Trực tiếp thực hiện Penetration Testing đối với:
Web Application và API
Mobile Application
Network và Infrastructure
Windows/Linux Server
Active Directory
Các hệ thống khác theo phạm vi dự án
Tham gia xây dựng test plan, attack path và phương án triển khai cho từng engagement.
Thực hiện reconnaissance và OSINT có mục tiêu; xây dựng attack surface và xác định các đường tấn công tiềm năng.
Thực hiện các hoạt động Red Team trong phạm vi được phê duyệt, bao gồm:
Initial access
Privilege escalation
Credential access
Discovery
Lateral movement và pivoting
Persistence có kiểm soát
Command and Control
Actions on objectives
Cleanup
Vận hành C2 hoặc implant workflow trong dự án; quản lý tasking, beacon, log thao tác, artifact và quá trình thu hồi sau chiến dịch.
Chủ động đề xuất alternate path khi hướng tấn công ban đầu không khả thi.
Đánh giá rủi ro trước khi thực hiện thao tác trên hệ thống production; dừng hoặc báo cáo Lead khi hành động có nguy cơ vượt Rules of Engagement.
Mapping hoạt động và TTP sang MITRE ATT&CK; ghi nhận những kỹ thuật được phát hiện, bị ngăn chặn hoặc chưa được phát hiện.
Viết báo cáo kỹ thuật và attack narrative, thể hiện rõ:
Điểm khởi đầu
Chuỗi tấn công
Tài sản và tài khoản đã tiếp cận
Objective đạt được
Các hành động đã dừng do giới hạn rủi ro
Phân tích nguyên nhân gốc, tác động kỹ thuật, tác động nghiệp vụ và đề xuất phương án khắc phục phù hợp.
Trình bày kết quả kỹ thuật với khách hàng, SOC/Blue Team hoặc các bên liên quan khi được phân công.
Hướng dẫn Junior trong quá trình triển khai dự án, thu thập evidence và viết báo cáo.
Tham gia nghiên cứu kỹ thuật tấn công, phát triển công cụ, script, playbook và knowledge base nội bộ.
Yêu cầu:
Kinh nghiệm: Tối thiểu khoảng 3 - 5 năm kinh nghiệm trong Penetration Testing, Red Team hoặc Offensive Security.
Kiến thức chuyên môn:
Tốt nghiệp Đại học chuyên ngành Công nghệ thông tin, An toàn thông tin,…
Đã trực tiếp tham gia ít nhất hai dự án Red Team hoặc Adversary Simulation có objective, phạm vi, Rules of Engagement và báo cáo kết quả rõ ràng.
Có kiến thức tốt về:
Hệ điều hành Windows và Linux
Network và các giao thức doanh nghiệp
Web Application và API Security
Active Directory, Kerberos, NTLM, delegation, trust và tài khoản đặc quyền
Các kỹ thuật phòng tránh, phát hiện và ứng phó tấn công
Có khả năng sử dụng MITRE ATT&CK để mô tả TTP, xây dựng attack path và hỗ trợ debrief/Purple Team.
Hiểu và tuân thủ Rules of Engagement, communication plan, escalation, data handling và cleanup.
Có kiến thức về OPSEC, tradecraft, quản lý credential, token, payload, evidence và artifact.
Sử dụng thành thạo các công cụ Pentest/Red Team phù hợp với chuyên môn.
Có khả năng viết script hoặc tùy chỉnh công cụ bằng Python, PowerShell, Bash, C#, Go hoặc ngôn ngữ tương đương.
Có kinh nghiệm thực hiện Red Team trên môi trường production hoặc hệ thống doanh nghiệp lớn.
Có kinh nghiệm chuyên sâu về Active Directory, Web/API, Mobile, Cloud hoặc Internal Network.
Đã tham gia Purple Team, detection validation hoặc ATT&CK-based assessment.
Có kinh nghiệm phishing/social engineering trong phạm vi được phê duyệt.
Có CVE, responsible disclosure, bug bounty, công cụ tự phát triển hoặc bài nghiên cứu kỹ thuật.
Có các chứng chỉ OSCP, OSEP, OSWE, CRTO, CRTP, CPTS, BSCP hoặc tương đương.
Kỹ năng
Kỹ năng tổng hợp và phân tích
Kỹ năng quản lý thời gian và sắp xếp công việc
Kỹ năng làm việc nhóm và làm việc độc lập
Quyền lợi:
Thứ 7, Chủ nhật
Các ngày lễ, tết theo quy định của nhà nước