За последний квартал я отсмотрел больше сорока резюме на позицию junior pentester. Тридцать пять из них - под копирку: "Kali Linux, Burp Suite, Nmap. Прошёл 15 машин на HackTheBox. Сертификат CEH". Ни одно не дошло до технического интервью. И не потому, что кандидаты были слабые - проблема в подаче. Между "знаю инструменты" и "решаю задачи" - пропасть, которую начинающие пентестеры упорно не замечают. Разберу, что именно ищет нанимающий в резюме, какие ошибки стоят оффера и как собрать портфолио, которое говорит за вас.
Первые 30 секунд: как читают резюме пентестера
Резюме не читают - сканируют. Лид пентестерской команды тратит на первый просмотр 20-30 секунд. За это время он ищет три сигнала. Подробнее - в нашем
статье о карьера в кибербезопасности.
Контекст, а не перечисление. Строка "Nmap, Burp Suite, Metasploit, sqlmap, BloodHound" не говорит ничего. Это как список покупок - видно, что ходил в магазин, но непонятно, умеешь ли готовить. А вот "Провёл внутренний пентест сегмента на 150 хостов: обнаружил
Kerberoasting-вектор (T1558.003, Credential Access) через сервисный аккаунт с SPN, восстановил пароль hashcat за 4 часа" - тут я уже вижу, что человек понимает, что делает.
Результат, а не процесс. "Изучал OWASP Top 10" - это процесс. "Нашёл Blind SQL Injection (
A03:2021 - Injection по классификации OWASP) в форме авторизации тестового стенда, автоматизировал эксплуатацию через sqlmap с
--technique=T, извлёк 12 таблиц" - это результат. Первая формулировка летит в корзину, вторая попадает в шорт-лист.
Честность в грейде. Если кандидат пишет "опыт пентеста Active Directory", а на собеседовании не может объяснить разницу между Kerberoasting и AS-REP Roasting - минус не за незнание, а за враньё. Я предпочту кандидата, который написал "базовое понимание атак на AD: изучал Kerberoasting на лабораторных стендах", но на интервью чётко объяснил механику. Честный junior ценнее раздутого "мидла".
Ошибки начинающих пентестеров: формулировки, убивающие резюме
Разберу конкретные строки из реальных резюме (обезличено) и покажу, что с ними не так.
| Как пишут | Почему не работает | Как переписать |
|---|
| "Знаю Kali Linux, Burp Suite, Metasploit" | "Знаю" - пустое слово. Каждый, кто запустил msfconsole, формально знает Metasploit | "Использовал Metasploit для эксплуатации SMB-уязвимости на HTB-стенде. Получил reverse shell, провёл privesc через SUID-бинарь (T1548.001)" |
| "Прошёл 20 машин на HackTheBox" | Число машин - метрика тщеславия. Не показывает глубину | "Решил 8 машин HTB уровня Medium, каждая задокументирована в writeup: от разведки через Nmap до постэксплуатации. Ссылка на GitHub" |
| "Сертификат CEH" | CEH без практического контекста - слабый сигнал. Тест с вариантами ответов, не более | "CEH + 5 writeup-ов с документированной методологией. Готовлюсь к OSCP" |
| "Опыт Red Team операций" | Для junior - завышение, вызывает скепсис | "Прошёл лабораторные по AD-атакам: Pass the Hash (T1550.002), OS Credential Dumping (T1003). Документация на GitHub" |
Я видел кандидатов с 50 решёнными машинами, которые не могли объяснить, почему
nmap -sS отправляет SYN без завершения three-way handshake. И видел кандидатов с 8 машинами, где каждая разобрана до винтика с writeup на три страницы. Угадайте, кто получал оффер.
По данным cybersecurityguide.org, работодатели чаще ищут OSCP, GIAC Penetration Tester (GPEN) или eJPT как подтверждение практических навыков. В отличие от CEH, эти сертификации требуют реальной эксплуатации в лабораторной среде, а не выбора правильного варианта из четырёх.
Портфолио пентестера: что реально показывает навык
Портфолио - главный козырь junior-пентестера без коммерческого опыта. Но не любое портфолио работает.
