ИН
ИНВИТРО
Специалист по тестированию на проникновение (Application Security / Penetration Tester)
Описание вакансии
Цель позиции: Обеспечение безопасности приложений и процессов разработки. Моделирование действий злоумышленника для выявления слабых мест до того, как их найдут реальные хакеры.
Задачи (Чем предстоит заниматься):
Тестирование на проникновение (Pentest):
- Веб-приложения: Ручное тестирование бизнес-логики, поиск OWASP Top 10 уязвимостей (SQLi, XSS, SSRF, IDOR, Race Condition и др.).
- Инфраструктура: Проведение внутренних и внешних пентестов сети (с учетом веб-пентест направления).
- Анализ безопасности API (REST, GraphQL, gRPC), включая вопросы аутентификации и авторизации (OAuth 2.0, JWT).
Внедрение и эксплуатация SAST/DAST/SCA:
- Интеграция статического анализа кода (SAST) в процесс code review.
- Запуск и кастомизация динамического анализа (DAST) на этапе тестирования сборок.
- Работа с Software Composition Analysis (SCA) для контроля уязвимых библиотек и зависимостей.
Безопасность контейнеров и оркестрации (Container Security):
- Сканирование образов на уязвимости и секреты в CI/CD пайплайне.
- Анализ конфигураций Docker и Kubernetes: проверка привилегированных контейнеров, Network Policies, RBAC-модели (проверка на escape-атаки).
- Контроль безопасности инфраструктуры как кода (IaC): сканирование Terraform, Ansible на предмет небезопасных конфигураций.
Безопасность CI/CD (DevSecOps):
- Аудит пайплайнов поставки кода: контроль доступа к репозиториям, проверка на "Pipeline Injection", защита секретов.
- Выстраивание процесса безопасной разработки (SSDLC), консультирование разработчиков по безопасному кодингу.
Взаимодействие с SOC:
- Передача "паттернов атак" в SOC. Если пентестер нашел новый способ обхода WAF или эксплуатации легитимного софта, он должен научить SOC видеть это в логах.
- Участие в Red Team операциях совместно с SOC (Purple Teaming) для проверки готовности команды мониторинга.
Вам потребуется:
- Инструментарий: Отличное владение Burp Suite Pro (включая Extensions, Intruder, Repeater), знание Metasploit, Nmap, Kali Linux.
•…
Здесь показан очищенный фрагмент описания из источника. Полные условия и актуальность вакансии проверьте на странице работодателя.
ИсточникHeadHunter / Security / RU