Sızma Testi Uzmanı (Penetration Tester) CV Şablonu: Saldırgan Zihniyeti Özgeçmişe Taşıma ve Etik Gerilimi Yönetme Rehberi
Uzman incelemesi: Can Demir
Bir penetration tester'ın cV'si diğer güvenlik rollerinden neden farklıdır
Savunma tarafında çalışan bir güvenlik analistinin özgeçmişi sıklıkla "korudum, izledim, engelledim" fiilleriyle kurulur. Bir sızma testi uzmanının CV'sinde ise tam tersi bir gerilim vardır: tek satırda hem kırma kapasiteni kanıtlamak, hem de bunu kontrollü. Etik ve raporlanabilir biçimde yaptığını göstermek zorundasın. Bu iki yönlü beklenti, sızma testi uzmanlarına özgü bir anlatı problemi yaratır.
İyi bir Cv şablonu, sadece araç listesi ya da sertifika sıralaması değildir. Çoğu adayın yaptığı hata, Nmap, Burp Suite, Metasploit yazıp geçmektir. Çoğu durumda, işe alan kişi bu satırları yüzlerce kez okumuştur. Ayrım yaratan şey, o araçları hangi metodoloji içinde, hangi kapsamda, hangi sonuç için kullandığını anlatabilmektir.
Bu rehber, sızma testi profesyonelleri için özgeçmiş kurgusunun kendine has kurallarını. Sık yapılan hataları ve fark yaratan anlatı kalıplarını bir araya getiriyor. Burada yazılanlar yalnızcaCv şablonuDeğil, aynı zamanda işe alım uzmanlarının bu rolde nasıl okuduğunu anlama çabasıdır.
Sızma testinde metodoloji bilgisi cV'de nasıl gösterilir
Metodoloji bilgisi, sızma testi uzmanının CV'sinde çoğu zaman eksik bırakılan ama en çok aranan bölümlerden biridir. Zira araç listesi kanıtlar, metodoloji ise düşünce yapısını kanıtlar. Klasik bir web uygulaması sızma testini alacak kişi. PTES veya OWASP Testing Guide çerçevesinde mi çalışıyorsun. Yoksa kendi geliştirdiğin bir kontrol listesine göre mi, bunu bilmek ister.
CV'de metodolojiyi anlatmak için şu kalıp kullanılabilir:
- Pratikte, keşif ve bilgi toplama: Pasif OSINT ve aktif keşif aşamasında hangi yaklaşımı benimsediğin.
- Numaralandırma ve haritalama: Hedef yüzeyin nasıl modellendiği, kritik varlıkların nasıl tespit edildiği.
- Sahada, sömürü öncesi analiz: Zafiyetin doğrulanması, risk değerlendirmesi ve saldırı vektörünün seçimi.
- Sömürü ve sömürü sonrası: Kontrollü erişim elde etme, lateral hareket senaryoları, veri çıkışı simülasyonu.
- Raporlama ve yeniden test: Bulguların yapılandırılması, iş etkisinin açıklanması, düzeltme sonrası doğrulama.
Bu aşamaları CV'de madde madde değil. Her birinin altına tek cümlelik "ne yaptığını ve nasıl yaptığını" açıklayan kısa paragraflar yazmak daha etkilidir. Örneğin "Sömürü öncesi analiz aşamasında. Açıkçası, otomatik tarayıcı çıktılarını manuel doğrulamadan geçirerek false positive oranını minimuma indirdim" gibi bir cümle. Sadece "Burp Suite kullandım" cümlesinden çok daha ağırdır.
OWASP, PTES, NIST SP 800-115 arasında bir tercih yapmak
CV'de bu üç çerçeveden birine ya da birkaçına referans vermek, çerçeve bilincinizi kanıtlar. Hangi çerçeveyi seçtiğiniz, çalıştığınız ortama göre değişir:
- PTES (Penetration Testing Execution Standard): Uçtan uca bir sızma testi projesinin kontrat öncesi görüşmeden rapor teslimine kadar nasıl yönetileceğini anlatan operasyonel bir çerçevedir.
- OWASP Testing Guide: Web uygulamaları ve API'ler için kontrol listesi odaklı, teknik derinliği yüksek bir referanstır.
- NIST SP 800-115: Teknik inceleme için ABD standartlarına yakın, resmi projelerde tercih edilen bir çerçevedir.
Burada başlıca olan, "hepsini biliyorum" demek değil, çalıştığınız projelerin hangi çerçeveyi gerektirdiğini bilmek ve bunu CV'ye yansıtabilmektir.
Araç cephaneliğini listelemeden yetkinlik haritasına çevirme
Sızma testi profesyonelleri için CV'lerin en kalabalık bölümü çoğu zaman "Araçlar" bölümüdür. Nmap, Wireshark, Burp Suite Pro, Metasploit, Cobalt Strike, BloodHound, Mimikatz, Hashcat, sqlmap, ffuf, gobuster... Listenin sonu gelmez. Problem, bu listenin son derece sıradan olmasıdır. Çoğu güvenlik uzmanı aynı araçları kullanır; fark yetkinlikte değil araçta değil.
Araçları üç seviyede anlatmak mümkündür:
Seviye 1: sadece araç ismi
"Nmap, Burp Suite, Metasploit." Bu seviye, CV'nin okunmadan geçilmesine yol açar. Zira araç listesi tek başına "beceri" değil, "aşinalık" kanıtlar.
Seviye 2: araç + kullanım alanı
Genelde, "Ağ keşfi için Nmap ve Rustscan, web uygulamalarında Burp Suite Pro ve OWASP ZAP. Active Directory ortamlarında BloodHound ve Mimikatz." Bu seviye biraz daha iyi olsa da hâlâ sıralama gibi durur.
Seviye 3: araç + yaklaşım + sonuç
Çoğu durumda, "Sızma testi raporlamasında, Nmap çıktılarını özel betiklerle filtreleyerek yüzlerce barındırıcıyı 15 dakika içinde kritiklik seviyesine göre sıralayan bir ön işleme hattı kurdum." Bu seviye. Araç bilgisini mühendislik kararına dönüştürür ve CV'nin gerçek gücünü ortaya çıkarır.
Araçları listelemek yerine, her birinin hangi karara hizmet ettiğini anlatmak,Cv şablonuNu bir envanter listesinden bir mühendislik anlatısına taşır.
PoC'leri ve Bulgu Kanıtlarını CV'ye Taşıma Sanatı
Bir sızma testi uzmanının en güçlü varlığı, bulduğu zafiyetlerdir. Ama bu varlığı CV'ye taşımak, hassas bir dengeleyici iş gerektirir. Müşteri bilgisi, gerçek sistemler ve çalışan altyapılar CV'ye yazılamaz. Yazılırsa, NDA ihlali ve etik ihlal olur.
Pratikte, bu yüzden PoC'leri üç kategoriye ayırarak yazmak işe yarar:
- Genelleştirilmiş bulgu: "JWT imzalama zafiyetini kimlik doğrulama bypass'ında kullandım" gibi, müşteriye özgü olmayan ancak çözümü gösteren cümleler.
- Bir noktada, sınıflandırılmış PoC: "OAuth akışlarında redirect_uri parametresinin doğrulanmaması üzerinden hesap ele geçirme senaryoları geliştirdim ve müşteri ortamında 3 başka uygulamada doğruladım." Burada hâlâ "müşteri" soyut, bulgu somut.
- Pratikte, anonimleştirilmiş vaka: "Finans sektöründe, X tarzı bir mimaride. SSO sağlayıcısının token replay korumasının eksikliği sonucu oturum sabitleme senaryosu oluşturdum." Sektör adı geçebilir, kurum adı asla.
PoC anlatımının altın kuralı şudur: CV, bulguyu kanıt olarak kanıtlar ama bağlamı karartır. İşe alım uzmanı bunu anlar; müşterinin adını aramaz.
Pratikte, raporlama becerisi: sızma testi uzmanının görünmez süper gücü
Taze başlayanların çoğu, "nitelikli bir Pentester" olmanın teknik zafiyet bulmak olduğunu düşünür. Aslında sektörde en çok aranan beceri, rapor yazmaktır. Çünkü kötü rapor, güçlü bir sızma testinin değer kaybetmesine yol açar. Müşteriye teslim edilen şey çoğu zaman teknik değil, belgedir.
Bu yüzden CV'de raporlama becerisini açıkça konumlandırmak şarttır. Şu tür cümleler ayrım yaratır:
- Açıkçası, cISO ve yazılım ekibinin aynı rapor üzerinde okuyabileceği iki katmanlı anlatı yapısı kurdum.
- Bulgu anlatımında iş etkisini teknik detayla bütünleştiren bir şablon geliştirdim.
