Назад
обновлено 5 дней назад

Penetration Testing Specialist (CICADA8)

300 000 - 350 000₽
Формат работы
remote (только Russia)/hybrid
Тип работы
fulltime
Грейд
senior
Страна
Russia/Belarus
RUВакансия из Hirify RU, списка российских tech-компаний

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/
TL;DR
Senior Penetration Testing Specialist (CICADA8) (кибербезопасность): Проведение тестов на проникновение, анализ защищённости инфраструктуры и приложений, а также участие в Red Team-оценках с акцентом на поиск и эксплуатацию server-side уязвимостей, разработку PoC и автоматизацию атак. Фокус на исследовании внешнего периметра, поиске 0-day и 1-day уязвимостей, моделировании атак и подготовке воспроизводимых отчётов с рекомендациями по устранению.

Локация: гибридный или удалённый формат работы

Зарплата: 300 000–350 000 ₽ в месяц на руки

Компания

МТС — цифровая экосистема, развивающая сервисы в сфере мобильной связи, больших данных, искусственного интеллекта, облачного хранения, медиа и финансов.

Что делать

  • Проводить проекты по анализу защищённости и тестированию внешнего периметра.
  • Исследовать домены, ASN, приложения, облачные сервисы и инфраструктуру.
  • Анализировать исходный код, находить и проверять уязвимости.
  • Разрабатывать и адаптировать инструменты для автоматизации поиска и эксплуатации уязвимостей.
  • Участвовать в Red Team-оценках, моделировании атак и поиске 0-day уязвимостей.
  • Готовить отчёты с воспроизведением уязвимостей и рекомендациями по устранению, развивать внутренние методики и базу знаний.

Требования

  • От 1 года опыта в тестировании на проникновение и эксплуатации уязвимостей инфраструктуры и приложений.
  • Глубокое понимание веб-технологий, включая HTTP/HTTPS, REST/GraphQL, WebSockets, CORS, JWT, OAuth2 и SSO.
  • Опыт работы с server-side уязвимостями: RCE, SQLi, SSRF, XXE, LFI/RFI, Path Traversal, Race Conditions, Insecure Deserialization и Business Logic Bugs.
  • Знание внутренней архитектуры Windows и Linux, сетевых протоколов и технологий TCP/IP, DNS, SMB, RPC, VPN, VLAN, маршрутизации и фильтрации трафика.
  • Навыки разработки PoC, эксплойтов и инструментов на Python, Go, PowerShell и Bash.
  • Владение Burp Suite Pro, Nmap, sqlmap, wfuzz, Metasploit, BloodHound, NetExec, Wireshark, IDA/Ghidra и знание MITRE ATT&CK.

Хорошо, если есть

  • Сертификации OSCP, CRTO, OSEP или eCPPT.
  • Публикации CVE/БДУ, bug bounty-репорты, собственные разработки и исследования.

Культура и преимущества

  • Гибридный или удалённый формат работы.
  • ДМС с первого месяца со 100% покрытием медицинских расходов, включая стоматологию.
  • Скидки и специальные предложения на фитнес, курсы английского и другие активности.
  • Участие во внешних мероприятиях, митапах и обучении, а также возможность ежегодно сдавать сертификации.
  • Работа в команде опытных Senior-специалистов и победителей CTF-соревнований.
  • Открытая корпоративная культура, равное общение и поддержка профессионального развития.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →