HiTakeJobHiTakeJob

Pen Tester בישראל: מה התפקיד עושה, שכר, ואיך נכנסים

זמן קריאה: 8 דקות

בודק חדירות תוקף מערכות באישור מפורש של בעליהן, כדי למצוא את החולשות לפני שמישהו אחר ימצא אותן. הוא לא רק מוצא באג - הוא מוכיח מה אפשר לעשות איתו, וכותב את זה כך שאפשר לתקן. בלוח HiTakeJob פתוחות כרגע 25 משרות בקטגוריית אבטחת מידע.

איך נראית בדיקת חדירות מהיום הראשון ועד הדוח

בדיקה טיפוסית נמשכת בין חמישה לחמישה עשר ימי עבודה, והיא כמעט תמיד מחולקת לאותם שלבים. ביום הראשון לא תוקפים דבר: קוראים תיעוד, מקבלים משתמשי בדיקה, מוודאים שהסביבה שנמסרה היא באמת סביבת הבדיקה ולא ייצור, ומסכמים עם איש הקשר מה קורה אם משהו נופל.

אחר כך מגיע איסוף המידע - מיפוי תת-דומיינים, שירותים פתוחים, טכנולוגיות צד לקוח, נקודות כניסה של API. רק בשלב השלישי מתחילים לחפש חולשות בפועל, ובשלב הרביעי מנסים לנצל אותן כדי להוכיח השפעה אמיתית. השלב החמישי, שלוקח בין יום לשלושה, הוא כתיבה.

מה שמפתיע מתחילים הוא היחס בין הזמנים. חלק ניכר מהעבודה אינו "פריצה" אלא מיפוי סבלני, ניסיונות שנכשלים, ותיעוד מסודר של כל דבר שנוסה. בודק שלא מתעד תוך כדי מוצא את עצמו בסוף השבוע מנסה לשחזר איך בדיוק הצליח משהו שעבד לו ביום שלישי.

Scope ו-Rules of Engagement: המסמך שקובע מה מותר

לפני כל בדיקה נחתם מסמך שמגדיר את גבולות העבודה. זה החלק המקצועי שמבדיל בין בדיקה מסודרת לבין פעילות שאסור לבצע. מה שנמצא בו בפועל:

סעיףמה הוא קובע
נכסים בתחוםדומיינים, טווחי IP, אפליקציות ותשתיות שמותר לגעת בהן
נכסים מחוץ לתחוםמה אסור לגעת בו, כולל ספקי צד שלישי
חלון זמןתאריכים ושעות שבהן מותר לפעול
סוגי התקפה אסורותלרוב מניעת שירות, הנדסה חברתית על עובדים, שינוי נתונים
אנשי קשרלמי מתקשרים אם משהו נשבר, בכל שעה
טיפול בממצא קריטיהאם עוצרים ומדווחים מיד או ממשיכים

שתי השורות האחרונות הן אלה שנבחנות כשמשהו משתבש. בודק שמצא דרך למאגר לקוחות חי בשעה אחת בלילה צריך לדעת מראש אם הוא מושך עותק להוכחה או מצלם מסך אחד ומרים טלפון. ההחלטה הזו נקבעת במסמך ולא בזמן אמת.

הכלל המקצועי הבסיסי בתחום פשוט: בודקים אך ורק מערכות שיש עליהן הרשאה כתובה מבעל המערכת, ורק בגבולות שנקבעו. פעילות מחוץ לגבולות האלה אינה חלק מהמקצוע. זו תיאור של הפרקטיקה המקובלת ולא ייעוץ משפטי, ולכל שאלה ספציפית על חוזה או על אחריות יש לפנות לעורך דין.

הדוח הוא המוצר, לא הפריצה

הלקוח לא משלם על ההוכחה שאפשר לפרוץ אליו. הוא משלם על מסמך שמאפשר לצוות הפיתוח שלו לתקן. דוח שנחשב טוב בתעשייה בנוי כך:

  • תקציר מנהלים בעמוד אחד, בלי מונחים טכניים, שעונה על השאלה "כמה רע המצב ומה לעשות ראשון".
  • רשימת ממצאים מדורגת לפי חומרה, עם ציון סיכון עקבי ולא לפי תחושה.
  • לכל ממצא: תיאור, המיקום המדויק, צעדי שחזור שאפשר להריץ, ראיה מצולמת, והשפעה עסקית.
  • המלצת תיקון קונקרטית ברמת הקוד או ההגדרה, לא "יש לבצע ולידציה".
  • נספח מתודולוגיה שמסביר מה נבדק ומה לא נבדק, כדי שלא תיווצר תחושת ביטחון מוטעית.

הסעיף האחרון הוא סימן ההיכר של בודק ותיק. דוח שמפרט גם מה לא הספיק להיבדק שווה יותר מדוח שמשאיר רושם של כיסוי מלא. אחרי הדוח מגיעה שיחת מסירה, ובדרך כלל גם בדיקה חוזרת לאחר התיקונים.

שלוש התמחויות שונות לגמרי

התמחותמה בודקיםמה צריך לדעת
אפליקציות ווב ו-APIהרשאות, לוגיקה עסקית, הזרקות, ניהול סשןHTTP לעומק, Burp Suite, קצת קוד צד שרת
תשתיות ורשת פנימיתActive Directory, שירותים פנימיים, תנועה רוחביתWindows internals, Kerberos, ניהול רשת
מוביילאחסון מקומי, תקשורת מוצפנת, הגנות צד לקוחפירוק APK, Frida, הבנת iOS ו-Android

רוב המשרות בישראל מחפשות את השורה הראשונה, כי רוב המוצרים הם SaaS. השורה השנייה חזקה יותר בארגונים גדולים, בבנקים ובחברות תעשייה שיש להן רשת פנימית אמיתית. השורה השלישית נישתית והמועמדים בה מעטים, מה שהופך אותה לזווית כניסה יעילה למי שמוכן להתמחות.

מעליהן יושב Red Team, שהוא לא אותו דבר. בדיקת חדירות מנסה לכסות שטח רחב ולמצוא כמה שיותר חולשות; Red Team מנסה להשיג מטרה אחת מוגדרת בלי להיתפס, וכולל גם התחמקות מזיהוי. בשדה הקטגוריות של הלוח יש כרגע 10 משרות שמסווגות כמחקר אבטחה ו-6 כאבטחת אפליקציות - מספרים קטנים שמסבירים למה התחרות על התפקידים האלה גבוהה.

חברת ייעוץ מול צוות פנימי

רוב בודקי החדירות בישראל עובדים באחד משני סוגי ארגונים, והחוויה שונה לגמרי. בחברת ייעוץ מבצעים בין חמש עשרה לשלושים בדיקות בשנה אצל לקוחות שונים, ולכן נחשפים למגוון עצום של טכנולוגיות. החיסרון הוא שהעבודה נגמרת במסירת הדוח: לעיתים רחוקות רואים אם התיקון בוצע, והלחץ ללוח זמנים הדוק גבוה כי כל יום נמכר מראש.

בצוות אבטחה פנימי בודקים מוצר אחד לעומק לאורך שנים. הבדיקות פחות מגוונות, אבל אפשר לרדת לרמת הקוד, לעבוד מול הצוות שכתב אותו, ולראות את הממצא נסגר בפועל. בפועל, רוב מי שמתחיל בייעוץ ועובר אחרי שלוש שנים לצוות פנימי מתאר את המעבר כירידה בקצב הלמידה הרוחבית ועלייה בעומק ובהשפעה.

יש גם השלכה על כתיבת הדוח. בייעוץ הדוח נמסר ללקוח חיצוני והוא מסמך רשמי; בצוות פנימי הוא לרוב אוסף כרטיסים במערכת ניהול המשימות, והמיומנות הנדרשת עוברת מכתיבה פורמלית לתעדוף ולשכנוע צוותי פיתוח שהממצא ראוי לזמן שלהם.

הערכת שכר לבודקי חדירות (הערכת שוק)

חשוב לומר זאת במפורש: באתר אין נתוני שכר. הטבלה הבאה היא הערכת שוק המבוססת על טווחים מקובלים בתעשייה הישראלית, ולא נתון שנמדד מהמשרות בלוח. שכר ברוטו חודשי, משרה מלאה.

רמהותקהערכת שוק (₪ ברוטו לחודש)
ג'וניור0-2 שנים14,000-20,000
בודק עצמאי2-5 שנים20,000-30,000
בכיר5-8 שנים30,000-42,000
Red Team / ראש צוות8+ שנים40,000-55,000

שני גורמים מזיזים את הטווח יותר מהוותק: האם מדובר בחברת ייעוץ שמוכרת שעות או במוצר, והאם הבודק מביא איתו יכולת מחקר עצמאית. כל המספרים כאן הם הערכת שוק בלבד.

איך נכנסים בלי ניסיון ישיר

כמעט אף אחד לא מתחיל את הקריירה כבודק חדירות. המסלולים שעובדים בישראל בפועל:

  • מניתוח אירועים למחקר. שנתיים ב-SOC נותנות היכרות אמיתית עם התקפות, וחברות רבות מעדיפות מועמד כזה על בוגר קורס. הרחבנו במה זה SOC Analyst.
  • מפיתוח לאבטחת אפליקציות. מפתח עם שלוש שנות ניסיון שמבין איך נכתב קוד מוצא חולשות לוגיות שבודק ללא רקע פיתוח מפספס.
  • מ-IT ורשתות לבדיקות תשתית. מי שתחזק Active Directory יודע איפה הוא שבור, ומי שהגיע מעולם ההנדסת רשתות מזהה מהר פילוח רשת שקיים רק על הנייר.
  • דרך יחידות טכנולוגיות בצבא, שהן עדיין צינור המועמדים המשמעותי ביותר לתחום בישראל.

