Votre navigateur est obsolète !

Pour une expériencenet et une sécurité optimale, mettez à jour votre navigateur. Mettre à jour maintenant

×

Florent Baillais

Consultant DevSecOps

Sécurité
Développement
Autonomie
Montée en compétence rapide
Flexible
40 ans
Ma situation
En poste
En recherche active
à propos de moi
Sensibilisé à la culture DevOps dès mes débuts dans le monde de l'IT, mes domaines de compétences sont multiples, allant de la conception logicielle au déploiement et à la supervision de l'application en passant par le développement, les tests, la sécurité applicative, l'intégration continue, la maintenance des serveurs
CV réalisé sur DoYouBuzz

Concepteur/Développeur

Seela, via Silicom
Depuis mai 2022
  • Projet "Supervision des TDs"
    • automatiser la réalisation de TDs orientés cybersécurité (e-learning dans un environnement virtuel)
    • détecter les anomalies potentielles sur les serveurs
    • via une interface graphique
  • Conception - En amont
    • suivre les cours associés aux TDs
    • déduire ce qui pourrait être bloquant dans la réalisation du TD par un apprenant
    • définir le contenu et la présentation de l'interface
  • Développement - Back
    • scripter la réalisation des TDs
    • journalisation des exécutions dans un logger
    • mise en évidence des succès et des échecs
  • Développement - Front
    • développement de 3 vues différentes:
      • globale (dernières exécutions)
      • par TD (executions du dernier mois)
      • par exécution (vue détaillée, comprenant les logs)
  • Environnement technique
    • Serveurs
      • Kali
      • distributions Linux diverses
    • Back:
      • python3
      • mongoDB
      • paramiko (ssh)
    • Front
      • python3: flask
      • Grid.js
  • Sujets des TDs (liste non exhaustive)
    • Encodage et cryptographie, bruteforce
    • Découverte réseau, NMAP, Capture réseau
    • Enumération web, XSS, XXE, Open Redirect, LFI, RFI
    • Injections SQL
    • RCE
    • Privilege escalation
    • File upload

Digital Risk Analyst

Schneider Electric, via Sogeti
Septembre 2020 à octobre 2021
  • Suivi des projets
    • analyse et suivi de remédiation des vulnérabilités rapportées par
      • Agences de notation (TLS, en-têtes HTTP, ports, versions de logiciels...)
      • Scripts proactifs (idem agences de notation)
      • Chercheurs en sécurité externes (XSS / SQLi / SSRF / RCE / DNSconfiguration...)
  • Gestion des incidents
    • Participation aux war rooms en cas d'incidents sécurité
    • Mise en place d’un programme de Bug Bounty afin de cadrer les rapports envoyés par les chercheurs externes
  • Privacy by Design
    • Suivi des besoins de l'équipe
  • Certification
    • Evaluation des risques dans le cadre de la certification sécurité des sites sensibles
  • Environnement technique
    • Suivi des projets
      • Actions créées et suivies dans Excel
      • mise en place de JIRA
    • Gestion des incidents
      • Excel
      • Resilient
    • Privacy By Design
      • Confluence
      • draw.io / diagrams.net
  • Contexte international, utilisation quotidienne de l'anglais

Développeur

SNCF, via Sogeti
Décembre 2019 à juillet 2020
  • MaPonctualité
    • Réécriture du site (CMS) dans une stack moderne, en gardant la possibilité de modifier les articles
    • Récupération des données de l'ancien site sur le nouveau
    • Fonctionnalité importante: ajout de liens html sur un SVG afin de remplir des menus déroulants et de mettre une partie du SVG en surbrillance
    • Transparent pour l’utilisateur final
  • BulltinsDeRetard
    • Migration technique PHP5 vers PHP7
    • Gestion des obsolescences dues à la montée de version de PHP
    • Suppression de code mort
    • Sécurisation
  • Environnement technique
    • Commun: Déploiement des deux applications sur Microsoft Azure :
      • 2 AppService Node
      • 1 AppService PHP
      • Key Vault
      • CosmosDB avec API MongoDB
    • MaPonctualité
      • Ancienne version: Joomla! 2.9, plugin "maison" SVG, MySQL
      • Front : VueJS + express
      • Back : NodeJS / API express
      • Base de données : MongoDB en local, CosmosDB sur Azure
      • Authentification : token JWT
      • Security By Design
    • BulletinsDeRetard
      • Passage de PHP 5.4 à 7.2
      • Mise à jour des plugins utilisés (html2pdf)
      • Utilisation de « composer »
      • Passage de MySQL à MongoDB (base partagée avec MaPonctualité)
      • Sécurisation : validation des entrées, nettoyage des données côté serveur

Référent sécurité

Enedis, via Sogeti
Septembre 2019 à novembre 2019
  • Suivi des projets
    • Bonne application de la PSSI et des PSD
    • Modifications de guides de durcissement
    • Création de Besoins de Sécurité suite à des pentests/audits de code/scanners actifs
    • Suivi de la résolution des Besoins de Sécurité
  • Divers
    • Accompagnement des architectes sur la mise en place de nouveaux flux
    • Accompagnement des projets sur l'application du RGPD
    • Participation à la réalisation d'un scénario Ebios RM pour la NIS (identification d'un SIE)
  • Environnement technique
    • Suivi des projets
      • Actions créées et suivies dans JIRA
      • Modifications de guides de durcissement sur Confluence
    • Sécurité (Stack)
      • RHEL, Apache, ElasticSearch, Kafka, Hadoop

