Назад
5 дней назад

Специалист по пентесту (кибербезопасность)

Формат работы
remote (только Russia)/onsite/hybrid
Тип работы
fulltime
Грейд
middle/senior
Страна
Russia
hhВакансия с HeadHunter. Контакт ведёт на hh.ru

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/
TL;DR
Специалист по пентесту (кибербезопасность): Проведение технических проверок защищенности сетевой, корпоративной и веб-инфраструктуры с акцентом на выявление уязвимостей, анализ маршрутов развития доступа и подготовку воспроизводимых технических отчетов. Focus on безопасное планирование проверок, оценку повышения привилегий, анализ Active Directory и API, а также соблюдение согласованных границ и ограничений.

Локация: Москва, Армянский переулок, 9с1. Формат работы: офисный, удалённый или гибридный — по договорённости.

Компания

Киберсистема выполняет инфраструктурные проекты в области пентеста, аудита, DFIR, ретестов и анализа защищённости.

Что делать

  • Инвентаризировать сетевые сервисы, узлы, приложения и технические интерфейсы в рамках предоставленного разрешения.
  • Выявлять уязвимости, ошибки конфигурации, слабые механизмы аутентификации и избыточно доступные сервисы.
  • Проверять веб-приложения, API, VPN, средства удалённого доступа, административные интерфейсы и внутреннюю инфраструктуру.
  • Анализировать доменные среды, сегментацию, повышение привилегий и возможные маршруты развития доступа.
  • Формировать доказательную базу, вести журнал действий и соблюдать временные окна, ограничения и процедуры безопасной остановки работ.
  • Готовить технические отчёты с условиями обнаружения, воспроизводимостью, влиянием и рекомендациями по устранению.

Требования

  • От 3 до 6 лет опыта в технических проверках защищённости, анализе уязвимостей или пентесте.
  • Уверенное знание TCP/IP, маршрутизации, DNS, HTTP/HTTPS, TLS, VPN, корпоративных сетей и сетевой сегментации.
  • Практическое знание Windows и Linux, Active Directory, Kerberos, NTLM, LDAP, групповых политик и привилегированных учётных записей.
  • Практические навыки анализа веб-приложений и API, распространённых классов уязвимостей OWASP, сетевого трафика и журналов событий.
  • Опыт работы с Burp, ZAP, ffuf, dirsearch, feroxbuster, Nuclei, Amass, Subfinder и Nmap; написание собственных PoC и эксплойтов.
  • Навыки автоматизации на Python, Bash или PowerShell, подготовки отчётов и соблюдения правовых и организационных границ тестирования.

Хорошо, если есть

  • Опыт анализа облачной и контейнерной инфраструктуры, Kubernetes, Docker и средств управления секретами.
  • Понимание DevSecOps, CI/CD и рисков цепочки поставки программного обеспечения.
  • Навыки анализа мобильных приложений или толстых клиентов.
  • Опыт работы с WAF, EDR, SIEM и средствами сетевого обнаружения атак.
  • Профильные сертификаты и навыки технического английского для работы с документацией и публикациями по уязвимостям.

Культура и преимущества

  • Официальное трудоустройство по ТК РФ.
  • Гибкое начало рабочего дня.
  • Работа над инфраструктурными проектами по пентесту, аудиту, DFIR, ретестам и анализу защищённости.
  • Обучение и сертификация за счёт компании.
  • Профессиональный и карьерный рост в команде технических экспертов.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →