Guillaume Assier

Parcours

Au contact des systèmes critiques.

ANSSI, opérateur cloud, éditeur open source : quatre postes en cinq ans, dans des environnements où l’on ne peut pas se permettre de faillir. Le détail des missions, des résultats et de la stack utilisée.

Aperçu

Localisation : Rennes, France (remote)

Domaine : DevSecOps / Infrastructure & Cloud

Spécialités : Kubernetes, IaC, sécurité, IA privée, observabilité

Parcours

  1. Avril 2026 – Août 2026

    Ingénieur DevSecOps · Équipe Internal IT

    Vates SAS · Grenoble (full remote)

    Remise à niveau sécurité du socle d’infrastructure, migration d’un service de messagerie vers Kubernetes et déploiement d’une stack d’inférence IA privée.

    • Conception et déploiement d’une plateforme d’inférence IA privée sur GPU NVIDIA : modèles Qwen servis via vLLM, automatisés par playbooks Ansible.
    • Mise en place d’un proxy LLM central : distribution des clés API, quotas par équipe, traçabilité de chaque appel.
    • Maintien en conditions opérationnelles d’un parc d’une trentaine de VM : standardisation, refactoring des playbooks Ansible, durcissement réseau.
    • Protection du périmètre exposé par un WAF Bunkerweb : règles par service, tests de non-régression.
    • Stack d’observabilité Victoria Metrics / Logs avec intégration IA (MCP) : requêtes en langage naturel sur les métriques.
    • Remise en état des CI Gitea Actions : pipelines fiabilisés, exécution reproductible.
    • Migration d’un service de messagerie vers Kubernetes (MicroK8s, Helm, Element Matrix) sans perte de données, secrets chiffrés via Sealed Secrets.
  2. Mai 2024 – Avril 2026 (2 ans)

    Ingénieur DevSecOps · Division Détection

    ANSSI · Rennes (hybride)

    Programme de modernisation d’un socle applicatif à hautes contraintes de sécurité, mené en méthodologie agile.

    • Conception d’une plateforme de edge computing en environnement contraint : systèmes autonomes, en lecture seule, sans aucune exposition SSH — le déploiement passe exclusivement par GitOps (K3s, ArgoCD, Bootc).
    • Gestion des secrets sans opérateur manuel : OpenBAO branché sur la chaîne GitOps.
    • Segmentation réseau fine par Cilium : policies L3/L7 entre services, trafic est-ouest maîtrisé.
    • Déploiement d’un cluster Kubernetes managé multi-AZ : haute disponibilité validée par la perte d’une zone.
    • Observabilité eBPF (Coroot) avec SLO par service : alerting adossé aux objectifs, plus aux seuils machines.
    • Préparation et suivi d’un pentest externe : conception du réseau d’audit, remédiation pilotée, aucune vulnérabilité critique identifiée.
    • Automatisation des services de déploiement du SIEM (Ansible, GitLab-CI) : montée de version sans intervention manuelle.
    • Conteneurisation d’une solution de forwarding de logs vers Kafka : image durcie, débit absorbé sans perte.
  3. Février 2023 – Mai 2024 (1 an et demi)

    Ingénieur SRE Junior · Équipe Load Balancer

    Clever Cloud · Nantes (hybride)

    Gestion d’un parc de load balancers en temps réel, tests automatisés de non-régression et packaging d’applicatifs Rust.

    • Exploitation d’un parc d’une centaine de load balancers en temps réel : configuration par Ansible, moteur Sozu développé maison, zéro interruption de service pour les clients.
    • Supervision et alerting du parc sous Grafana : dashboards par instance, détection proactive des saturations.
    • Pipeline ETL sur les logs d’accès (Vector, VRL) : agrégation et exposition pour le support et la facturation.
    • Tests automatisés de non-régression avant chaque release du load balancer.
    • Packaging et release d’applications Rust sur Exherbo Linux (unités Systemd, canaux de distribution).
  4. Août 2020 – Février 2023 (2 ans et demi)

    Apprenti architecte sécurité

    URSSAF CN · Nantes (hybride)

    Mise en place de tests de sécurité automatisés et d’une approche shift-left pour les équipes de développement Java.

    • Intégration de tests de sécurité dans les pipelines CI/CD (GitLab-CI, Jenkins) : chaque push est scanné avant fusion.
    • Analyse statique code et dépendances (SAST/SCA) : OWASP Dependency-Track, inventaire CycloneDX tenu à jour.
    • Blocage des pushes de secrets dans les dépôts Git directement depuis la CI.
    • Tests de conformité des conteneurs OCI via SBOM (Trivy) : images hors politique rejetées.
    • Extraction automatisée depuis une API de qualimétrie (SonarQube, Python) : tableau de bord sécurité par équipe.
  5. 2020 – 2023

    Diplôme d’ingénieur en cyberdéfenseFormation

    ENSIBS · Vannes

    Architecture de sécurité (segmentation réseau, DMZ), cryptographie, sécurité réseau, gestion de crise cyber (PSSI, PCA, PRA).

  6. 2018 – 2020

    Licence en informatiqueFormation

    IUT de Dijon · Dijon

    Algorithmique et programmation (Java, C, C++, Python) ; bases de données relationnelles (MariaDB, PostgreSQL).

Stack technique

Orchestration & Conteneurs

  • Kubernetes (Scaleway managé, K3s, MicroK8S)
  • Docker
  • Helm
  • ArgoCD
  • Cilium

IaC & Automatisation

  • Ansible
  • Terraform
  • OpenTofu
  • Bootc

CI/CD

  • GitHub Actions
  • GitLab CI
  • Gitea Actions
  • Renovate
  • Jenkins

Observabilité

  • Victoria Metrics / Logs
  • Grafana
  • Coroot (eBPF)
  • Metabase

Sécurité

  • Cloudflare WAF
  • Bunkerweb
  • Trivy
  • OWASP Dependency-Track
  • CycloneDX
  • Sealed Secrets
  • OpenBAO

Logs

  • Vector
  • Kafka
  • Rsyslog

Cloud & Réseau

  • Iptables
  • Traefik
  • Nginx
  • Caddy

Cloud Provider

  • Clever Cloud
  • Scaleway
  • Infomaniak
  • Cloudflare
  • Hetzner
  • Vercel
  • Netlify

Langages

  • Python
  • Golang