7 uur, 39 minuten ago

Senior Security Pentester

Dienst: Cybersecurity – Offensieve beveiliging / IoT-ecosysteem (ANPR camera’s, sensors, cloud, applicaties)

Voorstelling

In het kader van de beveiliging van haar IoT-platformen zoekt de Federale Politie een Senior Pentester / Ethical Hacker met bewezen ervaring in offensieve security. De consultant werkt in een complexe technische omgeving met ANPR-camera’s, verbonden apparatuur op het terrein, embedded systemen, netwerkinfrastructuur, cloudplatformen, API’s, webapplicaties en centrale verwerkings- en raadplegingssystemen.

De opdracht bestaat erin kwetsbaarheden die de vertrouwelijkheid, integriteit, beschikbaarheid of authenticiteit van de ANPR-systemen en -gegevens kunnen aantasten te identificeren, gecontroleerd te exploiteren en te documenteren. De activiteiten worden uitsluitend uitgevoerd binnen een geautoriseerd kader, op basis van een afgebakende scope en geformaliseerde rules of engagement.

Missie

De functie omvat de voorbereiding en uitvoering van penetratietesten op het volledige ANPR-ecosysteem (terreinapparatuur, netwerk, cloud, applicaties, mobiel), de productie van bruikbare rapporten en de begeleiding van teams bij het verhelpen van vastgestelde kwetsbaarheden.

Op te leveren (deliverables)

  • Volledige, precieze en reproduceerbare technische rapporten per kwetsbaarheid (betrokken systemen, exploitatievoorwaarden, bewijsmateriaal, impact, risiconiveau, aanbevelingen)
  • Heldere executive summary voor het management
  • Geformaliseerde scope, doelstellingen en rules of engagement per opdracht
  • Ontwikkelde of aangepaste proof-of-concepts en scripts waar nodig
  • Retests ter validatie van de doeltreffendheid van de correcties
  • Aanbevelingen ter verbetering van architecturen, beveiligingsstandaarden en ontwikkelingsprocedures

Voornaamste taken

  • Technische architecturen en datastromen analyseren; kritieke assets, aanvalsoppervlakken en vertrouwensrelaties identificeren
  • Deelnemen aan de bepaling van scope, doelstellingen en rules of engagement van de opdrachten
  • Pentesten uitvoeren (black box, grey box, white box) op het ANPR-ecosysteem: camera’s, edge-apparatuur, gateways, centrale systemen
  • IoT- en embedded systemen testen op veiligheid (firmware, hardware-interfaces UART/JTAG/SWD, OTA-updates, secure boot)
  • Communicatieprotocollen analyseren en testen (TCP/IP, HTTP/HTTPS, MQTT, RTSP, VPN, Wi-Fi/BLE, TLS/mTLS/PKI, enz.)
  • Cloud-pentesten uitvoeren (IAM, virtuele netwerken, opslag, containers/Kubernetes, CI/CD-pipelines) op Azure, AWS of GCP
  • Webapplicaties, API’s en backendservices testen (authenticatie, autorisatie, OWASP Top 10, OAuth 2.0/OIDC/SAML/JWT)
  • Mobiele Android- en iOS-applicaties testen wanneer deze binnen de scope vallen
  • Pentesten uitvoeren op Windows-, Linux- en Active Directory-infrastructuur
  • Resultaten documenteren en presenteren aan technische teams en management, en teams adviseren bij de remediëring

Kerncompetenties

  • Beheersing van penetratietestmethodologieën (black/grey/white box), gecontroleerde exploitatie, post-exploitatie en lateral movement
  • IoT- en embedded systemen-expertise: firmware-analyse, hardware-interfaces (UART/JTAG/SWD), update-mechanismen en secure boot
  • Netwerk-, protocol- en cloudbeveiliging (Azure/AWS/GCP): IAM, segmentatie, containers/Kubernetes, CI/CD
  • Applicatie-, API- en mobiele beveiliging (OWASP, OAuth 2.0/OIDC/SAML/JWT, Android/iOS)
  • Opstellen van technische en executive rapporten, begeleiding bij remediëring en mentoring van minder ervaren profielen

Communicatie en samenwerking

  • Resultaten presenteren aan technische teams, architecten, projectverantwoordelijken en management
  • In staat om minder ervaren profielen te begeleiden; teamwerk en kennisdeling
  • Bij voorkeur tweetalig (Frans, Nederlands) of voldoende kennis van de tweede landstaal; uitstekend begrip van technisch Engels, zowel schriftelijk als mondeling

Niveau en ervaring

  • Gezaghebbend advies en volledig zelfstandige uitvoering (SFIA niveau 5 – Ensure, advise)
  • Minimaal 5 jaar ervaring in offensieve security; in staat om een opdracht zelfstandig te leiden, van scopebepaling tot presentatie van de resultaten; uitdrukkelijk geen junior

Diploma

Hoger diploma in informatica, cybersecurity, elektronica of telecommunicatie, of gelijkwaardige professionele ervaring.

Technische certificeringen in offensieve security zijn een troef (bv. OSCP/OSCP+, OSWE, OSEP, GPEN/GWAPT, SEC556/PIPA voor IoT).

Geen enkele certificering is individueel vereist – de combinatie van praktijkervaring en domeindekking is doorslaggevend.

Apply for this Job

This position was originally posted on Pro Unity.

It is publicly accessible, and we recommend applying directly through the Pro Unity website instead of going through third party recruiters.

Newsletter signup illustration