Содержание статьи

Ес­ли ты пен­тестер, зна­ток C++ или Scala-раз­работ­чик, обра­ти вни­мание: вмес­те с «Рос­телеком‑Солар» мы пред­лага­ем тво­ему вни­манию одну из трех вакан­сий. А что­бы луч­ше поз­накомить­ся с твоим будущим работо­дате­лем, мы расс­про­сили руково­дите­лей о работе в ком­пании и свя­зан­ных с ней инте­рес­ных момен­тах.
 

На наши воп­росы отве­чали

Мак­сим Валян­ский
Архи­тек­тор, центр про­дук­тов «Дозор»

Вик­тор Роман­чук
Тех­ничес­кий дирек­тор, центр про­дук­тов «Дозор»

Алек­сандр Колесов
Руково­дитель отде­ла ана­лиза защищен­ности, центр монито­рин­га и реаги­рова­ния на кибера­таки

 

О работе в «Ростелеком-Солар»

 

Заметны ли изменения на рынке труда за последний год?

Максим

Ва­лян­ский: Да, к нам ста­ли при­ходить кан­дидаты, которые рань­ше работа­ли на запад­ных заказ­чиков.

Виктор

Ро­ман­чук: Безус­ловно, замет­ны. Без того слож­ный рынок прев­ратил­ся в очень слож­ный. Вви­ду эко­номи­чес­ких и полити­чес­ких при­чин соис­катель час­то ищет не прос­то гиб­рид или уда­лен­ку, а еще и воз­можность работать вне Рос­сии. Эти люди переме­щают­ся, что негатив­но вли­яет в том чис­ле на их срок работы в ком­пании.

«Готовых специалистов стало сильно меньше»
Александр

Ко­лесов: Да, ста­ло боль­ше резюме джу­нов, но при этом хотя бы чуть‑чуть готовых спе­циалис­тов (с опы­том более полуго­да) ста­ло силь­но мень­ше. Большое количество людей находится в пассивном поиске работы и не реагирует на отклики со стороны работодателя (то есть не доходят до интервью, но смотрят, как меняется рынок с точки зрения своей ценности).

 

Чем хорош именно «Ростелеком» как место для работы? За что компанию цените вы и ваши коллеги? Чем особенно гордитесь?

Максим

Ва­лян­ский: По час­ти Scala у нас боль­шой опыт исполь­зования это­го язы­ка (десять лет); опыт­ная коман­да раз­работ­чиков на Scala; выс­тро­енные про­цес­сы раз­работ­ки.

Виктор

Ро­ман­чук: Мы гор­димся про­фес­сиональ­ной коман­дой, инте­рес­ными задача­ми, ста­биль­ностью.

«Есть возможность поработать с большими проектами»
Александр

Ко­лесов: Есть воз­можность порабо­тать с боль­шими про­екта­ми (нап­ример, круп­ные госы) и пот­рогать боль­шие сети у некото­рых кли­ентов (ред­ко у кого быва­ют пен­тесты с нес­коль­кими сетями /{19-22}).

 

Можете привести примеры интересных проектов, над которыми предстоит работать вашему новому сотруднику? Возможно, что-то из завершенных.

Максим

Ва­лян­ский: Наш осно­вой про­дукт — DLP «Дозор». У нас мно­го пла­нов по раз­витию, в пос­леднее вре­мя основные задачи лежат в области сбо­ра дан­ных с рабочих мест поль­зовате­лей с при­мене­нием аген­тов (модулей, работа­ющих на АРМ). Это задачи, свя­зан­ные с управле­нием полити­кой безопас­ности и обра­бот­кой раз­личных таких дан­ных, как запись зву­ка и экра­на. Вто­рое боль­шое нап­равле­ние — «Муль­тидозор». Это фун­кция для круп­ных георас­пре­делен­ных инстал­ляций про­дук­та. Тут сто­ят задачи, свя­зан­ные с хра­нени­ем, поис­ком и ана­лити­кой по дан­ным, хра­нящим­ся в раз­ных локаци­ях. Так­же есть задачи по соз­данию авто­ном­ной точ­ки управле­ния для фили­алов, име­ющих пло­хую связь с цен­траль­ной инстал­ляци­ей.

