في المكتب دوام كامل
--
Boubyan Digital Factory

تفاصيل الوظيفة

الغرض من الدور

تسعى البنك إلى تعيين مهندس أمني أول متخصص في اختبار الاختراق، مع التركيز الأساسي على تطبيقات الويب، وواجهات برمجة التطبيقات (APIs)، وتطبيقات الهاتف المحمول. يتولى هذا الدور تحديد وتقييم الثغرات الاستغلالية، وتوصيل التأثير التجاري، والتعاون مع أصحاب التطبيقات للتحقق من إصلاحها. يعتبر الدعم المحدود لأدوات اختبار أمن التطبيقات مسؤولية ثانوية.


المسؤوليات الرئيسية

اختبار اختراق تطبيقات الويب وواجهات برمجة التطبيقات (APIs) وتطبيقات الهاتف المحمول

• تخطيط وتنفيذ اختبارات اختراق لتطبيقات الويب، وواجهات برمجة التطبيقات (APIs)، وتطبيقات أندرويد وآي أو إس، بما في ذلك الإصدارات الجديدة والتغييرات الرئيسية والتقييمات الدورية.

• إجراء اختبارات يدوية لتطبيقات الويب للتحقق من ثغرات المصادقة، والتفويض، وإدارة الجلسات، والحقن، ومعالجة الملفات، ومنطق الأعمال عبر أدوار المستخدمين.

• اختبار واجهات برمجة التطبيقات (RESTful، SOAP، GraphQL) للتحقق من التفويض على مستوى الكائن والدالة، ومعالجة الرموز، والتحقق من المدخلات، وتعرض البيانات الحساسة، واستغلال تدفقات العمل التجارية.

• تقييم تطبيقات الهاتف المحمول من خلال التحليل الثابت والديناميكي، بما في ذلك التخزين المحلي، وأمن النقل، والتفاعلات مع النظام الأساسي، والثنائيات التطبيقية، وواجهات برمجة التطبيقات الداعمة.

• التحقق من الثغرات باستخدام أدلة قابلة للتكرار واختبارات إثبات المفهوم المسيطر عليها؛ وترتيب النتائج حسب قابلية الاستغلال والتأثير التجاري.

• إعداد تقارير نتائج واضحة تتضمن الأصول المتأثرة، وخطوات إعادة الإنتاج، وشدة الثغرة، والأدلة، وإرشادات الإصلاح القابلة للتنفيذ لدعم متطلبات CBK CORF وضمانات البنك الداخلية.

• التعاون مع المطورين وأصحاب التطبيقات لشرح النتائج، وتقديم توصيات عملية للإصلاح، وإعادة اختبار الإصلاحات قبل إغلاقها.

• تحديد نطاق الاختبار، والمتطلبات المسبقة، وقواعد المشاركة مع أصحاب المصلحة؛ والمحافظة على تغطية الاختبار وحماية بيانات التقييم الحساسة.

• تنسيق اختبارات اختراق التطبيقات من قبل أطراف خارجية، ومراجعة المخرجات، وتتبع الإصلاحات وإعادة الاختبار مع أصحاب المصلحة المعنيين.

• الحفاظ على طرق اختبار قابلة للتكرار باستخدام إرشادات OWASP ذات الصلة لاختبار الويب، وواجهات برمجة التطبيقات، والهاتف المحمول؛ وتوجيه الزملاء في اختبار اختراق التطبيقات.


دعم أدوات أمن التطبيقات

• تقديم دعم محدود لتنفيذ وضبط أدوات اختبار أمن التطبيقات الثابتة (SAST)، وديناميكية (DAST)، وتحليل مكونات البرمجيات (SCA)، واختبار أمن تطبيقات الهاتف المحمول (MAST).

• المساعدة في التحقق من نتائج الأدوات وتقليل الإيجابيات الكاذبة؛ وتنسيق التكامل مع أنابيب CI/CD مع فرق DevOps والتطوير. يبقى هذا الدعم ثانوياً مقارنة باختبار الاختراق اليدوي، مع احتفاظ تلك الفرق بملكية الأنابيب.


المؤهلات المطلوبة

• 5 إلى 10 سنوات في مجال أمن المعلومات، مع خبرة عملية واسعة في اختبار الاختراق وإثبات عمق في اختبار تطبيقات الويب، وواجهات برمجة التطبيقات، وتطبيقات الهاتف المحمول.

• شهادة معترف بها في اختبار الاختراق، مثل OSCP، OSWE، GPEN، أو GWAPT.

• إتقان عملي لأدوات مثل Burp Suite وأدوات اختبار الهاتف المحمول مثل Frida، Objection، وMobSF، بما في ذلك التحقق اليدوي لما يتجاوز نتائج الماسحات الآلية.

• فهم قوي لـ HTTP، ومصادقة وتفويض التطبيقات، وهياكل واجهات برمجة التطبيقات الشائعة، وأمن أندرويد وآي أو إس، ومنهجيات اختبار OWASP.

• القدرة على كتابة البرامج النصية باستخدام Python، Bash، أو PowerShell لدعم الاختبار، وإعادة إنتاج النتائج، وأتمتة مهام التقييم المتكررة.


المؤهلات المفضلة

• الإلمام بأدوات SAST، DAST، SCA، وMAST وتكاملها مع منصات CI/CD مثل Jenkins، Azure DevOps، أو Tekton.

• خبرة سابقة في الخدمات المالية أو صناعة منظمة أخرى، مع الإلمام بـ CBK CORF، PCI DSS، أو NIST CSF.

• سجل قابل للإثبات في أبحاث ثغرات التطبيقات أو تجارب برامج مكافآت الثغرات، أو خبرة عملية في مسابقات CTF.

• القدرة على مراجعة الكود المصدر لدعم التحقيق في الثغرات والتحقق من إصلاحها.


المهارات الشخصية

• القدرة على شرح الثغرات الفنية والتأثير التجاري بوضوح للمطورين، وأصحاب التطبيقات، والإدارة، ومراجعي الجهات التنظيمية.

• التزام قوي بالإبلاغ، والانتباه للتفاصيل، والقدرة على إدارة أولويات الاختبار والتنسيق مع أصحاب المصلحة لإصلاح الثغرات.

وظائف مشابهة

حول Boubyan Digital Factory
مصر, القاهرة
تكنولوجيا المعلومات والخدمات