Pentester, Specjalista ds. testowania penetracyjnego
Szukamy specjalisty ds. bezpieczeństwa informacji (pentestera) z dobrymi umiejętnościami technicznymi do udziału w pracy projektowej w niepełnym wymiarze godzin.
Format współpracy jest elastyczny — praca projektowa, możliwa długoterminowa współpraca w zależności od wyników pierwszego projektu.
Podstawowe obowiązki:
- przeprowadzanie external/internal penetration testing (systemy dostępne w internecie: VPN, firewall, web, API, bramy pocztowe, zdalny dostęp, DNS);
- internal pentest: eskalacja uprawnień, ruch boczny, segmentacja, bezpieczeństwo stacji roboczych/serwerów;
- Ocena bezpieczeństwa Active Directory (ścieżki ataku Domain Admin, Kerberoasting, Pass-the-Hash, słabości GPO);
- pentest aplikacji webowych i API: OWASP Top 10, IDOR, SQLi, XSS, SSRF, słabości sesji;
- ocena podatności: skany uwierzytelnione, ocena CVSS, śledzenie napraw;
- przegląd bezpieczeństwa chmury (AWS/Azure/GCP): IAM, publiczna ekspozycja, sekrety, logowanie;
- ponowne testowanie po naprawie krytycznych/wysokich ustaleń;
- przygotowanie Executive Summary oraz szczegółowego Technical Report dla każdej podatności;
- współpraca z zespołem w zakresie procesów naprawczych;
Wymagania:
- praktyczne doświadczenie w przeprowadzaniu external/internal penetration testing;
- znajomość OWASP Top 10, CVSS, MITRE ATT&CK, NIST;
- doświadczenie w pracy z Burp Suite, Metasploit, Nmap i innymi narzędziami bezpieczeństwa;
- rozumienie bezpieczeństwa webowego, sieciowego i chmurowego;
- umiejętność przygotowywania jasnych raportów technicznych (Executive Summary + Technical Report).
Warto mieć:
- certyfikaty OSCP, CEH, eJPT;
- doświadczenie w pracy z AWS/Azure/GCP;
- znajomość systemów SIEM/EDR;
- doświadczenie w ocenie bezpieczeństwa Active Directory;
- doświadczenie w przygotowaniach do audytów/inspekcji zgodności;
Warunki:
- praca zdalna;
- niepełny etat / format projektowy;
- elastyczny grafik;
-
10 dni3783 PLN
1117 4 0 10 dni3783 PLNCześć!
Mogę dołączyć do waszego zespołu na część etatu jako praktyczny pentester, który testuje system jako atakujący, ale raportuje jako partner, aby wasi inżynierowie mogli szybko naprawiać problemy bez zbędnych domysłów.
Mam doświadczenie w testowaniu zewnętrznym i wewnętrznym, analizie ścieżek ataków w Active Directory, a także w bezpieczeństwie aplikacji internetowych i API. Moje raporty są zrozumiałe dla zarządu, a jednocześnie wystarczająco szczegółowe dla programistów, aby mogli odtworzyć problem i go naprawić.
Dla zewnętrznych systemów dostępnych przez internet najpierw sprawdzę otwarte usługi, ekspozycję i błędne konfiguracje, a następnie przejdę do docelowego testowania aplikacji internetowych i API z ostrożnym potwierdzeniem rzeczywistego wpływu.
Dla wewnętrznej infrastruktury mogę przeanalizować ścieżki podwyższania uprawnień i lateral movement, sprawdzić segmentację sieci oraz słabe punkty Active Directory, takie jak Kerberoasting, scenariusze pass-the-hash oraz ryzykowne konfiguracje GPO.
…
Również jakościowo wykonuję retesty, potwierdzając, że poprawki rzeczywiście rozwiązują problem, a nie tylko ukrywają objawy.
Jednym z pomysłów, który bardzo pomaga zespołom, jest Fix Ready pack dla każdego krytycznego znaleziska. Razem z normalnymi dowodami dodaję krótki bezpieczny skrypt do odtworzenia oraz prosty krok weryfikacji, który wasz zespół może wykonać po poprawce. To przyspiesza retesty i pomaga uniknąć powtarzania tego samego problemu w kolejnych wydaniach.
https://live.chatbullet.com
https://app.cookiecad.com
-
30 dni3783 PLN
679 1 0 30 dni3783 PLNDzień dobry!
Jestem gotów wziąć udział w projekcie jako Pentester (Specjalista ds. Bezpieczeństwa Informacji) na zasadach pracy w niepełnym wymiarze godzin lub pracy projektowej.
Posiadam praktyczne doświadczenie w przeprowadzaniu zewnętrznych i wewnętrznych testów penetracyjnych, w tym w skomplikowanych infrastrukturach z Active Directory, aplikacjami webowymi, API oraz środowiskami chmurowymi.
Moje doświadczenie i kompetencje:
Przeprowadzanie testów penetracyjnych zewnętrznych i wewnętrznych (perymetr, VPN, RDP, bramy pocztowe, web, API)
Ocena bezpieczeństwa Active Directory (Kerberoasting, Pass-the-Hash, Golden Ticket, DCSync, ataki GPO, eskalacja uprawnień, ruch boczny)
Testy webowe i API (OWASP Top 10, IDOR, SSRF, SQLi, XSS, naruszenie kontroli dostępu, błędy logiki biznesowej)
Ocena bezpieczeństwa chmury (AWS, Azure)
Ocena podatności + ocena CVSS
… Przygotowanie jakościowych raportów: Podsumowanie wykonawcze + szczegółowy raport techniczny z rekomendacjami
Retest po remediacji
Narzędzia:
Burp Suite Professional, Nuclei, Metasploit, Nmap, BloodHound, CrackMapExec, Impacket, sqlmap, ffuf i inne.
Znam MITRE ATT&CK, NIST, OWASP Testing Guide
Certyfikaty:
OSCP (Offensive Security Certified Professional)
eJPT
Practical Web Pentesting
Warunki współpracy:
Format: praca projektowa / niepełny etat (20–40 godzin tygodniowo)
Wynagrodzenie: od 45–65 USD / godz. (w zależności od złożoności projektu) lub stała kwota za projekt
Terminy: gotów do rozpoczęcia w najbliższym tygodniu
Chętnie omówię szczegóły Twojej infrastruktury, zakres prac oraz oczekiwane wyniki.
Czekam na odpowiedź lub zaproszenie na rozmowę kwalifikacyjną.
Z poważaniem,
-
111 dni37 830 PLN
1098 12 0 2 111 dni37 830 PLNCześć!
Jesteśmy zespołem zajmującym się cyberbezpieczeństwem i testowaniem penetracyjnym, z praktycznym doświadczeniem w przeprowadzaniu testów penetracyjnych zewnętrznych/wewnętrznych dla infrastruktury webowej, sieciowej i chmurowej. Posiadamy silną wiedzę techniczną w zakresie ocen bezpieczeństwa, zarządzania podatnościami oraz przygotowywania szczegółowych raportów bezpieczeństwa dla projektów na poziomie biznesowym i korporacyjnym.
Nasze doświadczenie obejmuje:
* testy penetracyjne zewnętrzne/wewnętrzne;
* ocena bezpieczeństwa Active Directory;
* testowanie bezpieczeństwa aplikacji webowych i API (OWASP Top 10);
… * przeglądy bezpieczeństwa chmury (AWS/Azure/GCP);
* ocena podatności i walidacja usunięcia;
* eskalacja uprawnień, ruch boczny i testowanie segmentacji.
Pracujemy z narzędziami takimi jak Burp Suite, Metasploit, Nmap, Nessus oraz innymi profesjonalnymi rozwiązaniami zabezpieczającymi. Mamy również praktyczne doświadczenie z CVSS, MITRE ATT&CK, ramami NIST oraz przygotowywaniem jasnych streszczeń wykonawczych i raportów technicznych z zaleceniami dotyczącymi usunięcia.
Format pracy w niepełnym wymiarze godzin/projektowy dobrze nam odpowiada i jesteśmy otwarci na długoterminową współpracę. Chętnie omówimy wymagania Twojego projektu i zaproponujemy najskuteczniejsze podejście do współpracy, które odpowiada Twoim potrzebom.
Czekamy na wiadomość od Ciebie.
-
25 dni3783 PLN
3015 24 0 1 25 dni3783 PLNDzień dobry
Zainteresował mnie Państwa projekt. Mam praktyczne doświadczenie w testach penetracyjnych oraz ocenie bezpieczeństwa: testy penetracyjne zewnętrzne/wewnętrzne, bezpieczeństwo aplikacji webowych i API, ocena Active Directory, analiza podatności oraz przygotowanie raportów technicznych.
Pracuję z:
• Burp Suite, Nmap, Metasploit
• OWASP Top 10, CVSS, MITRE ATT&CK
• bezpieczeństwo webowe/sieciowe/chmurowe
• śledzenie napraw oraz ponowne testy po poprawkach
…
Rozumiem znaczenie nie tylko wyszukiwania podatności, ale także jakościowej dokumentacji oraz zrozumiałej komunikacji z zespołem.
Mogę szybko dołączyć do projektu:
wstępna ocena bezpieczeństwa — od 3–5 dni w zależności od zakresu, pełny cykl testowania i raportowania — indywidualnie pod kątem zakresu zadań.
Będę wdzięczna za omówienie szczegółów współpracy.