СТАТЬЯ

Как стать пентестером с нуля: глазами тимлида

Сергей Попов
Сергей Попов Red Team · 6,6 тыс. сообщений
Подписаться
124
[ обложка статьи ]
Режим чтения
Распечатанное резюме на тёмном антистатическом коврике рядом с ноутбуком: список навыков зачёркнут красной ручкой, ниже от руки написана заметка про Kerberoasting и хэши. Экран светится бирюзовым г...


За последний квартал я отсмотрел больше сорока резюме на позицию junior pentester. Тридцать пять из них - под копирку: "Kali Linux, Burp Suite, Nmap. Прошёл 15 машин на HackTheBox. Сертификат CEH". Ни одно не дошло до технического интервью. И не потому, что кандидаты были слабые - проблема в подаче. Между "знаю инструменты" и "решаю задачи" - пропасть, которую начинающие пентестеры упорно не замечают. Разберу, что именно ищет нанимающий в резюме, какие ошибки стоят оффера и как собрать портфолио, которое говорит за вас.

Первые 30 секунд: как читают резюме пентестера​

Резюме не читают - сканируют. Лид пентестерской команды тратит на первый просмотр 20-30 секунд. За это время он ищет три сигнала. Подробнее - в нашем статье о карьера в кибербезопасности.

Контекст, а не перечисление. Строка "Nmap, Burp Suite, Metasploit, sqlmap, BloodHound" не говорит ничего. Это как список покупок - видно, что ходил в магазин, но непонятно, умеешь ли готовить. А вот "Провёл внутренний пентест сегмента на 150 хостов: обнаружил Kerberoasting-вектор (T1558.003, Credential Access) через сервисный аккаунт с SPN, восстановил пароль hashcat за 4 часа" - тут я уже вижу, что человек понимает, что делает.

Результат, а не процесс. "Изучал OWASP Top 10" - это процесс. "Нашёл Blind SQL Injection (A03:2021 - Injection по классификации OWASP) в форме авторизации тестового стенда, автоматизировал эксплуатацию через sqlmap с --technique=T, извлёк 12 таблиц" - это результат. Первая формулировка летит в корзину, вторая попадает в шорт-лист.

Честность в грейде. Если кандидат пишет "опыт пентеста Active Directory", а на собеседовании не может объяснить разницу между Kerberoasting и AS-REP Roasting - минус не за незнание, а за враньё. Я предпочту кандидата, который написал "базовое понимание атак на AD: изучал Kerberoasting на лабораторных стендах", но на интервью чётко объяснил механику. Честный junior ценнее раздутого "мидла".

Ошибки начинающих пентестеров: формулировки, убивающие резюме​

1791522923012.webp

Разберу конкретные строки из реальных резюме (обезличено) и покажу, что с ними не так.

Как пишутПочему не работаетКак переписать
"Знаю Kali Linux, Burp Suite, Metasploit""Знаю" - пустое слово. Каждый, кто запустил msfconsole, формально знает Metasploit"Использовал Metasploit для эксплуатации SMB-уязвимости на HTB-стенде. Получил reverse shell, провёл privesc через SUID-бинарь (T1548.001)"
"Прошёл 20 машин на HackTheBox"Число машин - метрика тщеславия. Не показывает глубину"Решил 8 машин HTB уровня Medium, каждая задокументирована в writeup: от разведки через Nmap до постэксплуатации. Ссылка на GitHub"
"Сертификат CEH"CEH без практического контекста - слабый сигнал. Тест с вариантами ответов, не более"CEH + 5 writeup-ов с документированной методологией. Готовлюсь к OSCP"
"Опыт Red Team операций"Для junior - завышение, вызывает скепсис"Прошёл лабораторные по AD-атакам: Pass the Hash (T1550.002), OS Credential Dumping (T1003). Документация на GitHub"

Я видел кандидатов с 50 решёнными машинами, которые не могли объяснить, почему nmap -sS отправляет SYN без завершения three-way handshake. И видел кандидатов с 8 машинами, где каждая разобрана до винтика с writeup на три страницы. Угадайте, кто получал оффер.

По данным cybersecurityguide.org, работодатели чаще ищут OSCP, GIAC Penetration Tester (GPEN) или eJPT как подтверждение практических навыков. В отличие от CEH, эти сертификации требуют реальной эксплуатации в лабораторной среде, а не выбора правильного варианта из четырёх.

Портфолио пентестера: что реально показывает навык​

Портфолио - главный козырь junior-пентестера без коммерческого опыта. Но не любое портфолио работает.

