Tham gia đánh giá an toàn thông tin đối với ứng dụng Web, API, Mobile, hệ thống mạng, máy chủ và hạ tầng công nghệ thông tin.
Thực hiện reconnaissance, OSINT, enumeration và xác định bề mặt tấn công theo phạm vi được giao.
Kiểm tra, xác minh lỗ hổng và thực hiện khai thác có kiểm soát.
Hỗ trợ các hoạt động Red Team như:
Thu thập và xác minh thông tin mục tiêu
Phân tích tài sản Internet-facing
Discovery trên host và hệ thống mạng
Privilege escalation, credential access hoặc lateral movement ở mức cơ bản
Sử dụng công cụ hoặc C2 theo hướng dẫn
Thu thập và quản lý đầy đủ evidence, log, câu lệnh, kết quả kiểm thử và các artifact đã tạo.
Mapping các hoạt động đã thực hiện sang MITRE ATT&CK ở mức cơ bản.
Viết nội dung kỹ thuật cho báo cáo, bao gồm mô tả phát hiện, evidence, tác động và khuyến nghị khắc phục ban đầu.
Thực hiện retest sau khi khách hàng hoàn thành khắc phục.
Tham gia nghiên cứu kỹ thuật tấn công mới, CVE, công cụ bảo mật và xây dựng script hỗ trợ công việc.
Tuân thủ nghiêm túc phạm vi kiểm thử, Rules of Engagement, quy định bảo mật dữ liệu và quy trình cleanup của dự án.
Yêu cầu:
Kinh nghiệm: Từ 1 - 2 năm kinh nghiệm trong Penetration Testing, Offensive Security, Red Team hoặc lĩnh vực liên quan
Kiến thức chuyên môn:
Tốt nghiệp Đại học chuyên ngành Công nghệ thông tin, An toàn thông tin,…
Có kiến thức nền tảng về:
Hệ điều hành Windows và Linux
TCP/IP, DNS, HTTP/HTTPS và các giao thức mạng phổ biến
Web, API, cơ chế xác thực và phân quyền
Các nhóm lỗ hổng phổ biến theo OWASP Top 10
Active Directory và các khái niệm cơ bản về tài khoản, quyền và credential
Sử dụng được một số công cụ như Burp Suite, Nuclei, Nessus, Acunetix, Nmap, Kali Linux, Metasploit hoặc công cụ tương đương.
Hiểu cơ bản về MITRE ATT&CK và các giai đoạn của một chiến dịch tấn công.
Nhận thức được sự khác biệt giữa Vulnerability Assessment, Penetration Testing và Red Team.
Hiểu nguyên tắc không vượt phạm vi, không tự ý mở rộng mục tiêu và phải dừng, báo cáo khi thao tác có nguy cơ ảnh hưởng hệ thống.
Có khả năng lập trình hoặc viết script cơ bản bằng Python, PowerShell, Bash hoặc ngôn ngữ tương đương.
Đã từng tham gia thực tập, dự án học tập hoặc hoạt động Pentest có hướng dẫn là 1 điểm cộng.
Có kinh nghiệm với CTF, bug bounty, responsible disclosure hoặc home lab.
Có GitHub, write-up, báo cáo mẫu hoặc công cụ tự phát triển.
Có kiến thức hoặc lab thực hành về Active Directory.
Có các chứng chỉ như eJPT, CPTS, PNPT, CRTP, OSCP hoặc tương đương.
Kỹ năng
Kỹ năng tổng hợp và phân tích
Kỹ năng quản lý thời gian và sắp xếp công việc
Kỹ năng làm việc nhóm và làm việc độc lập
Quyền lợi:
Thứ 7, Chủ nhật
Các ngày lễ, tết theo quy định của nhà nước