工作職責(zé):
1. 負(fù)責(zé)實施合法授權(quán)的主機、網(wǎng)絡(luò)和應(yīng)用滲透測試,并對測試結(jié)果進(jìn)行報告編寫;
2. 負(fù)責(zé)實施紅隊攻防演練項目,包括不限于:外網(wǎng)滲透、內(nèi)網(wǎng)滲透、釣魚攻擊、近源攻擊等;
3. 負(fù)責(zé)定向滲透工作,能獨立完成高安全防護(hù)條件下的滲透;
4. 及時了解最新的安全威脅、漏洞和前沿攻擊技術(shù),研究和試驗攻擊工具和方法,以提高團(tuán)隊能力;
5. 配合安服團(tuán)隊完成對安全攻擊事件進(jìn)行應(yīng)急響應(yīng)、分析與溯源;
6. 配合團(tuán)隊成員和其他需要配合的部門確保高質(zhì)量的可交付成果輸出,并完善團(tuán)隊文檔、流程、程序。
任職要求:
1.擁有3年以上滲透測試、紅隊、應(yīng)用、小程序以及app安全檢測工作經(jīng)驗,具備獨立在大型復(fù)雜的網(wǎng)絡(luò)環(huán)境中開展?jié)B透以及多層流量穿透的能力;
2.擁有腳本或開發(fā)語言(即 Python、PowerShell、JavaScript、php或Go)一種以上編程能力,具有開發(fā)攻擊腳本或程序的能力;
3.熟練使用常用攻擊工具以及C2框架(包括但不限于Cobalt Strike、Mythic、Viper、Metasploit或Havoc),并可對攻擊工具進(jìn)行免殺處理;
4.深入了解各類云提供商以及應(yīng)用程序配置和部署,具備對云、容器化環(huán)境和IOT設(shè)備進(jìn)行漏洞挖掘的能力;
5.深入了解安全行業(yè)最佳實踐框架,如OWASP、OSSTMM、PTES、Microsoft SDLATT&CK以及網(wǎng)絡(luò)殺傷鏈等;
6.具有豐富的紅隊活動工具搭建及服務(wù)器反溯源配置經(jīng)驗(例如基礎(chǔ)網(wǎng)絡(luò)攻擊設(shè)施、中繼服務(wù)器、代理池等等)。
加分項:
1.至少一項攻擊性安全、網(wǎng)絡(luò)防御和威脅情報方面的相關(guān)認(rèn)證,包括但不限于CREST(CCSAS/CCSAM/CCT)、OSCE3 (OSWE/OSED/OSEP)、OSCP、GIAC(GXPN/GCPN/GPEN/GCTI/GDAT)、CISSP、CISA;
2.具有CTF比賽、網(wǎng)絡(luò)安全攻防競賽經(jīng)驗,取得過較好名次優(yōu)先;
3.在知名信息安全站點發(fā)布過高質(zhì)量技術(shù)文章優(yōu)先;