Minimum 8 years of dedicated hands-on experience in Penetration Testing and Application Security. The resource must have spent the last 4 years performing penetration testing activities within the Banking and Financial sectors industry.
Proven experience in supporting and assessing Digital RFCs, including internet banking, mobile banking, APIs, digital channels, payment systems, and customer-facing applications. Experience managing the full penetration testing lifecycle, including planning, execution, reporting, remediation validation, and re-testing.
Experience working closely with project teams, developers, system owners, and change management processes to support RFC security reviews and approvals. Ability to handle multiple Digital RFC assessments concurrently and provide timely risk-based recommendations.
Technical Capabilities:
Web Application Penetration Testing.
Mobile Application Security Testing (iOS & Android).
API Security Testing. Network Penetration Testing (Internal & External).
Authentication and Access Control Assessments.
Vulnerability Assessment and Validation. Secure Configuration Reviews.
Source Code Security Review (SAST).
Dynamic Application Security Testing (DAST).
Manual Exploitation and Attack Simulation.
Security Architecture and Design Reviews.
Threat Modeling and Attack Surface Analysis.
Remediation Verification and Retesting.
Desired Candidate Profile
Strong knowledge of OWASP Top 10 (Open Worldwide Application Security Project Top 10).
Strong knowledge of OWASP API Security Top 10 (Open Worldwide Application Security Project API Security Top 10).
Strong knowledge of MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) framework. Strong knowledge of CWE (Common Weakness Enumeration).
Strong understanding of SSDLC (Secure Software Development Lifecycle).
Experience assessing applications and digital platforms against SAMA regulatory requirements and banking security best practices.
Extensive experience assessing digital banking platforms, financial applications, and payment-related systems.
Ability to perform risk assessments and provide practical security recommendations to support Digital RFC approval decisions.
Certifications (Preferred):
OSCP – Offensive Security Certified Professional
OSWE – Offensive Security Web Expert
OSEP – Offensive Security Experienced Penetration Tester
GPEN – GIAC Penetration Tester
GWAPT – GIAC Web Application Penetration Tester
GMOB – GIAC Mobile Device Security Analyst CEH – Certified Ethical Hacker
خبرة عملية مخصصة لا تقل عن 8 سنوات في مجال اختبار الاختراق وأمن التطبيقات. يجب أن يكون الخبير قد أمضى السنوات الأربع الأخيرة في تنفيذ أنشطة اختبار الاختراق ضمن القطاع المصرفي والمالي.
خبرة مثبتة في دعم وتقييم طلبات التغيير الرقمية (Digital RFCs)، بما في ذلك الخدمات المصرفية عبر الإنترنت، والخدمات المصرفية عبر الهاتف المحمول، وواجهات برمجة التطبيقات (APIs)، والقنوات الرقمية، وأنظمة الدفع، والتطبيقات الموجهة للعملاء. خبرة في إدارة دورة حياة اختبار الاختراق بالكامل، بما في ذلك التخطيط، والتنفيذ، وإعداد التقارير، والتحقق من معالجة الثغرات، وإعادة الاختبار.
خبرة في العمل عن كثب مع فرق المشاريع، والمطورين، ومالكي الأنظمة، وعمليات إدارة التغيير لدعم المراجعات الأمنية لطلبات التغيير (RFC) والموافقة عليها. القدرة على التعامل مع تقييمات متعددة لطلبات التغيير الرقمية بالتزامن وتوفير توصيات مستندة إلى المخاطر في الوقت المناسب.
القدرات التقنية:
اختبار اختراق تطبيقات الويب.
اختبار أمان تطبيقات الهاتف المحمول (iOS و Android).
اختبار أمان واجهات برمجة التطبيقات (API). اختبار اختراق الشبكات (الداخلية والخارجية).
تقييمات المصادقة والتحكم في الوصول.
تقييم الثغرات الأمنية والتحقق منها. مراجعة الإعدادات الأمنية.
مراجعة أمان الكود المصدري (SAST).
اختبار أمان التطبيقات الديناميكي (DAST).
الاستغلال اليدوي ومحاكاة الهجمات.
مراجعة البنية التحتية للأمان والتصميم.
نمذجة التهديدات وتحليل سطح الهجوم.
التحقق من معالجة الثغرات وإعادة الاختبار.
مواصفات المرشح المطلوب
معرفة قوية بقائمة OWASP Top 10 (أعلى 10 مخاطر أمنية لتطبيقات الويب وفقاً لمشروع أمان تطبيقات الويب المفتوح).
معرفة قوية بقائمة OWASP API Security Top 10 (أعلى 10 مخاطر أمنية لواجهات برمجة التطبيقات وفقاً لمشروع أمان تطبيقات الويب المفتوح).
معرفة قوية بإطار عمل MITRE ATT&CK (التكتيكات والتقنيات والمعرفة المشتركة للمهاجمين). معرفة قوية بقائمة CWE (تعداد الضعف الشائع).
فهم قوي لدورة حياة تطوير البرمجيات الآمنة (SSDLC).
خبرة في تقييم التطبيقات والمنصات الرقمية وفقاً للمتطلبات التنظيمية للبنك المركزي السعودي (SAMA) وأفضل الممارسات الأمنية المصرفية.
خبرة واسعة في تقييم المنصات المصرفية الرقمية، والتطبيقات المالية، والأنظمة المتعلقة بالمدفوعات.
القدرة على إجراء تقييمات المخاطر وتقديم توصيات أمنية عملية لدعم قرارات الموافقة على طلبات التغيير الرقمية (Digital RFC).
الشهادات (يفضل):
OSCP – محترف معتمد في الأمن الهجومي (Offensive Security Certified Professional)
OSWE – خبير ويب في الأمن الهجومي (Offensive Security Web Expert)
OSEP – فاحص اختراق ذو خبرة في الأمن الهجومي (Offensive Security Experienced Penetration Tester)
GPEN – فاحص اختراق معتمد من GIAC (GIAC Penetration Tester)
GWAPT – فاحص اختراق تطبيقات الويب معتمد من GIAC (GIAC Web Application Penetration Tester)
GMOB – محلل أمان أجهزة المحمول معتمد من GIAC CEH – اختراق أخلاقي معتمد (Certified Ethical Hacker)