JustJoin.IT Hybrydowo Mid

Penetration Tester

NASK S.A.

⚲ Warszawa

Do uzgodnienia

Wymagania

  • Burp Suite Professional
  • Nmap
  • Skanery podatności
  • Wireshark
  • CPTS, OSCP, PNPT, eCPPT
  • OSWA, OSWE, BSCP
  • OSEP, CRTO

Opis stanowiska

Szukamy osoby, która posiada:

• Minimum dwa lata doświadczenia w przeprowadzaniu testów penetracyjnych w co najmniej dwóch z poniższych obszarów: infrastruktura IT, aplikacje webowe, środowiska chmurowe.
• Praktyczne doświadczenie w przeprowadzaniu testów typu Black Box, Grey Box oraz White Box.
• Znajomość metodyk i standardów bezpieczeństwa, takich jak OWASP Testing Guide (WSTG), OWASP ASVS, PTES, NIST SP 800-115 oraz MITRE ATT&CK.
• Bardzo dobrą znajomość systemów operacyjnych Windows i Linux.
• Znajomość protokołów sieciowych oraz zagadnień związanych z bezpieczeństwem sieci (TCP/IP, DNS, HTTP/HTTPS, SMB, RDP, LDAP, Kerberos, NTLM, SNMP, VPN).
• Umiejętność manualnej identyfikacji, eksploatacji i weryfikacji podatności, w tym łączenia ich w scenariusze ataku o realnym wpływie na organizację.
• Praktyczną znajomość narzędzi, takich jak Burp Suite Professional, Nmap, Nessus, Metasploit, Impacket, NetExec (CrackMapExec), ffuf, sqlmap, Responder oraz Wireshark lub równoważnych.
• Umiejętność raportowania wyników testów penetracyjnych dla odbiorców technicznych i biznesowych, wraz z oceną ryzyka (CVSS) i rekomendacjami naprawczymi.
• Umiejętność prowadzenia spotkań z klientem i prezentowania wyników testów odbiorcom technicznym oraz biznesowym.
• Znajomość języka angielskiego umożliwiająca swobodne korzystanie z dokumentacji technicznej (minimum B2).
• Samodzielność, odpowiedzialność, dociekliwość oraz wysokie umiejętności analityczne.

Mile widziane

• Doświadczenie w testach bezpieczeństwa środowisk Active Directory oraz operacjach Red Team.
• Doświadczenie w testach bezpieczeństwa aplikacji mobilnych (Android/iOS).
• Doświadczenie w testach bezpieczeństwa środowisk chmurowych (Microsoft Azure, AWS lub Google Cloud Platform).
• Doświadczenie w testach bezpieczeństwa środowisk kontenerowych (Docker, Kubernetes).
• Umiejętność tworzenia skryptów i narzędzi automatyzujących testy (Python, PowerShell, Bash).
• Znajomość procesów CI/CD oraz integracji testów bezpieczeństwa w cyklu wytwarzania oprogramowania (SAST/DAST).
• Doświadczenie w prowadzeniu szkoleń lub warsztatów z zakresu bezpieczeństwa ofensywnego.
• Posiadanie certyfikatów branżowych, np.: testy penetracyjne: CPTS, OSCP, PNPT, eCPPT, aplikacje webowe: OSWA, OSWE, BSCP, Red Team / Evasion: OSEP, CRTO.

Twoim zadaniem będzie:

• Samodzielna realizacja testów penetracyjnych infrastruktury IT, aplikacji webowych, aplikacji mobilnych oraz środowisk chmurowych.
• Planowanie zakresu testów oraz dobór odpowiednich metod i narzędzi w zależności od charakteru projektu.
• Przeprowadzanie rekonesansu, identyfikacja powierzchni ataku oraz analiza architektury środowiska.
• Identyfikacja, potwierdzanie oraz bezpieczne wykorzystywanie podatności bezpieczeństwa.
• Realizacja testów z zakresu socjotechniki oraz phishingu.
• Testowanie bezpieczeństwa aplikacji zgodnie z metodykami OWASP Web Security Testing Guide oraz OWASP ASVS.
• Realizacja testów bezpieczeństwa środowisk Active Directory oraz weryfikacja możliwości eskalacji uprawnień i ruchu bocznego.
• Weryfikacja skuteczności wdrożonych zabezpieczeń oraz przeprowadzanie retestów po usunięciu podatności.
• Opracowywanie raportów technicznych i menedżerskich zawierających opis podatności, ocenę ryzyka oraz rekomendacje działań naprawczych.
• Prezentowanie wyników testów klientom oraz udział w spotkaniach podsumowujących.
• Współpraca z zespołami SOC, Incident Response, Vulnerability Management oraz administratorami systemów.
• Rozwijanie metodyk testów penetracyjnych, automatyzacja wybranych czynności oraz tworzenie własnych narzędzi wspierających proces testowania.
• Monitorowanie nowych technik ataków, podatności oraz narzędzi wykorzystywanych przez cyberprzestępców i uwzględnianie ich w realizowanych testach.

Co oferujemy? To zależy od Twoich potrzeb:

Potrzebujesz wyzwań?
 Ciekawa, ambitna i odpowiedzialna praca w dynamicznie rozwijającym się zespole czeka na Ciebie.
 

Chcesz zadbać o siebie i bliskich?
Oferujemy prywatną opiekę medyczną oraz ubezpieczenia grupowe na życie.

Chcesz się rozwijać?
U nas będziesz mieć wiele okazji: programy szkoleniowe i rozwojowe, dofinansowanie do podnoszenia kwalifikacji zawodowych, możliwość awansu…

Lubisz aktywność fizyczną?
Mamy dla Ciebie kartę Multisport.

Chcesz mieć chwilę dla siebie?
Oferujemy dofinansowanie do wypoczynku.

🔍 Dekoder Ogłoszenia

🔴
Minimum dwa lata doświadczenia w przeprowadzaniu testów penetracyjnych w co najmniej dwóch z poniższych obszarów: infrastruktura IT, aplikacje webowe, środowiska chmurowe.
Może oznaczać, że firma szuka osoby z szerokim zakresem umiejętności, ale faktycznie będzie wykorzystywać tylko jeden lub dwa z wymienionych obszarów.
🟡
Umiejętność manualnej identyfikacji, eksploatacji i weryfikacji podatności, w tym łączenia ich w scenariusze ataku o realnym wpływie na organizację.
Oczekuje się nie tylko znajomości narzędzi, ale przede wszystkim głębokiego zrozumienia procesów ataku i ich konsekwencji.
🔴
Praktyczną znajomość narzędzi, takich jak Burp Suite Professional, Nmap, Nessus, Metasploit, Impacket, NetExec (CrackMapExec), ffuf, sqlmap, Responder oraz Wireshark lub równoważnych.
Lista narzędzi jest długa i może sugerować, że oczekiwana jest biegłość we wszystkich, co może być trudne do osiągnięcia.
🟢
Umiejętność raportowania wyników testów penetracyjnych dla odbiorców technicznych i biznesowych, wraz z oceną ryzyka (CVSS) i rekomendacjami naprawczymi.
Kluczowe jest nie tylko znalezienie luk, ale także umiejętność jasnego komunikowania ich wartości biznesowej i technicznej.
🟡
Samodzielność, odpowiedzialność, dociekliwość oraz wysokie umiejętności analityczne.
Standardowe wymagania dotyczące cech osobowości, które mogą być interpretowane bardzo szeroko przez pracodawcę.