- İşin aslı, yönetici özetinde risk haritasını açık, teknik bulguda yeniden üretme adımlarını kesin veren bir raporlama standardına uygun çalıştım.
Bu cümlelerin ortak noktası, raporlamayı bir "yazma işi" değil, "iletişim mimarisi" olarak tanımlamalarıdır. CV'de raporlama becerisinin bu şekilde konumlandırılması, adayın sadece kıran değil anlatan kişi olduğunu kanıtlar.
Hangi rapor formatları tanınır
CV'de bilinen rapor formatlarına referans vermek, adayın sektörel hafızasını gösterir:
- PTES Rapor Şablonu: Standart bir teknik raporlama çerçevesi.
- Gerçekte, oWASP Raporlama Önerileri: Başta web uygulamaları için uygun yapı.
- Kısaca, cREST / CHECK Standartları: Kurumsal ve düzenleyici ortamlarda referans alınan raporlama çerçeveleri.
- NIST SP 800-115 Rapor Yapısı: Kamu ve düzenleyici projelerde geçerli.
İşin aslı, burada "şu şablona uyuyorum" demek değil, "şu şablonun yapısını biliyorum ve projelerimde uyguluyorum" demek gerekir.
Bug bounty ve CTF başarılarını cV'de kanıt olarak kullanma
Bug bounty programları ve CTF yarışmaları, bir sızma testi uzmanı için "sürekli pratik" alanıdır. CV'de bu başarılar, üç şekilde yazılabilir:
Birincisi, doğrudan başarı sayısı vermektir: "HackerOne üzerinden 40+ geçerli bildirim. 3 kritik zafiyet." Ancak burada sayılar. Kısaca, işe alım ekibinin gözünde güvenilirliği artırır ama tek başına teknik derinliği göstermez.
İkincisi, kategori bazlı anlatımdır: "IDOR, SSRF ve authentication bypass kategorilerinde kabul edilen bildirimler" gibi. Bu yaklaşım, zafiyet sınıflarına hâkimiyeti kanıtlar.
Gerçekte, üçüncüsü, anlatı bazlı yaklaşımdır: "Bir e-ticaret platformunda oturum yönetimi zafiyetini keşfedip, ödeme akışını manipüle eden bir senaryo oluşturdum ve program kapsamında ödüllendirildim." Bu anlatı. Basit değil. CV'yi bir hikâyeye dönüştürür.
CTF derecelerinin okunabilirliği
Genelde, cTF sonuçlarını yazarken, yarışmanın bilinirliği ve seviyesi işe yarar. "HackTheBox Pro Hacker sıralaması", "Google CTF finalistliği", "DEFCON CTF Quals elemeleri" gibi referanslar, sektörde tanınır. Bilinmeyen bir CTF'i yazmak yerine, içerdiği teknik zorlukları anlatmak daha mantıklıdır.
Sızma testi uzmanları için sertifika stratejisi
Sertifikalar sızma testi profesyonelleri için "geçiş belgesi" gibidir ama tek başlarına yeterli değildir. CV'de sertifikaları sıralamak yerine, hangi sertifikanın hangi beceriyle eşleştiğini göstermek daha etkilidir.
Pratik ağırlıklı sertifikalar
- OSCP (Offensive Security Certified Professional): Offensive Security'nin 24 saatlik uygulama sınavıyla bilinen. Sektörde en çok aranan pratik sertifikadır.
- OSWE (Offensive Security Web Expert): Web uygulaması sızma testi odaklı, kaynak kod analizi beklentisi yüksek bir sertifikadır.
- CRTP (Certified Red Team Professional): Active Directory odaklı, red team dünyasına geçiş için güçlü bir referanstır.
- PNPT (Practical Network Penetration Tester): TCM Security'nin ağ odaklı pratik sertifikasıdır.
- HTB CPTS (Certified Penetration Testing Specialist): HackTheBox'ın güncel nesil, senaryo bazlı pratik sınavıdır.
Bilgi ağırlıklı sertifikalar
- Sahada, cEH (Certified Ethical Hacker): Geniş kapsamlı ama pratik derinliği sınırlı, CV'ye yazılırken bağlamlandırılması gereken sertifikadır.
- CompTIA PenTest+: Temel seviyede kabul gören, giriş pozisyonları için uygun bir sertifikadır.
