Автор темы
За последний квартал я отсмотрел больше сорока резюме на позицию junior pentester. Тридцать пять из них - под копирку: «Kali Linux, Burp Suite, Nmap. Прошёл 15 машин на HackTheBox. Сертификат CEH». Ни одно не дошло до технического интервью. И не потому, что кандидаты были слабые - проблема в подаче. Между «знаю инструменты» и «решаю задачи» - пропасть, которую начинающие пентестеры упорно не замечают. Разберу, что именно ищет нанимающий в резюме, какие ошибки стоят оффера и как собрать портфолио, которое говорит за вас.
Первые 30 секунд: как читают резюме пентестера
Резюме не читают - сканируют. Лид пентестерской команды тратит на первый просмотр 20–30 секунд. За это время он ищет три сигнала. Подробнее - в нашем статье о карьера в кибербезопасности.Контекст, а не перечисление. Строка «Nmap, Burp Suite, Metasploit, sqlmap, BloodHound» не говорит ничего. Это как список покупок - видно, что ходил в магазин, но непонятно, умеешь ли готовить. А вот «Провёл внутренний пентест сегмента на 150 хостов: обнаружил Kerberoasting-вектор (T1558.003, Credential Access) через сервисный аккаунт с SPN, восстановил пароль hashcat за 4 часа» - тут я уже вижу, что человек понимает, что делает.
Результат, а не процесс. «Изучал OWASP Top 10» - это процесс. «Нашёл Blind SQL Injection (A03:2021 - Injection по классификации OWASP) в форме авторизации тестового стенда, автоматизировал эксплуатацию через sqlmap с
--technique=T, извлёк 12 таблиц» - это результат. Первая формулировка летит в корзину, вторая попадает в шорт-лист.Честность в грейде. Если кандидат пишет «опыт пентеста Active Directory», а на собеседовании не может объяснить разницу между Kerberoasting и AS-REP Roasting - минус не за незнание, а за враньё. Я предпочту кандидата, который написал «базовое понимание атак на AD: изучал Kerberoasting на лабораторных стендах», но на интервью чётко объяснил механику. Честный junior ценнее раздутого «мидла».
Ошибки начинающих пентестеров: формулировки, убивающие резюме
Разберу конкретные строки из реальных резюме (обезличено) и покажу, что с ними не так.| Как пишут | Почему не работает | Как переписать |
|---|---|---|
| «Знаю Kali Linux, Burp Suite, Metasploit» | «Знаю» - пустое слово. Каждый, кто запустил msfconsole, формально «знает Metasploit» | «Использовал Metasploit для эксплуатации SMB-уязвимости на HTB-стенде. Получил reverse shell, провёл privesc через SUID-бинарь (T1548.001)» |
| «Прошёл 20 машин на HackTheBox» | Число машин - метрика тщеславия. Не показывает глубину | «Решил 8 машин HTB уровня Medium, каждая задокументирована в writeup: от разведки через Nmap до постэксплуатации. Ссылка на GitHub» |
| «Сертификат CEH» | CEH без практического контекста - слабый сигнал. Тест с вариантами ответов, не более | «CEH + 5 writeup-ов с документированной методологией. Готовлюсь к OSCP» |
| «Опыт Red Team операций» | Для junior - завышение, вызывает скепсис | «Прошёл лабораторные по AD-атакам: Pass the Hash (T1550.002), OS Credential Dumping (T1003). Документация на GitHub» |
Я видел кандидатов с 50 решёнными машинами, которые не могли объяснить, почему
nmap -sS отправляет SYN без завершения three-way handshake. И видел кандидатов с 8 машинами, где каждая разобрана до винтика с writeup на три страницы. Угадайте, кто получал оффер.По данным cybersecurityguide.org, работодатели чаще ищут OSCP, GIAC Penetration Tester (GPEN) или eJPT как подтверждение практических навыков. В отличие от CEH, эти сертификации требуют реальной эксплуатации в лабораторной среде, а не выбора правильного варианта из четырёх.
Портфолио пентестера: что реально показывает навык
Портфолио - главный козырь junior-пентестера без коммерческого опыта. Но не любое портфолио работает.Writeup-ы как доказательство мышления
Хороший writeup - не скриншот флага. Это документ, который показывает, как ты думаешь:- Разведка - что сканировали, почему выбрали именно эти порты
- Анализ - какие гипотезы выдвинули, какие отбросили и почему
- Эксплуатация - конкретный вектор, почему он сработал (например, Exploit Public-Facing Application, T1190)
- Постэксплуатация - повышение привилегий, латеральное перемещение
- Рекомендации - что бы посоветовали для защиты
Bug Bounty и пет-проекты
Даже один принятый отчёт на платформе bug bounty - сильный сигнал. Он показывает, что кандидат нашёл уязвимость в живом продукте, а не в учебной среде. На российском рынке с bug bounty есть нюанс: легальность выплат с зарубежных платформ и KYC-процедуры усложняют монетизацию, но сам факт принятого отчёта в резюме работает отлично.Пет-проекты тоже в цене. Скрипт на Python, который парсит результаты Nmap и подсвечивает потенциальные точки входа - показатель навыка скриптинга. Главное - проект должен решать конкретную задачу, а не быть «Hello World с красивым README».
