Critères de l'offre
Métiers :
- Ingénieur en Sécurité Offensive (H/F)
Expérience min :
- débutant à 2 ans
Diplômes :
- Diplôme de grande école d'ingénieur
Compétences :
- Anglais
Lieux :
- Nantes (44)
Conditions :
- Stage
- 1 500 € - 1 800 € par mois
L'entreprise : Wavestone
Rejoignez un cabinet de conseil international qui accompagne les grandes transformations stratégiques.
Nous sommes Wavestone : des expert·es passionné·es et orienté·es solutions, qui placent l'humain au cœur de la performance et de la croissance. Ambitieux·ses et en pleine expansion, nous développons sans cesse notre portefeuille de clients et de projets, avec une portée internationale et une réelle volonté de générer un impact positif.
Êtes-vous un·e vrai·e team player, porté·e par des valeurs fortes ? Êtes-vous curieux·se et déterminé·e, avec l'envie d'apprendre chaque jour ? Êtes-vous du genre à relever les défis sans hésiter ? Alors vous êtes au bon endroit. Rejoignez Wavestone et exprimez votre potentiel dans un environnement stimulant et collaboratif, où l'on transforme les défis d'aujourd'hui en opportunités de demain.
Pour plus d'informations, consulter www.wavestone.com.
Description du poste
La business unit / Bureau de Nantes :
Au sein du bureau / business unit de Nantes, vous évoluerez aux côtés de 150 consultant·e·s sur des missions clients diversifiées, favorisant le développement de vos compétences, de vos soft skills ainsi que votre compréhension des expertises du cabinet.
Nos consultant·e·s accompagnent des entreprises de référence implantées dans l'ensemble de la région Grand Ouest, en soutenant leurs clients locaux dans leurs projets de transformation digitale et leurs décisions stratégiques.
Le bureau de Nantes couvre une large palette des expertises de Wavestone (technologiques, fonctionnelles et métiers) et offre l'opportunité de participer à des missions variées à forte valeur ajoutée, allant du cadrage stratégique jusqu'à la mise en œuvre opérationnelle des projets.
Nous intervenons notamment sur les domaines de compétences suivants, organisés en communautés :
Cybersécurité (CYB) :
-
Stratégie et conformité Cybersécurité (risques, gestion de crise, vie privée, infrastructures critiques, réglementations - ISO27001, NIS2, RGPD)
-
Sécurisation de la transformation digitale (Big data, Cloud, IoT, SOC, IT Security)
-
Identité numérique et services de confiance (IAM, CIAM, PAM, PKI, MFA, fédération d'identités)
-
Audit, tests d'intrusion et réponse aux incidents (pentest, audit PASSI, Redteam, forensics)
Transformation de l'IT (CIO Advisory):
-
Data & IA : gouvernance de la donnée, plateformes data/IA, stratégie et TOM IA, socles et services (ML, OCR, LLM, agents), IA pour les collaborateurs (Copilot, Gemini), risques, conformité et acculturation.
-
Cloud & Connect : transformation cloud, DevOps, automatisation, programmes de migration et adoption, infrastructures et smart networks.
-
Future of Work : digital workplace (M365, Entra ID) et outils collaboratifs.
-
Boosting CTO : organisation et TOM IT, ITSM/ESM, transformation IT, IT M&A, gestion des talents et des compétences.
-
Sustainability : Green IT, ESG, sobriété numérique, gestion responsable de la donnée.
Data & IA :
-
Stratégie, organisation et pilotage Data et/ou IA : élaboration de stratégies Data, IA et IA générative, diagnostics de maturité, cartographie des cas d'usage, structuration de la gouvernance (comitologie, rôles et responsabilités, conformité AI Act / RGPD) et pilotage de programmes Data et/ou IA.
-
Gouvernance et gestion des risques IA : analyses de risques sur les projets IA et GenAI, mise à jour des processus et référentiels internes, évaluation des impacts environnementaux, sociaux et RH des SIA, encadrement des usages (chartes, politiques IA responsable) et pilotage de la conformité réglementaire (AI Act, RGPD, sectorielles).
-
IA × Cybersécurité : à la croisée de nos expertises Data/IA et Cyber, trois angles couverts : IA for Cyber (renforcement de la détection, du SOC et de la réponse à incident par l'IA), Cyber for IA (sécurisation des solutions du marché, tests d'intrusion et Red Teaming IA, sécurisation des plateformes et agents) et IA vs Cyber (sensibilisation aux nouvelles menaces : deepfakes, fraude au président, prompt injection, à destination des directions, équipes SSI et collaborateurs).
-
Adoption et acculturation : accompagnement au déploiement de Copilot M365, Gemini et de Claude (pilotes, vagues d'adoption, mesure de la valeur et du ROI), formation des utilisateurs, animation de communautés IA et acculturation des dirigeants et managers.
-
Analyse, déploiement et implémentation de cas d'usage IA : cadrage et industrialisation de solutions GenAI, développement d'agents, workflows multi‑agents, modernisation et automatisation de services et processus métiers, etc
Sujet de stage :
-
Contexte
Le pentest et le red teaming restent des activités à forte valeur mais lourdes en temps d'expertise : reconnaissance, exploitation, pivot, post-exploitation, rédaction du livrable. Sur un marché sous tension (pénurie de profils offensifs seniors, exigences DORA / NIS2 / LPM qui multiplient les campagnes de tests), les équipes cherchent des leviers pour démultiplier leur capacité de production sans dégrader la qualité.
