مهندس أمن المعلومات - VAPT
Information Security Engineer - VAPT (Saudi National)
تابياليوم
دوام كامل
تابي
وصف الوظيفة
نحن متحمسون للإعلان عن فرصة لمهندس أمن معلومات ماهر للانضمام إلى فريقنا والمساهمة في تعزيز تدابيرنا الأمنية من خلال استخدام قدراتك ومعرفتك العميقة بمنهجيات أمن المعلومات. ستشارك في العمليات والمشاريع التنفيذية المهمة التي تساهم في نمو وصيانة البنية التحتية التكنولوجية لدينا. إذا كان لديك شغف بالأمن السيبراني وتمتلك المهارات التقنية وتطمح للتأثير بشكل كبير، نحن نشجعك بشدة على التقديم والانضمام إلى فريق الأمن السيبراني المكرس لدينا.
اختبار الاختراق:
- إجراء الاختبارات الأمنية الديناميكية للتطبيقات (DAST) والاختبارات الأمنية الثابتة (SAST) لتطبيقات الويب والهاتف المحمول وواجهات برمجة التطبيقات.
- تخطيط وإجراء تقييم الثغرات الأمنية في البنية التحتية واختبار الاختراق للأنظمة والمفاتيح والخوادم وغيرها.
محاكاة الخصم (الفريق الأحمر):
- المشاركة في عمليات الفريق الأحمر المتقدمة، محاكاة تكتيكات وتقنيات وإجراءات الفاعلين في التهديدات الحقيقية (TTPs) لتقييم القدرات على الكشف والاستجابة من قبل الفريق الأزرق/SOC.
تحليل الثغرات الأمنية وأمان التطبيقات:
- إجراء الاختبارات الأمنية الديناميكية (DAST) والثابتة (SAST) للتطبيقات، وتنفيذ تقييمات الثغرات الأمنية المنهجية باستخدام الأدوات المؤتمتة مع التحقق اليدوي الدقيق.
تطوير التقارير:
- إنتاج تقارير تقييم قابلة للتطبيق وعالية الجودة توضح بشكل واضح النتائج التقنية والمخاطر التجارية واستراتيجيات المعالجة للمطورين التقنيين والتنفيذيين غير التقنيين.
تجنب الضوابط والهندسة الاجتماعية:
- إجراء الاختبارات الهجومية المتحكمة، بما في ذلك محاكاة الانتهاكات والهجمات (BAS) وحملات التصيد الموجهة لتقييم مرونة وقابلية تجاوز الضوابط التقنية والبشرية.
تطوير الأدوات والتقارير:
- تطوير والحفاظ على البرامج والأدوات المخصصة لتعزيز القدرات الأمنية الهجومية، وإنتاج تقارير عالية الجودة وقابلة للتطبيق تفصل التهديدات المكتشفة والثغرات الأمنية المتحققة بشكل مستمر.
الوعي الأمني:
- الخبرة في إجراء محاكاة التصيد والتمارين الأخرى لتقييم عرضة الموظفين للهجمات الهندسة الاجتماعية وتقديم التدريب الموجه لتعزيز المرونة.
المتطلبات:
- درجة جامعية في تكنولوجيا المعلومات أو علوم الحاسوب أو هندسة البرمجيات أو مجال ذي صلة.
- معرفة بقضايا أمن تكنولوجيا المعلومات والنهج للتعامل مع أمن تكنولوجيا المعلومات في بيئة Fintech سريعة الخطى.
- 2-3 سنوات من الخبرة في العمل عبر الفرق لتسليم الحلول وتوليد مستويات عالية من الدعم الداخلي.
- الخبرة في العمل في بيئة متنوعة ثقافياً.
- معرفة التقنيات عبر الإنترنت وطرق الدفع وشبكات توصيل المحتوى و REST APIs والخدمات الدقيقة وتطوير التطبيقات.
- فهم البرمجة والبرمجات النصية (Bash, Python وغيرها).
مهارات جيدة:
- شهادة Offensive Security المعتمدة (OSCP)، أو GIAC Penetration Tester (GPEN)، أو GIAC Web Application Penetration Tester (GWAPT)، أو CREST Registered Penetration Tester (CRT) أو ما يعادلها.
- مهارات اتصال وتأثير وإدارة أصحاب المصلحة ممتازة.
Job Description
We are thrilled to announce an opportunity for a skilled Information Security Engineer to join our team and play a role in enhancing our security measures by utilizing your abilities and deep knowledge of information security methodologies. The role you will be involved in both operations and important implementation projects contributing to the growth and maintenance of our technology infrastructure. If you have a passion for cybersecurity, possess technical skills and aspire to make a significant impact we strongly encourage you to apply and become an essential part of our dedicated cybersecurity team. Penetration Testing : Perform Dynamic Application Security Testing (DAST) and Static Application Security Testing (SAST) for Web, Mobile, and API applications. Plan and conduct Infrastructure Vulnerability Assessment and Penetration Testing of systems, switches, servers, and more. Adversary Simulation (Red Teaming): Participate in sophisticated Red Team engagements, emulating real-world threat actor Tactics, Techniques, and Procedures (TTPs) to assess the detection and response capabilities of the Blue Team/SOC. Vulnerability & Application Security Analysis: Conduct both Dynamic (DAST) and Static (SAST) Application Security Testing, and perform systematic vulnerability assessments using automated tools combined with meticulous manual verification. Report Development: Produce actionable, high-quality assessment reports that clearly articulate technical findings, business risk, and remediation strategies for both technical implementers and non-technical executives. Control Evasion & Social Engineering: Conduct controlled offensive testing, including Breach & Attack Simulations (BAS) and targeted phishing campaigns, to assess the resilience and bypassability of technical and human controls. Tool Development & Reporting: Develop and maintain custom scripts and tools to enhance offensive security capabilities, and produce high-quality, actionable reports detailing discovered threats and validated vulnerabilities on an ongoing basis. Security Awareness : Experience in conducting phishing simulations and other awareness exercises to evaluate employee susceptibility to social engineering attacks and provide targeted training to enhance resilience. Degree in Information Technology, Computer Science, Software Engineering, or related field Knowledge of Information Technology security issues and approaches to manage Information Technology security with a fast paced Fintech environment. Security Qualification Good to have: Offensive Security Certified Professional (OSCP), GIAC Penetration Tester (GPEN), GIAC Web Application Penetration Tester (GWAPT), CREST Registered Penetration Tester (CRT) or equivalent. Excellent communication, influencing and stakeholder management skills 2-3 Experience of working across teams to deliver solutions and generate high levels of internal buy-in Experience of working in a culturally diverse environment Knowledge of online technologies, payment methods, content delivery networks, REST APIs, microservices, and application development. Programming and scripting understanding (Bash, Python etc.)