Pentester en sécurité offensive (Employed or freelance)

EngiFlex BV

Brussel Hoofdstad

Hybride

EUR 55 000 - 90 000

Plein temps

Il y a 2 jours
Soyez parmi les premiers à postuler
Générateur de candidature

Démarquez-vous pour ce poste — générez un CV personnalisé et une lettre de motivation en environ une minute.

Passez les filtres ATS

Résumé du poste

EngiFlex BV recherche un Security Pentester / Ethical Hacker pour réaliser des tests d’intrusion sur applications web, API et environnements Windows/Active Directory, avec rédaction de rapports et suivi de remédiation.

Le poste s’inscrit dans un cadre autorisé et coordonné par un profil senior, avec possibilité d’élargissement vers le cloud, containers, mobile et purple teaming.

Qualifications

  • Méthodologie de tests d’intrusion structurée : black box, grey box, white box, exploitation contrôlée et post-exploitation.
  • Tests d’applications web et API, injections, IDOR, XSS, SSRF, désérialisation, gestion des sessions et des tokens.
  • Maîtrise des référentiels et méthodologies OWASP WSTG/ASVS, API Security Top 10, PTES, MITRE ATT&CK, CVSS et CWE/C.
  • Bonne compréhension des mécanismes d’authentification et d’autorisation modernes: OAuth 2.0, OIDC, SAML, JWT.
  • Connaissance des réseaux et protocoles: TCP/IP, DNS, DHCP, NTP, SNMP, HTTP/HTTPS/TLS, SMB, LDAP, Kerberos, RDP, WinRM, VPN.
  • Expérience des environnements Windows et Active Directory: objets AD, GPO, ACL, Kerberos/NTLM, mouvement latéral.
  • Aisance avec Kali/Parrot, Burp Suite, OWASP ZAP, Nmap, Wireshark, Nessus, Metasploit, Impacket et NetExec.
  • Capacité à rédiger des rapports techniques clairs et exploitables.
  • Aptitude à collaborer avec un profil senior et partager les connaissances.

Responsabilités

  • Analyser les architectures techniques et les flux de données pour identifier actifs critiques et surfaces d’attaque.
  • Contribuer à la définition du périmètre, des objectifs et des règles d’engagement.
  • Réaliser des tests d’intrusion black/grey/white box sur des applications web, API et portails d’administration.
  • Conduire des tests sur les infrastructures et protocoles réseau (internes et externes).
  • Effectuer des tests sur Windows/Active Directory (Kerberos/NTLM, GPO, ACL, mouvement latéral).
  • Escalader les situations à risque vers un profil senior et documenter les vulnérabilités.
  • Rédiger les rapports techniques et présenter les constats aux équipes et responsables.
  • Réaliser les retests après correction et contribuer au cloud/Linux/Kubernetes/CI-CD./purple teaming.

Connaissances

PenTesting Methods
Web/API Testing
Security Frameworks
Auth Protocols
Network Protocols
AD/Windows
Pentest Tools
Report Writing
Team Collaboration

Formation

Diplôme supérieur en informatique ou cybersécurité

Outils

Kali/Parrot
Burp Suite
OWASP ZAP
Nmap
Wireshark
Nessus
Metasploit
Impacket
NetExec

Description du poste

Tâches et responsabilités

Service : Cybersécurité – sécurité offensive / applications web, réseaux et environnements Windows-Active Directory

Dans le cadre du renforcement des capacités en sécurité offensive, cette fonction vise un Security Pentester / Ethical Hacker disposant d’une expérience pratique en tests d’intrusion. L’intervention porte principalement sur trois volets :

  • les applications web, les API et les portails d’administration ;
  • les infrastructures et protocoles réseau ;
  • les environnements Windows et Active Directory.

Le poste consiste à mener de manière autonome des missions de complexité standard et à contribuer, sous la coordination d’un profil senior, à des interventions plus avancées telles que le cloud, les conteneurs, le mobile ou le purple teaming.

