Penetration Tester
⚲ Warszawa
Do uzgodnienia
Wymagania
- Burp Suite Professional
- Nmap
- Skanery podatności
- Wireshark
- CPTS, OSCP, PNPT, eCPPT
- OSWA, OSWE, BSCP
- OSEP, CRTO
Opis stanowiska
Szukamy osoby, która posiada:
• Minimum dwa lata doświadczenia w przeprowadzaniu testów penetracyjnych w co najmniej dwóch z poniższych obszarów: infrastruktura IT, aplikacje webowe, środowiska chmurowe.
• Praktyczne doświadczenie w przeprowadzaniu testów typu Black Box, Grey Box oraz White Box.
• Znajomość metodyk i standardów bezpieczeństwa, takich jak OWASP Testing Guide (WSTG), OWASP ASVS, PTES, NIST SP 800-115 oraz MITRE ATT&CK.
• Bardzo dobrą znajomość systemów operacyjnych Windows i Linux.
• Znajomość protokołów sieciowych oraz zagadnień związanych z bezpieczeństwem sieci (TCP/IP, DNS, HTTP/HTTPS, SMB, RDP, LDAP, Kerberos, NTLM, SNMP, VPN).
• Umiejętność manualnej identyfikacji, eksploatacji i weryfikacji podatności, w tym łączenia ich w scenariusze ataku o realnym wpływie na organizację.
• Praktyczną znajomość narzędzi, takich jak Burp Suite Professional, Nmap, Nessus, Metasploit, Impacket, NetExec (CrackMapExec), ffuf, sqlmap, Responder oraz Wireshark lub równoważnych.
• Umiejętność raportowania wyników testów penetracyjnych dla odbiorców technicznych i biznesowych, wraz z oceną ryzyka (CVSS) i rekomendacjami naprawczymi.
• Umiejętność prowadzenia spotkań z klientem i prezentowania wyników testów odbiorcom technicznym oraz biznesowym.
• Znajomość języka angielskiego umożliwiająca swobodne korzystanie z dokumentacji technicznej (minimum B2).
• Samodzielność, odpowiedzialność, dociekliwość oraz wysokie umiejętności analityczne.
Mile widziane
• Doświadczenie w testach bezpieczeństwa środowisk Active Directory oraz operacjach Red Team.
• Doświadczenie w testach bezpieczeństwa aplikacji mobilnych (Android/iOS).
• Doświadczenie w testach bezpieczeństwa środowisk chmurowych (Microsoft Azure, AWS lub Google Cloud Platform).
• Doświadczenie w testach bezpieczeństwa środowisk kontenerowych (Docker, Kubernetes).
• Umiejętność tworzenia skryptów i narzędzi automatyzujących testy (Python, PowerShell, Bash).
• Znajomość procesów CI/CD oraz integracji testów bezpieczeństwa w cyklu wytwarzania oprogramowania (SAST/DAST).
• Doświadczenie w prowadzeniu szkoleń lub warsztatów z zakresu bezpieczeństwa ofensywnego.
• Posiadanie certyfikatów branżowych, np.: testy penetracyjne: CPTS, OSCP, PNPT, eCPPT, aplikacje webowe: OSWA, OSWE, BSCP, Red Team / Evasion: OSEP, CRTO.
Twoim zadaniem będzie:
• Samodzielna realizacja testów penetracyjnych infrastruktury IT, aplikacji webowych, aplikacji mobilnych oraz środowisk chmurowych.
• Planowanie zakresu testów oraz dobór odpowiednich metod i narzędzi w zależności od charakteru projektu.
• Przeprowadzanie rekonesansu, identyfikacja powierzchni ataku oraz analiza architektury środowiska.
• Identyfikacja, potwierdzanie oraz bezpieczne wykorzystywanie podatności bezpieczeństwa.
• Realizacja testów z zakresu socjotechniki oraz phishingu.
• Testowanie bezpieczeństwa aplikacji zgodnie z metodykami OWASP Web Security Testing Guide oraz OWASP ASVS.
• Realizacja testów bezpieczeństwa środowisk Active Directory oraz weryfikacja możliwości eskalacji uprawnień i ruchu bocznego.
• Weryfikacja skuteczności wdrożonych zabezpieczeń oraz przeprowadzanie retestów po usunięciu podatności.
