Специалист по пентесту

По договоренности

  • Марксистская
  • Третьяковская
  • Маяковская

Обязанности:
  • Инвентаризация доступных сетевых сервисов, узлов, приложений и технических интерфейсов в пределах предоставленного разрешения.
  • Выявление известных уязвимостей, ошибок конфигурации, избыточно доступных сервисов, слабых механизмов аутентификации и иных технических недостатков.
  • Проверка защищенности веб-приложений и программных интерфейсов, включая механизмы аутентификации, авторизации, управления сессиями и обработки пользовательского ввода.
  • Анализ внутренней инфраструктуры, доменных сред, сетевой сегментации и возможных маршрутов развития доступа.
  • Проверка защищенности средств удаленного доступа, VPN, административных интерфейсов и иных точек управления.
  • Оценка возможности повышения привилегий и развития доступа в пределах согласованной модели нарушителя.
  • Подготовка доказательной базы: описание условий обнаружения, затронутых объектов, воспроизводимости, потенциального влияния и рекомендаций по устранению.
  • Ведение журнала выполненных действий и соблюдение согласованных ограничений, временных окон и процедур безопасной остановки работ.
Требования к профессиональным компетенциям:
  • Уверенное понимание сетевой модели TCP/IP, маршрутизации, DNS, HTTP/HTTPS, TLS, VPN и основных сетевых протоколов.
  • Понимание архитектуры корпоративных сетей, сегментации, межсетевого взаимодействия и принципов построения защищенных контуров.
  • Практическое знание Windows и Linux на уровне, достаточном для анализа конфигурации безопасности, прав доступа, служб, журналов и механизмов удаленного управления.
  • Понимание Active Directory, Kerberos, NTLM, LDAP, групповых политик, служебных и привилегированных учетных записей.
  • Практические навыки анализа веб-приложений и API, понимание распространенных классов уязвимостей OWASP.
  • Понимание основных подходов к повышению привилегий, развитию доступа и перемещению между узлами в корпоративной инфраструктуре.
  • Понимание принципов работы средств межсетевой защиты, WAF, EDR, SIEM, IDS/IPS и возможного влияния таких средств на проведение инструментального анализа.
  • Способность самостоятельно формировать безопасный план технической проверки и определять минимально достаточную глубину подтверждения риска.
  • Умение анализировать сетевой трафик, журналы событий и результаты технических средств диагностики.
  • Навыки автоматизации рутинных операций с использованием Python, Bash, PowerShell либо аналогичных средств.
  • Понимание принципов безопасной работы с учетными данными, токенами, ключами и иными чувствительными артефактами.
  • Умение оформлять технические находки так, чтобы их мог воспроизвести и устранить инженер заказчика.
  • Понимание правовых и организационных ограничений проведения тестирования на проникновение и необходимости строгого соблюдения согласованных границ.

Требования к опыту:

  • Практический опыт проведения технических проверок защищенности, анализа уязвимостей или тестирования на проникновение.
  • Навыки работы с пентест-инструментами: Burp/ZAP, ffuf/dirsearch/feroxbuster, Nuclei, Amass/Subfinder, Nmap и др.;
  • Опыт написания собственных PoC/эксплойтов (Python, Bash и др.);
  • Опыт подготовки технических отчетов для инженерных команд.
  • Желателен опыт работы в составе проектной команды совместно с системными администраторами, сетевыми инженерами, DevSecOps, SOC/DFIR и архитекторами ИБ.
  • Для уровня Senior ожидается самостоятельное планирование проверки, оценка рисков воздействия на продуктив и защита результатов перед техническими представителями заказчика.

Будет преимуществом:

  • Опыт анализа облачной и контейнерной инфраструктуры.
  • Знание технологий виртуализации, Kubernetes, Docker и средств управления секретами.
  • Понимание DevSecOps, CI/CD и рисков цепочки поставки программного обеспечения.
  • Навыки анализа мобильных приложений или толстых клиентов.
  • Практический опыт работы с WAF, EDR, SIEM и средствами сетевого обнаружения атак.
  • Профильные сертификаты по тестированию на проникновение, сетевой безопасности или эксплуатации инфраструктуры рассматриваются как преимущество, но не заменяют подтвержденный практический опыт.
  • Навыки технического английского для работы с документацией, публикациями по уязвимостям и зарубежными техническими источниками.
Мы предлагаем:
  • Гибридный, удаленный или офисный формат работы — по договоренности.
  • Гибкое начало рабочего дня.
  • Официальное трудоустройство по ТК РФ.
  • Сложные и интересные задачи по выстраиванию безопасности с нуля или развитию текущей архитектуры у заказчиков.
  • Практику на реальных инфраструктурных проектах: пентест, аудит, DFIR, ретесты, анализ защищенности, отчетность для бизнеса и технических команд.
  • Возможность обучения и сертификации за счет компании.
  • Профессиональный и карьерный рост в команде технических экспертов.

Адрес: Россия, Москва, Армянский переулок, 9с1
Показать на большой карте

Поделиться:

Опубликована час назад

Похожие вакансии

Вакансии быстро закрываются - скачайте мобильное приложение в RuStore и откликайтесь первыми!
Скачать бесплатно
... бизнес-семинары, курсы повышения квалификации, программы профессиональной переподготовки) требуется seo-специалист ...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании УМЦ Финконт СтолицаУМЦ Финконт Столица
  • Москва
день назад
105 000 - 135 000 ₽
Мы работаем с HR‑специалистами в формате проектной занятости: вы получаете от нас проекты, срок и формат ...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании Teamline ConsultTeamline Consult
  • Москва
3 дня назад
Ищем сильного SEO-специалиста на проектную занятость — человека, который превращает поисковый трафик ...
  • Можно удаленно
  • Подработка
  • Опыт от 3 лет
Логотип компании TolkaDigitalTolkaDigital
  • Москва
3 дня назад
от 150 000 ₽
Выше средней на 11%
... агентство Startsmile, специализирующееся на продвижении стоматологических клиник, ищет ведущего SEO-специалиста ... Нам нужен самостоятельный специалист, который умеет работать со сложными проектами (в т.ч. каталожными ... Требования: Опыт работы в SEO на позициях ведущего/senior специалиста, самостоятельное ведение сложных ...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании StartsmileStartsmile
  • Москва
час назад
до 190 000 ₽
Выше средней на 40%
Мы ищем опытного специалиста по внедрению для работы с клиентами в России и странах СНГ. ... реляционных и нереляционных баз данных Опыт прямого общения с бизнес-заказчиками Опыт работы с техническими специалистами ...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании JEDaiJEDai
  • Москва
день назад
Цифровых сервисов сейчас много, но мы в ООО «Северсталь Цифровые решения» решили сделать фокус на единую цифровую экосистему для партнеров и клиентов COMETAL Мы запустили цифровую платформу по металлообработке, чтобы объединить на одной платформе про...
  • Можно удаленно
  • Подработка
  • Опыт от 3 лет
Логотип компании СеверстальСеверсталь
  • Москва
день назад
Мы обрабатываем данные посетителей и используем куки в соответствии с политикой конфиденциальности.