обновлено 4 дня назад
Специалист по тестированию на проникновение и анализу уязвимостей (кибербезопасность)
hhВакансия с HeadHunter. Контакт ведёт на hh.ru
Мэтч & Сопровод
Покажет вашу совместимость и напишет письмо
Описание вакансии
Текст:
TL;DR
Специалист по тестированию на проникновение и анализу уязвимостей (кибербезопасность): Проведение тестирования веб-, десктопных и мобильных приложений, инфраструктуры и программного обеспечения с акцентом на выявление и эксплуатацию уязвимостей, анализ сторонних компонентов и поиск секретов в коде. Focus on разработку сценариев атак, работу по моделям Red Team и Purple Team, оценку рисков и документирование результатов.
Локация: Москва, Электрозаводская улица, 24; работа на месте работодателя
Компания
АО НПО «Эшелон» — аккредитованная IT-компания, оказывающая услуги по сертификации, оценке соответствия и тестированию в области защиты информации.
Что делать
- Проводить внешнее и внутреннее тестирование на проникновение веб-, десктопных и мобильных приложений, серверного и системного ПО.
- Тестировать инфраструктуру организаций по моделям Red Team, Purple Team и принципам Black/Gray/White Box Testing.
- Выявлять уязвимости, угрозы безопасности и секреты в исходном коде и дистрибутивах программного обеспечения.
- Проводить композиционный анализ ПО, формировать SBOM, находить сторонние компоненты и оценивать связанные риски.
- Разрабатывать сценарии атак, создавать эксплойты или PoC и проверять возможность эксплуатации уязвимостей.
- Готовить отчёты и паспорта уязвимостей, а также повторно проверять устранение найденных проблем.
Требования
- Высшее или неоконченное техническое образование.
- Знание нормативных требований в сфере защиты информации, включая 24-ФЗ, 149-ФЗ, 152-ФЗ и 187-ФЗ.
- Практическое понимание сетевых технологий TCP/IP, VLAN, NAT, VPN, модели OSI, IP-маршрутизации, DNS и HTTP.
- Знание принципов виртуализации, контейнеризации, работы веб-серверов и СУБД.
- Понимание актуальных векторов атак и навыки выявления и эксплуатации уязвимостей OWASP Top 10.
- Опыт проведения тестирований на проникновение или работы с их результатами, а также опыт использования инструментов тестирования и сканеров безопасности.
Хорошо, если есть
- Сертификаты CEH, OSCP, CISSP и другие сертификаты в области информационной безопасности.
- Опыт работы с OWASP Dependency-Check, Dependency-Track, gitleaks, TruffleHog или инструментами SAST.
- Опыт взаимодействия с SOC, анализа защищённости Windows и мобильных приложений.
- Опыт администрирования Linux или сетевого оборудования.
- Английский язык на уровне понимания зарубежных стандартов.
Культура и преимущества
- Официальное трудоустройство в соответствии с ТК РФ.
- Индивидуальный график: 8:00–17:00, 9:00–18:00 или 10:00–19:00.
- Оклад и премиальная часть по результатам выполненного проекта.
- Оплата мобильной связи, обучающих курсов и предоставление корпоративной техники.
- Частичная компенсация ДМС и абонемента в фитнес-клуб, а также корпоративная пенсионная программа.
- Внутреннее обучение, повышение квалификации и возможности профессионального роста.
Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →