Hiring.Camp

Pentester en sécurité offensive (Employed or freelance)

Engiflex

·

Today

Location
Brussels
Type
Contract
Closing date
Today
Source
CareersPage

Description

📋 Tâches et responsabilités

Service : Cybersécurité – sécurité offensive / applications web, réseaux et environnements Windows-Active Directory

Dans le cadre du renforcement des capacités en sécurité offensive, cette fonction vise un Security Pentester / Ethical Hacker disposant d’une expérience pratique en tests d’intrusion. L’intervention porte principalement sur trois volets :

  • les applications web, les API et les portails d’administration ;
  • les infrastructures et protocoles réseau ;
  • les environnements Windows et Active Directory.

Le poste consiste à mener de manière autonome des missions de complexité standard et à contribuer, sous la coordination d’un profil senior, à des interventions plus avancées telles que le cloud, les conteneurs, le mobile ou le purple teaming.

Les activités sont réalisées exclusivement dans un cadre autorisé, sur la base d’un périmètre défini et de règles d’engagement formalisées.

📌 Mission

La mission couvre la préparation et l’exécution autonome de tests d’intrusion sur des applications web, des réseaux et des environnements Windows/Active Directory, ainsi que la rédaction de rapports techniques et le suivi de la remédiation, avec l’appui d’un profil senior pour les sujets les plus complexes.

Livrables

  • Rapports techniques complets, précis et reproductibles par vulnérabilité, avec systèmes concernés, conditions d’exploitation, preuves, impact, niveau de risque et recommandations ;
  • contribution à une synthèse exécutive à destination du management, revue par un profil senior ;
  • définition du périmètre, des objectifs et des règles d’engagement des missions, en collaboration avec un senior ;
  • preuves de concept simples et scripts adaptés au besoin ;
  • retests de validation afin de confirmer l’efficacité des corrections ;
  • contribution à la capitalisation interne : méthodologies, check-lists, modèles de rapport et outillage.

Tâches principales

  • Analyser les architectures techniques et les flux de données afin d’identifier les actifs critiques, les surfaces d’attaque et les relations de confiance ;
  • contribuer à la définition du périmètre, des objectifs et des règles d’engagement ;
  • réaliser des tests d’intrusion black box, grey box et white box sur des applications web, des API et des portails d’administration ;
  • mener des tests internes et externes sur les infrastructures et protocoles réseau ;
  • effectuer des tests d’intrusion sur des environnements Windows et Active Directory, notamment autour de Kerberos/NTLM, des GPO, des ACL et du mouvement latéral ;
  • escalader vers un profil senior les situations à risque, les zones grises du périmètre ou les découvertes critiques ;
  • documenter chaque vulnérabilité et rédiger de façon autonome le rapport technique ;
  • présenter les constats et recommandations aux équipes techniques et aux responsables de projet ;
  • réaliser les retests nécessaires après correction ;
  • contribuer, en support d’un senior, à des missions complémentaires liées au cloud, à Linux, aux conteneurs/Kubernetes/CI-CD, au mobile et au purple teaming.

📝 Votre profil

Vous disposez d’une expérience en pentest orientée sécurité offensive, avec une capacité à intervenir de manière autonome sur des missions standard tout en sollicitant l’appui d’un profil senior lorsque la complexité l’exige.

Compétences clés

  • Méthodologie de tests d’intrusion structurée : black box, grey box, white box, exploitation contrôlée et post-exploitation ;
  • tests d’applications web et API, notamment sur les injections, IDOR, XSS, SSRF, désérialisation, gestion des sessions et des tokens ;
  • maîtrise des référentiels et méthodologies tels que OWASP WSTG, OWASP ASVS, API Security Top 10, PTES, MITRE ATT&CK, CVSS et CWE/C ;
  • bonne compréhension des mécanismes d’authentification et d’autorisation modernes, tels que OAuth 2.0, OIDC, SAML et JWT ;
  • connaissance des réseaux et protocoles : TCP/IP, DNS, DHCP, NTP, SNMP, HTTP/HTTPS/TLS, SMB, LDAP, Kerberos, RDP, WinRM et VPN ;
  • expérience des environnements Windows et Active Directory : objets AD, GPO, ACL, relations d’approbation, Kerberos/NTLM, énumération de domaine et mouvement latéral ;
  • aisance avec des outils tels que Kali/Parrot, Burp Suite ou OWASP ZAP, Nmap, Wireshark, Nessus, Metasploit, Impacket et NetExec ;
  • capacité à rédiger des rapports techniques clairs, précis et exploitables ;
  • aptitude à collaborer efficacement avec un profil senior, à demander de l’appui au bon moment et à partager les connaissances.

Atouts

  • Connaissances complémentaires en cloud (Azure, AWS, GCP), Linux, conteneurs, Kubernetes et CI/CD ;
  • expérience en revue de code ciblée ;
  • certifications appréciées : OSCP/OSCP+, Burp Suite Certified Practitioner (BSCP), CRTP.

Langues

  • Bilinguisme français/néerlandais apprécié, ou connaissance suffisante de la deuxième langue nationale ;
  • excellente compréhension de l’anglais technique.

Niveau et expérience

  • Exécution autonome sous supervision générale, avec escalade vers un senior sur les sujets complexes ;
  • minimum 3 ans d’expérience, idéalement entre 3 et 5 ans ;
  • capacité à mener seul des missions standard et à contribuer à des missions plus complexes sous coordination senior.

Diplôme

Diplôme supérieur en informatique, cybersécurité ou télécommunications, ou expérience professionnelle équivalente.

Aucune certification n’est exigée.

💼 Offre

Vous ferez partie d'une PME belge en pleine croissance, où l’initiative et le développement personnel sont encouragés. Nous vous offrirons un environnement de travail agréable, entouré(e) de collègues sympathiques. Ensemble, nous élaborerons un plan de carrière, avec une attention particulière et un budget dédié à la formation ou à la certification complémentaire. Vous pouvez compter sur un salaire attractif, complété par des avantages extra-légaux, y compris une voiture de société.
(Freelance est également possible)

Skills

AWSAzureGCPKubernetesCI/CDLinuxOAuthTCP/IP