Les activités sont réalisées exclusivement dans un cadre autorisé, sur la base d’un périmètre défini et de règles d’engagement formalisées.

Mission

La mission couvre la préparation et l’exécution autonome de tests d’intrusion sur des applications web, des réseaux et des environnements Windows/Active Directory, ainsi que la rédaction de rapports techniques et le suivi de la remédiation, avec l’appui d’un profil senior pour les sujets les plus complexes.

Livrables

  • Rapports techniques complets, précis et reproductibles par vulnérabilité, avec systèmes concernés, conditions d’exploitation, preuves, impact, niveau de risque et recommandations ;
  • contribution à une synthèse exécutive à destination du management, revue par un profil senior ;
  • définition du périmètre, des objectifs et des règles d’engagement des missions, en collaboration avec un senior ;
  • preuves de concept simples et scripts adaptés au besoin ;
  • retests de validation afin de confirmer l’efficacité des corrections ;
  • contribution à la capitalisation interne : méthodologies, check‑lists, modèles de rapport et outillage.

Tâches principales

  • Analyser les architectures techniques et les flux de données afin d’identifier les actifs critiques, les surfaces d’attaque et les relations de confiance ;
  • contribuer à la définition du périmètre, des objectifs et des règles d’engagement ;
  • réaliser des tests d’intrusion black box, grey box et white box sur des applications web, des API et des portails d’administration ;
  • mener des tests internes et externes sur les infrastructures et protocoles réseau ;
  • effectuer des tests d’intrusion sur des environnements Windows et Active Directory, notamment autour de Kerberos/NTLM, des GPO, des ACL et du mouvement latéral ;
  • escalader vers un profil senior les situations à risque, les zones grises du périmètre ou les découvertes critiques ;
  • documenter chaque vulnérabilité et rédiger de façon autonome le rapport technique ;
  • présenter les constats et recommandations aux équipes techniques et aux responsables de projet ;
  • réaliser les retests nécessaires après correction ;
  • contribuer, en support d’un senior, à des missions complémentaires liées au cloud, Linux, aux conteneurs/Kubernetes/CI-CD, au mobile et au purple teaming.
Votre profil

Vous disposez d’une expérience en pentest orientée sécurité offensive, avec une capacité à intervenir de manière autonome sur des missions standard tout en sollicitant l’appui d’un profil senior lorsque la complexité l’exige.

Compétences clés

  • Méthodologie de tests d’intrusion structurée : black box, grey box, white box, exploitation contrôlée et post-exploitation ;
  • tests d’applications web et API, notamment sur les injections, IDOR, XSS, SSRF, désérialisation, gestion des sessions et des tokens ;
  • maîtrise des référentiels et méthodologies tels que OWASP WSTG, OWASP ASVS, API Security Top 10, PTES, MITRE ATT&CK, CVSS et CWE/C ;
  • bonne compréhension des mécanismes d’authentification et d’autorisation modernes, tels que OAuth 2.0, OIDC, SAML et JWT ;
  • connaissance des réseaux et protocoles : TCP/IP, DNS, DHCP, NTP, SNMP, HTTP/HTTPS/TLS, SMB, LDAP, Kerberos, RDP, WinRM et VPN ;
  • expérience des environnements Windows et Active Directory : objets AD, GPO, ACL, relations d’approbation, Kerberos/NTLM, énumération de domaine et mouvement latéral ;
  • aisance avec des outils tels que Kali/Parrot, Burp Suite ou OWASP ZAP, Nmap, Wireshark, Nessus, Metasploit, Impacket et NetExec ;
  • capacité à rédiger des rapports techniques clairs, précis et exploitables ;
  • aptitude à collaborer efficacement avec un profil senior, à demander de l’appui au bon moment et à partager les connaissances.

Atouts

  • Connaissances complémentaires en cloud (Azure, AWS, GCP), Linux, conteneurs, Kubernetes et CI/CD ;
  • expérience en revue de code ciblée ;
  • certifications appréciées : OSCP/OSCP+, Burp Suite Certified Practitioner (BSCP), CRTP.

Langues

  • Bilinguisme français/néerlandais apprécié, ou connaissance suffisante de la deuxième langue nationale ;
  • excellente compréhension de l’anglais technique.

Niveau et expérience

  • Exécution autonome sous supervision générale, avec escalade vers un senior sur les sujets complexes ;
  • minimum 3 ans d’expérience, idéalement entre 3 et 5 ans ;
  • capacité à mener seul des missions standard et à contribuer à des missions plus complexes sous coordination senior.

Diplôme

Diplôme supérieur en informatique, cybersécurité ou télécommunications, ou expérience professionnelle équivalente.

Aucune certification n’est exigée.

Offre

Vous ferez partie d'une PME belge en pleine croissance, où l’initiative et le développement personnel sont encouragés. Nous vous offrirons un environnement de travail agréable, entouré(e) de collègues sympathiques. Ensemble, nous élaborerons un plan de carrière, avec une attention particulière et un budget dédié à la formation ou à la certification complémentaire. Vous pouvez compter sur un salaire attractif, complété par des avantages extra-légaux, y compris une voiture de société.
(Freelance est également possible)

Obtenez votre examen gratuit et confidentiel de votre CV.

ou faites glisser et déposez votre fichier ici.

Similar jobs

Postes similaires à comparer

Analyste senior en sécurité applicative et DevSecOps (Freelance optional)
Analyste senior en sécurité applicative et DevSecOps (Freelance optional)

EngiFlex BV • Namen

Sur place
EUR 70 000 - 95 000
Voiture de société
Avantages extra-légaux
Medior Security Pentester
Medior Security Pentester

HumanInTech • Brussel

Sur place
EUR 60 000 - 90 000
Senior Pentester Cybersecurity IoT (In dienst of freelance)
Senior Pentester Cybersecurity IoT (In dienst of freelance)

EngiFlex BV • Brussel Hoofdstad

Hybride
EUR 70 000 - 100 000
Bedrijfswagen
Freelance mogelijk
Extralegale voordelen
En sécurité applicative et DevSecOps (Employed or freelance)
En sécurité applicative et DevSecOps (Employed or freelance)

EngiFlex BV • Namen

Sur place
EUR 90 000 - 120 000
Voiture de société
Formation et certifications
Avantages extra-légaux
+1
Analyste en sécurité applicative et DevSecOps (Employed or freelance)
Analyste en sécurité applicative et DevSecOps (Employed or freelance)

EngiFlex BV • Namen

Sur place
EUR 60 000 - 90 000
Voiture de société
Formation continue / Certification
Architecte d’application sécurité DevSecOps (Freelance optional)
Architecte d’application sécurité DevSecOps (Freelance optional)

EngiFlex BV • Brussel

Sur place
EUR 85 000 - 120 000
Voiture de société
Formation ou certification
Architecte d’application sécurité DevSecOps (Freelance optional)
Architecte d’application sécurité DevSecOps (Freelance optional)

EngiFlex BV • Brussel Hoofdstad

Hybride
EUR 70 000 - 110 000
Voiture de société
Plan de carrière et formation
Formation continue financée
Analyste en sécurité applicative orienté risques (Freelance optional)
Analyste en sécurité applicative orienté risques (Freelance optional)

EngiFlex BV • Namen

Sur place
EUR 65 000 - 95 000
Voiture de société
Analyste IT Delivery Applicatif (Employed or freelance)
Analyste IT Delivery Applicatif (Employed or freelance)

EngiFlex BV • Henegouwen

Hybride
EUR 55 000 - 75 000
Salaire attractif
Avantages extra-légaux
Voiture de société
Analyste senior en sécurité applicative orienté risques (Freelance possible)
Analyste senior en sécurité applicative orienté risques (Freelance possible)

EngiFlex BV • Namen

Sur place
EUR 55 000 - 85 000
Voiture de société
Formation et certifications
Plan de carrière et budget formation