Lostar, 1998'den bu yana bilgi güvenliği alanında çalışan, Türkiye'nin en köklü bağımsız siber güvenlik şirketlerinden biridir. 28 yıldır finans, enerji, telekomünikasyon, üretim, teknoloji ve kritik altyapı sektörlerindeki kurumlara sızma testi, red team ve güvenlik danışmanlığı hizmetleri veriyoruz. Bizim için sızma testi, araç çalıştırıp çıktıyı rapora aktarmak değildir. Sistemi anlamak, saldırganın gözüyle bakmak, dağınık bulguları anlamlı bir saldırı zincirine dönüştürmek ve ortaya çıkan riski müşteriye doğru anlatmak işimizin özüdür. Kurumsal ağlar, Active Directory ortamları ve sistem altyapıları üzerinde sızma testi yapmayı seven bir ekip arkadaşı arıyoruz. Zaman zaman web veya mobil uygulama testlerinde de görev alabilirsiniz; ancak bu rolün odağı uygulama güvenliği değil, network, Active Directory ve kurumsal altyapı güvenliğidir. Bu bir başlangıç seviyesi pozisyon değildir. Ne Yapacaksınız İç ağ sızma testleri ve Active Directory güvenlik değerlendirmeleri Kerberos, NTLM ve AD CS tabanlı saldırılar; yetki yükseltme ve yatay hareket senaryoları Kimlik bilgisi ve parola tabanlı saldırılar, kimlik doğrulama/yetkilendirme mekanizmalarının analizi Ağ segmentasyonu, erişim kontrolleri, pivoting ve iç ağ saldırı zincirleri Windows ve Linux sistem güvenliği değerlendirmeleri VPN, firewall, NAC ve benzeri güvenlik bileşenlerinin testi Bulguların gerçek saldırı senaryosu ve iş etkisiyle birlikte raporlanması, teknik ekipler ve müşterilerle doğrudan görüşmeler Gerektiğinde red team ve saldırgan simülasyonu çalışmalarına katkı Nmap, BloodHound, NetExec, Impacket, Responder gibi araçları biliyor olmanız beklenen bir başlangıç noktası; bizim için asıl önemli olan, standart bir domain kullanıcısına erişim elde ettiğinizde bundan sonra neye, neden bakacağınızı bilmenizdir. Aradığımız Profil Zorunlu Sızma testi alanında en az 3 yıl profesyonel deneyim; iç ağ testlerinde uygulamalı proje tecrübesi Active Directory mimarisi, Windows kimlik doğrulama mekanizmaları ve Kerberos, NTLM, LDAP, SMB protokollerine hâkimiyet AD ortamlarında yetki yükseltme ve yatay hareket teknikleri konusunda deneyim TCP/IP, routing, VLAN, DNS, DHCP ve VPN gibi temel network teknolojilerine hâkimiyet; kurumsal network mimarilerini okuyabilme Windows ve Linux sistemlerde rahat çalışma; PowerShell, Bash ve/veya Python ile temel scripting Farklı bulguları ilişkilendirip saldırı yolu kurabilme; bir açığın teknik tanımıyla birlikte gerçek etkisini de anlatabilme Açık, anlaşılır ve savunulabilir teknik rapor yazabilme Müşteri karşısında yaptığı çalışmayı anlatabilecek ve teknik görüşünü savunabilecek iletişim becerisi; yaptığı işin sorumluluğunu sahiplenme Güçlü Türkçe; teknik dokümantasyonu takip edebilecek ve gerektiğinde müşteriyle yazışabilecek düzeyde İngilizce Artı sayacağımız konular OSCP, OSEP, OSCE3, CRTP, CRTE, CRTO, PNPT veya benzeri offensive security sertifikaları AD CS saldırıları, EDR bypass ve savunma atlatma teknikleri konusunda deneyim Red team / saldırgan simülasyonu projelerinde görev almış olmak Microsoft Entra ID ve hybrid identity ortamları, cloud altyapı güvenliği VMware, Hyper-V gibi sanallaştırma altyapıları ve endpoint security teknolojileri deneyimi Python ile pentest otomasyonu veya yardımcı araç geliştirme Güvenlik araştırması, CVE, açık kaynak katkısı, teknik blog, konferans sunumu veya CTF/Hack The Box/Proving Grounds gibi platformlarda aktif çalışma Sertifikaları önemsiyoruz ama sertifika sayısını teknik yetkinliğin yerine koymuyoruz. Gerçek bir ortamı anlamak, doğru soruları sormak ve problemi çözmek bizim için daha değerli. Lostar'da Sizi Ne Bekliyor Finans, enerji, telekom ve kritik altyapı gibi sektörlerde, çoğu ilanda göremeyeceğiniz büyüklük ve karmaşıklıkta iç ağ ve Active Directory ortamları Araç çıktısı üretmek için değil, gerçek saldırı zincirleri kurmak için zaman tanınan proje planlaması Hedeflediğiniz sertifikalar için sınav ve eğitim desteği (OSEP, CRTO, CRTE vb.) [politika/tutar] Konferans katılımı, güvenlik araştırması ve araç geliştirmeye ayırabileceğiniz zaman Kendi lab altyapımız, ticari araç lisansları ve iç geliştirme yaptığımız pentest platformu Bilgiyi paylaşan, birbirinin raporunu ciddiye alan küçük ve deneyimli bir pentest ekibi Red team ve saldırgan simülasyonu projelerine geçiş dahil net bir teknik kariyer yolu Lostar'da esnek çalışıyoruz; işlerimizin önemli bölümü uzaktan yürütülüyor. Ancak projelerin bir kısmı, çoğunluğu İstanbul'da bulunan müşterilerimizin kendi lokasyonlarında yerinde gerçekleştiriliyor. İstanbul'da ikamet etmeniz şart değil; planlı olarak İstanbul'daki müşteri sahalarına düzenli ve sorunsuz gelebilmeniz ise şart. CV'nizde kullandığınız tüm araçları listelemenize gerek yok. Bunun yerine başvuru mesajınızda şu soruyu birkaç cümleyle yanıtlamanızı rica ediyoruz: Standart bir domain kullanıcısı hesabına erişim elde ettiğiniz bir Active Directory ortamında ilk olarak nelere bakarsınız ve neden? Tek bir doğru cevap yok; uzun bir teknik listesi değil, kendi yaklaşımınızı görmek istiyoruz. Bu konuyu mülakatta birlikte derinleştireceğiz. Varsa GitHub profilinizi, teknik blogunuzu, Hack The Box veya benzeri platform profillerinizi, güvenlik araştırmalarınızı ya da konferans sunumlarınızı başvurunuza eklemekten çekinmeyin.
Full Stack Developer
Innovance Consultancy
Mobile Software Engineer, Growth & Experimentation
Everis
IOS Developer
PlusMinusOne
Backend Developer
PlusMinusOne
Maintenance Method Engineer - Rotating Equipment (Remote)
Iota Group
Remote Sales Consultant (m/w/d) | Fixgehalt + Erfolgsprovision
Simplyright GmbH