- ECPPT (eLearnSecurity Certified Professional Penetration Tester): Pratik ama kurumsal eğitim ağırlıklı bir sertifikadır.
Sertifikaları CV'de yazarken, her birinin yanına tek cümlelik bir "neye yaradığı" notu eklemek faydalıdır. "OSCP: 24 saatlik sınavda Active Directory ve çok makineli ağda tam ele geçirme senaryosu tamamlandı." Bu yaklaşım. Sertifikayı kanıta dönüştürür.
Sahada, hassas bilgi etiği: müşteri adı neden cV'de olmaz
Sızma testi profesyonelleri için CvYazımının en özgün kuralı budur: müşteri, kurum ya da sektör detayı verilirken çizgi nerede başlar. Genelde, çoğu deneyimli sızma testi uzmanı, müşteri adı yazmadan CV'sini kurar. Bunun yerine sektör ve proje tipi yazılır.
Tipik dönüşüm şöyle görünür:
- Gerçekte, "Banka X için sızma testi yaptım" → "Finans sektöründe. Dışarıya kapalı bir web uygulamasında kapsam dahilinde sızma testi gerçekleştirdim."
- "E-ticaret şirketi X için OWASP Top 10 raporu" → "Yüksek hacimli bir e-ticaret platformunda OWASP Testing Guide kapsamında tam kapsamlı inceleme."
Bu yaklaşım iki işe yarar: NDA ihlalini önler. Ama aynı zamanda işe alım uzmanının zihninde sektörel deneyimi somutlaştırır.
Teknik olmayan becerileri cV'de konumlandırma
Sızma testi uzmanlarının çoğu, sadece teknik becerileri yazar ve iletişim, risk yönetimi, müşteri yönetimi becerilerini dışarıda bırakır. Bu ciddi bir hatadır. Sahada, zira kıdemli sızma testi pozisyonlarında aranan şey, kod yazmak değil, müşteriyle konuşup bulguyu kabul ettirmektir.
Gerçekte, teknik olmayan becerileri üç başlıkta ele almak mümkündür:
Müşteri İletişimi
Net konuşmak gerekirse, bir bulgunun müşteri tarafından kabul edilmesi, teknik doğrulamadan daha zorlayıcıdır. CV'de "bulguları müşteri teknik ekipleri ile birlikte doğruladım ve düzeltme adımlarını önceliklendirdim" gibi cümleler. Salt teknik ifadelerden daha ağırdır.
Kapsam ve risk yönetimi
Çoğu durumda, sızma testi projelerinin en önemli teknik olmayan yanı, kapsamın korunmasıdır. "Sözleşme kapsamı dışına çıkmadan, 3 haftalık bir projede 5 alt modülü tamamladım" gibi cümleler, proje disiplini kanıtlar.
Yeniden üretilebilirlik ve dokümantasyon
Bulgunun yeniden üretilebilirliği, sızma testinin kalitesini belirler. CV'de "her bulgu için manuel yeniden üretim aşamaları. Şöyle ki, ekran görüntüleri ve payload varyasyonları içeren belgeler ürettim" gibi bir cümle, dokümantasyon disiplinini gösterir.
Sızma testi uzmanı CV şablonu nasıl yapılandırılır
İdeal bir sızma testi uzmanı CV'si, klasik IT CV'sinden başka bir sıralamayla gelir. Şu yapı işe yarar:
- Profesyonel Özet: 4-6 cümle. Saldırgan bakış açısı, metodoloji, sektörel odak ve sertifika seviyesi tek paragrafta nir.
- Temel Yetkinlikler: 6-10 madde. Metodoloji bilgisi, araç hâkimiyeti, raporlama becerisi, sektörel deneyim, sertifikalar.
- Profesyonel Deneyim: Ters kronolojik sıra. Her rolde yapılan sızma testi tipleri, sorumluluk alanları ve ölçülebilir katkılar.
- Projeler: Varsa, kapsamı anonimleştirilmiş örnek vakalar. Red team katılımları, blog yayınları, konuşmalar.
- Sertifikalar: Tarih sıralı, her birinin yanında kısa açıklama.
- Aslına bakılırsa, eğitim: Bilgisayar mühendisliği, siber güvenlik, matematik veya ilgili alanlar.
- Bildirimler ve Yayınlar: Bug bounty ri, CTF başarıları, blog yazıları, konuşmalar.
- Somut olarak, teknik Olmayan Beceriler: İletişim, kapsam yönetimi, müşteri eğitimi.
