other

Специалист по анализу защищенности (Пентестер)

7 сентября 2026

З/П не указана

Город: Москва. Станции метро: Баррикадная, Краснопресненская, Улица 1905 года

Честный знак.рф

Тип занятости: Удаленная работа

Требуемый опыт: Опыт от 3 лет

Обязанности:

О компании: Мы создаем единую систему цифровой маркировки и прослеживания товаров в России и странах ЕАЭС. Наша система позволяет снизить уровень контрафакта и гарантировать подлинность товаров, производимых в стране или ввозимых в нее. Честный Знак - одна из самых высоконагруженных платформ, которой нет аналогов: — микросервисная архитектура на Kubernetes с Istio в нашей собственной инфраструктуре; — петабайты живых данных, с которыми круглосуточно работают наши сервисы и клиенты через API; — миллиарды транзакций в день и десятки тысяч запросов в секунду; — аналитика в реальном времени на потоках событий и масштабная батчевая аналитика по ночам; — мобильное приложение с 27+ миллионов установок; — десятки релизов в продакшн каждый день, feature flags, инфраструктура как код. Под капотом - Kafka, Cassandra, Spark, Airflow, Iceberg, ClickHouse, GitLab CI/CD, Helm, Prometheus, Grafana. Мы не боимся сложных задач и запускаем в продакшн смелые инженерные идеи! Чем предстоит заниматься: Проведение комплексных тестирований на проникновение (Penetration Testing) внешнего и внутреннего периметра, веб-приложений, API, сетевой и серверной инфраструктуры. Поиск и эксплуатация уязвимостей, построение цепочек атак. Проведение Red Team-операций - моделирование действий реальных злоумышленников и APT-групп с использованием актуальных TTP (тактик, техник и процедур). Разработка сценариев атак от первоначального проникновения до достижения целевых систем (включая закрепление, повышение привилегий, обход защиты и горизонтальное перемещение). Комплексный анализ безопасности Active Directory и доменной инфраструктуры: проверка конфигураций Kerberos, NTLM, LDAP, Group Policy, PKI/AD CS, делегирования полномочий и сервисных учетных записей, построение путей повышения привилегий. Оценка эффективности средств защиты (SOC, SIEM, EDR, антивирусы, NGFW, IDS/IPS) - проведение контролируемых атак и совместный анализ результатов с Blue Team для проверки качества детектирования. Разработка и адаптация техник атак - исследование новых методов эксплуатации, обхода защиты, закрепления и перемещения; адаптация существующих инструментов и публичных PoC под особенности инфраструктуры заказчика. Участие в Purple Team-активностях - воспроизведение техник MITRE ATT&CK, помощь в проверке детектирования, выявление пробелов в мониторинге и формирование рекомендаций по усилению защиты. Автоматизация процессов - разработка внутренних скриптов и инструментов на Python/PowerShell/Bash для разведки, сканирования, анализа инфраструктуры, эксплуатации и формирования отчетности. Подготовка технических отчетов (опционально) - описание обнаруженных уязвимостей и цепочек атак, оценка рисков, подготовка практических рекомендаций по устранению проблем. Контроль устранения уязвимостей - проведение повторных проверок после исправления недостатков, подтверждение корректности устранения и невозможности повторной эксплуатации. Экспертная поддержка команды - консультирование коллег по вопросам эксплуатации, проведение внутренних технических разборов, обучение и развитие компетенций команды. Мониторинг новых угроз и инструментов - отслеживание свежих уязвимостей, исследований и техник в области Offensive Security, проверка их применимости к инфраструктуре компании и пополнение внутренней базы знаний. От успешного кандидата мы ожидаем: Практический опыт проведения пентестов внешнего/внутреннего периметра, веб-приложений, API и инфраструктурных сервисов. Опыт проведения Red Team-операций и