בכל המסלולים האלה, מה שבאמת נבחן בראיון הוא אוסף העבודות שאפשר להראות: מעבדות מעשיות שהושלמו, דוחות באגים שהוגשו לתוכניות באונטי, כתיבה טכנית מסודרת. חשבון בפלטפורמת אימון עם עשרות מכונות שנפתרו הוא ראיה מוחשית יותר מכל שורה בקורות החיים.

הסמכות: מה באמת נבדק

בתחום הזה ההסמכה המעשית שווה יותר מהסמכה תיאורטית, וזה חריג ביחס לשאר ההייטק. מבחן בסגנון OSCP הוא מבחן מעבדה של כמעט יממה שבו צריך לפרוץ מכונות בפועל ולכתוב דוח, ולכן מגייסים מתייחסים אליו כאל עדות ליכולת ולא רק לידע. מבחנים ברמה גבוהה יותר מוסיפים תנועה רוחבית ברשת ארגונית והתחמקות מהגנות.

לעומת זאת, הסמכות ניהוליות בתחום אבטחת המידע רלוונטיות למסלול ניהול סיכונים ולא לעבודת בדיקות. מועמד שמגיע עם הסמכה ניהולית בלבד ובלי יכולת מעשית לא יעבור מבחן בית טכני.

מה פתוח עכשיו בלוח

נכון להיום פתוחות 25 משרות בקטגוריית אבטחת מידע ו-25 משרות שמזכירות סייבר. המספרים מתעדכנים יומית.

הערה מעשית על החיפוש: משרות בדיקות חדירות מתפרסמות בישראל תחת שמות שונים - Security Engineer, Offensive Security, Application Security ולעיתים Security Researcher. חיפוש לפי המילה pentest בלבד מחמיץ את רובן.

שאלות נפוצות

מה ההבדל בין סריקת חולשות לבדיקת חדירות?

סורק אוטומטי מוצא חולשות ידועות ומחזיר רשימה, כולל התראות שווא. בדיקת חדירות מוסיפה את מה שכלי לא יודע לעשות: לשרשר שתי חולשות קטנות לאירוע אמיתי, ולזהות פגמים בלוגיקה עסקית שאין להם חתימה.

האם צריך תואר?

לא חובה, וזה אחד התחומים שבהם יכולת מוכחת שוקלת יותר מדיפלומה. תואר במדעי המחשב עוזר בהבנת מערכות לעומק ובמעבר מסננים בארגונים גדולים, אבל אוסף עבודות מעשי הוא מה שמביא לראיון הטכני.

כמה קוד צריך לדעת?

מספיק כדי לקרוא קוד בשתי שפות נפוצות ולכתוב סקריפטים בפייתון. בדיקת אפליקציות בלי יכולת לקרוא קוד צד שרת נשארת שטחית, ואוטומציה של משימות חוזרות היא מה שמאפשר לכסות יותר בזמן נתון.

איך נראה ראיון טכני לתפקיד כזה?

לרוב שלושה חלקים: שאלות על מנגנונים - איך עובד סשן, מה מונע CSRF, איך פועל Kerberos; ניתוח תרחיש שבו נותנים ממצא ושואלים מה ההשפעה ואיך מתקנים; ובחלק מהחברות מבחן בית שכולל כתיבת דוח. הכתיבה נבדקת ברצינות.

האם אפשר להתחיל מציד באגים בתוכניות באונטי?

כן, וזה מסלול נפוץ. היתרון הוא ראיות מוחשיות לאיכות הממצאים והכתיבה. החיסרון הוא שההכנסה ממנו אינה יציבה ושהוא מלמד פחות על עבודה מול לקוח, על עמידה בלוח זמנים ועל תיאום עם צוותי פיתוח.

מה ההבדל בין התפקיד הזה לאבטחת אפליקציות?

בודק חדירות מגיע מבחוץ בפרק זמן מוגדר ומדווח; איש אבטחת אפליקציות יושב בתוך הארגון לאורך זמן, מלווה תכנון, בונה תהליכי בדיקה בצינור הפיתוח ומטפל בתיקונים. השני דורש יותר עבודה עם אנשים ופחות עבודה עם כלים.

האם תפקידי Red Team פתוחים לג'וניורים?

כמעט אף פעם. בשדה הקטגוריות של הלוח מופיעות 10 משרות מחקר אבטחה בלבד, וסוג העבודה הזה מניח היכרות עמוקה עם מערכות הפעלה ועם מנגנוני זיהוי. המסלול המקובל הוא כמה שנים בבדיקות חדירות קלאסיות תחילה.

מאמרים נוספים

המשרות באתר