Writeup-ы как доказательство мышления​

Хороший writeup - не скриншот флага. Это документ, который показывает, как ты думаешь:
  1. Разведка - что сканировали, почему выбрали именно эти порты
  2. Анализ - какие гипотезы выдвинули, какие отбросили и почему
  3. Эксплуатация - конкретный вектор, почему он сработал (например, Exploit Public-Facing Application, T1190)
  4. Постэксплуатация - повышение привилегий, латеральное перемещение
  5. Рекомендации - что бы посоветовали для защиты
Пять таких writeup-ов на GitHub ценнее пятидесяти флагов без объяснения. Кандидат с такими writeup-ами автоматически проходит в следующий раунд - я уже вижу, как он думает, ещё до собеседования.

Bug Bounty и пет-проекты​

Даже один принятый отчёт на платформе bug bounty - сильный сигнал. Он показывает, что кандидат нашёл уязвимость в живом продукте, а не в учебной среде. На российском рынке с bug bounty есть нюанс: легальность выплат с зарубежных платформ и KYC-процедуры усложняют монетизацию, но сам факт принятого отчёта в резюме работает отлично.

Пет-проекты тоже в цене. Скрипт на Python, который парсит результаты Nmap и подсвечивает потенциальные точки входа - показатель навыка скриптинга. Главное - проект должен решать конкретную задачу, а не быть "Hello World с красивым README".

Как собеседуют пентестеров в российских компаниях​

1791522971538.webp

Техническое интервью на позицию junior pentester в большинстве российских компаний - три блока. Каждый отсеивает примерно треть оставшихся.

Три блока технического интервью​

Сети и ОС. "Объясните, что произойдёт, когда вы наберёте ssh user@10.10.10.5 - на уровне сетевых пакетов." Этот вопрос убивает больше половины кандидатов. Если человек не может описать DNS-резолвинг, TCP three-way handshake и процесс аутентификации SSH - он не готов к пентесту. Без понимания того, что происходит "под капотом", атаку не построишь.

Практический разбор. Выдают вывод Nmap с открытыми портами 22, 80, 445, 3389: "Какие векторы атаки вы видите?" Хороший кандидат не просто перечислит потенциальные атаки, а приоритизирует: "Начну с порта 445 - проверю версию SMB на known CVE, потому что это часто даёт Initial Access (T1190) быстрее, чем ковыряние веба". Вот это уже мышление пентестера, а не чтение мануала.

Документирование. Просят описать найденную уязвимость так, как если бы кандидат писал отчёт для заказчика. Это проверка soft skills - умение объяснить техническую проблему бизнес-языком, оценить критичность, дать рекомендацию. Этого навыка катастрофически не хватает junior-ам: большинство могут "сломать", но не могут объяснить генеральному директору, почему это опасно и сколько стоит бездействие.

Soft skills, о которых не пишут в roadmap​

На собеседовании оценивают не только hard skills. Умение структурировать мысли, задавать уточняющие вопросы перед началом работы, сказать "не знаю" вместо попытки угадать - всё это формирует впечатление. Пентест - командная работа: тимлид хочет видеть человека, с которым можно обсуждать находки и спорить о векторах, а не молчуна, который закроется в наушники и выдаст результат через неделю (или не выдаст).

Навыки пентестера для трудоустройства: российский рынок​

1791523012847.webp

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Рынок пентеста в России компактный: в крупных городах 3-5 компаний, которые активно нанимают junior-ов, плюс несколько консалтинговых контор и интеграторов. Нетворкинг здесь решает больше, чем идеальное резюме. Присутствие на профильных конференциях, активность в Telegram-чатах по offensive security, участие в CTF-соревнованиях - всё это создаёт видимость кандидата задолго до отправки резюме. Когда я ищу человека в команду, первым делом спрашиваю коллег - "кого видели на последнем CTF?", "кто толковые writeup-ы пишет?".

Половина кандидатов, которых я собеседовал за последний год, провалились не на технике - а на подаче. Они знали достаточно, чтобы решить тестовое, но их резюме не давало шанса до этого задания дойти. Конкуренция на одну junior-позицию - 15-25 человек. В этих условиях разница между оффером и отказом лежит не в количестве решённых машин и не в названии сертификата. Разница в том, умеет ли кандидат показать своё мышление: почему выбрал этот вектор, а не другой, что не сработало, какой вывод сделал. Это не натренируешь, прочитав десять roadmap-ов - но натренируешь, задокументировав десять атак от начала до конца с честным разбором ошибок. По моему опыту, у тех, кто собирает знания по кускам из разрозненных туториалов, уходит в два-три раза больше времени, чем у тех, кто проходит структурированный трек - базовый курс IB Basics на codeby.academy/landings/ib-fundamentals/ закрывает фундамент от сетей до первых практических задач, и дальше можно строить портфолио осмысленно.
Полезно

Комментарии

1
Хорошая статья, вывод такой что к поиску работы нужно относится серьезно, нужна как минимум наверное месяц подготовки...

Это подготовка резюме и самое главное как минимум быть готовым ответить на то-что написано в резюме...)

Ну и тестовые задания...
 
  • Огонь
Реакции: Сергей Попов