Offensive Security Engineer, Penetration Testing
⚲ Warsaw
Do uzgodnienia
Wymagania
- doświadczenie w prowadzeniu pentestów o zdefiniowanym zakresie (web, API, infrastruktura, chmura, sieci, IoT, mobile)
- umiejętność identyfikacji, walidacji i eksploatacji podatności oraz dokumentowania ich z dowodami i rekomendacjami naprawy
- doświadczenie w walidacji zgłoszeń z programów Vulnerability Disclosure / Bug Bounty
- umiejętność współpracy z zespołami engineering, product, cloud i infrastructure przy remediacji
Mile widziane
- znajomość testowania aplikacji wykorzystujących AI (prompt injection, wyciek danych, niebezpieczne użycie narzędzi, błędy autoryzacji)
Opis stanowiska
Praca w zespołie Information Security Protect w P&G, którego zadaniem jest realistyczne odwzorowywanie zachowań i scenariuszy atakujących podczas symulowanych ćwiczeń. Będziesz prowadzić pentesty o zdefiniowanym zakresie (aplikacje webowe, API, infrastruktura, chmura, sieci, IoT, mobile) oraz walidować zgłoszenia z programów Vulnerability Disclosure i Bug Bounty. To oferta dla osoby, która lubi samodzielnie znajdować i wykorzystywać luki, a nie tylko raportować skanery. Uwaga: w oryginale zdanie o dokumentowaniu luk w kontrolach prewencyjnych/wykrywczych jest urwane — warto dopytać na rozmowie, jaki dokładnie zakres dokumentacji i odpowiedzialności przewidziano.
🔍 Dekoder Ogłoszenia
🟡
Are you a person who is passionate about breaking applications, devices, services and/or processes to help protect them against the worlds most advanced cyber security adversaries?
Szukamy kogoś, kto lubi znajdować luki w zabezpieczeniach, ale w kontekście obrony firmy, a nie działań ofensywnych.
🟡
Lead defined-scope penetration tests across assigned areas
Będziesz odpowiedzialny za przeprowadzanie testów penetracyjnych, ale zakres tych testów będzie ściśle określony i ograniczony.
🟡
Partner with Intake Management, senior testers, and stakeholders to confirm objectives, access, rules of engagement, test assumptions, and engagement readiness.
Duża część pracy będzie polegać na komunikacji i ustalaniu szczegółów przed rozpoczęciem faktycznych testów.
🟡
Validate related vulnerabilities together where appropriate to demonstrate realistic impact within the boundaries of the engagement, escalating complex attack chains as needed.
Oczekuje się, że będziesz potrafił łączyć znalezione luki, aby pokazać ich realny wpływ, ale w ramach z góry ustalonych zasad.
🔴
document observed weaknesses in preventative or detective c
Prawdopodobnie chodzi o dokumentowanie luk w mechanizmach zapobiegawczych lub wykrywających, ale zdanie jest urwane.