Référent sécurité, Référent ZAP & Développeur

Orange France, via Sogeti
Juin 2017 à juillet 2019
  • Accompagner les projets sur l'installation (client lourd sur poste fixe et sur Jenkins) et la configuration de ZAP, chaque projet ayant ses spécificités
    • Différents périmètres et domaines : Web, API / vente, gestion de l'infrastructre, support
    • Technologies variées : PHP, Wicket, swagger, Java, Spring, Angular, Websockets
    • Gestion de l'authentification : par formulaire, par header, SSO, habilitation
  • Accompagner les projets sur l'utilisation de ZAP
    • Création de scripts d'authentification / habilitation (Javascript et Zest)
    • Détection des erreurs de configuration
    • Création d'une documentation (en Github Flavoured Markdown)
  • Accompagner les projets sur l'analyse des rapports ZAP
    • Compréhension des diverses vulnérabilités (XSS, SQLi, CSRF...)
    • Proposition de remédiation
    • Développement d'un script (Python) proposant un rapport d'exécution de ZAP
    • Création d'une documentation sur l'analyse du rapport et des vulnérabilités
  • Développements sur l'outil ZAP et son plugin Jenkins officiel (Open Source)
    • Correction de bugs et amélioration des différents scanners (meilleure détection) – Java
    • Ajout de nouvelles fonctionnalités dans le plugin Jenkins : seuil d'alertes marquant le build en stable, instable ou échec & import du contexte depuis un fichier
    • Participation à la traduction du client lourd
  • Développement d'un wrapper en Python pour utiliser ZAP à partir de l'API depuis Gitlab CI
    • Identification des différents workflows
    • Mode automatique piloté par des variables d'environnement
    • Dockerisation du wrapper pour utilisation en dehors de Gitlab
    • Création d'une API (flask-restful) simplifiée pour piloter l'outil
    • POC concluant sur l'utilisation en mode "ZAP As A Service" grâce à cette nouvelle API
  • Environnement technique
    • Sécurité
      • DAST: OWASP ZAP (Zed Attack Proxy), SoapUI NG Pro
      • SAST: CxSAST (Checkmarx), Coverity, bandit
    • Développement
      • Javascript, Typescript
      • Python (2.7, 3.5, 3.7) / Flask
      • Java
      • Apache Jelly (XML, UI pour les plugins Jenkins)
    • Intégration continue
      • Jenkins
      • Gitlab CI
    • Divers
      • SonarQube
      • Postman
      • Markdown, Json, YML

Concepteur – Développeur

Radiall, via QIIS
Janvier 2016 à juin 2016
  • Conception technique suite au cahier des charges et choix de la technologie pour l’interface utilisateur
  • Développement de l’UI
  • Ajout et modifications d’API REST en fonction des besoins de l’UI
  • Modifications de l’UI en fonction des besoins du client
  • Base de données : transformation d’un fichier Excel uploadé par le client en entités Google Cloud Datastore
  • Environnement technique
    • Google Cloud Platform, AngularJS, Web Components, OAuth2, Java, API REST

Responsable infrastructures et support client

Mairies et spécialistes de la petite enfance, via QIIS
Juin 2014 à février 2017
  • Gestion du parc de serveurs sur AWS : maintenance, création, automatisation
  • Mise en place des environnements preprod et qualification
  • Mise en place d’outils facilitant le support client (osTicket, tchat, notifications, surveillances des logs logiciels et systèmes)
  • Mise en place de TLS sur serveurs Apache httpd et nginx
  • Scalabilité : démarrage des instances EC2 : alimentation automatique du LoadBalancer en fonction des besoins (temps réel et prévisionnel)
  • Environnement technique
    • AWS (ELB, EC2, VPC, RDS, S3, SES, IAM, Cloudwatch)
    • SSH / SCP, Docker, Linux, bash, PHP, Jenkins, Let's Encrypt, osTicket, tawk.to, Log4j, Graylog, Elasticsearch

Concepteur - Développeur full stack

Mairies et spécialistes de la petite enfance, via QIIS
Juin 2014 à février 2017
  • Développement Agile : SCRUM en équipe de 3
  • Développement de nouvelles fonctionnalités en fonction des besoins remontés par les clients (conception, développement, tests unitaires et fonctionnels)
  • Améliorations des performances et de la qualité du code existant
  • Base MySQL : ajout, modification de tables, triggers et procédures stockées, amélioration des performances
  • Développement d’une application cross-plateform (Android/iOS)
  • Gestion des identités (IAM) basée sur plusieurs rôles, combinant chacun différentes autorisations
  • Environnement technique
    • Java J2EE, EJB,
    • MySQL,
    • SmartGWT, GWT, Polymer, JSP
    • Groovy
    • mongoDB
    • JUnit, JMeter

Stagiaire / Architecte intégration continue

QIIS
Décembre 2013 à février 2014
  • Recherche, comparatifs et mise en place des différents outils
  • Gestion de code source
    • remplacement de SVN par Git
    • mise en place du serveur GitLab et migration des dépôts (repositories) existants
  • Gestion des dépendances
    • mavenisation de projets existants
    • installation d’Artifactory pour gérer les binaires
  • intégration et déploiement continu
    • installation de Jenkins
    • création des jobs pour le build des projets
      • builds journaliers (pour le développement)
      • build sur tag Git spécifique (pour la production)
      • déploiement automatique si succès (déploiement continu)
  • Environnement technique
    • AWS, Linux
    • Git, Maven, Jenkins