Nous recherchons un(e) Medior Security Pentester, également hacker éthique, pour tester des applications web, des API, des réseaux et des environnements Windows/Active Directory. Vous réaliserez les tests courants de manière autonome et bénéficierez de l’appui d’un pentester senior pour les missions complexes.
Vos missions
- Analyser les architectures, les flux de données, les actifs critiques et les relations de confiance.
- Définir le périmètre et les règles d’intervention avec un pentester senior.
- Tester des applications web, des API, des réseaux et des environnements Windows/Active Directory.
- Documenter les vulnérabilités en apportant des preuves et en précisant leur impact, le niveau de risque et les mesures correctives recommandées.
- Présenter les constats et retester les corrections pour en vérifier l’efficacité.
Votre profil
- Au moins trois ans d’expérience pratique en tests d’intrusion, avec la capacité de mener les tests courants de manière autonome et de faire remonter les constats complexes ou critiques.
- Tests structurés en black-box, grey-box et white-box, exploitation contrôlée et post-exploitation.
- Sécurité des applications web et des API : OWASP Top 10, WSTG, ASVS, API Security Top 10 ; injections, IDOR, XSS, SSRF, désérialisation, gestion des sessions et des tokens, OAuth 2.0, OIDC, SAML et JWT.
- Connaissances réseau : TCP/IP, DNS/DHCP/NTP/SNMP, HTTP/HTTPS/TLS, SMB/LDAP/Kerberos/RDP/WinRM et VPN.
- Windows et Active Directory : énumération de domaines, GPOs, ACLs, Kerberos/NTLM, mouvements latéraux et PowerShell.
- PTES, MITRE ATT&CK, CVSS et CWE ; Kali/Parrot, Burp Suite/OWASP ZAP, Nmap, Wireshark, Nessus, Metasploit, Impacket et NetExec.
- Rédaction de rapports techniques clairs, éléments de preuve reproductibles, recommandations de remédiation et présentation des constats.
- Formation supérieure en informatique, cybersécurité ou télécommunications, ou expérience professionnelle équivalente.
- Anglais, français et néerlandais : niveau B2 dans chaque langue.
Un plus
- Cloud (Azure, AWS ou GCP), Linux, conteneurs/Kubernetes, CI/CD, tests mobiles ou purple teaming.
- Certification OSCP/OSCP+, Burp Suite Certified Practitioner (BSCP) ou CRTP.
Bon à savoir
- Les tests se déroulent uniquement dans un périmètre autorisé et selon des règles d’intervention documentées.