Bu sıralama, Cv şablonuŞöyle ki, nun "neyi biliyorsun" yerine "nasıl çalışıyorsun" sorusuna öncelik vermesini kazandırır.
ATS uyumlu sızma testi cV'si nasıl yazılır
Genelde, çoğu büyük kurum, güvenlik pozisyonlarında da ATS (Aday Takip Sistemi) kullanır. ATS'nin CV'den geçiremediği yapılar şunlardır:
- Tablolar, sütunlar, çoklu sütun yapıları.
- Grafik veya görsel içerik.
- Standart dışı başlıklar ("Süper Güçlerim", "Sihirli Araçlarım").
- Yoğun görsel tasarım.
ATS uyumlu sızma testi CV'si için düz metin. Standart başlıklar (Summary, Experience, Skills, Certifications), net tarih formatı ve anahtar kelime tutarlılığı iyi olur. Pratikte, anahtar kelimeler açısından bakıldığında, "penetration testing", "vulnerability assessment". "red team", "OWASP", "Active Directory", "web application security" gibi terimlerin hem özette hem deneyim bölümünde geçmesi önerilir.
Sızma Testi Uzmanı CV'sinde Sık Yapılan Hatalar
Bu hatalar tekrar tekrar karşılaşılan, CV'nin elenmesine yol açan kalıplardır:
Sadece araç listesi yüklemek
"Nmap, Burp, Metasploit, Cobalt Strike. Net konuşmak gerekirse, bloodHound..." Bu liste, işe alım uzmanına "araç biliyor" der ama "düşünüyor mu" sorusunu cevaplamaz. Hata, aracın yerine aracın nasıl kullanıldığını yazmamaktır.
Gerçek müşteri adı veya sistem detayı vermek
CV, NDA ihlaline yol açacak detay içermemelidir. Genelde, müşteri kurumun adı, IP adresi, hostname ya da gerçek PoC payload'ı CV'de yer almamalıdır.
PoC'leri Teknik Jargonla Boğmak
İşin aslı, "Reflected XSS ile session token'ı ele geçirip CSRF'i zincirleyerek privilege escalation yaptım" cümlesinde her kelime teknik olarak doğru olsa da işe alım uzmanı için bağlam eksiktir. İş etkisi yazılmadığı için cümle havada kalır.
Sertifikaları içerik yerine öne çıkarmak
OSCP yazmak etkileyicidir ama tek başına yeterli değildir. Pratik deneyim ve vakalarla desteklenmeyen sertifika listesi, CV'yi pasif hale getirir.
Raporlama becerisini görmezden gelmek
Çoğu sızma testi uzmanı, raporlamayı "teknik olmayan" diye küçümser. Bu, kurumsal projelerde ciddi bir engeldir. Raporlama becerisi, kıdemli rollerde asıl değer ölçüsüdür.
Sızma Testi Uzmanı CV'sinde Kapanış ve Sonuç
Sızma testi uzmanı CV'si, görünürde bir mühendislik belgesidir ama arkasında etik bir sözleşme vardır. "Sistemleri nasıl kırarım" bilgisi, "kırılabilirlikleri nasıl anlatırım" becerisiyle dengelenmek zorundadır. Açıkçası, cV'nin gücü, bu iki yönü aynı sayfada tutabilmesinde yatar.
Bu rehberde önerilen yapıyı izleyerek yazılmış bir Cv, sadece araç ve sertifika envanteri olmaktan çıkıp, bir sızma testi uzmanının düşünce yapısını. Metodoloji bilincini, raporlama disiplini ve etik çerçeveyi aynı anda taşıyan bir anlatı haline gelir.
İşe alım uzmanı bu CV'yi okuduğunda. "bu kişi sadece kırmaz, anlatır, belgeler, kapsama uyar, müşteriyi eğitir" sonucuna varır. Bu da CV'nin asıl işidir.
Sızma testi Cv şablonuŞöyle ki, yazarken akılda tutulması gereken son cümle şudur: her madde, bir araç değil, bir karar olmalıdır. Araçlar değişir, metodolojiler evrilir, sertifikalar yenilenir. Ama karar verme biçimi ve bunu belgeleme disiplini, bir sızma testi uzmanını diğerlerinden ayıran şeydir.
ATS uyumlu CV'ni dakikalar içinde hazırla.
Ücretsiz Başla