Erste — ściąga na rozmowę

Erste Bank Polska (dawniej Santander) · Zespół Kontroli Bezp. Systemów · Senior Pentester, w pełni zdalnie · po polsku · rozmowa: Karol Starukiewicz (men. zespołu) + Joanna Berlińska (rekrutacja)

Twoja przewaga w banku — powiedz to wprost:

„Opowiedz o sobie" — formuła I-CAN (2-3 min, spokojnie)

I — Wstęp

"Jestem pentesterem z 12-letnim doświadczeniem w ofensywnym cyberbezpieczeństwie, specjalizuję się w aplikacjach webowych i API. Pracuję w modelu B2B, wcześniej m.in. w Trustwave i Securitum."

C — Kariera + 3 osiągnięcia

"Zrealizowałem ponad 500 audytów, głównie w sektorze finansowym — dla ponad dziesięciu banków — plus instytucje rządowe i SaaS. Kilka najważniejszych:
1. Odkryłem zero-day w SSO Oracle Access Manager — błąd logiki uwierzytelniania, przydzielono CVE (CVE-2020-2747).
2. W bankach wielokrotnie znajdowałem krytyczne luki w web/API i logice biznesowej przed wdrożeniem, z konkretnymi wytycznymi naprawczymi dla deweloperów.
3. Ostatnio zbudowałem własne narzędzia integrujące lokalne modele LLM z procesem audytu — przyspieszają analizę kodu i wykrywanie podatności bez wynoszenia danych klienta."

A — Kompetencje (top z ich ogłoszenia, ich językiem)

"Moje mocne strony trafiają w tę rolę: samodzielne pentesty aplikacji webowych i API, ocena ryzyka w kontekście biznesowym, oraz jasne raportowanie — zarówno techniczne findingi, jak i streszczenia dla kadry nietechnicznej. Chętnie też dzielę się wiedzą z młodszymi i wspieram zespoły po stronie ofensywy."

N — Dlaczego Erste

"Interesuje mnie stała, długoterminowa rola w silnym zespole bezpieczeństwa banku, gdzie mogę połączyć głęboką ekspertyzę w aplikacjach z automatyzacją opartą o AI. To ciekawy moment — Erste Group buduje tu swoją obecność po przejęciu."

Co Erste ceni najmocniej (i jak to zagrać)

Red / Purple Team — bądź szczery (to luka wobec JD)

"Chcę być szczery — nie prowadziłem samodzielnie pełnozakresowych kampanii Red Team. Mój rdzeń to głęboka eksploatacja aplikacji i API, czyli fundament, na którym Red Team się opiera. Rozumiem metodykę: cel-orientowana symulacja przeciwnika, stealth, testowanie detekcji, assumed breach, MITRE ATT&CK; a Purple to współpraca Red i Blue w czasie rzeczywistym. To kierunek, w który chętnie wejdę głębiej — i realnie mogę kontrybuować po stronie ofensywnej oraz w ćwiczeniach Purple od pierwszego dnia."

Nie blefuj kampanii Red Team. Szczerość + fundament eksploatacji + gotowość do nauki wypada lepiej niż przyłapanie. Wartość „na już" wnosisz w Purple (współpraca z Blue) i w web/API.

Pozostałe luki — mów o nich TYLKO gdy dopytają

Segmentacja sieciowa (dasz radę, to nie głęboka wiedza):

"Nie mój codzienny rdzeń, ale rozumiem cel i metodę: czy strefy (VLAN/DMZ/PCI CDE) faktycznie izolują — z jednej próbujesz dosięgnąć drugiej (skan, pivoting); złamanie segmentu ≠ dostęp do całości. Wymóg PCI-DSS. Potrafię to realizować, choć infra nie jest moją główną specjalizacją."

Kontenery (Docker/K8s) — szczera luka, nie udawaj eksperta:

"Kontenery nie są moim codziennym obszarem. Znam podstawy — skan obrazów pod CVE, sekrety w warstwach, kontener na roocie / --privileged, koncept ucieczki z kontenera — ale nie jestem ekspertem od Kubernetesa. Chętnie to podciągam."

Zasada: JD to lista życzeń — nikt nie ma 100%. Prowadź twardo web/API (JD wymienia je pierwsze, to realne ryzyko banku). Luki zbywaj szczerze i krótko. Nie wyliczaj braków sam z siebie — mów o nich dopiero gdy padnie pytanie.

