Арбатско-Покровская линия метро Курская
Крупная производственная компания выстраивает единую систему работы с киберрисками: от выявления слабых мест в ИТ-среде до подтверждённого устранения. Сейчас проверки проводятся точечно, и нужен человек, который превратит их в непрерывный управляемый цикл.
Вы станете ответственным за то, чтобы найденные бреши в защите закрывались, а не копились в отчётах. Это требует постоянной работы с ИТ-службами, владельцами бизнес-систем и внешними подрядчиками. Отдельное направление вашей работы - всё, что видно из интернета: сайты, сервисы, домены, облачные ресурсы, включая те, о которых компания может и не знать.
Обязанности:
- Выстраивать сквозной процесс работы с уязвимостями: от обнаружения до проверки исправления.
- Организовать плановые проверки внутренней инфраструктуры и ресурсов, доступных из интернета.
- Искать «забытые» и неучтённые внешние ресурсы: домены, сайты, сервисы, сертификаты, открытые точки входа. Вести реестр этих ресурсов с указанием ответственных.
- Разбирать результаты проверок и расставлять приоритеты не по одной оценке CVSS, а с учётом важности системы, наличия известных способов атаки и последствий для бизнеса.
- Определять, кто и в какие сроки устраняет проблему, и следить за соблюдением этих сроков.
- Лично убеждаться, что уязвимость действительно закрыта, а не только отмечена в тикете как выполненная.
- Согласовывать исключения и временные защитные меры там, где срочное исправление невозможно.
- Готовить регулярную отчётность для руководства: просрочки, самые рискованные системы, динамика по времени.
- Принимать участие в выборе и внедрении сканеров уязвимостей и инструментов контроля внешнего периметра.
- Следить за защищённостью публичных сайтов и сервисов, настройкой и результативностью средств защиты от веб-атак и DDoS.
- Организовывать независимые тесты на проникновение силами подрядчиков и доводить до конца устранение их находок.
- Определять безопасные способы работы с уязвимостями в производственных и промышленных системах, где нельзя просто «поставить обновление».
- Подключаться вместе с командой реагирования на инциденты, если обнаружены активно используемые злоумышленниками уязвимости или следы взлома.
Требования:
- Не менее 3 лет в управлении уязвимостями, оценке защищённости, тестировании на проникновение или близких областях ИБ.
- Практика работы с системами сканирования уязвимостей.
- Уверенное владение CVE, CVSS, CWE и понимание, почему формальная оценка опасности не равна реальному приоритету.
- Навык разбирать результаты проверок и отделять реальные проблемы от ложных срабатываний.
- Знание Windows, Linux, сетевых сервисов и веб-приложений, базовых принципов сетевой безопасности.
- Понимание того, как устроены обновления и управление конфигурациями.
- Умение договариваться с системными администраторами и владельцами систем, чтобы исправления действительно выполнялись.
- Умение выстроить регулярный контроль сроков и просрочек.
- Понимание типичных рисков публичных сервисов.
- Ориентация на конечный результат: ваша задача не запустить проверку и отправить отчёт, а добиться снижения риска.
Будет преимуществом:
- Опыт работы с MaxPatrol VM, Qualys, Tenable/Nessus, Rapid7, XSpider или аналогами.
- Опыт с платформами контроля внешней поверхности атаки (EASM/ASM).
- Практика настройки WAF и защиты от DDoS.
- Владение Burp Suite, Nmap, Nuclei и подобными инструментами.
- Навыки автоматизации на Python, PowerShell или Bash.
- Опыт самостоятельной проверки найденных уязвимостей.
- Опыт организации внешних пентестов.
- Опыт работы с промышленными системами (OT, АСУ ТП).
- Опыт построения процесса с нуля.