Специалист по тестированию на проникновение (Application Security / Penetration Tester)

ИНВИТРО

Специалист по тестированию на проникновение (Application Security / Penetration Tester)

Москва, Киевская улица, 7к1

Метро: Киевская

Описание вакансии

Цель позиции: Обеспечение безопасности приложений и процессов разработки. Моделирование действий злоумышленника для выявления слабых мест до того, как их найдут реальные хакеры.

Задачи (Чем предстоит заниматься):

Тестирование на проникновение (Pentest):

  • Веб-приложения: Ручное тестирование бизнес-логики, поиск OWASP Top 10 уязвимостей (SQLi, XSS, SSRF, IDOR, Race Condition и др.).
  • Инфраструктура: Проведение внутренних и внешних пентестов сети (с учетом веб-пентест направления).
  • Анализ безопасности API (REST, GraphQL, gRPC), включая вопросы аутентификации и авторизации (OAuth 2.0, JWT).

Внедрение и эксплуатация SAST/DAST/SCA:

  • Интеграция статического анализа кода (SAST) в процесс code review.
  • Запуск и кастомизация динамического анализа (DAST) на этапе тестирования сборок.
  • Работа с Software Composition Analysis (SCA) для контроля уязвимых библиотек и зависимостей.

Безопасность контейнеров и оркестрации (Container Security):

  • Сканирование образов на уязвимости и секреты в CI/CD пайплайне.
  • Анализ конфигураций Docker и Kubernetes: проверка привилегированных контейнеров, Network Policies, RBAC-модели (проверка на escape-атаки).
  • Контроль безопасности инфраструктуры как кода (IaC): сканирование Terraform, Ansible на предмет небезопасных конфигураций.

Безопасность CI/CD (DevSecOps):

  • Аудит пайплайнов поставки кода: контроль доступа к репозиториям, проверка на "Pipeline Injection", защита секретов.
  • Выстраивание процесса безопасной разработки (SSDLC), консультирование разработчиков по безопасному кодингу.

Взаимодействие с SOC:

  • Передача "паттернов атак" в SOC. Если пентестер нашел новый способ обхода WAF или эксплуатации легитимного софта, он должен научить SOC видеть это в логах.
  • Участие в Red Team операциях совместно с SOC (Purple Teaming) для проверки готовности команды мониторинга.

Вам потребуется:

  • Инструментарий: Отличное владение Burp Suite Pro (включая Extensions, Intruder, Repeater), знание Metasploit, Nmap, Kali Linux.
  • Web/API Security: Глубокое понимание протокола HTTP, Same-Origin Policy, CORS, механизмов аутентификации.
  • Программирование/Скриптинг: Уверенный Python или Go для написания эксплоитов и кастомных скриптов автоматизации фаззинга.
  • Понимание архитектуры: Понимание микросервисной архитектуры, принципов работы брокеров сообщений (RabbitMQ, Kafka), принципов контейнеризации (Docker).
  • Hard Skills (Специфические для этой роли, будут плюсом):
  • Kubernetes Security: Знание векторов атак на кластер (уязвимые volumes, service account tokens, доступ к kubelet API).
  • Реверс-инжиниринг: Базовые навыки анализа мобильных или десктопных приложений для поиска зашитых секретов (инструменты вроде jadx, Frida).
  • "Мышление хакера": Способность выходить за рамки чек-листов и искать нетривиальные комбинации уязвимостей.
  • Коммуникабельность: Умение простым языком объяснить разработчику суть уязвимости и предложить конкретный безопасный код.

Мы предлагаем:

  • Профессиональное развитие в крупной MedTech компании
  • Оформление по ТК РФ с первого дня в дочернюю аккредитованную ИТ компанию
  • Гибридный формат работы
  • Здоровье и поддержка: полис ДМС с телемедициной, консультациями узких специалистов и психотерапевта. Корпоративные скидки до 50% на все виды медицинских услуг для вас и ваших близких
  • + 3 дня оплачиваемых выходных
  • Подарок на День рождения и для детей к Новому году и Дню знаний
  • Внутреннее и внешнее обучение, семинары, тренинги
  • Корпоративные скидки и эксклюзивные специальные предложения от 800+ партнеров (товары, обучение, спорт, здоровье, рестораны, отдых)
  • Вознаграждение за рекомендацию друзей в команду ИНВИТРО

Предлагаем насыщенную жизнь в компании! Проводим корпоративные и спортивные мероприятия, профессиональные соревнования, конкурсы для сотрудников и членов семьи. В компании у каждого сотрудника имеется возможность для профессионального и карьерного роста.

Посмотреть контакты работодателя

Адрес

Похожие вакансии

АМИКОН
  • Москва

  • Не указана

Рекомендуем
ТПС Недвижимость

Application security эксперт

ТПС Недвижимость

  • Москва

  • Не указана

Рекомендуем
Криптонит

QA Engineer (Manual)

Криптонит

  • Москва

  • Не указана

СалютДевайсы

Тестировщик ( QA Software)

СалютДевайсы

  • Москва

  • Не указана

РЕАЛИСТ БАНК
  • Москва

  • Не указана

ГК «МТ-Интеграция»
  • Москва

  • Не указана

Топ Системы
  • Москва

  • Не указана

Ригла-Здравсити

Тестировщик (Офис)

Ригла-Здравсити

  • Москва

  • Не указана

  • Москва

  • до 250000 RUR

Передовые Платежные Решения

Эксперт по информационной безопасности

Передовые Платежные Решения

  • Москва

  • до 250000 RUR

Хотите оставить вакансию?

Заполните форму и найдите сотрудника всего за несколько минут.
Оставить вакансию