«Про­дук­ты нашего под­разде­ления дают осо­бен­ный драйв для раз­работ­чиков»
Виктор

Ро­ман­чук: Мы соз­даем, внед­ряем и раз­вива­ем про­дук­ты, а не занима­емся заказ­ной раз­работ­кой, поэто­му, к счастью, у нас нет завер­шенных про­ектов. В нашем слу­чае если про­ект завер­шен, то он прос­то зак­рыт. Про­дук­ты нашего под­разде­ления дают, как мне кажет­ся, осо­бен­ный драйв для раз­работ­чиков, это воз­можность работать с мно­гими тысяча­ми поль­зовате­лей.

Александр

Ко­лесов: Мы не можем рас­кры­вать под­робнос­ти из‑за NDA, но у нас есть круп­ные и очень инте­рес­ные про­екты, свя­зан­ные с работа­ми а‑ля Red Team (пра­виль­нее будет ска­зать Adversary Simulation), в которых есть воз­можность порабо­тать с круп­ней­шими ком­пани­ями и их SOC.

 

Какие перспективы роста ждут вашего нового сотрудника?

Максим

Ва­лян­ский: Работая в опыт­ной коман­де, человек может под­нять свои навыки и повысить позицию.

«Эта волна дает возможность быстро расти в команде»
Виктор

Ро­ман­чук: Наша коман­да рас­тет, и в этом году по нашим пла­нам она дол­жна уве­личить­ся в нес­коль­ко раз. Это вол­на, которая при наличии экспер­тизы и лидер­ских качеств дает воз­можность быс­тро рас­ти в коман­де и в ком­пании.

Александр

Ко­лесов: Интересные и сложные проекты, возможность прокачать свои навыки в команде очень крутых специалистов.

 

При выборе кандидата вы бы стали обращать внимание на наличие сертификатов разных курсов? Если да, то какие наиболее престижны?

Максим

Ва­лян­ский: По Scala есть хорошая серия кур­сов на Coursera, от EPFL (École polytechnique fédérale de Lausanne).

Виктор

Ро­ман­чук: Конеч­но, обра­щаем вни­мание. Люди, стре­мящи­еся к рос­ту и раз­витию, всег­да име­ют боль­ше потен­циал, мы с радостью приг­лаша­ем таких людей.

Александр

Ко­лесов: Я не смот­рю на сер­тифика­ты, всег­да мож­но най­ти пути обхо­да и получить их нечес­тны­ми путями. Всег­да смот­рим толь­ко на зна­ния и желание раз­вивать­ся в нашем тре­ке. Плю­сики даем, если есть сер­тифика­ты, но они не явля­ются реша­ющи­ми при при­нятии решения.

 

Вакансия: Scala-разработчик

 

Чем будет заниматься в компании

  • Раз­работ­кой и под­дер­жкой DLP-сис­темы
  • Ревью, рефак­торин­гом и опти­миза­цией сущес­тву­юще­го кода
  • От­ладкой, написа­нием модуль­ных и интегра­цион­ных тес­тов
 

Стек технологий

  • Scala
  • Akka
  • Elasticsearch
 

Инструменты

  • GitLab
  • Jenkins
 

Расскажите подробнее, как Scala применяется в «Ростелеком-Солар» и в чем преимущества этого языка

Максим

Ва­лян­ский: Scala — это язык, сов­меща­ющий объ­ектную и фун­кци­ональ­ную парадиг­мы и работа­ющий на плат­форме JVM. Как показы­вает наш опыт, Scala поз­воля­ет писать более ком­пак­тный и лаконич­ный код, который при этом ока­зыва­ется кор­рек­тнее и безопас­нее ана­логич­ного кода на Java. Бла­года­ря фун­кци­ональ­ному под­ходу, в Scala гораз­до удоб­нее писать мно­гопо­точ­ный и асин­хрон­ный код, что очень важ­но для высоко­наг­ружен­ных сер­висов. Работа на плат­форме JVM поз­воля­ет исполь­зовать средс­тва отладки и диаг­ности­ки, пред­назна­чен­ные для прог­рамм на Java, а так­же при необ­ходимос­ти под­клю­чать готовые Java-биб­лиоте­ки.

 

Готовы ли вы брать людей, которые владеют только Java, и доучивать? Что в таком случае будете спрашивать на технической части интервью?