• Opracowywanie raportów technicznych i menedżerskich zawierających opis podatności, ocenę ryzyka oraz rekomendacje działań naprawczych.
• Prezentowanie wyników testów klientom oraz udział w spotkaniach podsumowujących.
• Współpraca z zespołami SOC, Incident Response, Vulnerability Management oraz administratorami systemów.
• Rozwijanie metodyk testów penetracyjnych, automatyzacja wybranych czynności oraz tworzenie własnych narzędzi wspierających proces testowania.
• Monitorowanie nowych technik ataków, podatności oraz narzędzi wykorzystywanych przez cyberprzestępców i uwzględnianie ich w realizowanych testach.
Co oferujemy? To zależy od Twoich potrzeb:
Potrzebujesz wyzwań?
Ciekawa, ambitna i odpowiedzialna praca w dynamicznie rozwijającym się zespole czeka na Ciebie.
Chcesz zadbać o siebie i bliskich?
Oferujemy prywatną opiekę medyczną oraz ubezpieczenia grupowe na życie.
Chcesz się rozwijać?
U nas będziesz mieć wiele okazji: programy szkoleniowe i rozwojowe, dofinansowanie do podnoszenia kwalifikacji zawodowych, możliwość awansu…
Lubisz aktywność fizyczną?
Mamy dla Ciebie kartę Multisport.
Chcesz mieć chwilę dla siebie?
Oferujemy dofinansowanie do wypoczynku.
• Minimum dwa lata doświadczenia w przeprowadzaniu testów penetracyjnych w co najmniej dwóch z poniższych obszarów: infrastruktura IT, aplikacje webowe, środowiska chmurowe.
• Praktyczne doświadczenie w przeprowadzaniu testów typu Black Box, Grey Box oraz White Box.
• Znajomość metodyk i standardów bezpieczeństwa, takich jak OWASP Testing Guide (WSTG), OWASP ASVS, PTES, NIST SP 800-115 oraz MITRE ATT&CK.
• Bardzo dobrą znajomość systemów operacyjnych Windows i Linux.
• Znajomość protokołów sieciowych oraz zagadnień związanych z bezpieczeństwem sieci (TCP/IP, DNS, HTTP/HTTPS, SMB, RDP, LDAP, Kerberos, NTLM, SNMP, VPN).
• Umiejętność manualnej identyfikacji, eksploatacji i weryfikacji podatności, w tym łączenia ich w scenariusze ataku o realnym wpływie na organizację.
• Praktyczną znajomość narzędzi, takich jak Burp Suite Professional, Nmap, Nessus, Metasploit, Impacket, NetExec (CrackMapExec), ffuf, sqlmap, Responder oraz Wireshark lub równoważnych.
• Umiejętność raportowania wyników testów penetracyjnych dla odbiorców technicznych i biznesowych, wraz z oceną ryzyka (CVSS) i rekomendacjami naprawczymi.
• Umiejętność prowadzenia spotkań z klientem i prezentowania wyników testów odbiorcom technicznym oraz biznesowym.
• Znajomość języka angielskiego umożliwiająca swobodne korzystanie z dokumentacji technicznej (minimum B2).
• Samodzielność, odpowiedzialność, dociekliwość oraz wysokie umiejętności analityczne.
Mile widziane
• Doświadczenie w testach bezpieczeństwa środowisk Active Directory oraz operacjach Red Team.
• Doświadczenie w testach bezpieczeństwa aplikacji mobilnych (Android/iOS).
• Doświadczenie w testach bezpieczeństwa środowisk chmurowych (Microsoft Azure, AWS lub Google Cloud Platform).
• Doświadczenie w testach bezpieczeństwa środowisk kontenerowych (Docker, Kubernetes).
• Umiejętność tworzenia skryptów i narzędzi automatyzujących testy (Python, PowerShell, Bash).
• Znajomość procesów CI/CD oraz integracji testów bezpieczeństwa w cyklu wytwarzania oprogramowania (SAST/DAST).
• Doświadczenie w prowadzeniu szkoleń lub warsztatów z zakresu bezpieczeństwa ofensywnego.
• Posiadanie certyfikatów branżowych, np.: testy penetracyjne: CPTS, OSCP, PNPT, eCPPT, aplikacje webowe: OSWA, OSWE, BSCP, Red Team / Evasion: OSEP, CRTO.