Writeup-ы как доказательство мышления
Хороший writeup - не скриншот флага. Это документ, который показывает, как ты думаешь:
- Разведка - что сканировали, почему выбрали именно эти порты
- Анализ - какие гипотезы выдвинули, какие отбросили и почему
- Эксплуатация - конкретный вектор, почему он сработал (например, Exploit Public-Facing Application, T1190)
- Постэксплуатация - повышение привилегий, латеральное перемещение
- Рекомендации - что бы посоветовали для защиты
Пять таких writeup-ов на GitHub ценнее пятидесяти флагов без объяснения. Кандидат с такими writeup-ами автоматически проходит в следующий раунд - я уже вижу, как он думает, ещё до собеседования.
Даже один принятый отчёт на платформе bug bounty - сильный сигнал. Он показывает, что кандидат нашёл уязвимость в живом продукте, а не в учебной среде. На российском рынке с bug bounty есть нюанс: легальность выплат с зарубежных платформ и KYC-процедуры усложняют монетизацию, но сам факт принятого отчёта в резюме работает отлично.
Пет-проекты тоже в цене. Скрипт на Python, который парсит результаты Nmap и подсвечивает потенциальные точки входа - показатель навыка скриптинга. Главное - проект должен решать конкретную задачу, а не быть "Hello World с красивым README".
Как собеседуют пентестеров в российских компаниях
Техническое интервью на позицию junior pentester в большинстве российских компаний - три блока. Каждый отсеивает примерно треть оставшихся.
Сети и ОС. "Объясните, что произойдёт, когда вы наберёте
ssh user@10.10.10.5 - на уровне сетевых пакетов." Этот вопрос убивает больше половины кандидатов. Если человек не может описать DNS-резолвинг, TCP three-way handshake и процесс аутентификации SSH - он не готов к пентесту. Без понимания того, что происходит "под капотом", атаку не построишь.
Практический разбор. Выдают вывод Nmap с открытыми портами 22, 80, 445, 3389: "Какие векторы атаки вы видите?" Хороший кандидат не просто перечислит потенциальные атаки, а приоритизирует: "Начну с порта 445 - проверю версию SMB на known CVE, потому что это часто даёт
Initial Access (T1190) быстрее, чем ковыряние веба". Вот это уже мышление пентестера, а не чтение мануала.
Документирование. Просят описать найденную уязвимость так, как если бы кандидат писал отчёт для заказчика. Это проверка soft skills - умение объяснить техническую проблему бизнес-языком, оценить критичность, дать рекомендацию. Этого навыка катастрофически не хватает junior-ам: большинство могут "сломать", но не могут объяснить генеральному директору, почему это опасно и сколько стоит бездействие.
Soft skills, о которых не пишут в roadmap
На собеседовании оценивают не только hard skills. Умение структурировать мысли, задавать уточняющие вопросы перед началом работы, сказать "не знаю" вместо попытки угадать - всё это формирует впечатление. Пентест - командная работа: тимлид хочет видеть человека, с которым можно обсуждать находки и спорить о векторах, а не молчуна, который закроется в наушники и выдаст результат через неделю (или не выдаст).
Навыки пентестера для трудоустройства: российский рынок
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Рынок пентеста в России компактный: в крупных городах 3-5 компаний, которые активно нанимают junior-ов, плюс несколько консалтинговых контор и интеграторов. Нетворкинг здесь решает больше, чем идеальное резюме. Присутствие на профильных конференциях, активность в Telegram-чатах по offensive security, участие в CTF-соревнованиях - всё это создаёт видимость кандидата задолго до отправки резюме. Когда я ищу человека в команду, первым делом спрашиваю коллег - "кого видели на последнем CTF?", "кто толковые writeup-ы пишет?".
Половина кандидатов, которых я собеседовал за последний год, провалились не на технике - а на подаче. Они знали достаточно, чтобы решить тестовое, но их резюме не давало шанса до этого задания дойти. Конкуренция на одну junior-позицию - 15-25 человек. В этих условиях разница между оффером и отказом лежит не в количестве решённых машин и не в названии сертификата. Разница в том, умеет ли кандидат показать своё мышление: почему выбрал этот вектор, а не другой, что не сработало, какой вывод сделал. Это не натренируешь, прочитав десять roadmap-ов - но натренируешь, задокументировав десять атак от начала до конца с честным разбором ошибок. По моему опыту, у тех, кто собирает знания по кускам из разрозненных туториалов, уходит в два-три раза больше времени, чем у тех, кто проходит структурированный трек - базовый курс IB Basics на codeby.academy/landings/ib-fundamentals/ закрывает фундамент от сетей до первых практических задач, и дальше можно строить портфолио осмысленно.
Комментарии
1