L'IA générative ouvre un champ nouveau : agents autonomes type Claude Code ou Codex, LLMs spécialisés offensifs (PentestGPT, HackerGPT, WhiteRabbitNeo, HackingBuddyGPT), MCP servers connectant un LLM aux outils du métier (Burp Suite, Nmap, Metasploit, BloodHound). Ces briques promettent de compresser la phase de reconnaissance, d'assister l'exploitation, d'accélérer le reporting - mais soulèvent autant de questions : quel hébergement (public vs souverain vs local) pour ne pas exposer les données client, quel coût par mission, comment contourner licitement les guardrails des modèles commerciaux qui refusent par défaut ce type d'usage, quelle qualité réelle des outputs, quels garde-fous éthiques et contractuels ?
Wavestone dispose d'une pratique cyber offensive reconnue et d'un positionnement fort à Nantes sur l'intersection IA × Cyber. Il manque aujourd'hui une doctrine consolidée reliant infrastructure, usages et industrialisation - c'est un white space direct pour nos pitchs (cibles RSSI, directions cyber) et pour outiller nos consultants Red Team en mission.
-
Objectif du stage
Construire la doctrine Wavestone du pentest et red teaming augmentés par l'IA générative : cartographie des usages, architectures cibles, grille de choix (infra / modèles / outillage), et la prouver par un POC end-to-end sur périmètre contrôlé.
-
Travaux à réaliser
Sous la tutelle d'un·e consultant·e et le pilotage d'un·e manager, le ou la stagiaire pourra être amené·e à réaliser une partie ou la totalité des travaux suivants :
- Réaliser un état de l'art du pentest et du red teaming assistés par IA : usages émergents (reco, exploit, post-exploit, social engineering, reporting), retours d'expérience communauté offensive, benchmarks académiques
- Cartographier les outils du marché : PentestGPT, HackerGPT, WhiteRabbitNeo, HackingBuddyGPT, agents Claude Code / Codex custom, MCP servers spécialisés (Burp, Nmap, Metasploit, BloodHound, Nuclei)
- Analyser les contraintes d'infrastructure : LLM public vs privé vs local (Ollama, vLLM), souveraineté (SecNumCloud, EU Data Boundary), confidentialité des données client, réversibilité
- Étudier les contraintes économiques et techniques : pricing (tokens API, GPU cloud, licences), bridage des modèles commerciaux (guardrails Anthropic, OpenAI, Mistral), stratégies d'usage légitime, modèles spécialisés non bridés
- Concevoir une grille de choix Wavestone (usage → modèle → infra → outillage) avec critères de coût, qualité, confidentialité, conformité
- Formaliser un cadre éthique et contractuel : périmètre autorisé, clauses type dans les conventions de test, journalisation, supervision humaine
- Mettre en œuvre un POC d'agent d'assistance offensive sur périmètre contrôlé (lab interne, plateforme CTF type Hack The Box / TryHackMe, ou périmètre client volontaire) et mesurer les gains (temps, couverture, qualité du livrable)
- Capitaliser dans un playbook « AI-augmented offensive security » et un support de pitch externalisable auprès des RSSI et directions cyber
- Contribuer aux pitchs et propositions commerciales (notamment avec la practice Red Team) et à la vie de la communauté IA & Data Wavestone
Informations supplémentairesTout au long de votre processus de recrutement, vous serez accompagné(e) par un(e) chargé(e) de recrutement.
Le processus se déroule en trois étapes :
-
Un échange téléphonique (15 min)
-
Un premier entretien RH (45 min)
-
Un entretien final, organisé les jeudis après-midi, avec des consultants experts.
Prochaine session d'entretiens : jeudi 17 septembre 2026.
Les recrutements démarreront en août 2026.
Nos stages s'inscrivent tous dans une logique de pré-embauche en CDI.
Une expérience dans le domaine n'est pas requise pour ce poste, le plus important est votre appétence pour les enjeux liés à la transformation numérique.
Tous nos métiers sont ouverts aux personnes en situation de handicap. Wavestone est un employeur inclusif qui s'engage pour l'égalité des chances. Dans le cadre de cette politique de diversité
Description du profil
os compétences - Hard skills
-
Bases en Data, IA ou transformation digitale
-
Compréhension des cas d'usage IA en entreprise
-
Notions de gouvernance Data & IA ou d'operating models
-
Bases en analyse métier ou transformation des organisations
-
Sensibilité aux enjeux de ROI, KPIs et création de valeur
Vos compétences - Soft skills
-
Curiosité intellectuelle et envie d'apprendre
-
Esprit d'analyse et de structuration
-
Capacité à travailler en équipe
-
Bon relationnel et sens du service
-
Intérêt pour la conduite du changement
-
Aisance à l'oral et à l'écrit
Ce que vous apportez
Must‑have
-
Jeune diplômé·e d'une grande école d'ingénieurs ou de commerce (Diplôme d'Ingénieur, PGE)
-
Spécialisation ou intérêt fort pour la Data, l'IA ou la transformation digitale
-
Première exposition (stages ou projets) à des sujets de transformation ou d'analyse métier
-
Motivation pour découvrir le métier du conseil
Nice-to-have
-
Expérience académique ou stage sur des projets Data / IA
-
Sensibilisation aux enjeux de gouvernance, IA responsable ou réglementation
-
Première expérience en animation d'ateliers ou gestion de projet
Langues
-
Français : un niveau courant est requis pour ce poste
-
Anglais : un niveau minimum C1 est requis pour ce poste

