Мы ищем опытного Penetration Tester, который будет заниматься выявлением, проверкой и сопровождением устранения уязвимостей в различных внутренних проектах компании и клиентских средах.
Эта роль подойдёт специалисту, который сочетает сильные практические навыки offensive security с умением вручную валидировать уязвимости и понятно доносить результаты техническим командам.
Обязанности: - Проводить penetration testing веб-приложений, API, сетей, инфраструктуры, Active Directory и других систем.
- Выявлять уязвимости с помощью как автоматизированных инструментов, так и ручных техник тестирования.
- Валидировать найденные уязвимости, подтверждать их реальное влияние и исключать false positives.
- Оценивать уязвимости с точки зрения распространённых техник атак и security-рисков.
- Давать понятные и практические рекомендации по устранению уязвимостей для Development и IT команд.
- Готовить структурированные отчёты по результатам penetration testing для внутренних стейкхолдеров и клиентов.
- Проводить повторное тестирование после устранения уязвимостей.
- Участвовать в совершенствовании внутренних подходов и методологий security testing.
Требования: - 3+ года практического опыта в penetration testing, ethical hacking или offensive security.
- Сильные знания в области:
- Web Application Penetration Testing
- API Security Testing
- Network Penetration Testing
- Active Directory Security Testing
- Практический опыт работы с такими инструментами, как Burp Suite, Nmap, Metasploit, Nuclei и аналогичными.
- Умение вручную проверять уязвимости и отличать реальные security issues от false positives.
- Хорошее понимание OWASP Top 10 и распространённых техник атак.
- Опыт подготовки технических отчётов по результатам penetration testing.
- Сильные аналитические навыки и умение решать технические задачи.
- Умение понятно объяснять security findings как техническим, так и нетехническим стейкхолдерам.
Сертификации:
- OSCP будет большим преимуществом.
- OSWE, OSEP, PNPT или другие аналогичные практические offensive security certifications также будут существенным плюсом.
Будет преимуществом
- Опыт работы как с внутренними корпоративными средами, так и с внешними клиентскими проектами.
- Опыт тестирования сложной или распределённой инфраструктуры.
- Понимание процессов vulnerability management и remediation.
- Опыт тесного взаимодействия с Development, DevOps, Infrastructure и Security командами.
Условия: -
График 5/2 с гибким началом рабочего дня;
-
Отпуск 25 календарных дней;
-
3 sick days в год;
-
Оборудованное рабочее место со всем необходимым;
-
Корпоративы, тимбилдинги и другие активности компании;
-
Подписка All Sports.
*Вакансия открыта в связи с перспективой потребности в работнике.