моделирования действий злоумышленников с пониманием Cyber Kill Chain, MITRE ATT&CK и современных TTP. Глубокое знание архитектуры и механизмов безопасности Active Directory (Kerberos, NTLM, LDAP, Group Policy, PKI/AD CS) и опыт эксплуатации ошибок конфигурации AD. Опыт пост-эксплуатации Windows и Linux: повышение привилегий, lateral movement, получение учетных данных, закрепление, пивотинг и работа через скомпрометированные узлы. Понимание принципов работы EDR, антивирусов, SIEM, IDS/IPS, NGFW и навыки обхода этих средств защиты с соблюдением OPSEC. Опыт тестирования веб-приложений и API (REST/GraphQL), знание OWASP Top 10 и OWASP API Security Top 10, умение строить сложные цепочки эксплуатации. Уверенное владение сетевыми технологиями, протоколами (TCP/IP, HTTP, DNS, SMB и др.), опыт построения туннелей и пивотинга через jump-host, SOCKS/прокси, VPN. Практическое владение инструментарием: Burp Suite, Nmap, Metasploit, BloodHound, Impacket, NetExec/CrackMapExec, Rubeus, Certipy, Responder/Inveigh, C2-фреймворками. Навыки разработки/модификации скриптов и инструментов на Python / PowerShell / Bash для автоматизации задач и адаптации PoC. Знание ОС Windows и Linux на уровне опытного администратора (разграничение доступа, журналирование, службы, процессы, механизмы безопасности). Будет преимуществом: Наличие сертификатов OSCP, OSCE, CRTP, CRTE или аналогичных. Опыт работы в Purple Team и взаимодействия с SOC. Участие в bug bounty-программах или публичные исследования в области безопасности. Почему именно мы: Возможности для развития Участие в митапах и конференциях: делимся знаниями и учимся у других. Внутренние корпоративные тренинги. Buddy-поддержка: путеводитель в корпоративную жизнь компании. Заботимся о сотрудниках Здоровье: ДМС (включая стоматологию) после испытательного срока, компенсация больничных до оклада (10 рабочих дней в год), полис путешественника, корпоративные психологи. Материальная помощь в сложных жизненных ситуациях. Кафетерий льгот: не только на спорт и обучение, но и ИТ-сервисы, расширение ДМС для семьи. Удобство и комфорт Оформление по ТК РФ в аккредитованной ИТ-компании. Работай удаленно из любой точки России, в гибридном формате или из офиса в центре Москвы/Петербурга (рядом с метро). Гибкое начало рабочего дня. Выдаем рабочую технику: ноутбук, монитор, гарнитура - всё для продуктивной работы. Жизнь в компании Открытая культура общения. Спорт: футбол, волейбол, йога - вариантов много, выбирай или создай свое комьюнити! Воркшопы, праздники для детей, книжный клуб - скучно не будет. Стильный мерч, который хочется носить. Реферальная программа: приводи друзей и получай бонусы. Если ты хочешь расти профессионально, работать с классными людьми и при этом чувствовать заботу - ждем в нашей команде!

Показать контакты

Имя не указано

Пожаловаться ID: 158404108

Похожие вакансии

Пентестер / Специалист по анализу защищенности

Договорная

Москва. Станции метро: Баррикадная, Краснопресненская, Улица 1905 года

ScanFactory

Пентестер/Специалист по анализу защищенности

Договорная

Москва. Станции метро: Баррикадная, Краснопресненская, Улица 1905 года

М13

Специалист по анализу защищенности / Пентестер

До 250 000 руб.

Москва. Станции метро: Баррикадная, Краснопресненская, Улица 1905 года

METASCAN

Эксперт по анализу защищенности / Пентестер

От 250 000 до 250 000 руб.

Москва. Станции метро: Баррикадная, Краснопресненская, Улица 1905 года

РегионСтройКомплект

Специалист по анализу защищенности (pentest)

Договорная

Москва. Станции метро: Баррикадная, Краснопресненская, Улица 1905 года

Бьюти-ретейлер Золотое Яблоко

Специалист по анализу защищенности приложений

Договорная

Москва. Станции метро: Баррикадная, Краснопресненская, Улица 1905 года

Транснефть-Технологии