← К каталогу
ИН

ИНВИТРО

Специалист по тестированию на проникновение (Application Security / Penetration Tester)

ГибридУровень не указанМосква, Россия2 дн. назад
О ВАКАНСИИ

Описание вакансии

Цель позиции: Обеспечение безопасности приложений и процессов разработки. Моделирование действий злоумышленника для выявления слабых мест до того, как их найдут реальные хакеры.

Задачи (Чем предстоит заниматься):

Тестирование на проникновение (Pentest):

  • Веб-приложения: Ручное тестирование бизнес-логики, поиск OWASP Top 10 уязвимостей (SQLi, XSS, SSRF, IDOR, Race Condition и др.).
  • Инфраструктура: Проведение внутренних и внешних пентестов сети (с учетом веб-пентест направления).
  • Анализ безопасности API (REST, GraphQL, gRPC), включая вопросы аутентификации и авторизации (OAuth 2.0, JWT).

Внедрение и эксплуатация SAST/DAST/SCA:

  • Интеграция статического анализа кода (SAST) в процесс code review.
  • Запуск и кастомизация динамического анализа (DAST) на этапе тестирования сборок.
  • Работа с Software Composition Analysis (SCA) для контроля уязвимых библиотек и зависимостей.

Безопасность контейнеров и оркестрации (Container Security):

  • Сканирование образов на уязвимости и секреты в CI/CD пайплайне.
  • Анализ конфигураций Docker и Kubernetes: проверка привилегированных контейнеров, Network Policies, RBAC-модели (проверка на escape-атаки).
  • Контроль безопасности инфраструктуры как кода (IaC): сканирование Terraform, Ansible на предмет небезопасных конфигураций.

Безопасность CI/CD (DevSecOps):

  • Аудит пайплайнов поставки кода: контроль доступа к репозиториям, проверка на "Pipeline Injection", защита секретов.
  • Выстраивание процесса безопасной разработки (SSDLC), консультирование разработчиков по безопасному кодингу.

Взаимодействие с SOC:

  • Передача "паттернов атак" в SOC. Если пентестер нашел новый способ обхода WAF или эксплуатации легитимного софта, он должен научить SOC видеть это в логах.
  • Участие в Red Team операциях совместно с SOC (Purple Teaming) для проверки готовности команды мониторинга.

Вам потребуется:

  • Инструментарий: Отличное владение Burp Suite Pro (включая Extensions, Intruder, Repeater), знание Metasploit, Nmap, Kali Linux.

•…

Здесь показан очищенный фрагмент описания из источника. Полные условия и актуальность вакансии проверьте на странице работодателя.

ИсточникHeadHunter / Security / RU