Назад
обновлено 4 дня назад

Специалист по тестированию на проникновение и анализу уязвимостей (кибербезопасность)

Формат работы
onsite
Тип работы
fulltime
Грейд
junior
Страна
Russia
hhВакансия с HeadHunter. Контакт ведёт на hh.ru

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/
TL;DR
Специалист по тестированию на проникновение и анализу уязвимостей (кибербезопасность): Проведение тестирования веб-, десктопных и мобильных приложений, инфраструктуры и программного обеспечения с акцентом на выявление и эксплуатацию уязвимостей, анализ сторонних компонентов и поиск секретов в коде. Focus on разработку сценариев атак, работу по моделям Red Team и Purple Team, оценку рисков и документирование результатов.

Локация: Москва, Электрозаводская улица, 24; работа на месте работодателя

Компания

АО НПО «Эшелон» — аккредитованная IT-компания, оказывающая услуги по сертификации, оценке соответствия и тестированию в области защиты информации.

Что делать

  • Проводить внешнее и внутреннее тестирование на проникновение веб-, десктопных и мобильных приложений, серверного и системного ПО.
  • Тестировать инфраструктуру организаций по моделям Red Team, Purple Team и принципам Black/Gray/White Box Testing.
  • Выявлять уязвимости, угрозы безопасности и секреты в исходном коде и дистрибутивах программного обеспечения.
  • Проводить композиционный анализ ПО, формировать SBOM, находить сторонние компоненты и оценивать связанные риски.
  • Разрабатывать сценарии атак, создавать эксплойты или PoC и проверять возможность эксплуатации уязвимостей.
  • Готовить отчёты и паспорта уязвимостей, а также повторно проверять устранение найденных проблем.

Требования

  • Высшее или неоконченное техническое образование.
  • Знание нормативных требований в сфере защиты информации, включая 24-ФЗ, 149-ФЗ, 152-ФЗ и 187-ФЗ.
  • Практическое понимание сетевых технологий TCP/IP, VLAN, NAT, VPN, модели OSI, IP-маршрутизации, DNS и HTTP.
  • Знание принципов виртуализации, контейнеризации, работы веб-серверов и СУБД.
  • Понимание актуальных векторов атак и навыки выявления и эксплуатации уязвимостей OWASP Top 10.
  • Опыт проведения тестирований на проникновение или работы с их результатами, а также опыт использования инструментов тестирования и сканеров безопасности.

Хорошо, если есть

  • Сертификаты CEH, OSCP, CISSP и другие сертификаты в области информационной безопасности.
  • Опыт работы с OWASP Dependency-Check, Dependency-Track, gitleaks, TruffleHog или инструментами SAST.
  • Опыт взаимодействия с SOC, анализа защищённости Windows и мобильных приложений.
  • Опыт администрирования Linux или сетевого оборудования.
  • Английский язык на уровне понимания зарубежных стандартов.

Культура и преимущества

  • Официальное трудоустройство в соответствии с ТК РФ.
  • Индивидуальный график: 8:00–17:00, 9:00–18:00 или 10:00–19:00.
  • Оклад и премиальная часть по результатам выполненного проекта.
  • Оплата мобильной связи, обучающих курсов и предоставление корпоративной техники.
  • Частичная компенсация ДМС и абонемента в фитнес-клуб, а также корпоративная пенсионная программа.
  • Внутреннее обучение, повышение квалификации и возможности профессионального роста.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →