
Senior Penetration Testing Specialist (Red Team)
в MTS Web Services
≈ 250 000 — 300 000 ₽/мес на руки, по версии getmatch

Технологии/инструменты
О продукте
Команда выполняет работы в области наступательной кибербезопасности. Выполняем проекты различного уровня сложности и специфики от классических тестов на проникновение до Red Team, Purple Team.
Задачи
-
Проведение проектов по анализу защищённости и тестам на проникновение (внешние/внутренние, веб/мобильные приложения, Wi-Fi, социальная инженерия).
-
Участие в Red Team-оценках и моделировании атак.
-
Поиск 0-day уязвимостей, разработка PoC и 1-day эксплойтов.
-
Исследование инфраструктуры: доменные среды, сетевые сегменты, приложения, облачные сервисы.
-
Анализ исходного кода, поиск и верификация уязвимостей.
-
Разработка и адаптация инструментов для автоматизации поиска и эксплуатации уязвимостей.
-
Подготовка отчётов с воспроизведением и рекомендациями по устранению.
-
Участие в обучении, развитие внутренних методик и базы знаний команды.
Что нужно для этой работы
-
Опыт проведения атак на внешний периметр и эксплуатации уязвимостей на уровне инфраструктуры и приложений.
-
Глубокое понимание веб-технологий: HTTP/HTTPS, REST/GraphQL, WebSockets, CORS, механизмы сессий, авторизация (JWT, OAuth2, SSO).
-
Опыт поиска и эксплуатации server-side уязвимостей: RCE, SQLi, SSRF, XXE, LFI/RFI, Path Traversal, Race Conditions, Insecure Deserialization, Business Logic Bugs.
-
Уверенное чтение и анализ исходного кода на C/C++, Java, Python, PHP, JavaScript, Go.
-
Понимание принципов работы инфраструктуры: Active Directory — структура, механизмы аутентификации, Kerberos, LDAP, привилегии и пути эскалации, Windows и Linux — внутренняя архитектура, типовые механизмы безопасности, служебные компоненты, средства администрирования, сетевые технологии — протоколы TCP/IP, DNS, SMB, RPC, HTTP(S), VPN, VLAN, маршрутизация и фильтрация трафика.
-
Навыки разработки PoC/эксплойтов и инструментов (Python, Go, PowerShell, Bash).
-
Понимание техник обхода защиты и скрытия активности при выполнении атак.
-
Владение инструментами: Burp Suite Pro, Nmap, SQLMap, wfuzz, Metasploit, BloodHound, NetExec, Wireshark, IDA/Ghidra и др., знание MITRE ATT&CK и методов построения TTP-сценариев.
-
Приветствуется: OSCP, CRTO, OSEP, eCPPT, публикации CVE/БДУ, Bug Bounty-репорты, собственные разработки и исследования.
Условия
- Гибридный или удаленный формат работы.
- ДМС с первого месяца работы — 100% покрытие всех медицинских расходов, включая стоматологию.
- Выгодные скидки и специальные предложения от партнеров на фитнес, курсы английского и другие полезные активности.
- Возможность регулярно повышать свой скилл: участие во внешних мероприятиях, митапах, обучениях, возможность ежегодной сдачи сертификации.
- Работа в команде опытных специалистов уровня Senior, победителей CTF соревнований.
- Открытая и дружелюбная корпоративная культура, где каждый чувствует себя частью единой команды, общается на равных и всегда на «ты». Мы ценим вклад каждого, поддерживаем инициативность и создаём комфортные условия для профессионального и личностного роста.


О компании MTS Web Services
МТС Web Services (MWS) — бигтех-компания, предоставляющая облачные, AI-сервисы и платформенные решения под разные задачи бизнеса: от работы с данными до разработки продуктов и оптимизации процессов. Также мы запустили новую публичную платформу собственной разработки — MWS Cloud Platform.