Conseil, services et recherche

Univers :Offensive Security

Chercheur en cybersécurité : découvrir les vulnérabilités et inventer les défenses de demain

Il produit de la connaissance nouvelle sur la sécurité : découvrir ce que personne n’a encore vu, et proposer ce qui n’existe pas encore.

Le métier en bref

Famille métier
Conseil, services et recherche
Appellations
Chercheur en cybersécurité, Security Researcher, Vulnerability Researcher selon spécialité
Correspondance ANSSI
Chercheur en sécurité des systèmes d’information (Panorama, métier n° 58)
Équivalent anglais ANSSI
Cyber security researcher
Niveau d’études (ANSSI)
Bac+5 à doctorat ou post-doctorat, jusqu’à l’habilitation à diriger des recherches
Deux univers
Recherche académique et recherche industrielle, avec des ponts entre les deux
Salaire (repère)
Médiane 60 k€ brut / an pour la famille sécurité informatique
Anglais
Indispensable : la littérature scientifique du domaine est anglophone

Qu’est-ce qu’un chercheur en sécurité des systèmes d’information ?

Le chercheur en cybersécurité produit de la connaissance nouvelle. C’est ce qui le distingue de tous les autres métiers de cette bibliothèque : les autres appliquent, déploient, analysent ou pilotent ce qui existe ; lui travaille sur ce qui n’existe pas encore.

Le Panorama des métiers de la cybersécurité de l’ANSSI décrit ce profil sous l’intitulé « Chercheur en sécurité des systèmes d’information », dans la famille « Conseil, services et recherche », avec pour équivalent anglais Cyber security researcher. Il précise qu’il mobilise des compétences techniques et académiques au service d’une problématique de sécurité, pour contribuer à l’émergence de technologies novatrices et de savoirs nouveaux, et qu’il peut également participer au développement de produits, procédés ou services innovants.

Une précision d’emblée : ce métier ne se réduit pas au bug bounty. Chercher des vulnérabilités dans des produits existants n’est qu’un de ses nombreux domaines.

Les appellations rencontrées

  • Chercheur en sécurité des systèmes d’information, dans la terminologie ANSSI
  • Chercheur en cybersécurité
  • Security Researcher
  • Cybersecurity Researcher
  • Vulnerability Researcher, pour les spécialités orientées découverte de failles
  • Research Scientist in Cybersecurity, en contexte académique international

Les domaines de recherche

Le champ est vaste, et aucun chercheur ne le couvre. Chacun travaille sur un domaine précis, parfois sur une question très étroite pendant plusieurs années.

Fondements

  • Cryptographie
  • Méthodes formelles
  • Preuves de sécurité
  • Post-quantique

Systèmes

  • Sécurité logicielle
  • Systèmes d’exploitation
  • Sécurité matérielle
  • Systèmes embarqués

Réseaux

  • Protocoles
  • Détection d’intrusion
  • Anonymat
  • Sécurité du cloud

Menaces

  • Analyse de codes malveillants
  • Reverse engineering
  • Recherche de vulnérabilités

Données

  • Protection de la vie privée
  • Anonymisation
  • Sécurité et intelligence artificielle

Ce que la recherche française travaille

Le document de synthèse publié par Inria en mai 2019 sur les défis et axes de recherche en cybersécurité donne une photographie utile. Il identifie la cryptologie comme le domaine le plus important, représentant environ un tiers des effectifs concernés, suivie des méthodes formelles appliquées à la sécurité et à la protection de la vie privée. Viennent ensuite les services de sécurité — authentification, contrôle d’accès, détection d’intrusion —, la protection de la vie privée et l’anonymisation des données, et la sécurité des systèmes critiques incluant le cloud, les systèmes industriels et les objets connectés.

Le même document relève que la sécurité matérielle et l’investigation numérique y sont moins représentées que dans le paysage académique français plus large — une indication utile pour qui choisit un laboratoire en fonction de son sujet.

Recherche académique et recherche industrielle

Le métier s’exerce dans deux mondes aux règles différentes. Le choix engage le type de sujets traités, le rythme de travail et le parcours d’accès.

  1. La recherche académique

    Universités, écoles d’ingénieurs, laboratoires publics — Inria et le CNRS en sont des acteurs majeurs en France. Liberté de sujet plus grande, horizon long, valorisation par la publication, l’encadrement de doctorants et la participation à des projets collaboratifs. Le doctorat y est de fait incontournable.

