Penetration Tester
⚲ Warszawa, Praga-Północ
Do uzgodnienia
Wymagania
- min. 2 lata doświadczenia w testach penetracyjnych w co najmniej dwóch obszarach: infrastruktura IT, aplikacje webowe, środowiska chmurowe
- praktyczne doświadczenie w testach Black Box, Grey Box i White Box
- znajomość metodyk i standardów bezpieczeństwa (OWASP WSTG, OWASP ASVS, PTES, NIST SP 800-115, MITRE ATT&CK)
- bardzo dobra znajomość systemów Windows i Linux
- umiejętność manualnej identyfikacji, eksploatacji i weryfikacji podatności oraz łączenia ich w scenariusze ataku
- umiejętność raportowania wyników testów z oceną ryzyka (CVSS) i rekomendacjami naprawczymi
- znajomość języka angielskiego min. B2
Mile widziane
- certyfikaty branżowe (CPTS, OSCP, PNPT, eCPPT, OSWA, OSWE, BSCP, OSEP, CRTO)
Opis stanowiska
Penetration Tester w NASK — samodzielnie realizujesz testy penetracyjne infrastruktury IT, aplikacji webowych, mobilnych i środowisk chmurowych, planujesz zakres testów, prowadzisz rekonesans i raportujesz wyniki z oceną ryzyka (CVSS). Praca obejmuje też testy socjotechniczne i phishing oraz testy środowisk Active Directory. To oferta dla doświadczonego specjalisty bezpieczeństwa ofensywnego, który potrafi komunikować wyniki zarówno odbiorcom technicznym, jak i biznesowym. Wymagane jest min. 2 lata doświadczenia w pentestach w co najmniej dwóch obszarach oraz znajomość angielskiego min. B2.
🔍 Dekoder Ogłoszenia
🟡
Minimum dwa lata doświadczenia w przeprowadzaniu testów penetracyjnych w co najmniej dwóch z poniższych obszarów: infrastruktura IT, aplikacje webowe, środowiska chmurowe.
Oczekują, że kandydat będzie miał doświadczenie w konkretnych, wymienionych obszarach, a nie tylko ogólne pojęcie o testach penetracyjnych.
🟢
Umiejętność manualnej identyfikacji, eksploatacji i weryfikacji podatności, w tym łączenia ich w scenariusze ataku o realnym wpływie na organizację.
Szukają kogoś, kto potrafi myśleć jak atakujący i tworzyć złożone scenariusze, a nie tylko uruchamiać skanery.
🟡
Praktyczna znajomość narzędzi, takich jak Burp Suite Professional, Nmap, Nessus, Metasploit, Impacket, NetExec (CrackMapExec), ffuf, sqlmap, Responder oraz Wireshark lub równoważnych.
Wymagają biegłości w konkretnych, powszechnie używanych narzędziach, co sugeruje, że oczekują od kandydata gotowości do pracy od zaraz.
🟢
Umiejętność raportowania wyników testów penetracyjnych dla odbiorców technicznych i biznesowych, wraz z oceną ryzyka (CVSS) i rekomendacjami naprawczymi.
Oczekują, że kandydat potrafi nie tylko znaleźć luki, ale także jasno i zrozumiale przedstawić ich wagę i sposoby rozwiązania, zarówno dla specjalistów, jak i dla osób nietechnicznych.
🟡
Samodzielność, odpowiedzialność, dociekliwość oraz wysokie umiejętności analityczne.
Te cechy są standardowe w ogłoszeniach IT, ale w kontekście pentestera podkreślają potrzebę proaktywnego podejścia do znajdowania i analizowania problemów bezpieczeństwa.