Максим

Ва­лян­ский: Да, готовы. Для это­го нуж­ны хорошие зна­ния Java Core, струк­тур дан­ных и мно­гопо­точ­ности. Хорошим плю­сом для кан­дидатов будет зна­ние смеж­ных тех­нологий, таких как исполь­зование реляци­онных СУБД, NoSQL, оче­редей, а так­же прак­тик про­екти­рова­ния ПО.

 

Есть ли у вас вакансии для студентов?

Максим

Ва­лян­ский: Рань­ше мы про­води­ли ста­жер­ские прог­раммы, но пря­мо сей­час таких позиций нет.

 

Вакансия: разработчик С++ (Windows Kernel)

 

Обязанности

  • Раз­работ­ка и под­дер­жка прог­рам­мных про­дук­тов в области информа­цион­ной безопас­ности
  • Ревью, рефак­торинг и опти­миза­ция сущес­тву­юще­го кода
  • От­ладка, написа­ние модуль­ных и интегра­цион­ных тес­тов
  • Ис­сле­дова­ние и решение проб­лем, выяв­ленных в про­цес­се экс­плу­ата­ции
 

Требования

  • Зна­ние C/C++ на про­фес­сиональ­ном уров­не, опыт работы по спе­циаль­нос­ти от пяти лет
  • Опыт написа­ния драй­веров Windows от трех лет
  • Зна­ние Kernel Level API / Win32 API
  • Опыт раз­работ­ки мно­гопо­точ­ных сис­тем, зна­ние прин­ципов син­хро­низа­ции потоков
  • Опыт диаг­ности­ки, отладки драй­веров и при­ложе­ний, ана­лиз дам­пов
  • Опыт сер­тифика­ции драй­веров в Microsoft
  • Опыт раз­работ­ки в Visual Studio
  • Зна­ние Git
 

Плюсом будут

  • Уве­рен­ные зна­ния биб­лиоте­ки STL, ее кон­тей­неров и алго­рит­мов
  • По­нима­ние прин­ципов вир­туали­зации и базовый опыт работы с вир­туаль­ными машина­ми
  • Зна­ние x86-ассем­бле­ра
  • Опыт исполь­зования SVN
 

Будет ли для кандидата плюсом опыт в области реверс-инжиниринга?

Виктор

Ро­ман­чук: Да.

 

Будете экзаменовать соискателей на знание алгоритмов и структур?

Виктор

Ро­ман­чук: Да.

 

Вам нужны специалисты только по Windows или есть аналогичные вакансии, связанные с Linux?

Виктор

Ро­ман­чук: Нам нуж­ны и Linux-, и Windows-раз­работ­чики, c Linux есть дру­гие вакан­сии.

 

Есть ли у вас вакансии для студентов?

Виктор

Ро­ман­чук: К сожале­нию, сей­час мы не можем поз­волить себе занимать­ся обу­чени­ем, поэто­му такие вакан­сии есть, но не мно­го.

 

Вакансия: пентестер

 

Чем тебе придется заниматься

  • Про­водить тес­тирова­ние на про­ник­новение внеш­ней инфраструк­туры
  • Учас­тво­вать в про­ектах Red Team, Purple Team и Adversary Simulation
  • В сво­бод­ное от про­ектов вре­мя мож­но раз­вивать навыки в ИБ или учас­тво­вать в иссле­дова­ниях
 

Ты нам подходишь, если:

  • Уме­ешь про­водить тес­тирова­ние на про­ник­новение без при­мене­ния ска­неров уяз­вимос­тей
  • По­нима­ешь мат­рицу MITRE ATT&CK и сов­ремен­ные TTP
  • Зна­ешь, что из OWASP TOP-10 сто­ит искать для про­бития перимет­ра
  • Име­ешь опыт авто­мати­зации на язы­ке Python или любом дру­гом язы­ке
  • Име­ешь опыт экс­плу­ата­ции уяз­вимос­тей для Windows и Linux
  • Хо­чешь про­дол­жать обу­чать­ся и улуч­шать свои навыки в тес­тирова­нии на про­ник­новение
 

Большим плюсом будет:

  • Опыт в тестировании на про­ник­новение
  • Опыт ­­ана­лиза защищен­ности веб- и мобиль­ных при­ложе­ний
  • Опыт учас­тия в про­ектах Red Teaming

На­личие про­филь­ных сер­тифика­тов OSCP, OSEP, eCPTX и дру­гих попол­нит пор­тфо­лио коман­ды.