  2. La recherche industrielle

    Éditeurs de solutions de sécurité, constructeurs, laboratoires privés, équipes de vulnerability research, CERT. Sujets davantage orientés par le produit ou par la menace observée, contraintes de calendrier plus fortes, publication parfois limitée par la confidentialité. Le doctorat n’y est pas systématiquement exigé.

Des ponts réels entre les deux

Ces deux univers ne sont pas étanches. Des chercheurs académiques rejoignent l’industrie, et des chercheurs industriels contribuent à des travaux académiques ou co-encadrent des thèses. Les dispositifs de thèse en partenariat avec une entreprise constituent d’ailleurs l’une des passerelles les plus fréquentes, et un moyen de découvrir les deux mondes avant de choisir.

Ses activités

  1. Établir l’état de l’art

    Savoir précisément ce qui a déjà été publié sur la question. C’est ce qui évite de refaire ce qui existe, et ce qui permet de situer sa propre contribution.

  2. Formuler des hypothèses

    Poser une question à laquelle on peut répondre, et concevoir l’expérience qui y répondra. Une question mal posée produit des mois de travail inexploitable.

  3. Concevoir et mener un projet de recherche

    L’ANSSI cite explicitement la conception, la présentation et la conduite d’un projet de recherche en autonomie ou en partenariat avec des pairs, au sein de son unité comme avec des partenaires externes.

  4. Expérimenter

    Mettre les hypothèses à l’épreuve. Une large part des expériences ne donne rien de publiable, et c’est le fonctionnement normal du métier.

  5. Développer des prototypes

    Écrire le code nécessaire à la démonstration. Un prototype de recherche doit prouver quelque chose, pas fonctionner en production.

  6. Analyser et faire du reverse engineering

    Selon la spécialité : comprendre le fonctionnement interne d’un système, d’un protocole ou d’un code dont on ne dispose pas des sources.

  7. Reproduire les résultats

    Les siens comme ceux des autres. Un résultat non reproductible n’a aucune valeur scientifique, et la reproduction est une contribution à part entière.

  8. Publier

    Rédiger, soumettre, répondre aux relecteurs, présenter en conférence. La publication est le mode de validation du travail par la communauté.

  9. Assurer la veille

    L’ANSSI mentionne la veille scientifique et technologique et l’anticipation des problématiques opérationnelles et des défis à venir du domaine.

  10. S’insérer dans un écosystème

    Collaborations, projets communs, relecture d’articles, participation à des comités. La recherche est une activité collective, même quand le travail est solitaire.

  11. Contribuer au transfert

    Transformer un résultat de recherche en capacité utilisable : outil, méthode, contribution à un produit. L’ANSSI note que le chercheur peut participer au développement de produits, procédés ou services innovants.

La divulgation responsable

Lorsqu’un chercheur découvre une vulnérabilité dans un produit utilisé, une question se pose immédiatement : que faire de cette information ? La pratique établie dans la communauté répond par la divulgation responsable.

  1. Valider

    Confirmer que la vulnérabilité est réelle, comprendre sa portée exacte et ses conditions d’exploitation, sans surestimer ni sous-estimer l’impact.

  2. Documenter

    Décrire précisément la faiblesse, les versions concernées et les conditions de reproduction, de façon à ce que l’éditeur puisse la corriger.

  3. Signaler

    Transmettre l’information à l’éditeur concerné par le canal prévu à cet effet, ou à une structure de coordination telle qu’un CERT lorsque l’éditeur est injoignable ou que la vulnérabilité concerne plusieurs acteurs.

  4. Laisser un délai de correction

    Accorder à l’éditeur un temps raisonnable pour produire et diffuser un correctif. Ce délai fait l’objet d’usages communément admis dans la communauté.

  5. Coordonner la publication

    Publier de préférence une fois le correctif disponible, afin que les utilisateurs puissent se protéger avant que l’information ne devienne exploitable par d’autres.

  6. Publier

    Diffuser l’analyse, souvent sous forme d’avis ou d’article. La publication fait progresser la connaissance collective et permet à d’autres produits d’éviter la même erreur.

L’objectif de cette démarche est simple : que les utilisateurs disposent d’une correction avant que l’information ne circule. Cette fiche n’a pas vocation à décrire des techniques d’exploitation.

