Vulnerability Management Specialist / Управление уязвимостями

Дата размещения вакансии: 07.10.2026
Работодатель: Alta Personnel
Уровень зарплаты:
з/п не указана
Город:
Москва
Арбатско-Покровская линия метро Курская
Требуемый опыт работы:
От 3 до 6 лет

Крупная производственная компания выстраивает единую систему работы с киберрисками: от выявления слабых мест в ИТ-среде до подтверждённого устранения. Сейчас проверки проводятся точечно, и нужен человек, который превратит их в непрерывный управляемый цикл.

Вы станете ответственным за то, чтобы найденные бреши в защите закрывались, а не копились в отчётах. Это требует постоянной работы с ИТ-службами, владельцами бизнес-систем и внешними подрядчиками. Отдельное направление вашей работы - всё, что видно из интернета: сайты, сервисы, домены, облачные ресурсы, включая те, о которых компания может и не знать.

Обязанности:

  • Выстраивать сквозной процесс работы с уязвимостями: от обнаружения до проверки исправления.
  • Организовать плановые проверки внутренней инфраструктуры и ресурсов, доступных из интернета.
  • Искать «забытые» и неучтённые внешние ресурсы: домены, сайты, сервисы, сертификаты, открытые точки входа. Вести реестр этих ресурсов с указанием ответственных.
  • Разбирать результаты проверок и расставлять приоритеты не по одной оценке CVSS, а с учётом важности системы, наличия известных способов атаки и последствий для бизнеса.
  • Определять, кто и в какие сроки устраняет проблему, и следить за соблюдением этих сроков.
  • Лично убеждаться, что уязвимость действительно закрыта, а не только отмечена в тикете как выполненная.
  • Согласовывать исключения и временные защитные меры там, где срочное исправление невозможно.
  • Готовить регулярную отчётность для руководства: просрочки, самые рискованные системы, динамика по времени.
  • Принимать участие в выборе и внедрении сканеров уязвимостей и инструментов контроля внешнего периметра.
  • Следить за защищённостью публичных сайтов и сервисов, настройкой и результативностью средств защиты от веб-атак и DDoS.
  • Организовывать независимые тесты на проникновение силами подрядчиков и доводить до конца устранение их находок.
  • Определять безопасные способы работы с уязвимостями в производственных и промышленных системах, где нельзя просто «поставить обновление».
  • Подключаться вместе с командой реагирования на инциденты, если обнаружены активно используемые злоумышленниками уязвимости или следы взлома.

Требования:

  • Не менее 3 лет в управлении уязвимостями, оценке защищённости, тестировании на проникновение или близких областях ИБ.
  • Практика работы с системами сканирования уязвимостей.
  • Уверенное владение CVE, CVSS, CWE и понимание, почему формальная оценка опасности не равна реальному приоритету.
  • Навык разбирать результаты проверок и отделять реальные проблемы от ложных срабатываний.
  • Знание Windows, Linux, сетевых сервисов и веб-приложений, базовых принципов сетевой безопасности.
  • Понимание того, как устроены обновления и управление конфигурациями.
  • Умение договариваться с системными администраторами и владельцами систем, чтобы исправления действительно выполнялись.
  • Умение выстроить регулярный контроль сроков и просрочек.
  • Понимание типичных рисков публичных сервисов.
  • Ориентация на конечный результат: ваша задача не запустить проверку и отправить отчёт, а добиться снижения риска.

Будет преимуществом:

  • Опыт работы с MaxPatrol VM, Qualys, Tenable/Nessus, Rapid7, XSpider или аналогами.
  • Опыт с платформами контроля внешней поверхности атаки (EASM/ASM).
  • Практика настройки WAF и защиты от DDoS.
  • Владение Burp Suite, Nmap, Nuclei и подобными инструментами.
  • Навыки автоматизации на Python, PowerShell или Bash.
  • Опыт самостоятельной проверки найденных уязвимостей.
  • Опыт организации внешних пентестов.
  • Опыт работы с промышленными системами (OT, АСУ ТП).
  • Опыт построения процесса с нуля.