5 дней назад
Специалист по пентесту (кибербезопасность)
hhВакансия с HeadHunter. Контакт ведёт на hh.ru
Мэтч & Сопровод
Покажет вашу совместимость и напишет письмо
Описание вакансии
Текст:
TL;DR
Специалист по пентесту (кибербезопасность): Проведение технических проверок защищенности сетевой, корпоративной и веб-инфраструктуры с акцентом на выявление уязвимостей, анализ маршрутов развития доступа и подготовку воспроизводимых технических отчетов. Focus on безопасное планирование проверок, оценку повышения привилегий, анализ Active Directory и API, а также соблюдение согласованных границ и ограничений.
Локация: Москва, Армянский переулок, 9с1. Формат работы: офисный, удалённый или гибридный — по договорённости.
Компания
Киберсистема выполняет инфраструктурные проекты в области пентеста, аудита, DFIR, ретестов и анализа защищённости.
Что делать
- Инвентаризировать сетевые сервисы, узлы, приложения и технические интерфейсы в рамках предоставленного разрешения.
- Выявлять уязвимости, ошибки конфигурации, слабые механизмы аутентификации и избыточно доступные сервисы.
- Проверять веб-приложения, API, VPN, средства удалённого доступа, административные интерфейсы и внутреннюю инфраструктуру.
- Анализировать доменные среды, сегментацию, повышение привилегий и возможные маршруты развития доступа.
- Формировать доказательную базу, вести журнал действий и соблюдать временные окна, ограничения и процедуры безопасной остановки работ.
- Готовить технические отчёты с условиями обнаружения, воспроизводимостью, влиянием и рекомендациями по устранению.
Требования
- От 3 до 6 лет опыта в технических проверках защищённости, анализе уязвимостей или пентесте.
- Уверенное знание TCP/IP, маршрутизации, DNS, HTTP/HTTPS, TLS, VPN, корпоративных сетей и сетевой сегментации.
- Практическое знание Windows и Linux, Active Directory, Kerberos, NTLM, LDAP, групповых политик и привилегированных учётных записей.
- Практические навыки анализа веб-приложений и API, распространённых классов уязвимостей OWASP, сетевого трафика и журналов событий.
- Опыт работы с Burp, ZAP, ffuf, dirsearch, feroxbuster, Nuclei, Amass, Subfinder и Nmap; написание собственных PoC и эксплойтов.
- Навыки автоматизации на Python, Bash или PowerShell, подготовки отчётов и соблюдения правовых и организационных границ тестирования.
Хорошо, если есть
- Опыт анализа облачной и контейнерной инфраструктуры, Kubernetes, Docker и средств управления секретами.
- Понимание DevSecOps, CI/CD и рисков цепочки поставки программного обеспечения.
- Навыки анализа мобильных приложений или толстых клиентов.
- Опыт работы с WAF, EDR, SIEM и средствами сетевого обнаружения атак.
- Профильные сертификаты и навыки технического английского для работы с документацией и публикациями по уязвимостям.
Культура и преимущества
- Официальное трудоустройство по ТК РФ.
- Гибкое начало рабочего дня.
- Работа над инфраструктурными проектами по пентесту, аудиту, DFIR, ретестам и анализу защищённости.
- Обучение и сертификация за счёт компании.
- Профессиональный и карьерный рост в команде технических экспертов.
Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →