à titre de référence auprès de la direction, assurerez la gestion du registre des risques de vulnérabilité et d'exposition, et arbitrerez les demandes de dérogation de sécurité à l’échelle de l’organisation.
Veuillez noter que le poste peut être basé à Montréal ou Toronto.
Qu’avons-nous à vous offrir?
Les défis. Résoudre des problèmes hors du commun est notre lot quotidien. Les fichiers médias sont extrêmement sensibles et complexes; la mise à jour, l’installation et le soutien des technologies liées aux contenus de diffusion et utilisées à l’échelle de l’organisation sont des opérations qui exigent des prouesses techniques complexes et une attention rapide.
La suite est encore plus stimulante. Sans compter que vous travaillerez avec des technologies de pointe en gestion de données, l’infonuagique,
diffusion en mode IP, l’IA, la sécurité et la fiabilité.
En tant que chef ou cheffe analyste, vous devrez :
- Bâtir la cartographie de l'empreinte numérique : Identifier, classifier et inventorier pour la première fois l'intégralité de la surface d'attaque externe de CBC/Radio-Canada (noms de domaine, sous-domaines, plages d'adresses IP publiques, services exposés, environnements Cloud publics, API).
- Mettre en place les procédures de détection continue des services exposés par erreur, des certificats périmés/vulnérables et des fuites d'identifiants ou de code source sur le Web public.
- Piloter le cycle de vie complet des vulnérabilités : Définir et optimiser les processus de détection, de tri, d'analyse d'impact, de priorisation, de remédiation et de vérification.
- Définir la stratégie de balayage (Scanning) : Établir la fréquence et la portée des analyses automatiques et manuelles sur l'ensemble du parc informatique.
- Évaluer le risque réel: Analyser les vulnérabilités découvertes en croisant le score CVSS avec le contexte métier, la criticité des actifs, la présence de mécanismes de compensation et les données de menace active (Threat Intelligence / exploits connus).
- Élaborer des plans de remédiation : Proposer des mesures correctives adaptées (correctifs logicielle/patching, reconfigurations, règles de contournement ou politiques WAF/pare-feu) à l'intention des équipes internes.
- Participer à la gestion des vulnérabilités d'urgence (Zero-Day) : Prendre le leadership technique lors du signalement de failles critiques majeures (ex. Log4j, failles critiques de processeurs/systèmes) pour coordonner la détection rapide et l'atténuation.
- Évaluer, arbitrer et encadrer les demandes d'exemption de sécurité : Analyser en profondeur les demandes de dérogation lorsque l'application d'un correctif (patch) ou d'une mise à jour ne peut pas être effectuée dans les délais prescrit par les politiques. Évaluer le risque résiduel en fonction de l'exploitabilité de la faille et de la criticité des actifs, exiger la mise en place de contrôles compensatoires rigoureux.
- Consigner, maintenir et piloter le registre des risques de vulnérabilité : Cartographier, documenter et maintenir à jour l'ensemble des vulnérabilités non corrigées, des dettes technologiques de sécurité et des exceptions approuvées dans le registre des risques de la Société. Assurer le suivi dynamique des niveaux de risque résiduel, faire évoluer les plans d'atténuation et présenter périodiquement un état de situation clair aux comités de gouvernance et de direction pour appuyer les décisions d'arbitrage et d'investissement.
- Partenaire de la conformité et du cadre normatif : Travailler en étroite collaboration avec le/la responsable du cadre normatif et de la conformité pour garantir que les processus de détection et de remédiation s'alignent parfaitement sur les exigences réglementaires, les politiques internes et les normes de l'industrie.
- Concevoir les tableaux de bord et indicateurs clés (KPI/KRI) : Définir et suivre des métriques précises.
- Faire évoluer le programme et la veille stratégique : Faire évoluer les processus et outils face aux menaces émergentes (ex. Zero-Day). Assurer une veille constante sur le paysage mondial des vulnérabilités, les preuves de concept d'exploits (PoC) et les meilleures pratiques (CVSS v4, MITRE ATT&CK;).
- Tenir à jour une vaste connaissance des pratiques exemplaires et des tendances dans le domaine de la sécurité de l’information.
Votre profil
- Diplôme universitaire en sciences informatiques, TI ou sécurité de l’information.
- Minimum de 5 ans d’expérience dans le domaine de la gouvernance, à la gestion des vulnérabilités, évaluation des risques, et 3 ans et plus d’expérience en sécurité de l’information.
- Vaste connaissance de la technologie de la sécurité et des processus, politiques et méthodes d’évaluation des risques.
- Excellentes capacités de communication orale et écrite, avec une habileté démontrée à vulgariser des concepts techniques complexes auprès d'auditoires décisionnels non techniques (ex. comités de gouvernance, secteurs d'affaires, juridique).
- Excellentes aptitudes pour l’analyse, l’évaluation et la résolution de problèmes.
- Expérience des programmes de conformité ainsi que de leurs exigences techniques et de sécurité.
- Connaissances dans les domaines suivants sont requises :
- Normes et cadres de référence : Maîtrise des standards du domaine tels que ISO/CEI 27001, 27002, 27005, NIST SP 800-53/161, COBIT et ITIL.
- Sécurité des architectures Cloud et Web : Excellente compréhension de la sécurité des infrastructures Web et des environnements infonuagiques.
- Technologies de sécurité et réseau : Solide compréhension des architectures réseau (LAN/WAN, routeurs), des technologies de sécurité réseau (pare-feu, IDS/IPS, DNS, filtrage Web) et des principes de cryptographie (chiffrement des données au repos et en transit).
- Architecture et données : Notions des concepts d'architecture de bases de données et des meilleures pratiques de développement.
- Résilience et sécurité physique : Bonne connaissance des principes de reprise après sinistre (PCA/PRA), de continuité des affaires et des contrôles de sécurité physique.
- Certifications techniques dans le domaine de la sécurité – un atout certain (CISSP, CRISC, CBCP, CISA, CISM ou l’équivalent).
- Bilinguisme (anglais et français) est requis.
Les compétences et les connaissances des personnes candidates pourraient faire l’objet de tests. Nous remercions toutes les personnes candidates de leur intérêt, mais nous communiquerons uniquement avec celles retenues pour une entrevue.
Dans le cadre de notre processus de recrutement, tous les candidats sélectionnés pour passer à l'étape de la vérification des antécédents seront soumis aux vérifications suivantes:
- Une vérification obligatoire du casier judiciaire.
- D'autres vérifications peuvent être effectuées en fonction des exigences opérationnelles du poste.
CBC/Radio-Canada s’est engagée à faire preuve de leadership dans la représentation de la diversité de notre pays. Nous souhaitons créer et raconter des histoires qui rassemblent la population canadienne, et nous ne pouvons y parvenir qu’en collaborant avec un personnel qui est à l’image de la démographie changeante du Canada. En tant qu’employeur, nous favorisons l’égalité des chances et un milieu de travail inclusif où la reconnaissance et la valorisation des différences individuelles se déploient dans l’ensemble des services que nous offrons à titre de diffuseur public du Canada. Pour plus de renseignements, consultez la section Diversité et inclusion de notre site Web. Si vous nécessitez des mesures d’adaptation à ce stade du processus de recrutement, veuillez nous en informer dès que possible en envoyant un courriel à
[email protected].
Nous vous invitons à consulter notre Code de conduite et à vous familiariser avec ce document, que vous trouverez dans notre site Web. L’ensemble du personnel doit se conformer au Code de conduite à titre de condition d’emploi : Nous vous invitons aussi à jeter un coup d’œil à notre politique sur les conflits d’intérêts. Dans l’éventualité de votre embauche, il sera key de nous informer dès que possible de toute situation constituant un conflit d’intérêts en raison de votre embauche, ou de toute situation qui constitue une apparence de conflit d’intérêts à cet égard.
Emplacement principal
1000, Rue Papineau, Montreal, Québec, H2K 0C2
Nombre de postes à pourvoir :
1
Horaire de travail
Temps plein
📌 Analyste principal ou analyste principale, Sécurité de l'Information - Responsable de la gestion des vulnérabilités et de la surface d'attaque externe (T et I) (télétravail/hybride)
🏢 CBC / Radio-Canada
📍 Montreal