улица Усачёва 10с1
Чем предстоит заниматься:
-
Проведение анализа защищенности (пентест) внешнего периметра, веб-приложений и API (Black-box, Grey-box, White-box);
-
Участие в процессе контроля уязвимостей;
-
Формирование и развитие методологии тестирования, стандартов проведения работ и требований к отчётности;
-
Разработка рекомендаций и контроль устранения выявленных уязвимостей;
-
Написание отчётной документации по итогам проведённых работ.
Нам важно:
- Высшее техническое (информационная безопасность, кибербезопасность);
-
Практический опыт тестирования на проникновение и поиска уязвимостей от 3х лет;
-
Глубокое знание OWASP Top 10, OWASP WSTG, стандарта верификации OWASP ASVS;
-
Способность самостоятельно определять методологию и объём работ исходя из специфики тестируемой системы;
-
Опыт выявления и эксплуатации основных классов веб-уязвимостей: инъекции (SQL, Command, SSTI), XSS, SSRF, IDOR/BOLA, XXE, BAC, Insecure Deserialization, LFI/RFI, а также логических уязвимостей (Race Conditions, ошибки в бизнес-логике, финансовые манипуляции);
-
Уверенное владение Burp Suite, включая разработку расширений;
-
Понимание принципов работы веб-технологий: HTTP(S), TLS, управление сессиями, CORS, CSP, JWT, OAuth 2.0 / OpenID Connect, SAML;
-
Навыки анализа исходного кода (PHP, Java, JavaScript, Python) для выявления уязвимостей;
-
Навыки разработки скриптов автоматизации на Python и (или) Bash
-
Будет преимуществом:
-
Опыт пост-эксплуатации и построения цепочек атак (kill chain) от внешнего веб-приложения до внутренней инфраструктуры; готовность развиваться в направлении Red Team;
-
Наличие профильных практических сертификатов (OSCP, OSWE, eWPTX, BSCP и аналоги);
-
Опыт работы в финансовом секторе;
-
Участие в CTF, BugBounty;
-
Опыт наставничества;
-
Опыт тестирования защищённости мобильных приложений (Android, iOS);
Условия:
- Официальное оформление с 1 дня
- Гибридный формат работы
- Корпоративные скидки на продукты банка