Chercheur, pentester, cryptologue, développeur, analyste de la menace

  1. Chercheur en sécurité des SI

    Produit de la connaissance nouvelle, sans obligation de résultat dans un délai fixé. Valorisation par la publication et le transfert.

  2. Pentester

    Applique des techniques connues à un système donné, en temps contraint, pour produire un rapport utile au client. Un pentester très spécialisé peut faire de la recherche.

  3. Cryptologue

    Chercheur spécialisé sur les mécanismes cryptographiques. Un sous-ensemble du champ de la recherche en sécurité, particulièrement développé en France.

  4. Développeur de solutions de sécurité

    Construit un produit destiné à des clients, avec une exigence de fiabilité et de maintenance que le prototype de recherche n’a pas.

  5. Analyste de la menace cyber

    Analyse les menaces actuelles pour produire du renseignement exploitable. Horizon opérationnel, là où le chercheur travaille sur des horizons plus longs.

Ces frontières sont poreuses, et les passages fréquents. Un chercheur peut rejoindre une équipe produit, un pentester devenir Vulnerability Researcher, un analyste de la menace publier des travaux de recherche. Ce qui distingue le chercheur, c’est la finalité : produire du savoir nouveau.

Les qualités attendues

Ce métier demande un tempérament particulier, que l’appétence technique seule ne suffit pas à définir.

  • Curiosité poussée : vouloir comprendre pourquoi, pas seulement comment s’en servir
  • Méthode scientifique : formuler, expérimenter, douter, recommencer
  • Tolérance à l’échec : la majorité des pistes ne mène nulle part, et c’est normal
  • Autonomie : organiser son travail sur des mois sans consignes détaillées
  • Patience : certains résultats demandent des années
  • Rigueur : distinguer ce que l’expérience démontre de ce qu’elle suggère
  • Anglais : lire et écrire couramment dans la langue de la littérature du domaine
  • Capacité rédactionnelle : un résultat non publié n’existe pas pour la communauté
  • Esprit collectif : relire, reproduire, collaborer, malgré la solitude du travail

La qualité la plus discriminante est la tolérance à l’incertitude prolongée. Beaucoup d’excellents techniciens s’aperçoivent qu’ils préfèrent résoudre des problèmes dont la solution existe.

Quel parcours pour devenir chercheur ?

Le Panorama des métiers de l’ANSSI indique une formation allant de Bac+5 au doctorat ou post-doctorat, jusqu’à l’habilitation à diriger des recherches. Cette amplitude reflète les deux univers du métier.

La voie académique

  1. Master spécialisé
  2. Doctorat
  3. Post-doctorat
  4. Poste en laboratoire
  5. Chercheur confirmé

Le doctorat n’est pas ici une formalité administrative : c’est le processus par lequel on apprend la méthode de recherche, sous encadrement, sur trois à quatre ans. Il n’existe pas d’équivalent pour cette voie.

La voie industrielle

  1. Expert technique reconnu
  2. Publications ou découvertes
  3. Security Researcher en entreprise
  1. Pentester très spécialisé
  2. Vulnerability Researcher
  1. Développeur bas niveau
  2. Chercheur en sécurité logicielle

Ici, le doctorat n’est pas systématiquement exigé. Ce qui est regardé, c’est ce que vous avez démontré : vulnérabilités découvertes et divulguées, outils publiés, présentations en conférence, contributions reconnues par la communauté. Ce niveau se construit sur plusieurs années de pratique intensive.

Ne présentez jamais le doctorat comme une obligation universelle de ce métier — ni comme facultatif pour la recherche académique. Les deux affirmations seraient fausses.

Où exerce-t-on ce métier ?

  • Universités et écoles d’ingénieurs
  • Laboratoires de recherche publics
  • Inria
  • CNRS
  • Éditeurs de solutions de sécurité
  • Constructeurs et industrie du composant
  • Laboratoires de recherche privés
  • Équipes de vulnerability research
  • CERT et structures de réponse à incident
  • Défense et organismes publics

Un point à intégrer dans un projet professionnel : les postes sont peu nombreux et très sélectifs dans les deux univers. Côté académique, les recrutements sont rares et suivent des campagnes annuelles. Côté industriel, même les grands éditeurs entretiennent des équipes de recherche de taille réduite. C’est un métier que l’on choisit par appétence, pas par opportunité de marché.

Avantages et contraintes du métier

  • Liberté intellectuelle et travail sur des questions ouvertes
  • Contribution durable : un résultat publié reste acquis à la communauté
  • Apprentissage permanent, au plus haut niveau technique
  • Reconnaissance par les pairs et visibilité internationale
  • Collaboration avec des équipes de très haut niveau
  • Peu d’astreintes : le rythme est celui des projets de recherche
  • Cursus long, sélectif et sans raccourci pour la voie académique
  • Postes peu nombreux, dans les deux univers
  • Longues périodes sans résultat exploitable
  • Pression de la publication et sélectivité des conférences
  • Financements par projets, avec une précarité réelle en début de parcours académique
  • Difficulté à faire comprendre son travail hors de son domaine

Profil du métier

  • Technique5/5
  • Analyse5/5
  • Développement4/5
  • Réglementaire2/5
  • Communication4/5
  • Management1/5

Profil indicatif, harmonisé sur six axes communs à toutes les fiches. L’axe « Communication » est plus élevé qu’on ne l’imagine : publier, présenter en conférence et faire relire ses travaux par des pairs occupe une part importante du métier.

Compétences et niveaux attendus

Compétences attendues et niveau d’importance, noté sur 5.
CompétenceImportance
Méthode scientifique et rigueur expérimentale
Curiosité et capacité d’exploration
Autonomie et conduite de projet de recherche
Anglais scientifique, lecture et rédaction
Développement et prototypage
Systèmes, réseaux et bas niveau
Rédaction scientifique et vulgarisation
Reverse engineering (selon spécialité)
Mathématiques (selon spécialité)
Veille scientifique et technologique
Patience et tolérance à l’échec

Le Panorama ANSSI cite parmi les activités du métier la conception et la conduite d’un projet de recherche en autonomie ou en partenariat, la veille scientifique et technologique, l’anticipation des problématiques opérationnelles et des défis à venir, et l’insertion dans un écosystème de recherche.

Une journée type

  1. 09h00
    Lecture scientifique

    Dépouillement des publications et prépublications récentes du domaine. Une part importante du métier consiste à savoir ce qui a déjà été fait — pour éviter de refaire, et pour construire dessus.

  2. 10h30
    Expérimentation

    Mise à l’épreuve d’une hypothèse formulée la semaine précédente. Une bonne partie des expériences ne donne rien d’exploitable, et c’est le fonctionnement normal de la recherche.

  3. 13h30
    Développement d’un prototype

    Écriture du code nécessaire à la démonstration. Ce n’est pas un produit : il doit prouver quelque chose, pas fonctionner chez des clients.

  4. 15h00
    Analyse d’un comportement inattendu

    Le prototype produit un résultat qui ne correspond pas à la théorie. Soit l’expérience est mal conçue, soit il y a là quelque chose d’intéressant. Distinguer les deux prend souvent plusieurs jours.

  5. 16h00
    Réunion d’équipe

    Point avec le laboratoire : avancement, difficultés, reproduction des résultats d’un collègue, préparation d’une soumission à une conférence.

  6. 17h00
    Rédaction

    Travail sur un article : état de l’art, méthode, résultats, limites. La rédaction occupe une part du temps que les débutants sous-estiment systématiquement.

  7. 18h00
    Revue par les pairs

    Relecture de l’article d’un autre chercheur soumis à la même conférence. Contribution attendue de la communauté, et excellent moyen de rester à jour.

Cette journée est celle d’un chercheur académique. En recherche industrielle, le rythme est plus contraint par les objectifs produit, mais la logique d’exploration reste la même.

Salaire

  • Famille « sécurité informatique » (médiane cadres)60 k€ brut / anApec 2025. Repère applicable surtout à la recherche industrielle ; 80 % des cadres concernés gagnent entre 43 et 99 k€.
  • 80 % des cadres de cette familleEntre 43 et 99 k€ brut / anApec 2025, tous niveaux d’expérience confondus.

C’est le métier de cette bibliothèque pour lequel les données salariales sont les moins exploitables, et nous préférons l’écrire clairement plutôt que d’avancer une fourchette. Deux raisons. D’abord, les deux univers du métier n’obéissent pas aux mêmes règles : la recherche publique relève de grilles de la fonction publique, sans rapport avec les pratiques du secteur privé, tandis que la recherche industrielle suit les logiques de son secteur. Ensuite, aucune étude française ne publie de données propres à cet intitulé. Le repère Apec ci-dessus porte sur une famille de métiers beaucoup plus large et ne s’applique raisonnablement qu’à la recherche industrielle. Pour la recherche publique, référez-vous aux grilles et aux campagnes de recrutement des établissements concernés, qui sont publiques.

Les rémunérations présentées sont des ordres de grandeur issus de sources publiques, et non une promesse salariale. Le niveau réel dépend du périmètre du poste, du secteur, de la région et de l’expérience.

Pour comparer cette rémunération avec celles des autres métiers, consultez la grille des salaires en cybersécurité en France.

Sources : Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025Dernière mise à jour :

Évolutions professionnelles

Deux trajectoires coexistent, et elles ne demandent pas les mêmes prérequis. Le doctorat est incontournable dans l’une, pas dans l’autre.

  1. Master en informatique, sécurité ou mathématiques
  2. Doctorat en sécurité des systèmes d’information
  3. Post-doctorat ou premier poste en laboratoire
  4. Chercheur confirmé
  5. Responsable d’équipe de recherche ou direction de travaux

La voie industrielle, sans passage obligé par le doctorat

  • Expert technique reconnu → Security Researcher en entreprise
  • Pentester très spécialisé → Vulnerability Researcher
  • Développeur bas niveau → chercheur en sécurité logicielle
  • Chercheur académique → recherche industrielle (et réciproquement)

Le marché de la cybersécurité en France

L’Observatoire des métiers de la cybersécurité de l’ANSSI a analysé plus de 23 000 offres d’emploi cyber publiées en France entre juin 2023 et juin 2024. Les besoins concernent des profils techniques mais aussi la gouvernance, le risque, la réponse à incident et le management.

L’Onisep recense de son côté près de 23 200 offres en 2024, soit une hausse de 49 % en cinq ans, avec un revenu moyen de 3 300 € brut par mois et 77 % de recrutements en CDI. Les métiers cyber sont présents dans l’ensemble des secteurs confrontés à la protection de systèmes et de données.

Au niveau européen, l’ENISA a publié en 2022 le European Cybersecurity Skills Framework (ECSF), qui ramène l’ensemble du secteur à douze profils de référence. Ce cadre commun aide à comparer des intitulés de poste souvent flottants d’une entreprise à l’autre.

🎓 Notre sélection

Notre position sur la formation à la recherche en cybersécurité

Cyberskill n’a pas sélectionné de parcours KLE FORMATIONS spécifiquement destiné à la recherche en cybersécurité. Aucun parcours de formation professionnelle ne prépare à ce métier, et prétendre le contraire serait manifestement faux.

La recherche académique suppose un cursus universitaire long : master spécialisé, puis doctorat, avec un apprentissage de la méthode scientifique qui se fait par l’encadrement et la pratique, sur trois à quatre ans minimum.

La recherche industrielle est plus ouverte : certaines fonctions de Security Researcher sont accessibles à d’excellents experts sans doctorat, sur la base d’une expertise technique reconnue et de travaux publiés. Mais ce niveau d’expertise se construit sur plusieurs années de pratique intensive, pas en formation.

Les parcours techniques de KLE peuvent constituer un socle dans certains parcours — comprendre les vulnérabilités, maîtriser les systèmes — mais ils ne remplacent ni un cursus de recherche ni plusieurs années d’expertise spécialisée.

  1. Voie académique — le cursus universitaireMaster spécialisé puis doctorat en sécurité des systèmes d’information

    L’ANSSI situe ce métier à Bac+5 à doctorat ou post-doctorat, jusqu’à l’habilitation à diriger des recherches. Il n’existe pas de raccourci pour cette voie.

  2. Voie industrielle — l’expertise reconnueAnnées de pratique spécialisée, publications, contributions à la communauté

    Des profils issus du pentest de haut niveau, du reverse engineering ou du développement bas niveau deviennent chercheurs sans doctorat, sur la base de ce qu’ils ont démontré.

  3. Socle technique éventuel — en amontParcours techniques KLE FORMATIONS

    Le parcours de tests d’intrusion développe la compréhension des vulnérabilités ; celui d’administrateur d’infrastructures de sécurité consolide les fondamentaux systèmes. Utiles comme point de départ, insuffisants pour la recherche.

