Pen Tester Expert
Milano - Torino - Roma, IT
Intesa Sanpaolo
Visita il sito Intesasanpaolo.com e scopri la tua nuova banca online: un mondo di vantaggi e servizi che renderanno la tua vita più semplice. Conto Corrente per Famiglie, Giovani e Aziende..
Scopo e Attività
Il/la candidato/a selezionato/a avrà la possibilità di operare a stretto contatto con diverse professionalità del settore in un contesto internazionale, particolarmente dinamico, in forte crescita e con obiettivi ambiziosi.
Il compito principale della risorsa sarà di condurre attività di security assessment andando a sfruttare le vulnerabilità sulle applicazioni web-based, sulla rete e sui sistemi della Banca. La risorsa svolgerà attività di monitoraggio delle vulnerabilità emerse durante l'engagement al fine di assicurare la completa mitigazione dei rischi emersi e la definizione di piani di azioni correttive da intraprendere.
La risorsa dovrà supportare il team nell'escuzione delle seguenti attività:
• Pianificare e guidare l'esecuzione di penetration test e attività di vulnerability assessment che coinvolgano tutte le funzioni della Banca.
• Svolgere attività di penetration testing e di vulnerability assessment in un contesto internazionale e avere familiarità con le più famose tipologie di test (e.g. Black Box, White Box, Grey Box).
• Tenere traccia delle azioni e delle procedure condotte durante l'engagement per produrre report completi.
• Definire le azioni di rimedio necessarie a valle dei risultati degli engagement e fornire raccomandazioni per mitigare/sanare le vulnerabilità.
• Lavorare al miglioramento continuo, anche tramite scouting di mercato, degli strumenti utilizzati dalla Banca per le attività di penetration test e di vulnerability assessment.
• Mantenere la riservatezza durante l'esecuzione dei test, seguendo gli standard etici e le normative legali.
• Utilizzare strumenti e metodologie avanzate per eseguire test di penetrazione e attività di vulnerability assessment in conformità con gli standard e le best practice del settore.
• Collaborare con i team di sviluppo e di sicurezza per implementare le soluzioni di mitigazione e garantire la risoluzione delle vulnerabilità identificate.
• Contribuire al continuo miglioramento dei processi di sicurezza, identificando e proponendo nuove metodologie.
Esperienza Richiesta
Almeno 3-5 anni di esperienza su attività di penetration testing.
Qualifiche Richieste, Skills e Competenze
• Laurea di livello STEM (Ingegneria Informatica, Informatica, Cyber Security).
• Buona conoscenza della lingua inglese (scritta e orale).
• Conoscenza approfondita e aggiornata dello scenario attuale delle minacce cyber e delle tattiche, tecniche e procedure (TTPs) utilizzate dagli attaccanti.
• Esperienza in ambito pentest su infrastrutture, applicazioni web e mobile, thick client, API, dispositivi ICS/IoT/IIoT, etc.
• Conoscenza dei principali framework e delle principali metodologie in ambito security testing (es. CVSS, OSSTMM, OWASP Web and Mobile Testing Guide, PTES, MITRE ATT&CK Framework).
• Forte comprensione delle implicazioni di sicurezza sui componenti IT più comuni: infrastrutture di rete (routing, switching e firewall), infrastruttura di sicurezza (IPS, WAF, AV), infrastruttura di servizi web full stack e tecnologie coinvolte (da front-end a back-end).
• Conoscenza base di normative in ambito cyber (e.g. GDPR, Perimetro di Sicurezza Nazionale).
• Conoscenza dei linguaggi di programmazione, tra cui Python, C, C++, Java.
• Esperienza nell'utilizzo di framework di post-exploitation come Metasploit, Cobalt Strike, Sliver o Havoc
• Conoscenza dei sistemi di sicurezza come IPS/IDS, Firewall, WAF, Endpoint protection.
• Conoscenza dei sistemi di virtualizzazione, autenticazione e gestione centralizzati come Active Directory, Sistemi IAM, OAuth 2.0, SAML, Kerberos.
• Conoscenza dei principi chiave della sicurezza informatica (disponibilità, integrità e confidenzialità).
• Conoscenza della gestione del rischio cyber.
• Forte capacità di utilizzo di Linux Shell Scripting e di powershell scripting.
• Conoscenza dei sistemi operativi (Linux/UNIX e Microsoft Windows, client e server).
• Certificazioni (preferibilmente) quali ad esempio OSCP, ECPTX, OSWE/eWPT, eMAPT/GMOB, OSEP, CRTP, CRTO.
• Comprovata (preferibilmente) pubblicazione di CVE
Chi siamo
Siamo leader in Italia e uno dei principali gruppi bancari in Europa. Unisciti a noi e fai parte della nostra storia di successo! Con oltre 20 milioni di clienti in Italia e all'estero siamo un vero e proprio motore di crescita sostenibile con un forte impegno per l'ambiente e un impatto tangibile sulla società.
Le persone sono al centro, ce ne prendiamo cura impegnandoci nel creare una cultura inclusiva all'interno del Gruppo in cui tutti si sentano protagonisti e valorizzati.
Unisciti alla nostra realtà internazionale. Il futuro non si aspetta, si sceglie!
#sharingfuture
Garantiamo un ambiente inclusivo e di pari opportunità. Considereremo tutti i candidati a prescindere da razza, religione, orientamento sessuale, identità di genere, stato civile, età, disabilità o qualsiasi altra categoria protetta nel rispetto dei D.lgs. 198/2006, 215/03 e 216/03.
Per la valutazione delle candidature, i dati saranno utilizzati da Intesa Sanpaolo S.p.A. come Data Controller. Ti invitiamo a prendere visione dell’Informativa Privacy dedicata.
CybSecExp
* Salary range is an estimate based on our InfoSec / Cybersecurity Salary Index 💰
Tags: Active Directory APIs Black box C Cobalt Strike CVSS eWPT Firewalls Full stack GDPR GMOB IAM ICS IDS IoT IPS Java Kerberos Linux Metasploit MITRE ATT&CK OSCP OSWE OWASP Pentesting PowerShell Privacy Python SAML Scripting Security assessment STEM TTPs UNIX White box Windows
More jobs like this
Explore more career opportunities
Find even more open roles below ordered by popularity of job title or skills/products/technologies used.