Как собеседуют пентестеров в российских компаниях
Техническое интервью на позицию junior pentester в большинстве российских компаний - три блока. Каждый отсеивает примерно треть оставшихся.Три блока технического интервью
Сети и ОС. «Объясните, что произойдёт, когда вы наберётеssh user@10.10.10.5 - на уровне сетевых пакетов.» Этот вопрос убивает больше половины кандидатов. Если человек не может описать DNS-резолвинг, TCP three-way handshake и процесс аутентификации SSH - он не готов к пентесту. Без понимания того, что происходит «под капотом», атаку не построишь.Практический разбор. Выдают вывод Nmap с открытыми портами 22, 80, 445, 3389: «Какие векторы атаки вы видите?» Хороший кандидат не просто перечислит потенциальные атаки, а приоритизирует: «Начну с порта 445 - проверю версию SMB на known CVE, потому что это часто даёт Initial Access (T1190) быстрее, чем ковыряние веба». Вот это уже мышление пентестера, а не чтение мануала.
Документирование. Просят описать найденную уязвимость так, как если бы кандидат писал отчёт для заказчика. Это проверка soft skills - умение объяснить техническую проблему бизнес-языком, оценить критичность, дать рекомендацию. Этого навыка катастрофически не хватает junior-ам: большинство могут «сломать», но не могут объяснить генеральному директору, почему это опасно и сколько стоит бездействие.
Soft skills, о которых не пишут в roadmap
На собеседовании оценивают не только hard skills. Умение структурировать мысли, задавать уточняющие вопросы перед началом работы, сказать «не знаю» вместо попытки угадать - всё это формирует впечатление. Пентест - командная работа: тимлид хочет видеть человека, с которым можно обсуждать находки и спорить о векторах, а не молчуна, который закроется в наушники и выдаст результат через неделю (или не выдаст).Навыки пентестера для трудоустройства: российский рынок
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Рынок пентеста в России компактный: в крупных городах 3–5 компаний, которые активно нанимают junior-ов, плюс несколько консалтинговых контор и интеграторов. Нетворкинг здесь решает больше, чем идеальное резюме. Присутствие на профильных конференциях, активность в Telegram-чатах по offensive security, участие в CTF-соревнованиях - всё это создаёт видимость кандидата задолго до отправки резюме. Когда я ищу человека в команду, первым делом спрашиваю коллег - «кого видели на последнем CTF?», «кто толковые writeup-ы пишет?».
Половина кандидатов, которых я собеседовал за последний год, провалились не на технике - а на подаче. Они знали достаточно, чтобы решить тестовое, но их резюме не давало шанса до этого задания дойти. Конкуренция на одну junior-позицию - 15–25 человек. В этих условиях разница между оффером и отказом лежит не в количестве решённых машин и не в названии сертификата. Разница в том, умеет ли кандидат показать своё мышление: почему выбрал этот вектор, а не другой, что не сработало, какой вывод сделал. Это не натренируешь, прочитав десять roadmap-ов - но натренируешь, задокументировав десять атак от начала до конца с честным разбором ошибок. По моему опыту, у тех, кто собирает знания по кускам из разрозненных туториалов, уходит в два-три раза больше времени, чем у тех, кто проходит структурированный трек - базовый курс IB Basics на codeby.school/ib-basics закрывает фундамент от сетей до первых практических задач, и дальше можно строить портфолио осмысленно.
- AI-выжимка (тезисы)
- Первые 30 секунд: как читают резюме пентестера :: Лид сканирует резюме за 20–30 секунд, ища контекст достижений, результат вместо процесса и честность в грейде.
Ошибки начинающих пентестеров: формулировки, убивающие резюме :: Работодатели ценят OSCP, GPEN и eJPT выше CEH, потому что они требуют реальной эксплуатации, а не теста с вариантами ответов.
Writeup-ы как доказательство мышления :: Пять writeup-ов на GitHub с разведкой, гипотезами и разбором эксплуатации ценнее пятидесяти флагов без объяснений.
Bug Bounty и пет-проекты :: Один принятый отчёт на bug bounty доказывает умение находить уязвимости в живом продукте, а не в учебной среде.
Три блока технического интервью :: Вопрос о пакетах при ssh-подключении отсеивает больше половины кандидатов, не понимающих DNS, TCP handshake и SSH-аутентификацию.
Вилки и грейды :: Вилки российского рынка: junior 80–120 тыс. руб., middle 150–200 тыс., senior от 300 тыс., конкуренция на позицию — 15–25 человек.
Откуда приходят в пентест :: Переходы из сисадминов занимают 6–12 месяцев, из SOC-аналитиков 4–8, а с нуля — 1,5–2 года до конкурентного резюме.