See all the jobs at Witekio here:
, , | Engineering | Full-time
Witekio est expert du logiciel embarqué / IoT, avec une approche système globale, intégrant différentes couches logicielles, du hardware jusqu'au cloud. Depuis octobre 2019, Witekio a démarré une nouvelle aventure en rejoignant le groupe Avnet, fournisseur mondial d'électronique & IoT. Dans le cadre d'un plan stratégique visant à renforcer le Centre d'Excellence Embarqué du Groupe Avnet, nous lançons la création et l'expansion de plusieurs équipes tournées vers l'international au sein de Witekio et localisées en France.
Pour en savoir plus sur nos réalisations, retrouvez quelques-uns de nos case studies : https://witekio.com/category/case-studies/
Nos chiffres clés :
- 5 entités : Siège à Lyon et des bureaux à Paris, Bristol, Stuttgart et Seattle
- +110 experts passionnés
- +20 ans d'expérience dans le logiciel embarqué
Contexte :
Le Cyber Resilience Act (CRA) européen impose aux fabricants de produits connectés de produire une documentation de sécurité formelle : threat model, arbres d'attaque, analyse des risques. Witekio accompagne ses clients dans cet exercice et dispose d'un framework d'audit interne pour conduire ces analyses.
Aujourd'hui, ce framework repose sur XMind pour la construction des arbres d'attaque, avec un système de scoring entièrement géré à la main. Chaque projet repart presque de zéro.
Ce stage vise à construire un outil de threat modeling assisté : une bibliothèque de chemins d'attaque réutilisables par composant, un moteur de scoring automatisé, et une interface légère pour composer l'analyse et générer les trois livrables réglementaires attendus (arbre d'attaque, rapport de threat model, document de conformité CRA).
Objectifs :
- Réaliser un état de l'art des outils de threat modeling existants et de leurs limites sur des projets embarqués
- Concevoir une bibliothèque de chemins d'attaque réutilisables, indexés par composant technique
- Construire un moteur de suggestion automatique : le projet déclare ses composants, l'outil propose les chemins d'attaque pertinents
- Automatiser le scoring des chemins (remplacement du scoring manuel XMind)
- Développer une interface web légère pour composer l'analyse, affiner le scoring et visualiser l'arbre
- Générer automatiquement les trois livrables : arbre d'attaque, rapport de threat model, document CRA
Vos missions :
- État de l'art
- Outils existants : OWASP Threat Dragon, Microsoft Threat Modeling Tool, IriusRisk, Threagile
- Formats standards : CAPEC (MITRE), ATT&CK, STRIDE, ADTool
- Analyse des limites de chaque approche sur des systèmes embarqués Linux, Cloud et IoT
- Exigences CRA : ce que les livrables doivent couvrir formellement
- Bibliothèque de chemins d'attaque
- Modélisation d'un format de chemin réutilisable (YAML/JSON) : composant déclencheur, étapes, prérequis, scoring par défaut, contre-mesures associées
- Constitution de la bibliothèque sur les composants courants Witekio : TLS/mTLS, MQTT, API REST, authentification JWT, mise à jour firmware OTA, communication série, PKCS#11, D-Bus
- Mapping vers CAPEC et MITRE ATT&CK pour la traçabilité réglementaire
- Moteur de suggestion et scoring
- Description du projet par fichier de configuration (composants, périmètre, niveau de criticité)
- Suggestion automatique des chemins d'attaque pertinents depuis la bibliothèque
- Scoring automatisé (adaptation du scoring interne Witekio) : vraisemblance, impact, effort attaquant
- Agrégation en score de risque par chemin et par surface d'attaque
- Interface web légère
- Vue bibliothèque : navigation et recherche dans les chemins disponibles
- Vue projet : composition de l'arbre, ajustement du scoring, ajout de chemins ad hoc
- Visualisation de l'arbre d'attaque interactif
- Tableau de bord des risques par composant et par criticité
- Génération des livrables
- Arbre d'attaque : export image (SVG/PNG) et format structuré (JSON)
- Rapport de threat model : document Markdown → PDF, structuré par composant, avec scoring, contre-mesures et références CAPEC/ATT&CK
- Document CRA : template réglementaire pré-rempli depuis l'analyse, couvrant les exigences
Pourquoi rejoindre Witekio ?
- Une culture technique forte, avec des équipes multidisciplinaires et des projets variés.
- Un environnement collaboratif et bienveillant, où l'on valorise la curiosité, le partage de connaissances et l'autonomie, notamment grâce à des Lunch & Learn.
- Une passion pour l'innovation : on aime les défis technologiques, les produits intelligents et les solutions sur-mesure.
- Dans une volonté de transparence, des Hangouts chaque mois pour partager les informations vis-à-vis de la société.
- Des Witekian Days permettant de se former sur tout type de sujets.
- Des projets concrets et impactants.
Processus de recrutement :
- 1 premier échange téléphonique côté RH
- 1 test technique rapide
- 1 échange technique avec notre équipe
Nous garantissons l'accessibilité de l'ensemble de nos opportunités professionnelles aux personnes en situation de handicap.
Fetching your Linkedin profile ...