 

Какой идеальный бэкграунд человека, которого вы ждете на собеседовании?

Александр

Ко­лесов: Слож­но дать прос­той ответ на такой воп­рос. Ведь от того, куда и на какой уро­вень мы смот­рим челове­ка, могут варь­иро­вать­ся навыки. Нап­ример, в блок внут­ренне­го пен­теста они одни, внеш­него — дру­гие. В любом слу­чае мы ожи­даем, что человек инте­ресу­ется темой и хочет в ней раз­вивать­ся.

В слу­чае джу­нов — мы ждем, что­бы человек поп­робовал себя на пло­щад­ках вро­де Hack The Box или PortSwigger Academy, про­читал некото­рое количес­тво литера­туры и пред­став­лял, как хочет раз­вивать­ся. Мы со сво­ей сто­роны для таких ребят пре­дос­тавля­ем наши головы 😉 и делим­ся зна­ниями, даем инте­рес­ные про­екты, в которых мож­но покачать навыки. При этом это реаль­ные про­екты, а не «запус­ти ска­нер».

От спе­циалис­тов высоко­го уров­ня мы ждем, что они раз­бира­ются в сво­ей теме хорошо, зна­ют, как искать и находить уяз­вимос­ти, как их экс­плу­ати­ровать. Они дол­жны уметь работать руками. Мы, нап­ример, не исполь­зуем ска­неры уяз­вимос­тей, все дела­ем толь­ко руками и сво­ей авто­мати­заци­ей. Если человек хочет прий­ти к нам в коман­ду, но уме­ет толь­ко запус­кать ска­нер уяз­вимос­тей и не хочет учить­ся работать руками — боюсь, нам не по пути.

 

Специалистов в каких областях сейчас найти легко и приходится выбирать между кандидатами, а кого не сыщешь днем с огнем?

«Сейчас есть зап­рос на нес­коль­ких senior-тес­тиров­щиков»
Александр

Ко­лесов: Пря­мо сей­час со все­ми спе­циалис­тами пло­хо. У нас, нап­ример, есть зап­рос на нес­коль­ких senior-тес­тиров­щиков в блок ана­лиза веба и внеш­ней инфраструк­туры. Таких людей в целом на рын­ке не очень мно­го, а сей­час най­ти ста­ло еще слож­нее. Кто‑то не хочет никуда ухо­дить в нес­покой­ные вре­мена, кто‑то хочет релока­цию за гра­ницу.

 

Вы говорите, что не обращаете внимания на сертификаты. Хочу уточнить — любые? Речь не про условный «Скиллбокс», а скорее OSCP, CEH и тому подобные, которые вроде бы считаются престижными.

Александр

Ко­лесов: Мы не то что­бы не обра­щаем вни­мания на них, если они есть у челове­ка — это опре­делен­но плю­сик. Но этот плюс не перек­роет тех­ничес­кое интервью. Мы смот­рим на навыки челове­ка: как он может решать задачи, как он отве­чает на наши кавер­зные воп­росы. Сер­тификат — это хорошо, но его мож­но зазуб­рить и сдать. У Offensive Security сей­час есть скри­нинг, но и его уже научи­лись обхо­дить. Поэто­му важ­но смот­реть на навыки, на желание делать свою работу качес­твен­но и с отда­чей, а уже потом на сер­тифика­ты.

 

Представьте, что кандидат хотел бы потратить значительное количество времени, чтобы прокачать скилл и повысить свои шансы на собеседовании. Что можно ему посоветовать?

Александр

Ко­лесов: Поп­робую пред­положить, что воп­рос — с точ­ки зре­ния сту­ден­тов и джу­ниоров или жела­ющих быс­тро вка­тить­ся. Рас­пишу сов­сем для нович­ков, план боль­шой, при­дет­ся пот­ратить при­лич­ное количес­тво вре­мени, зато кан­дидат будет отли­чать­ся от мно­гих воз­дыхате­лей «вой­тивай­ти».