Ce que nous recommandons honnêtement

  • Pour la recherche académique : master puis doctorat, sans alternative crédible
  • Pour la recherche industrielle : une expertise spécialisée démontrée sur plusieurs années
  • Aucune formation professionnelle courte ne prépare à ce métier
  • Les parcours KLE peuvent servir de socle technique initial, pas de formation à la recherche
  • Lire la littérature scientifique du domaine est le meilleur test d’appétence pour ce métier
Voir les parcours techniques chez KLE FORMATIONS

Cyberskill et KLE FORMATIONS sont partenaires.

Ce métier est-il fait pour moi ?

Huit affirmations tirées des attentes réelles du métier de chercheur en sécurité des systèmes d’information. Résultat indicatif, destiné à vous aider à vous situer — ce n’est ni un test psychométrique ni un critère de recrutement.

  1. Comprendre pourquoi quelque chose fonctionne ainsi m’importe plus que de savoir m’en servir.
  2. Travailler sur un problème dont personne ne connaît la solution me motive.
  3. Passer des semaines sur une piste qui ne donne rien fait partie du jeu, à mes yeux.
  4. Lire régulièrement des articles scientifiques en anglais ne me rebute pas.
  5. Rédiger, argumenter et faire relire mes travaux me paraît normal, pas pénible.
  6. Organiser moi-même mon travail sur plusieurs mois sans consignes détaillées me convient.
  7. Je préfère un résultat modeste et solide à une affirmation spectaculaire mal étayée.
  8. Un cursus long, ou plusieurs années d’expertise très spécialisée, est compatible avec mon projet.

0 / 8 affirmations renseignées

Questions fréquentes

Que fait un chercheur en sécurité des systèmes d’information ?

Il mobilise des compétences techniques et académiques au service d’une problématique de sécurité, pour contribuer à l’émergence de technologies novatrices et de nouveaux savoirs. Selon la fiche ANSSI, il conçoit, présente et mène un projet de recherche en autonomie ou en partenariat, imagine des solutions innovantes, assure une veille scientifique et technologique, anticipe les problématiques opérationnelles et les défis à venir de son domaine, s’insère dans un écosystème de recherche, documente ses travaux et peut participer au développement de produits, procédés ou services innovants.

La recherche en cybersécurité se limite-t-elle au bug bounty ?

Non, et c’est une réduction fréquente qu’il faut écarter d’emblée. La recherche de vulnérabilités dans des produits existants n’est qu’un domaine parmi beaucoup d’autres : cryptographie, méthodes formelles, sécurité des protocoles, sécurité matérielle, analyse de codes malveillants, sécurité des systèmes embarqués, protection de la vie privée, sécurité du cloud, sécurité de l’intelligence artificielle, détection. Le bug bounty est par ailleurs une activité rémunérée à la découverte, pas un métier de recherche.

Quelle différence entre recherche académique et recherche industrielle ?

La recherche académique s’exerce en université, en école ou en laboratoire public, avec une liberté de sujet plus grande, un horizon long, et une valorisation par la publication et l’encadrement. La recherche industrielle s’exerce chez un éditeur, un constructeur ou dans un laboratoire privé, avec des objectifs plus liés au produit ou à la menace, des contraintes de calendrier, et une publication parfois limitée par la confidentialité. Il existe de réels ponts entre les deux, dans les deux sens.

Le doctorat est-il obligatoire ?

Cela dépend de la voie. Pour la recherche académique, il est de fait incontournable : c’est le diplôme par lequel on apprend la méthode. Pour la recherche industrielle, non — certaines fonctions de Security Researcher sont occupées par d’excellents experts sans doctorat, recrutés sur la base de travaux démontrés, de publications en conférence ou de découvertes reconnues. Le Panorama de l’ANSSI indique d’ailleurs une amplitude allant de Bac+5 au post-doctorat et à l’habilitation à diriger des recherches.

Quels sont les grands domaines de recherche en France ?

Inria, dans son document de synthèse sur la cybersécurité publié en mai 2019, identifie comme domaine le plus important la cryptologie, qui représente environ un tiers de ses effectifs du domaine, suivie des méthodes formelles appliquées à la sécurité et à la vie privée, puis des services de sécurité comme l’authentification, le contrôle d’accès et la détection d’intrusion, de la protection de la vie privée, et de la sécurité des systèmes critiques incluant le cloud, les systèmes industriels et les objets connectés. Le même document note que la sécurité matérielle et l’investigation numérique y sont moins représentées que dans le paysage académique français plus large.

Combien de chercheurs en cybersécurité en France ?

