30 дней назад

[Архив] Senior Penetration Testing Specialist (RedTeam) [CICADA8]

МТ
МТС
ГрейдSenior
Формат
Опыт
Занятость

Компания занимается наступательной кибербезопасностью и ищет Senior Penetration Testing Specialist для участия в тестах на проникновение, Red Team и Purple Team проектах.

Чем предстоит заниматься

  • Проводить проекты по анализу защищённости и тестам на проникновение (внешние/внутренние, веб/мобильные приложения, Wi-Fi, социальная инженерия)
  • Участвовать в Red Team-оценках и моделировании атак
  • Искать 0-day уязвимости, разрабатывать PoC и 1-day эксплойты
  • Исследовать инфраструктуру: доменные среды, сетевые сегменты, приложения, облачные сервисы
  • Проводить анализ исходного кода, искать и верифицировать уязвимости
  • Разрабатывать и адаптировать инструменты для автоматизации поиска и эксплуатации уязвимостей
  • Готовить отчёты с воспроизведением уязвимостей и рекомендациями по устранению
  • Участвовать в обучении, развивать внутренние методики и базу знаний команды

Требования

  • Опыт проведения атак на внешний периметр и эксплуатации уязвимостей на уровне инфраструктуры и приложений
  • Глубокое понимание веб-технологий: HTTP/HTTPS, REST/GraphQL, WebSockets, CORS, механизмы сессий, авторизация (JWT, OAuth2, SSO)
  • Опыт поиска и эксплуатации server-side уязвимостей: RCE, SQLi, SSRF, XXE, LFI/RFI, Path Traversal, Race Conditions, Insecure Deserialization, Business Logic
  • Уверенное чтение и анализ исходного кода на C/C++, Java, Python, PHP, JavaScript, Go
  • Понимание принципов работы Active Directory, Windows и Linux, механизмов аутентификации и эскалации привилегий
  • Знание сетевых технологий: TCP/IP, DNS, SMB, RPC, HTTP(S), VPN, VLAN, маршрутизация и фильтрация трафика
  • Навыки разработки PoC/эксплойтов и инструментов на Python, Go, PowerShell, Bash
  • Понимание техник обхода защиты и скрытия активности при выполнении атак
  • Владение инструментами: Burp Suite Pro, Nmap, sqlmap, wfuzz, Metasploit, BloodHound, NetExec, Wireshark, IDA/Ghidra
  • Знание MITRE ATT&CK и методов построения TTP-сценариев

Будет плюсом

  • Наличие сертификатов OSCP, CRTO, OSEP, eCPPT
  • Публикации CVE/БДУ
  • Bug bounty-репорты
  • Собственные разработки и исследования

Условия

  • ДМС с первого месяца работы — 100% покрытие всех медицинских расходов, включая стоматологию
  • Скидки и специальные предложения от партнеров на фитнес, курсы английского и другие активности
  • Возможность участвовать во внешних конференциях и обучении за счёт компании
  • Работа в команде профессионалов
  • Открытая и дружелюбная корпоративная культура
Стек
Burp Suite ProNmapsqlmapwfuzzMetasploitBloodHoundNetExecWireshark
Вакансия закрыта
Статус
Закрыто для дальнейших ответов.
Статус
Закрыто для дальнейших ответов.