Специалист по тестированию на проникновение (Application Security / Penetration Tester)
Описание
Цель позиции: Обеспечение безопасности приложений и процессов разработки. Моделирование действий злоумышленника для выявления слабых мест до того, как их найдут реальные хакеры. Задачи (Чем предстоит заниматься): Тестирование на проникновение (Pentest): Веб-приложения: Ручное тестирование бизнес-логики, поиск OWASP Top 10 уязвимостей (SQLi, XSS, SSRF, IDOR, Race Condition и др.). Инфраструктура: Проведение внутренних и внешних пентестов сети (с учетом веб-пентест направления). Анализ безопасности API (REST, GraphQL, gRPC), включая вопросы аутентификации и авторизации (OAuth 2.0, JWT). Внедрение и эксплуатация SAST/DAST/SCA: Интеграция статического анализа кода (SAST) в процесс code review. Запуск и кастомизация динамического анализа (DAST) на этапе тестирования сборок. Работа с Software Composition Analysis (SCA) для контроля уязвимых библиотек и зависимостей. Безопасность контейнеров и оркестрации (Container Security): Сканирование образов на уязвимости и секреты в CI/CD пайплайне. Анализ конфигураций Docker и Kubernetes: проверка привилегированных контейнеров, Network Policies, RBAC-модели (проверка на escape-атаки). Контроль безопасности инфраструктуры как кода (IaC): сканирование Terraform, Ansible на предмет небезопасных конфигураций. Безопасность CI/CD (DevSecOps): Аудит пайплайнов поставки кода: контроль доступа к репозиториям, проверка на "Pipeline Injection", защита секретов. Выстраивание процесса безопасной разработки (SSDLC), консультирование разработчиков по безопасному кодингу. Взаимодействие с SOC: Передача "паттернов атак" в SOC. Если пентестер нашел новый способ обхода WAF или эксплуатации легитимного софта, он должен научить SOC видеть это в логах. Участие в Red Team операциях совместно с SOC (Purple Teaming) для проверки готовности команды мониторинга. Вам потребуется: Инструментарий: Отличное владение Burp Suite Pro (включая Extensions, Intruder, Repeater), знание Metasploit, Nmap, Kali Linux. Web/API Security: Глубокое понимание протокола HTTP, Same-Origin Policy, CORS, механизмов аутентификации. Программирование/Скриптинг: Уверенный Python или Go для написания эксплоитов и кастомных скриптов автоматизации фаззинга. Понимание архитектуры: Понимание микросервисной архитектуры, принципов работы брокеров сообщений (RabbitMQ, Kafka), принципов контейнеризации (Docker). Hard Skills (Специфические для этой роли, будут плюсом): Kubernetes Security: Знание векторов атак на кластер (уязвимые volumes, service account tokens, доступ к kubelet API). Реверс-инжиниринг: Базовые навыки анализа мобильных или десктопных приложений для поиска зашитых секретов (инструменты вроде jadx, Frida). "Мышление хакера": Способность выходить за рамки чек-листов и искать нетривиальные комбинации уязвимостей. Коммуникабельность: Умение простым языком объяснить разработчику суть уязвимости и предложить конкретный безопасный код. Мы предлагаем: Профессиональное развитие в крупной MedTech компании Оформление по ТК РФ с первого дня в дочернюю аккредитованную ИТ компанию Гибридный формат работы Здоровье и поддержка: полис ДМС с телемедициной, консультациями узких специалистов и психотерапевта. Корпоративные скидки до 50% на все виды медицинских услуг для вас и ваших близких + 3 дня оплачиваемых выходных Подарок на День рождения и для детей к Новому году и Дню знаний Внутреннее и внешнее обучение, семинары, тренинги Корпоративные скидки и эксклюзивные специальные предложения от 800+ партнеров (товары, обучение, спорт, здоровье, рестораны, отдых) Вознаграждение за рекомендацию друзей в команду ИНВИТРО Предлагаем насыщенную жизнь в компании! Проводим корпоративные и спортивные мероприятия, профессиональные соревнования, конкурсы для сотрудников и членов семьи. В компании у каждого сотрудника имеется возможность для профессионального и карьерного роста.