Перейти к содержимому
Честный Знак
Ч
Честный Знак
Москва
активна · проверена 15 минут назад

Специалист по тестированию на проникновение (Red Team)

Ищем опытного специалиста по пентесту и Red Team для высоконагруженной платформы цифровой маркировки. Нужно проводить тестирования на проникновение, моделировать действия злоумышленников, анализировать Active Directory и разрабатывать инструменты автоматизации. Предлагают удаленную работу, ДМС, гибкий график и возможности для профессионального роста.

senior удалённо ~1 188 000 ₸
salary intelligence

Зарплата не указана — оценили по рынку

На основе 75 похожих вакансий за 90 дней.

оценка p25–p75
818 400 – 1 967 200 ₸
медиана: 1 188 000 ₸
Хотите увидеть распределение по грейдам и городам? Зарплаты QA Калькулятор зарплат
Вакансии в Telegram-канале
Свежие вакансии Каждый день
Подписаться
??%
Match Score
Войдите и создайте резюме
Войти
описание

Что предстоит делать

О компании: Мы создаем единую систему цифровой маркировки и прослеживания товаров в России и странах ЕАЭС. Наша система позволяет снизить уровень контрафакта и гарантировать подлинность товаров, производимых в стране или ввозимых в нее. Честный Знак - одна из самых высоконагруженных платформ, которой нет аналогов: — микросервисная архитектура на Kubernetes с Istio в нашей собственной инфраструктуре; — петабайты живых данных, с которыми круглосуточно работают наши сервисы и клиенты через API; — миллиарды транзакций в день и десятки тысяч запросов в секунду; — аналитика в реальном времени на потоках событий и масштабная батчевая аналитика по ночам; — мобильное приложение с 27+ миллионов установок; — десятки релизов в продакшн каждый день, feature flags, инфраструктура как код. Под капотом - Kafka, Cassandra, Spark, Airflow, Iceberg, ClickHouse, GitLab CI/CD, Helm, Prometheus, Grafana. Мы не боимся сложных задач и запускаем в продакшн смелые инженерные идеи!

  • Проведение комплексных тестирований на проникновение (Penetration Testing) внешнего и внутреннего периметра, веб-приложений, API, сетевой и серверной инфраструктуры. Поиск и эксплуатация уязвимостей, построение цепочек атак.
  • Проведение Red Team-операций - моделирование действий реальных злоумышленников и APT-групп с использованием актуальных TTP (тактик, техник и процедур). Разработка сценариев атак от первоначального проникновения до достижения целевых систем (включая закрепление, повышение привилегий, обход защиты и горизонтальное перемещение).
  • Комплексный анализ безопасности Active Directory и доменной инфраструктуры: проверка конфигураций Kerberos, NTLM, LDAP, Group Policy, PKI/AD CS, делегирования полномочий и сервисных учетных записей, построение путей повышения привилегий.
  • Оценка эффективности средств защиты (SOC, SIEM, EDR, антивирусы, NGFW, IDS/IPS) - проведение контролируемых атак и совместный анализ результатов с Blue Team для проверки качества детектирования.
  • Разработка и адаптация техник атак - исследование новых методов эксплуатации, обхода защиты, закрепления и перемещения; адаптация существующих инструментов и публичных PoC под особенности инфраструктуры заказчика.
  • Участие в Purple Team-активностях - воспроизведение техник MITRE ATT&CK, помощь в проверке детектирования, выявление пробелов в мониторинге и формирование рекомендаций по усилению защиты.
  • Автоматизация процессов - разработка внутренних скриптов и инструментов на Python/PowerShell/Bash для разведки, сканирования, анализа инфраструктуры, эксплуатации и формирования отчетности.
  • Подготовка технических отчетов (опционально) - описание обнаруженных уязвимостей и цепочек атак, оценка рисков, подготовка практических рекомендаций по устранению проблем.
  • Контроль устранения уязвимостей - проведение повторных проверок после исправления недостатков, подтверждение корректности устранения и невозможности повторной эксплуатации.
  • Экспертная поддержка команды - консультирование коллег по вопросам эксплуатации, проведение внутренних технических разборов, обучение и развитие компетенций команды.
  • Мониторинг новых угроз и инструментов - отслеживание свежих уязвимостей, исследований и техник в области Offensive Security, проверка их применимости к инфраструктуре компании и пополнение внутренней базы знаний.
  • От успешного кандидата мы ожидаем:
  • Практический опыт проведения пентестов внешнего/внутреннего периметра, веб-приложений, API и инфраструктурных сервисов.
  • Опыт проведения Red Team-операций и моделирования действий злоумышленников с пониманием Cyber Kill Chain, MITRE ATT&CK и современных TTP.
  • Глубокое знание архитектуры и механизмов безопасности Active Directory (Kerberos, NTLM, LDAP, Group Policy, PKI/AD CS) и опыт эксплуатации ошибок конфигурации AD.
  • Опыт пост-эксплуатации Windows и Linux: повышение привилегий, lateral movement, получение учетных данных, закрепление, пивотинг и работа через скомпрометированные узлы.
  • Понимание принципов работы EDR, антивирусов, SIEM, IDS/IPS, NGFW и навыки обхода этих средств защиты с соблюдением OPSEC.
  • Опыт тестирования веб-приложений и API (REST/GraphQL), знание OWASP Top 10 и OWASP API Security Top 10, умение строить сложные цепочки эксплуатации.
  • Уверенное владение сетевыми технологиями, протоколами (TCP/IP, HTTP, DNS, SMB и др.), опыт построения туннелей и пивотинга через jump-host, SOCKS/прокси, VPN.
  • Практическое владение инструментарием: Burp Suite, Nmap, Metasploit, BloodHound, Impacket, NetExec/CrackMapExec, Rubeus, Certipy, Responder/Inveigh, C2-фреймворками.
  • Навыки разработки/модификации скриптов и инструментов на Python / PowerShell / Bash для автоматизации задач и адаптации PoC.
  • Знание ОС Windows и Linux на уровне опытного администратора (разграничение доступа, журналирование, службы, процессы, механизмы безопасности).
  • Будет преимуществом:
  • Наличие сертификатов OSCP, OSCE, CRTP, CRTE или аналогичных.
  • Опыт работы в Purple Team и взаимодействия с SOC.
  • Участие в bug bounty-программах или публичные исследования в области безопасности.
  • Почему именно мы: Возможности для развития
  • Участие в митапах и конференциях: делимся знаниями и учимся у других.
  • Внутренние корпоративные тренинги.
  • Buddy-поддержка: путеводитель в корпоративную жизнь компании.
  • Заботимся о сотрудниках
  • Здоровье: ДМС (включая стоматологию) после испытательного срока, компенсация больничных до оклада (10 рабочих дней в год), полис путешественника, корпоративные психологи.
  • Материальная помощь в сложных жизненных ситуациях.
  • Кафетерий льгот: не только на спорт и обучение, но и ИТ-сервисы, расширение ДМС для семьи.
  • Удобство и комфорт
  • Оформление по ТК РФ в аккредитованной ИТ-компании.
  • Работай удаленно из любой точки России, в гибридном формате или из офиса в центре Москвы/Петербурга (рядом с метро).
  • Гибкое начало рабочего дня.
  • Выдаем рабочую технику: ноутбук, монитор, гарнитура - всё для продуктивной работы.
  • Жизнь в компании
  • Открытая культура общения.
  • Спорт: футбол, волейбол, йога - вариантов много, выбирай или создай свое комьюнити!
  • Воркшопы, праздники для детей, книжный клуб - скучно не будет.
  • Стильный мерч, который хочется носить.
  • Реферальная программа: приводи друзей и получай бонусы.
  • Если ты хочешь расти профессионально, работать с классными людьми и при этом чувствовать заботу - ждем в нашей команде!
навыки

Стек и инструменты

Поделиться

Подходит ли вам эта вакансия?

Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть

Создать аккаунт PDF-парсинг резюме за 2 минуты

Ещё в Честный Знак

10 активных вакансий в компании

13 ч. назад

Threat Intelligence Analyst

~1 636 800 ₸ оценка

Ищем аналитика Threat Intelligence для работы с киберугрозами в высоконагруженной платформе. Нужно знание CTI, MITRE ATT&CK, принципов работы SOC и SIEM, опыт программирования. Предлагают удаленку, ДМС, гибкий график и развитие.

Threat Intelligence CTI SOC +5
middle удал. hh
1 нед. назад

Архитектор ИБ / Ведущий инженер по информационной безопасности

~2 411 334 ₸ оценка

Ищем опытного архитектора ИБ для высоконагруженной платформы цифровой маркировки. Нужно проектировать и сопровождать архитектуру безопасности, подбирать и интегрировать средства защиты, работать с требованиями ФСТЭК и ФСБ. Предлагают удалённую работу, ДМС, гибкий график и возможности для развития.

ИБ информационная безопасность архитектура +7
senior удал. hh
1 нед. назад

Специалист по мониторингу и реагированию на инциденты ИБ (SOC)

~2 411 334 ₸ оценка

Ищем опытного специалиста по информационной безопасности для работы в SOC высоконагруженной платформы. Вы будете заниматься мониторингом и расследованием инцидентов, разработкой правил корреляции и поиском скрытых угроз. Требуется опыт от 3 лет, знание SIEM и СЗИ, а также английского языка. Предлагают удаленную работу, ДМС и возможности для развития.

SIEM Threat Hunting ИБ +6
senior удал. hh
3 нед. назад

Администратор баз данных (MongoDB/ScyllaDB)

~1 714 050 ₸ оценка

Администрирование высоконагруженных баз данных MongoDB и ScyllaDB в крупной системе цифровой маркировки. Требуется опыт работы с этими БД от 1 года, знание Linux, Ansible, мониторинга. Предлагают удаленную работу, ДМС, обучение и участие в конференциях.

MongoDB ScyllaDB Cassandra +7
middle удал. hc

Похожие вакансии

6 вакансий
МТС Банк
М
МТС Банк
сегодня

Старший инженер тестирования

~1 188 000 ₸ оценка

МТС Банк ищет старшего инженера тестирования для работы над цифровыми финансовыми сервисами. Нужно тестировать мобильные и веб-приложения, API, анализировать требования и документацию, работать с логами и мониторингом. Требуется опыт от 3 лет в ручном тестировании, знание мобильных платформ и инструментов вроде Postman, Jira, Kafka.

QA тестирование мобильное тестирование +14
senior удал. hh
Andersen
A
Andersen
10 ч. назад

QA инженер

~1 188 000 ₸ оценка

QA-инженер в международную IT-компанию Andersen для проекта по интеграции систем в финансовой сфере. Нужно тестировать API и веб-приложения, создавать тест-планы, использовать AI-инструменты. Требуется опыт от 3 лет, знание SQL и английский от Upper-Intermediate. Предлагают удалённую работу, обучение и бонусы.

QA API testing integration testing +7
senior удал. hh
Andersen
A
Andersen
10 ч. назад

QA инженер (GameDev)

~1 188 000 ₸ оценка

QA-инженер для тестирования мобильных игр: проверка уровней, производительности и функциональности в Unity. Нужен опыт от 4 лет в GameDev и уверенное владение Unity Editor. Предлагают удалённую работу, обучение и бонусы.

QA GameDev Unity +4
senior удал. hh
Andersen
A
Andersen
10 ч. назад

QA инженер

~1 188 000 ₸ оценка

Ищем опытного QA-инженера (от 3 лет) для тестирования интеграционного слоя и API в международной компании. Нужно уметь работать с API, SQL, веб-приложениями на React/PHP/Go, знать английский на уровне Upper-Intermediate. Предлагают удаленку или гибрид, обучение, страховку и бонусы.

QA API testing integration testing +7
senior удал. hh
Andersen
A
Andersen
10 ч. назад

QA инженер (GameDev)

~1 188 000 ₸ оценка

Ищем опытного QA-инженера для тестирования мобильных игр: проверка уровней, производительности и функциональности в Unity. Нужен опыт от 4 лет в GameDev и уверенное владение Unity Editor. Предлагают удалённую работу, обучение и бонусы.

QA GameDev Unity +6
senior удал. hh
Kaspersky
K
Kaspersky
11 ч. назад

QA Automation Engineer (Python)

~1 188 000 ₸ оценка

Ищем опытного QA-автоматизатора (от 3 лет) для продукта Kaspersky Anti Targeted Attack. Нужно писать и поддерживать автотесты на Python/Pytest, работать с Docker, Ansible и Linux, разрабатывать API и UI тесты. Предлагаем работу в команде разработки передового решения для кибербезопасности.

QA Automation Python +7
senior удал. hh