Pracuj.pl Hybrydowo Mid

Penetration Tester

NASK SPÓŁKA AKCYJNA

⚲ Warszawa, Praga-Północ

Do uzgodnienia

Wymagania

  • Burp Suite Professional
  • Nmap
  • Skanery podatności
  • Wireshark
  • OSCP
  • PNPT
  • eCPPT
  • CPTS
  • OSWA
  • OSWE
  • BSCP
  • OSEP
  • CRTO

Opis stanowiska

Nasze wymagania:
Minimum dwa lata doświadczenia w przeprowadzaniu testów penetracyjnych w co najmniej dwóch z poniższych obszarów: infrastruktura IT, aplikacje webowe, środowiska chmurowe.
Praktyczne doświadczenie w przeprowadzaniu testów typu Black Box, Grey Box oraz White Box.
Znajomość metodyk i standardów bezpieczeństwa, takich jak OWASP Testing Guide (WSTG), OWASP ASVS, PTES, NIST SP 800-115 oraz MITRE ATT&CK.
Bardzo dobra znajomość systemów operacyjnych Windows i Linux.
Znajomość protokołów sieciowych oraz zagadnień związanych z bezpieczeństwem sieci (TCP/IP, DNS, HTTP/HTTPS, SMB, RDP, LDAP, Kerberos, NTLM, SNMP, VPN).
Umiejętność manualnej identyfikacji, eksploatacji i weryfikacji podatności, w tym łączenia ich w scenariusze ataku o realnym wpływie na organizację.
Praktyczna znajomość narzędzi, takich jak Burp Suite Professional, Nmap, Nessus, Metasploit, Impacket, NetExec (CrackMapExec), ffuf, sqlmap, Responder oraz Wireshark lub równoważnych.
Umiejętność raportowania wyników testów penetracyjnych dla odbiorców technicznych i biznesowych, wraz z oceną ryzyka (CVSS) i rekomendacjami naprawczymi.
Umiejętność prowadzenia spotkań z klientem i prezentowania wyników testów odbiorcom technicznym oraz biznesowym.
Znajomość języka angielskiego umożliwiająca swobodne korzystanie z dokumentacji technicznej (minimum B2).
Samodzielność, odpowiedzialność, dociekliwość oraz wysokie umiejętności analityczne.

Mile widziane:
Doświadczenie w testach bezpieczeństwa środowisk Active Directory oraz operacjach Red Team.
Doświadczenie w testach bezpieczeństwa aplikacji mobilnych (Android/iOS).
Doświadczenie w testach bezpieczeństwa środowisk chmurowych (Microsoft Azure, AWS lub Google Cloud Platform).
Doświadczenie w testach bezpieczeństwa środowisk kontenerowych (Docker, Kubernetes).
Umiejętność tworzenia skryptów i narzędzi automatyzujących testy (Python, PowerShell, Bash).
Znajomość procesów CI/CD oraz integracji testów bezpieczeństwa w cyklu wytwarzania oprogramowania (SAST/DAST).
Doświadczenie w prowadzeniu szkoleń lub warsztatów z zakresu bezpieczeństwa ofensywnego.
Posiadanie certyfikatów branżowych, np.: testy penetracyjne: CPTS, OSCP, PNPT, eCPPT, aplikacje webowe: OSWA, OSWE, BSCP, Red Team / Evasion: OSEP, CRTO.

Zakres obowiązków:
Samodzielna realizacja testów penetracyjnych infrastruktury IT, aplikacji webowych, aplikacji mobilnych oraz środowisk chmurowych.
Planowanie zakresu testów oraz dobór odpowiednich metod i narzędzi w zależności od charakteru projektu.
Przeprowadzanie rekonesansu, identyfikacja powierzchni ataku oraz analiza architektury środowiska.
Identyfikacja, potwierdzanie oraz bezpieczne wykorzystywanie podatności bezpieczeństwa.
Realizacja testów z zakresu socjotechniki oraz phishingu.
Testowanie bezpieczeństwa aplikacji zgodnie z metodykami OWASP Web Security Testing Guide oraz OWASP ASVS.
Realizacja testów bezpieczeństwa środowisk Active Directory oraz weryfikacja możliwości eskalacji uprawnień i ruchu bocznego.
Weryfikacja skuteczności wdrożonych zabezpieczeń oraz przeprowadzanie retestów po usunięciu podatności.
Opracowywanie raportów technicznych i menedżerskich zawierających opis podatności, ocenę ryzyka oraz rekomendacje działań naprawczych.
Prezentowanie wyników testów klientom oraz udział w spotkaniach podsumowujących.
Współpraca z zespołami SOC, Incident Response, Vulnerability Management oraz administratorami systemów.
Rozwijanie metodyk testów penetracyjnych, automatyzacja wybranych czynności oraz tworzenie własnych narzędzi wspierających proces testowania.
Monitorowanie nowych technik ataków, podatności oraz narzędzi wykorzystywanych przez cyberprzestępców i uwzględnianie ich w realizowanych testach.

Oferujemy:
ciekawą, ambitną i odpowiedzialną pracę w dynamicznie rozwijającym się zespole
dostęp do najnowszych technologii wspomagających bezpieczeństwo systemów informatycznych
możliwość rozwoju i podnoszenia swoich kwalifikacji
miłą atmosferę i stabilne zatrudnienie (umowa o pracę lub B2B)
pakiet socjalny (prywatna opieka medyczna, MultiSport, ubezpieczenie na życie)

🔍 Dekoder Ogłoszenia

🔴
Minimum dwa lata doświadczenia w przeprowadzaniu testów penetracyjnych w co najmniej dwóch z poniższych obszarów: infrastruktura IT, aplikacje webowe, środowiska chmurowe.
Chociaż wymagane jest 2 lata doświadczenia, może to oznaczać, że szukają kogoś, kto ma doświadczenie w konkretnych, ale niekoniecznie wszystkich wymienionych obszarach.
🔴
Umiejętność manualnej identyfikacji, eksploatacji i weryfikacji podatności, w tym łączenia ich w scenariusze ataku o realnym wpływie na organizację.
Oczekują nie tylko znajomości narzędzi, ale przede wszystkim zdolności do kreatywnego myślenia i symulowania realistycznych ataków, co może być trudniejsze niż się wydaje.
🟡
Praktyczna znajomość narzędzi, takich jak Burp Suite Professional, Nmap, Nessus, Metasploit, Impacket, NetExec (CrackMapExec), ffuf, sqlmap, Responder oraz Wireshark lub równoważnych.
Wymienione narzędzia to standard, ale fraza 'lub równoważnych' może oznaczać, że akceptują też mniej znane lub alternatywne narzędzia, jeśli kandydat potrafi udowodnić ich efektywne wykorzystanie.
🟡
Umiejętność raportowania wyników testów penetracyjnych dla odbiorców technicznych i biznesowych, wraz z oceną ryzyka (CVSS) i rekomendacjami naprawczymi.
Oznacza to, że oprócz technicznych aspektów testów, kluczowa jest umiejętność komunikacji i przekładania złożonych problemów technicznych na język zrozumiały dla osób nietechnicznych.
🟡
Samodzielność, odpowiedzialność, dociekliwość oraz wysokie umiejętności analityczne.
Te cechy są standardowe w ogłoszeniach IT, ale w kontekście pentestera podkreślają potrzebę proaktywnego podejścia do znajdowania luk i analizowania złożonych systemów.