09 oct
|
Deloitte
|
Las Condes
09 oct
Deloitte
Las Condes
¿Buscas generar impactos significativos con tu trabajo? ¿Te interesa la innovación y desarrollar tus habilidades de liderazgo?
En Deloitte, encontrarás un espacio intelectualmente desafiante, diverso, inclusivo, y comprometido con su entorno, que potenciará el camino profesional que hoy desees emprender.
Con un equipo multidisciplinario y una red integral de profesionales expertos que comparten las mejores prácticas y experiencias del mercado, Deloitte se destaca por la entrega de un servicio de excelencia, conectado con las últimas tendencias, que ofrece a sus colaboradores/as un espacio de aprendizaje único donde se incentiva el liderazgo en todo nivel.
Nos encontramos en búsqueda de las y los mejores Pentests / Ethical Hacking que quieran sumarse a nuestra área de Technology & Transformation.
Misión:
Ejecutar y apoyar actividades de pentesting y Ethical Hacking en aplicaciones web y APIs, identificando vulnerabilidades y riesgos de seguridad, aportando al monitoreo y fortalecimiento de entornos cloud y corporativos, en coordinación con equipos técnicos y bajo estándares propios de entornos empresariales.
Requisitos:
Experiencia: 1–2 años en pentests / Ethical Hacking en aplicaciones web y APIs (idealmente 2–3 participaciones verificables), familiaridad con entornos empresariales.
Conocimientos técnicos básicos:
- HTTP/HTTPS, cookies/sesiones, CORS, CSP, fundamentos de TLS.
- REST/JSON y lectura de especificaciones OpenAPI/Swagger.
- OWASP Top 10 Web y API a nivel práctico inicial (XSS reflejado/almacenado, IDOR/BOLA a nivel básico,
inyecciones simples SQL/NoSQL, CSRF, SSRF básico, misconfiguraciones, validación de entradas).
- Autenticación/autorización: conceptos de OAuth2/OIDC, manejo seguro de JWT (firmas, expiración), roles/scopes a nivel de pruebas básicas.
Herramientas:
- Burp Suite (Community o Pro) y OWASP ZAP: interceptación, Repeater, Intruder básico, extensiones esenciales.
- Postman/Insomnia para pruebas de API; lectura/edición de colecciones; uso de variables y entornos.
- Enumeración y descubrimiento: ffuf/dirsearch/feroxbuster; kiterunner para APIs; nuclei (uso de plantillas).
- Scripting básico (Python/JavaScript/Bash) para automatizar pequeñas tareas o parsing de resultados.
Buenas prácticas y metodología:
- OWASP WSTG y ASVS.
- Planificación de pruebas con reglas de compromiso; registro ordenado de evidencias; trazabilidad de hallazgos.
- Capacidad de seguir checklists y playbooks; escalamiento oportuno de hallazgos críticos.
Competencias blandas:
- Comunicación clara con equipos de desarrollo y seguridad; espíritu de aprendizaje; apego a ética y cumplimiento; español fluido (inglés técnico deseable).
Certificaciones (básicas/deseables):
- Requeridas (al menos una): eJPT/eJPTv2 (INE),
HTB CPTS (nivel inicial intermedio), CompTIA Security+.
- Deseables: eLearnSecurity eWPT (o curso PTS/PTSv4), CompTIA PenTest+ (si ya cursada), APIsec University (certificados de API PenTesting), PortSwigger Web Security Academy (Practitioner badges).
Responsabilidades:
- Ejecutar pruebas de recon, enumeración de endpoints y casos estándar de OWASP en web y APIs.
- Configurar y operar Burp/ZAP y Postman; diseñar y ejecutar PoCs simples (p. ej., XSS, IDOR, inyecciones básicas).
- Validar controles de autenticación/autorización en flujos comunes (login, refresh, uso de JWT).
- Documentar hallazgos, proponer mitigaciones referenciadas y apoyar en el re test.
Algunos de nuestros beneficios…
- Jornada de trabajo hibrida.
- Dia de cumpleaños libre.
- Dia libre por mudanza.
- Actividades de voluntariado.
- Permiso sin goce de sueldo “Cumple tus sueños” (año sabático).
- Deloitte Days (5 días libres al año).
- Cuida de los tuyos, licencias para el cuidado de tus familiares.
- Equipos deportivos
¿Qué impacto quieres hacer? Nuestras ofertas laborales están abiertas a todos/as quienes, dentro del marco de la Ley de Inclusión, quieran formar parte de esta gran Firma, aportando con sus distintas capacidades y fortalezas, tanto humanas como profesionales.
*Deloitte no efectúa ningún tipo de cobro por participar en los procesos de reclutamiento y selección y todas nuestras comunicaciones siempre son realizadas desde correos con dominio Deloitte”.
📌 Pentests / Ethical Hacking (Las Condes)
🏢 Deloitte
📍 Las Condes