
Стажировка — один из самых быстрых путей от курсов к первым реальным проектам в пентесте.
Это можно увидеть без пересказов: на открытом эфире CyberED «Мок-собес на пентестера вживую» нанимающий эксперт проведёт собеседование со специалистами уровня junior и middle, оценивая каждый ответ.
Посмотрим на то, какие ошибки может допустить джун.
Знать команду не значит понимать уязвимость
Самая частая претензия нанимающих к джунам: они умеют запустить утилиту, но не могут объяснить, что она делает под капотом. На технических собеседованиях чаще просят не показать эксплойт, а рассказать, как устроен протокол Kerberos или в чём смысл ARP-спуфинга на уровне протокола.
Внятно объяснить работу протокола, а не пересказать шаги из мануала, обычно могут один-два кандидата из тридцати. Если вы знаете только команду для запуска атаки, но не понимаете, почему уязвимость вообще существует, — это первый повод для отказа.
Ноль реальных поломок за плечами
Ещё один стоп-сигнал: кандидат, который прошёл курсы, но ни разу не решал задачи самостоятельно. Ни лабораторных машин, ни CTF, ничего. Это сразу вызывает вопросы о том, чем он вообще занимался во время обучения.
Но одних лабораторок тоже недостаточно: изолированные таски приучают закрывать конкретную уязвимость, но не собирать из разрозненных техник цельную цепочку компрометации, а именно с этим приходится работать на реальном проекте.
Бесконечная подготовка вместо первого шага
Классическая ловушка новичка — откладывать отклик на вакансию до тех пор, пока не пройден ещё один курс или не изучена ещё одна технология.
Проблема в том, что готовым вы не почувствуете себя никогда: первый реальный проект — это то, что вы делаете впервые, и никакое количество теории к этому не готовит. Рынок в итоге ценит не того, кто прочитал больше книг, а того, кто оказался смелее откликнуться и начать разбираться по ходу дела.
Не умеет объяснить результат, даже если результата нет
В безопасности платят за результат, а не за объём пройденного материала. Но результат это не только успешный взлом, а ещё и внятный, последовательный рассказ о том, что делалось и почему.
Кандидат, который не смог получить доступ, но подробно и логично объясняет, какие векторы проверил и почему они не сработали, выглядит для нанимающего сильнее того, кто просто сдался.
Та же ошибка тянется и в резюме: фраза «умею пользоваться Burp Suite» ничего не говорит работодателю. Нужно конкретно расписать, какую задачу этим инструментом решили и к какому результату пришли.
Дыры в базе
Прежде чем специализироваться на вебе, инфраструктуре или фишинге, нужно закрыть базовый уровень: уверенная работа в командной строке Linux, понимание того, как устроены TCP/IP и модель OSI.
Эти вопросы всплывают на собеседованиях почти всегда, даже когда позиция вроде бы узкоспециализированная. Отсутствие такой базы читается мгновенно и не компенсируется ни одним сертификатом.
Все пять ошибок объединяет одно: их обычно не видно в резюме. Они всплывают только в разговоре, когда кандидата просят объяснить, а не просто показать. Проще всего разобрать их не по чужому пересказу, а увидев вживую, как проходит настоящее собеседование и что именно в ответах ловит нанимающий — на разборе реального интервью..
Мок-собес на пентестера вживую
8 сентября, 19:30
Иван Спиридонов, Senior Specialist в Sovcombank Technologies, регулярно проводит собеседования в пентест-команды.
На встрече он возьмёт интервью на позицию junior- и middle-специалиста у выпускников курса CyberED и прокомментирует каждый ответ — что подкупает, что отсеивает, на что реально смотрят при найме пентестеров.
Занять место на эфире