Active Directory / infra — bądź szczery, potem pivot

"Mój rdzeń to warstwa aplikacji — web, API i logika biznesowa, i tu generuję największą wartość. Active Directory i infrastrukturę znam na poziomie koncepcji i chainingu (Kerberoasting, DCSync, NTLM relay, ADCS/ESC1, BloodHound), ale nie udaję eksperta od głębokiego AD — jeśli rola tego wymaga, szybko się doszkalam i chętnie współpracuję z zespołem infra."

Nie blefuj przy Karolu (men. zespołu Kontroli Bezp.) — on to zweryfikuje. Szczerość + gotowość do nauki > udawanie. Ale prowadź rozmowę na web/API, gdzie jesteś mistrzem.

Popularne pytania (gotowe odpowiedzi)

„Co Pan wie o Erste / dlaczego bank / dlaczego my?"

"Erste Group to duża austriacka grupa bankowa z silną pozycją w Europie Środkowo-Wschodniej. W Polsce buduje obecność po przejęciu Santander Bank Polska, który przechodzi rebranding na Erste Bank Polska. To dobry moment, żeby dołączyć do zespołu bezpieczeństwa na etapie budowania — bank to też środowisko, gdzie ochrona danych i kapitału klienta ma realne, wysokie znaczenie, a to lubię."

„Dlaczego zmiana / dlaczego odchodzisz?"

"Pozytywnie — szukam stabilnej, długoterminowej roli w silnym zespole, z pełnym zaangażowaniem. Obecnie działam B2B w młodszej, rosnącej praktyce, więc chcę na dłużej związać się z jednym mocnym zespołem. To pasuje idealnie."

„Mocne / słabe strony?"

"Mocna: głębokie testy web/API + myślenie logiką biznesową — znajduję to, czego skanery nie widzą; ostatnio przekuwam to w automatyzację AI. Słabsza: głęboki reverse engineering binariów nie jest moim codziennym fokusem — mam podstawy, ale świadomie poszedłem w web/API i automatyzację."

„Najciekawszy / trudny finding" (STAR)

"Na projekcie bankowym analizowałem przepływ SSO w Oracle Access Manager. Rozkładając logikę uwierzytelniania znalazłem błąd pozwalający sfałszować ważną sesję. Zgłosiłem to odpowiedzialnie, dostało CVE. To dobry przykład, że analiza logiki bije samo narzędzie."

„Jak tłumaczysz podatność osobie nietechnicznej?"

"Odrzucam żargon i mówię językiem ryzyka biznesowego: kto może co zrobić i ile to kosztuje firmę — dane, pieniądze, zaufanie, zgodność (RODO/KNF). Zespołowi technicznemu daję dokładną reprodukcję i konkretny fix."

„Jak jesteś na bieżąco?"

"PortSwigger Research, Sekurak/Securitum, Project Zero, CISA KEV, konferencje, writeupy z bug bounty + laby. To nawyk, nie jednorazowość."

„Jak testujesz aplikację webową" (metodyka)

"Recon i mapowanie, zrozumienie ról i logiki biznesowej, potem systematycznie: uwierzytelnianie/sesja, kontrola dostępu (IDOR/BOLA na dwóch kontach), injection, na końcu logika i chaining. Wszystko weryfikuję ręcznie — skaner daje kandydatów, nie werdykty — i opisuję z jasną rekomendacją naprawczą."

Pieniądze — najpierw ich widełki

"Chętnie omówię, gdy poznam dokładny zakres. Czy mogliby Państwo podać przewidziane widełki na to stanowisko?"

Jeśli B2B — kotwica ~170-200 PLN/h netto. Jeśli UoP — poproś o widełki brutto i przelicz (17-18k brutto ≈ ~12-12,7k netto). Notice: 1 mies., elastyczny.

Twoje pytania na koniec (pokazują seniora)

Mentalność: idziesz jak partner biznesowy, nie uczeń na odpytce. Senior wie, czego NIE robi i skąd generuje wartość: web, API, logika, komunikacja ryzyka. Reszta = „znam podstawy, mój fokus to…". Spokój, konkret, Twoje liczby.

Quiz do powtórki (posortowany pod Erste): przygotowanie.netcuter.duckdns.org · Powodzenia! ALLELUJA