Специалист по пентесту (удаленная работа)
1 октября 2026
Уровень зарплаты:
з.п. не указана
з.п. не указана
Требуемый опыт работы:
Не указан
Не указан
Вакансия: Специалист по пентесту
Описание вакансии
Обязанности:- Инвентаризация доступных сетевых сервисов, узлов, приложений и технических интерфейсов в пределах предоставленного разрешения.
- Выявление известных уязвимостей, ошибок конфигурации, избыточно доступных сервисов, слабых механизмов аутентификации и иных технических недостатков.
- Проверка защищенности веб-приложений и программных интерфейсов, включая механизмы аутентификации, авторизации, управления сессиями и обработки пользовательского ввода.
- Анализ внутренней инфраструктуры, доменных сред, сетевой сегментации и возможных маршрутов развития доступа.
- Проверка защищенности средств удаленного доступа, VPN, административных интерфейсов и иных точек управления.
- Оценка возможности повышения привилегий и развития доступа в пределах согласованной модели нарушителя.
- Подготовка доказательной базы: описание условий обнаружения, затронутых объектов, воспроизводимости, потенциального влияния и рекомендаций по устранению.
- Ведение журнала выполненных действий и соблюдение согласованных ограничений, временных окон и процедур безопасной остановки работ.
- Уверенное понимание сетевой модели TCP/IP, маршрутизации, DNS, HTTP/HTTPS, TLS, VPN и основных сетевых протоколов.
- Понимание архитектуры корпоративных сетей, сегментации, межсетевого взаимодействия и принципов построения защищенных контуров.
- Практическое знание Windows и Linux на уровне, достаточном для анализа конфигурации безопасности, прав доступа, служб, журналов и механизмов удаленного управления.
- Понимание Active Directory, Kerberos, NTLM, LDAP, групповых политик, служебных и привилегированных учетных записей.
- Практические навыки анализа веб-приложений и API, понимание распространенных классов уязвимостей OWASP.
- Понимание основных подходов к повышению привилегий, развитию доступа и перемещению между узлами в корпоративной инфраструктуре.
- Понимание принципов работы средств межсетевой защиты, WAF, EDR, SIEM, IDS/IPS и возможного влияния таких средств на проведение инструментального анализа.
- Способность самостоятельно формировать безопасный план технической проверки и определять минимально достаточную глубину подтверждения риска.
- Умение анализировать сетевой трафик, журналы событий и результаты технических средств диагностики.
- Навыки автоматизации рутинных операций с использованием Python, Bash, PowerShell либо аналогичных средств.
- Понимание принципов безопасной работы с учетными данными, токенами, ключами и иными чувствительными артефактами.
- Умение оформлять технические находки так, чтобы их мог воспроизвести и устранить инженер заказчика.
- Понимание правовых и организационных ограничений проведения тестирования на проникновение и необходимости строгого соблюдения согласованных границ.
Требования к опыту:
- Практический опыт проведения технических проверок защищенности, анализа уязвимостей или тестирования на проникновение.
- Навыки работы с пентест-инструментами: Burp/ZAP, ffuf/dirsearch/feroxbuster, Nuclei, Amass/Subfinder, Nmap и др.;
- Опыт написания собственных PoC/эксплойтов (Python, Bash и др.);
- Опыт подготовки технических отчетов для инженерных команд.
- Желателен опыт работы в составе проектной команды совместно с системными администраторами, сетевыми инженерами, DevSecOps, SOC/DFIR и архитекторами ИБ.
- Для уровня Senior ожидается самостоятельное планирование проверки, оценка рисков воздействия на продуктив и защита результатов перед техническими представителями заказчика.
Будет преимуществом:
- Опыт анализа облачной и контейнерной инфраструктуры.
- Знание технологий виртуализации, Kubernetes, Docker и средств управления секретами.
- Понимание DevSecOps, CI/CD и рисков цепочки поставки программного обеспечения.
- Навыки анализа мобильных приложений или толстых клиентов.
- Практический опыт работы с WAF, EDR, SIEM и средствами сетевого обнаружения атак.
- Профильные сертификаты по тестированию на проникновение, сетевой безопасности или эксплуатации инфраструктуры рассматриваются как преимущество, но не заменяют подтвержденный практический опыт.
- Навыки технического английского для работы с документацией, публикациями по уязвимостям и зарубежными техническими источниками.
- Гибридный, удаленный или офисный формат работы по договоренности.
- Гибкое начало рабочего дня.
- Официальное трудоустройство по ТК РФ.
- Сложные и интересные задачи по выстраиванию безопасности с нуля или развитию текущей архитектуры у заказчиков.
- Практику на реальных инфраструктурных проектах: пентест, аудит, DFIR, ретесты, анализ защищенности, отчетность для бизнеса и технических команд.
- Возможность обучения и сертификации за счет компании.
- Профессиональный и карьерный рост в команде технических экспертов.
