O pozícii
Специалист будет проводить внешние и внутренние тестирования на проникновение корпоративной инфраструктуры, моделируя действия внешних и внутренних злоумышленников. В задачи также входят исследование уязвимостей, автоматизация проверок и подготовка технических отчетов.
Обязанности
- Проводить внешние тестирования на проникновение корпоративной инфраструктуры, сервисов и сетевых периметров с моделированием действий реального злоумышленника
- Исследовать защищенность сетевой инфраструктуры, включая конфигурации сетевых сервисов, средства удаленного доступа, сегментацию сети, межсетевые экраны и системы обнаружения атак
- Проводить внутренние тестирования на проникновение с эмуляцией действий внутреннего нарушителя, включая исследование доверенных зон, повышение привилегий, перемещение между сегментами сети и обход средств защиты
- Участвовать в командных операциях по моделированию атак с многоэтапными сценариями, использованием техник скрытого присутствия, обходом средств мониторинга и проверкой устойчивости процессов реагирования
- Применять актуальные техники и тактики атак для оценки устойчивости инфраструктуры и процессов обеспечения информационной безопасности
- Исследовать уязвимости операционных систем, сервисов, сетевых протоколов и прикладных компонентов инфраструктуры
- Анализировать конфигурационные ошибки и архитектурные решения, влияющие на общий уровень защищенности инфраструктуры
- Разрабатывать и адаптировать инструменты, средства эксплуатации и вспомогательные скрипты для повышения эффективности и автоматизации этапов тестирований
- Готовить детализированные технические отчеты с описанием цепочек атак, полученных уровней доступа, доказательств эксплуатации и рекомендаций по повышению защищенности
- Взаимодействовать с командами информационной безопасности и инфраструктуры при разборе выявленных рисков и выработке корректирующих мер
- Участвовать в развитии внутренних подходов к проведению инфраструктурных тестирований на проникновение и командных атак
- При наличии интереса участвовать в анализе защищенности веб- и мобильных приложений в рамках комплексных проверок и комбинированных сценариев атак
Требования
- Опыт проведения пентестов от 3 лет
- Отличное знание уязвимостей инфраструктуры, включая AD и Linux-инфраструктуру
- Отличное знание сетевых технологий
- Знание уязвимостей приложений, включая OWASP Top-10, но не ограничиваясь ими
- Умение читать исходный код минимум на одном языке из набора: Java, PHP, Golang, C#, Ruby, Python
Условия
- Удаленная работа
- Опыт: 3–6 лет
- Зарплата обсуждается на собеседовании
Компания
BI.ZONE
Отклик
Откликнуться можно через исходный пост.