Tham gia đánh giá an toàn thông tin đối với ứng dụng Web, API, Mobile, hệ thống mạng, máy chủ và hạ tầng công nghệ thông tin.
Thực hiện reconnaissance, OSINT, enumeration và xác định bề mặt tấn công theo phạm vi được giao.
Kiểm tra, xác minh lỗ hổng và thực hiện khai thác có kiểm soát.
Hỗ trợ các hoạt động Red Team như:
Thu thập và xác minh thông tin mục tiêu
Phân tích tài sản Internet-facing
Discovery trên host và hệ thống mạng
Privilege escalation, credential access hoặc lateral movement ở mức cơ bản
Sử dụng công cụ hoặc C2 theo hướng dẫn
Thu thập và quản lý đầy đủ evidence, log, câu lệnh, kết quả kiểm thử và các artifact đã tạo.
Mapping các hoạt động đã thực hiện sang MITRE ATT&CK ở mức cơ bản.
Viết nội dung kỹ thuật cho báo cáo, bao gồm mô tả phát hiện, evidence, tác động và khuyến nghị khắc phục ban đầu.
Thực hiện retest sau khi khách hàng hoàn thành khắc phục.
Tham gia nghiên cứu kỹ thuật tấn công mới, CVE, công cụ bảo mật và xây dựng script hỗ trợ công việc.
Tuân thủ nghiêm túc phạm vi kiểm thử, Rules of Engagement, quy định bảo mật dữ liệu và quy trình cleanup của dự án.
Junior Penetration Tester/Red Team Associate
Công ty Cổ phần Đầu tư Kỹ thuật Số Việt (VDI)
Tòa nhà ICON4, 243A Đê La Thành, Hà Nội
Ngày đăng:
Kinh nghiệm
1 Năm
Cấp bậc
Nhân viên
Lương
Mô tả công việc
Yêu Cầu Công Việc
Yêu cầu:
Kinh nghiệm: Từ 1 - 2 năm kinh nghiệm trong Penetration Testing, Offensive Security, Red Team hoặc lĩnh vực liên quan
Kiến thức chuyên môn:
Tốt nghiệp Đại học chuyên ngành Công nghệ thông tin, An toàn thông tin,…
Có kiến thức nền tảng về:
Hệ điều hành Windows và Linux
TCP/IP, DNS, HTTP/HTTPS và các giao thức mạng phổ biến
Web, API, cơ chế xác thực và phân quyền
Các nhóm lỗ hổng phổ biến theo OWASP Top 10
Active Directory và các khái niệm cơ bản về tài khoản, quyền và credential
Sử dụng được một số công cụ như Burp Suite, Nuclei, Nessus, Acunetix, Nmap, Kali Linux, Metasploit hoặc công cụ tương đương.
Hiểu cơ bản về MITRE ATT&CK và các giai đoạn của một chiến dịch tấn công.
Nhận thức được sự khác biệt giữa Vulnerability Assessment, Penetration Testing và Red Team.
Hiểu nguyên tắc không vượt phạm vi, không tự ý mở rộng mục tiêu và phải dừng, báo cáo khi thao tác có nguy cơ ảnh hưởng hệ thống.
Có khả năng lập trình hoặc viết script cơ bản bằng Python, PowerShell, Bash hoặc ngôn ngữ tương đương.
Đã từng tham gia thực tập, dự án học tập hoặc hoạt động Pentest có hướng dẫn là 1 điểm cộng.
Có kinh nghiệm với CTF, bug bounty, responsible disclosure hoặc home lab.
Có GitHub, write-up, báo cáo mẫu hoặc công cụ tự phát triển.
Có kiến thức hoặc lab thực hành về Active Directory.
Có các chứng chỉ như eJPT, CPTS, PNPT, CRTP, OSCP hoặc tương đương.
Kỹ năng
Kỹ năng tổng hợp và phân tích
Kỹ năng quản lý thời gian và sắp xếp công việc
Kỹ năng làm việc nhóm và làm việc độc lập
Quyền lợi:
- Mức lương upto 30M, có thể thỏa thuận cao hơn theo năng lực
- Thưởng theo dự án, thưởng hiệu suất năm; thưởng Lễ/Tết/ghi nhận theo chính sách Công ty.
- Review lương định kỳ 1 năm/lần; lộ trình phát triển rõ ràng theo năng lực và chứng chỉ.
- Đào tạo & chứng chỉ: Được tài trợ học & thi chứng chỉ theo lộ trình; tham gia các khóa nâng cao chuyên môn, kỹ năng
- Được làm việc với dự án lớn, được đồng hành cùng đội ngũ kỹ sư nhiều kinh nghiệm, chuyên gia của hãng.
- Được khám sức khỏe định kỳ theo chính sách công ty.
- Được ủng hộ, trao quyền cho cá nhân đóng góp vì tập thể.
- Được mở rộng quan hệ với các lãnh đạo, cá nhân có uy tín trong ngành.
- Cơ hội đi du lịch, tham gia workshop.
Thông tin khác
- Độ tuổi: Không giới hạn tuổi
- Hình thức: Nhân viên chính thức
- Thời gian làm việc: 8h - 17h30, thứ 2 đến thứ 6
- Cơ hội huấn luyện: Đào tạo nâng cao năng lực, kỹ năng
- Đồng nghiệp: Thân thiện, hòa đồng, hợp tác
- Ngày nghỉ: Thứ 7, Chủ nhật Các ngày lễ, tết theo quy định của nhà nước
Kỹ năng bạn nên có
Nộp hồ sơ ứng tuyển:
Thông tin liên hệ của bạn

