12 авг

ручной тестировщик в кибербезопасности

ориентир по рынку
вакансия зп не указана
в среднем 227 869 ₽
Загрузи резюме, чтобы видеть мэтчи с вакансией

подготовьтесь к отклику

ai-инструменты

Чтобы адаптировать резюме под вакансию или составить сопроводительное письмо, загрузите резюме

описание

Команда выполняет работы в области наступательной кибербезопасности и реализует проекты разного уровня сложности: от классических тестов на проникновение до оценок Red Team и Purple Team.

задачи

  • Проводить проекты по анализу защищённости и тестированию на проникновение внешних и внутренних систем, веб- и мобильных приложений, Wi-Fi и социальной инженерии;
  • Участвовать в оценках Red Team и моделировании атак;
  • Искать уязвимости 0-day, разрабатывать PoC и эксплойты 1-day;
  • Исследовать доменные среды, сетевые сегменты, приложения и облачные сервисы;
  • Проводить анализ исходного кода, искать и проверять уязвимости;
  • Разрабатывать и адаптировать инструменты для автоматизации поиска и эксплуатации уязвимостей;
  • Готовить отчёты с воспроизведением уязвимостей и рекомендациями по их устранению;
  • Участвовать в обучении, развивать внутренние методики и базу знаний команды.

требования

  • Опыт атак на внешний периметр и эксплуатации уязвимостей на уровне инфраструктуры и приложений;
  • Глубокое понимание веб-технологий: HTTP/HTTPS, REST/GraphQL, WebSockets, CORS, механизмы сессий, авторизация JWT, OAuth2 и SSO;
  • Опыт поиска и эксплуатации серверных уязвимостей: RCE, SQLi, SSRF, XXE, LFI/RFI, Path Traversal, Race Conditions, Insecure Deserialization и Business Logic Bugs;
  • Уверенное чтение и анализ исходного кода на C/C++, Java, Python, PHP, JavaScript и Go;
  • Понимание принципов работы Active Directory, механизмов аутентификации, Kerberos, LDAP, привилегий и путей эскалации;
  • Понимание внутренней архитектуры Windows и Linux, типовых механизмов безопасности и служебных компонентов;
  • Знание сетевых технологий и протоколов TCP/IP, DNS, SMB, RPC, HTTP(S), VPN и VLAN, а также маршрутизации и фильтрации трафика;
  • Навыки разработки PoC, эксплойтов и инструментов на Python, Go, PowerShell и Bash;
  • Понимание техник обхода защиты и скрытия активности при выполнении атак;
  • Владение Burp Suite Pro, Nmap, sqlmap, wfuzz, Metasploit, BloodHound, NetExec, Wireshark, IDA/Ghidra и другими инструментами;
  • Знание MITRE ATT&CK и методов построения TTP-сценариев;
  • Будет плюсом наличие сертификатов OSCP, CRTO, OSEP и eCPPT, публикации CVE/БДУ, отчёты о bug bounty, собственные разработки и исследования.

условия

  • ДМС с первого месяца работы со 100% покрытием медицинских расходов, включая стоматологию;
  • Скидки и специальные предложения от партнёров на фитнес, курсы английского и другие активности;
  • Возможность участвовать во внешних конференциях и повышать квалификацию за счёт компании через внешнее обучение;
  • Возможность работать в команде профессионалов, готовых делиться знаниями;
  • Открытая и дружелюбная корпоративная культура с равным общением и поддержкой профессионального и личностного роста.

Если просят выйти из iCloud, прислать код из SMS, запустить или установить что-то, перевести деньги — не соглашайтесь: это мошенничество.

Про зарплаты

Анонимные данные по зарплатам и грейдам.
Можно сверить вилку с рынком.

Посмотреть зарплаты

Если просят выйти из iCloud, прислать код из SMS, запустить или установить что-то, перевести деньги — не соглашайтесь: это мошенничество.