  1. Изу­чить работу сетей, для начала понять базовые шту­ки, для это­го хорошо подой­дет цикл ста­тей (я бы даже ска­зал — лек­ций) «Се­ти для самых малень­ких».
  2. Про­читать про осно­вы опе­раци­онных сис­тем. Книг мно­го, совето­вать что‑то слож­но. Нуж­но будет понять осно­вы и раз­ницу раз­личных под­ходов и устрой­ства Windows и Linux.
  3. Так­же неп­лохо было бы изу­чить и понять прог­рамми­рова­ние, как минимум на уров­не авто­мати­зации сво­их дей­ствий. Я рекомен­дую начать с Python, он в пла­не авто­мати­зации, навер­ное, самый удоб­ный. Книг и кур­сов море, най­ти мож­но на любой вкус.

А даль­ше уже опре­деля­емся с тем, что мы хотим ковырять в пла­не хакер­ских скил­лов. Я всег­да рекомен­дую начинать с веба, он при­годит­ся всег­да, важ­но понимать, куда человек хочет раз­вивать­ся даль­ше, и оста­новить­ся на опре­делен­ном уров­не.

По вебу я рекомен­дую кни­ги WASP Web Testing guide и WAHH, пло­щад­ку PortSwigger Academy.

По мобиль­ным сис­темам — почитать OWASP Mobile Testing guide и пот­рениро­вать­ся на уяз­вимых при­ложе­ниях.

По тес­тирова­нию инфраструк­туры рекомен­дую читать pentest-standard.org и The Hacker Playbook v2 и v3. Тре­ниро­вать­ся луч­ше все­го на Hack The Box.

 

Есть ли у вас вакансии для студентов?

Александр

Ко­лесов: Да, для мотиви­рован­ных сту­ден­тов у нас всег­да есть откры­тые вакан­сии.

Условия для всех вакансий

  • Офор­мле­ние по ТК РФ в аккре­дито­ван­ную ИТ‑ком­панию со все­ми льго­тами
  • Ры­ноч­ная зар­пла­та + бонус от одно­го окла­да в год и пре­мии от руково­дите­ля
  • Пол­ностью уда­лен­ная работа в рам­ках РФ или стиль­ный и ком­фор­тный офис в цен­тре Мос­квы (м. «Савелов­ская»)
  • Силь­ная коман­да опыт­ных кол­лег, которые всег­да готовы помочь и поделить­ся зна­ниями
  • Воз­можность порабо­тать над новыми передо­выми про­дук­тами
  • Проз­рачные пер­спек­тивы для про­фес­сиональ­ного и карь­ерно­го прод­вижения: у нас есть карь­ерные тре­ки, мат­рицы ком­петен­ций и мно­го успешных кей­сов рос­та внут­ри ком­пании
  • Гиб­кий гра­фик и инди­виду­аль­ный под­ход к воз­можнос­тям и пот­ребнос­тям каж­дого — мы человеч­ные и этич­ные
  • Кор­поратив­ные мероп­риятия, путешес­твия, спор­тивные активнос­ти онлайн и офлайн (онлайн‑марафо­ны, бег, йога, волей­бол, лыжи и про­чее)
  • Со­циаль­ный пакет
  • ДМС в луч­ших кли­никах Рос­сии, воз­можность под­клю­чить родс­твен­ников по кор­поратив­ным ценам
  • Доп­лата боль­нич­ных до 100% от окла­да (28 дней в году)
  • Воз­можность бес­плат­ного обу­чения: пол­ная опла­та внеш­них обу­чений, про­филь­ных кон­ферен­ций, а так­же наши внут­ренние кур­сы и элек­трон­ная кор­поратив­ная биб­лиоте­ка с сот­нями книг
  • Скид­ки от ком­паний‑пар­тне­ров: спорт, англий­ский, пси­холог, интернет и мно­гое дру­гое
  • Ма­тери­аль­ная помощь при важ­ных событи­ях в жиз­ни (зак­лючение бра­ка, рож­дение детей и дру­гое)
  • Де­сять опла­чива­емых отгу­лов в год на слу­чай форс‑мажора или болез­ни

Откликнуться на вакансии ты можешь на HeadHunter.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    1 Комментарий
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии