Penetration Tester
Կոնվերս Բանկը փնտրում է Penetration Testing մասնագետ, ով կմիանա թիմին՝ Բանկի տեղեկատվական համակարգերի, ցանցային ենթակառուցվածքի, Web և Mobile հավելվածների ու API-ների անվտանգության գնահատման և ներթափանցման թեստավորման նպատակով։
Իրականացնել Բանկի ներքին և արտաքին տեղեկատվական համակարգերի, ցանցային ենթակառուցվածքի, Web և Mobile հավելվածների, API-ների ներթափանցման թեստավորում (Penetration Testing)՝ խոցելիությունները, թույլ կողմերը և տեղեկատվական անվտանգության հնարավոր ռիսկերը բացահայտելու նպատակով։ Իրականացնել խոցելիությունների գնահատում (Vulnerability Assessment)՝ ներառյալ հայտնաբերված խոցելիությունների ձեռքով ստուգումը, վավերացումը և շահագործելիության գնահատումը։ Իրականացնել Windows, Active Directory և Linux ենթակառուցվածքների անվտանգության թեստավորում՝ ներառյալ Privilege Escalation, Credential Access և Lateral Movement սցենարները։ Իրականացնել Web հավելվածների և API-ների անվտանգության թեստավորում՝ ներառյալ Authentication/Authorization Flaws, IDOR, Injection, SSRF, XSS, File Handling, Business Logic և այլ խոցելիություններ։ Գնահատել հայտնաբերված խոցելիությունների օգտագործմամբ հարձակման հետագա զարգացման հնարավորությունները և հնարավոր ազդեցությունը Բանկի տեղեկատվական համակարգերի և ենթակառուցվածքի վրա։ Պատրաստել տեխնիկական հաշվետվություններ՝ ներառելով հայտնաբերված խոցելիությունների նկարագրությունը, ապացույցները, ռիսկի և ազդեցության գնահատումը, ինչպես նաև դրանց վերացման գործնական առաջարկությունները։ Իրականացնել վերացված խոցելիությունների կրկնակի ստուգում (Retest)՝ ձեռնարկված միջոցների արդյունավետությունն և խոցելիությունների փաստացի վերացումը հաստատելու նպատակով։ Համագործակցել շահագրգիռ կողմերի հետ՝ հայտնաբերված խոցելիությունների վերլուծության և վերացման գործընթացներում։ Հետևել տեղեկատվական անվտանգության արդի սպառնալիքներին, խոցելիություններին և հարձակման տեխնիկաներին և կիրառել ստացված գիտելիքները Penetration Testing գործընթացներում։ Մասնակցել Penetration Testing-ի մեթոդաբանությունների, գործիքների և գործընթացների կատարելագործմանը։ Մասնակցել Red Team / Adversary Emulation առանձին սցենարների իրականացմանը՝ հարձակման շղթաների մոդելավորման և Detection/Response հնարավորությունների արդյունավետության գնահատման նպատակով։
Penetration Testing / Security Testing / Offensive Security ոլորտում գործնական փորձ կամ համապատասխան գործնական հմտությունների ապացույցներ։ Կարող են դիտարկվել նաև CTF, Home Lab, ուսումնական կամ անձնական նախագծեր, պորտֆոլիո և մասնագիտական սերտիֆիկացումներ։ /Middle մակարդակի համար ցանկալի է առնվազն 2 տարվա համապատասխան աշխատանքային փորձ։/ Տեղեկատվական անվտանգության, կիբեռանվտանգության, տեղեկատվական տեխնոլոգիաների, համակարգչային գիտությունների կամ հարակից ոլորտում բարձրագույն կրթություն կամ համարժեք մասնագիտական փորձ։ /Դիտարկվում են նաև ուսանող հանդիսացող թեկնածուները։/ Penetration Testing և Vulnerability Assessment գործընթացների գործնական պատկերացում՝ ներառյալ խոցելիությունների հայտնաբերումը, ձեռքով ստուգումը, վավերացումը և շահագործելիության գնահատումը։ Ընդունելի է նաև ուսումնական, լաբորատոր կամ անձնական նախագծերի շրջանակում ձեռք բերված գործնական փորձը։ TCP/IP, DNS, HTTP/HTTPS, TLS, VPN և հիմնական ցանցային արձանագրությունների, ցանցային սեգմենտացիայի և կորպորատիվ ցանցային ենթակառուցվածքների աշխատանքի սկզբունքների լավ իմացություն։ Windows և Linux օպերացիոն համակարգերի, ինչպես նաև Active Directory-ի կառուցվածքի և անվտանգության հիմնական մեխանիզմների իմացություն։ Web հավելվածների և API-ների ճարտարապետության, հիմնական հարձակման վեկտորների և խոցելիությունների, այդ թվում՝ OWASP Top 10-ի իմացություն։ Penetration Testing-ի հիմնական գործիքների գործնական կիրառման հմտություններ՝ Burp Suite, Nmap, Kali Linux, ինչպես նաև Metasploit, BloodHound, Impacket, NetExec/CrackMapExec կամ համարժեք գործիքների իմացություն։ Հարձակման հիմնական տեխնիկաների և փուլերի ընդհանուր իմացություն՝ ներառյալ Privilege Escalation, Credential Access, Lateral Movement, Persistence և այլ համապատասխան տեխնիկաներ։ Penetration Testing և Offensive Security հիմնական մեթոդաբանությունների և շրջանակների ընդհանուր իմացություն՝ OWASP Web Security Testing Guide (WSTG), PTES, MITRE ATT&CK, NIST SP 800-115։ Python, PowerShell կամ Bash լեզուներից առնվազն մեկի հիմնական իմացություն և պարզ սկրիպտներ հասկանալու, փոփոխելու կամ ստեղծելու կարողություն։ Հայտնաբերված խոցելիությունները, դրանց շահագործման հնարավորությունը, ազդեցությունը և ռիսկերը հստակ փաստաթղթավորելու և ներկայացնելու կարողություն։ Վերլուծական մտածողություն, խնդիրների լուծման ստեղծագործ և ոչ ստանդարտ մոտեցում, ինքնուրույն սովորելու և մասնագիտական հմտությունները շարունակաբար զարգացնելու ունակություն։ Ինքնուրույն և թիմային աշխատանքի ունակություն, ինչպես նաև տարբեր տեխնիկական թիմերի հետ արդյունավետ հաղորդակցվելու կարողություն։ Մասնագիտական էթիկայի բարձր մակարդակ, պատասխանատվություն և գաղտնի տեղեկատվության պահպանման պահանջների խիստ պահպանում։ Անգլերենի իմացություն՝ տեխնիկական փաստաթղթերի, անվտանգության հետազոտությունների, Vulnerability Advisory-ների և մասնագիտական նյութերի ընթերցման համար բավարար մակարդակ։
Nice to have Red Team / Adversary Emulation վարժանքների կամ հարձակման շղթաների մոդելավորման փորձ։ Active Directory-ի անվտանգության խորացված թեստավորման և Attack Path-երի վերլուծության փորձ։ Mobile Application Security Testing, Container/Cloud Security կամ այլ լրացուցիչ ուղղություններով փորձ։ Բանկային կամ ֆինանսական կազմակերպությունների տեղեկատվական համակարգերի և ենթակառուցվածքների անվտանգության թեստավորման փորձ։ Մասնագիտական սերտիֆիկացումների առկայություն՝ eJPT, PJPT, PNPT, CPTS, OSCP/OSCP+, CRTP/CRTO, eWPT/eWPTX կամ համարժեք։ Մասնակցություն Bug Bounty ծրագրերին, ինչպես նաև գործնական ուսուցում և հմտությունների զարգացում տեղեկատվական անվտանգության մասնագիտացված հարթակներում՝ Hack The Box, TryHackMe, PortSwigger Web Security Academy, Cisco Networking Academy, OffSec Proving Grounds, PentesterLab կամ համարժեք հարթակներում։ What are we looking for in a candidate Գործնական հետաքրքրվածություն Offensive Security և Penetration Testing ուղղություններով, իրական խոցելիությունները հայտնաբերելու, ստուգելու և դրանց ռիսկը գնահատելու կարողություն, ինչպես նաև պատրաստակամություն՝ շարունակաբար զարգացնելու տեխնիկական գիտելիքներն ու գործնական հմտությունները։ Հիմնական շեշտը Penetration Testing ուղղության վրա է, իսկ Red Team / Adversary Emulation բաղադրիչը դիտարկվում է որպես լրացուցիչ և աստիճանաբար զարգացող ուղղություն։