Twoim zadaniem będzie:
• Samodzielna realizacja testów penetracyjnych infrastruktury IT, aplikacji webowych, aplikacji mobilnych oraz środowisk chmurowych.
• Planowanie zakresu testów oraz dobór odpowiednich metod i narzędzi w zależności od charakteru projektu.
• Przeprowadzanie rekonesansu, identyfikacja powierzchni ataku oraz analiza architektury środowiska.
• Identyfikacja, potwierdzanie oraz bezpieczne wykorzystywanie podatności bezpieczeństwa.
• Realizacja testów z zakresu socjotechniki oraz phishingu.
• Testowanie bezpieczeństwa aplikacji zgodnie z metodykami OWASP Web Security Testing Guide oraz OWASP ASVS.
• Realizacja testów bezpieczeństwa środowisk Active Directory oraz weryfikacja możliwości eskalacji uprawnień i ruchu bocznego.
• Weryfikacja skuteczności wdrożonych zabezpieczeń oraz przeprowadzanie retestów po usunięciu podatności.
• Opracowywanie raportów technicznych i menedżerskich zawierających opis podatności, ocenę ryzyka oraz rekomendacje działań naprawczych.
• Prezentowanie wyników testów klientom oraz udział w spotkaniach podsumowujących.
• Współpraca z zespołami SOC, Incident Response, Vulnerability Management oraz administratorami systemów.
• Rozwijanie metodyk testów penetracyjnych, automatyzacja wybranych czynności oraz tworzenie własnych narzędzi wspierających proces testowania.
• Monitorowanie nowych technik ataków, podatności oraz narzędzi wykorzystywanych przez cyberprzestępców i uwzględnianie ich w realizowanych testach.
Co oferujemy? To zależy od Twoich potrzeb:
Potrzebujesz wyzwań?
Ciekawa, ambitna i odpowiedzialna praca w dynamicznie rozwijającym się zespole czeka na Ciebie.
Chcesz zadbać o siebie i bliskich?
Oferujemy prywatną opiekę medyczną oraz ubezpieczenia grupowe na życie.
Chcesz się rozwijać?
U nas będziesz mieć wiele okazji: programy szkoleniowe i rozwojowe, dofinansowanie do podnoszenia kwalifikacji zawodowych, możliwość awansu…
Lubisz aktywność fizyczną?
Mamy dla Ciebie kartę Multisport.
Chcesz mieć chwilę dla siebie?
Oferujemy dofinansowanie do wypoczynku.
🔍 Dekoder Ogłoszenia
🔴
Minimum dwa lata doświadczenia w przeprowadzaniu testów penetracyjnych w co najmniej dwóch z poniższych obszarów: infrastruktura IT, aplikacje webowe, środowiska chmurowe.
Może oznaczać, że firma szuka osoby z szerokim zakresem umiejętności, ale faktycznie będzie wykorzystywać tylko jeden lub dwa z wymienionych obszarów.
🟡
Umiejętność manualnej identyfikacji, eksploatacji i weryfikacji podatności, w tym łączenia ich w scenariusze ataku o realnym wpływie na organizację.
Oczekuje się nie tylko znajomości narzędzi, ale przede wszystkim głębokiego zrozumienia procesów ataku i ich konsekwencji.
🔴
Praktyczną znajomość narzędzi, takich jak Burp Suite Professional, Nmap, Nessus, Metasploit, Impacket, NetExec (CrackMapExec), ffuf, sqlmap, Responder oraz Wireshark lub równoważnych.
Lista narzędzi jest długa i może sugerować, że oczekiwana jest biegłość we wszystkich, co może być trudne do osiągnięcia.
🟢
Umiejętność raportowania wyników testów penetracyjnych dla odbiorców technicznych i biznesowych, wraz z oceną ryzyka (CVSS) i rekomendacjami naprawczymi.
Kluczowe jest nie tylko znalezienie luk, ale także umiejętność jasnego komunikowania ich wartości biznesowej i technicznej.
🟡
Samodzielność, odpowiedzialność, dociekliwość oraz wysokie umiejętności analityczne.
Standardowe wymagania dotyczące cech osobowości, które mogą być interpretowane bardzo szeroko przez pracodawcę.