Nous n’avons pas de chiffre global fiable et à jour à citer pour l’ensemble du pays. Le document de synthèse d’Inria indique en revanche qu’environ trente équipes y travaillent sur la cybersécurité, dont deux tiers en font leur thème principal, pour l’équivalent d’environ 200 postes à temps plein — ce qui représenterait, selon ce document, un quart des effectifs académiques français du domaine. Ce chiffre date de 2019 : nous le citons pour son ordre de grandeur, pas comme une donnée actuelle.

Quelle différence avec un pentester ?

Le pentester applique des techniques connues à un système donné, dans un périmètre et un temps contraints, pour produire un rapport utile au client. Le chercheur cherche à produire une connaissance nouvelle : une technique inédite, une classe de vulnérabilité non documentée, une méthode de défense qui n’existait pas. Un pentester très spécialisé fait parfois de la recherche, et cette porosité explique que le passage de l’un à l’autre soit fréquent.

Quelle différence avec un cryptologue ?

Le cryptologue est un chercheur spécialisé sur les mécanismes cryptographiques. Le chercheur en sécurité des systèmes d’information couvre un champ bien plus large : protocoles, systèmes, matériel, détection, vie privée, méthodes formelles. La cryptologie est l’un des domaines de recherche en sécurité, et l’un des plus développés en France.

Quelle différence avec un développeur de solutions de sécurité ?

Le développeur construit un produit destiné à des clients, avec des versions, une maintenance et une obligation de fiabilité. Le chercheur produit un prototype destiné à démontrer quelque chose, sans vocation à être exploité en production. Dans un éditeur, les deux travaillent souvent ensemble : la recherche caractérise, le développement industrialise.

Qu’est-ce que la divulgation responsable ?

Lorsqu’un chercheur découvre une vulnérabilité dans un produit, la pratique établie consiste à la signaler d’abord à l’éditeur concerné, ou à une structure de coordination telle qu’un CERT, plutôt qu’à la publier immédiatement. Le déroulé habituel : valider et documenter la découverte, la signaler par le canal prévu, laisser à l’éditeur un délai raisonnable pour corriger, coordonner la publication avec la mise à disposition du correctif, puis publier. L’objectif est que les utilisateurs disposent d’une correction avant que l’information ne devienne publique.

Faut-il savoir programmer ?

Oui, pour la quasi-totalité des sujets. La recherche en sécurité suppose de construire des prototypes, d’automatiser des expériences et d’analyser des résultats. Le niveau attendu dépend du domaine : la sécurité logicielle ou matérielle demande une maîtrise du bas niveau, les méthodes formelles un autre type de compétence, la sécurité des données une pratique de l’analyse.

Faut-il être bon en mathématiques ?

Cela dépend entièrement de la spécialité. Pour la cryptographie ou les méthodes formelles, oui, à un niveau élevé. Pour la sécurité des systèmes, l’analyse de codes malveillants ou la sécurité des protocoles, une culture mathématique correcte suffit, la compétence déterminante étant la rigueur expérimentale.

Où exerce-t-on ce métier ?

Côté académique : universités, écoles d’ingénieurs, laboratoires publics, avec Inria et le CNRS parmi les acteurs majeurs en France. Côté industriel : éditeurs de solutions de sécurité, constructeurs, laboratoires privés, équipes de vulnerability research, CERT et structures de réponse à incident, ainsi que certains grands groupes disposant d’équipes de recherche propres.

Le métier recrute-t-il ?

Les postes sont peu nombreux et très sélectifs, dans les deux univers. Côté académique, les recrutements sont rares et concentrés sur des campagnes annuelles. Côté industriel, les équipes de recherche sont réduites, même chez les grands éditeurs. C’est un métier que l’on choisit par appétence pour la recherche, pas pour la facilité d’accès au marché de l’emploi.

Comment savoir si ce métier est fait pour moi ?

Un test simple et honnête : lisez trois articles scientifiques récents du domaine qui vous attire. Si l’exercice vous ennuie profondément, la recherche ne vous conviendra pas, quelle que soit votre appétence technique. S’il vous donne envie de vérifier, de reproduire ou de contester ce que vous avez lu, c’est un très bon signe.

Offres d’emploi

Aucune offre n’est publiée sur Cyberskill pour le moment. Les offres chercheur en sécurité des systèmes d’information apparaîtront ici dès l’ouverture de notre espace emploi.

Sources