Penetration Tester
⚲ Warszawa, Praga-Północ
15 000 – 22 000 zł / mies.
Wymagania
- min. 2 lata doświadczenia w pentestach w co najmniej dwóch obszarach: infrastruktura IT, aplikacje webowe, chmura
- praktyczne doświadczenie w testach Black Box, Grey Box i White Box
- znajomość metodyk: OWASP WSTG, OWASP ASVS, PTES, NIST SP 800-115, MITRE ATT&CK
- znajomość protokołów sieciowych (TCP/IP, DNS, HTTP/HTTPS, SMB, RDP, LDAP, Kerberos, NTLM, SNMP, VPN)
- umiejętność manualnej identyfikacji, eksploatacji i weryfikacji podatności oraz budowania scenariuszy ataku
- umiejętność raportowania wyników z oceną ryzyka (CVSS) i rekomendacjami oraz prezentowania ich klientowi
- znajomość angielskiego min. B2
Mile widziane
- doświadczenie w testach Active Directory, Red Team, aplikacji mobilnych, chmury lub kontenerów
Opis stanowiska
Rola ofensywna w NASK — instytucji odpowiedzialnej za bezpieczeństwo polskiej cyberprzestrzeni. Będziesz samodzielnie prowadzić testy penetracyjne infrastruktury, aplikacji webowych, mobilnych i środowisk chmurowych, w tym testy Active Directory i phishing. To oferta dla pentestera, który myśli jak atakujący i potrafi łączyć pojedyncze podatności w scenariusze ataku o realnym wpływie, a wyniki raportować zarówno odbiorcom technicznym, jak i biznesowym. Uwaga: wymagane 2 lata doświadczenia dotyczą co najmniej dwóch obszarów testów, a lista narzędzi jest długa — oczekiwana jest biegłość w większości z nich.
🔍 Dekoder Ogłoszenia
🔴
Minimum dwa lata doświadczenia w przeprowadzaniu testów penetracyjnych w co najmniej dwóch z poniższych obszarów: infrastruktura IT, aplikacje webowe, środowiska chmurowe.
Chociaż wymagane jest 2 lata doświadczenia, może to oznaczać, że szukają kogoś, kto ma doświadczenie w dwóch obszarach, a niekoniecznie w każdym z nich przez 2 lata.
🔴
Umiejętność manualnej identyfikacji, eksploatacji i weryfikacji podatności, w tym łączenia ich w scenariusze ataku o realnym wpływie na organizację.
Oczekują od Ciebie nie tylko znajomości narzędzi, ale przede wszystkim umiejętności myślenia jak atakujący i tworzenia złożonych scenariuszy, co może być czasochłonne.
🔴
Praktyczna znajomość narzędzi, takich jak Burp Suite Professional, Nmap, Nessus, Metasploit, Impacket, NetExec (CrackMapExec), ffuf, sqlmap, Responder oraz Wireshark lub równoważnych.
Lista narzędzi jest długa i obejmuje zarówno podstawowe, jak i zaawansowane, co sugeruje, że oczekują biegłości w większości z nich, a nie tylko ogólnej znajomości.
🟡
Umiejętność raportowania wyników testów penetracyjnych dla odbiorców technicznych i biznesowych, wraz z oceną ryzyka (CVSS) i rekomendacjami naprawczymi.
Oznacza to, że będziesz musiał nie tylko znaleźć luki, ale także umieć je jasno i zrozumiale przedstawić różnym grupom odbiorców, co wymaga dodatkowych umiejętności komunikacyjnych.
🟡
Samodzielność, odpowiedzialność, dociekliwość oraz wysokie umiejętności analityczne.
Te cechy są standardowe dla stanowisk IT, ale w kontekście testów penetracyjnych mogą oznaczać, że oczekują od Ciebie proaktywności w szukaniu problemów i samodzielnego rozwiązywania trudnych zagadnień.