崗位職責(zé):
一、核心能力
1、可精準(zhǔn)識(shí)別軟件開發(fā)、測(cè)試、部署、運(yùn)維全生命周期中的關(guān)鍵風(fēng)險(xiǎn)點(diǎn)(如需求變更失控、代碼漏洞、數(shù)據(jù)泄露、權(quán)限濫用等);
2、熟悉 IT 治理框架(COBIT、ITIL、ISO27001)并能熟練應(yīng)用
二、專業(yè)能力
1、理解主流軟件開發(fā)模式(瀑布、敏捷、DevOps),熟悉需求分析、代碼開發(fā)、單元測(cè)試、集成測(cè)試、上線部署等全流程環(huán)節(jié),能看懂 Java/Python/JavaScript 等至少 1 種主流編程語言的核心代碼邏輯,具備基礎(chǔ)代碼審計(jì)能力(識(shí)別語法漏洞、邏輯缺陷)
2、熟悉云計(jì)算、大數(shù)據(jù)、AI應(yīng)用,以及 B/S、C/S 架構(gòu)、微服務(wù)架構(gòu)、云原生應(yīng)用(SaaS/PaaS/IaaS)的核心特性,了解主流數(shù)據(jù)庫(MySQL/Oracle/SQL Server/PG/OB/TB等)的權(quán)限配置、數(shù)據(jù)存儲(chǔ)機(jī)制、備份恢復(fù)流程;
3、掌握軟件測(cè)試方法(黑盒 / 白盒 / 灰盒測(cè)試)、測(cè)試流程及質(zhì)量管控標(biāo)準(zhǔn),能評(píng)估測(cè)試用例覆蓋率、缺陷管理有效性,識(shí)別測(cè)試環(huán)節(jié)審計(jì)風(fēng)險(xiǎn);
4、熟悉數(shù)據(jù)中心、智慧園區(qū)的軟硬件建設(shè),以及網(wǎng)絡(luò)安全、數(shù)據(jù)合規(guī)相關(guān)法律法規(guī)及行業(yè)標(biāo)準(zhǔn),具備扎實(shí)的信息安全基礎(chǔ)知識(shí)(如防火墻、入侵檢測(cè)、數(shù)據(jù)加密等);
5、了解常見 IT 系統(tǒng)(如 ERP、CRM、數(shù)字化業(yè)務(wù)平臺(tái))、網(wǎng)絡(luò)架構(gòu)、數(shù)據(jù)存儲(chǔ)架構(gòu),能看懂系統(tǒng)操作日志、審計(jì)報(bào)告;
6、掌握基本的風(fēng)險(xiǎn)排查方法、合規(guī)檢查工具(如漏洞掃描工具、日志分析工具),具備獨(dú)立開展專項(xiàng)監(jiān)察工作的能力
三、合規(guī)與流程把控
1、貫徹國(guó)家《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《個(gè)人信息保護(hù)法》等法律法規(guī),牽頭或參與集團(tuán)信息安全、數(shù)據(jù)合規(guī)相關(guān)制度、流程的制定與修訂;監(jiān)督制度在各部門的執(zhí)行落地,定期開展合規(guī)符合性檢查,形成監(jiān)察報(bào)告;?
2、負(fù)責(zé)集團(tuán)信息系統(tǒng)(數(shù)字化系統(tǒng)、數(shù)據(jù)平臺(tái)、IT 基礎(chǔ)設(shè)施等)、網(wǎng)絡(luò)環(huán)境、數(shù)據(jù)資產(chǎn)的安全監(jiān)察,識(shí)別潛在安全風(fēng)險(xiǎn)與違規(guī)操作;定期開展漏洞掃描、安全測(cè)評(píng),跟蹤風(fēng)險(xiǎn)整改閉環(huán),防范網(wǎng)絡(luò)攻擊、數(shù)據(jù)泄露等安全事件;
3、監(jiān)控集團(tuán)數(shù)據(jù)采集、存儲(chǔ)、傳輸、使用、銷毀全流程的合規(guī)性,重點(diǎn)核查用戶隱私數(shù)據(jù)、業(yè)務(wù)核心數(shù)據(jù)的處理行為;排查數(shù)據(jù)濫用、超權(quán)限訪問、數(shù)據(jù)泄露等違規(guī)風(fēng)險(xiǎn),提出整改建議并跟蹤落實(shí);
4、監(jiān)督集團(tuán) IT 系統(tǒng)權(quán)限分配、賬號(hào)管理的合規(guī)性,核查超權(quán)限操作、違規(guī)授權(quán)等行為;跟蹤 IT 系統(tǒng)操作日志、審計(jì)記錄,發(fā)現(xiàn)異常操作并溯源核查,形成監(jiān)察結(jié)論;
5、針對(duì)信息安全事件、合規(guī)違規(guī)線索(如內(nèi)部舉報(bào)、系統(tǒng)告警),開展專項(xiàng)核查與取證,出具核查報(bào)告;推動(dòng)違規(guī)問題整改,建立整改臺(tái)賬,跟蹤整改進(jìn)度,確保問題閉環(huán);必要時(shí)配合外部監(jiān)管部門檢查;
6、協(xié)助開展集團(tuán)全員信息安全、數(shù)據(jù)合規(guī)相關(guān)培訓(xùn)與宣導(dǎo),提升員工合規(guī)意識(shí);整理典型違規(guī)案例,制定監(jiān)察指引,規(guī)范各部門信息使用行為;
7、熟悉軟件項(xiàng)目管理流程,能審計(jì)需求變更管理、版本控制、文檔管理(如需求文檔、設(shè)計(jì)文檔、測(cè)試報(bào)告)的規(guī)范性。
任職要求:
1、本科,計(jì)算機(jī)科學(xué)與技術(shù)、軟件工程、信息安全、網(wǎng)絡(luò)工程、數(shù)據(jù)科學(xué)與大數(shù)據(jù)技術(shù)
2、具有5年以上軟件開發(fā)管理,同時(shí)擁有信息安全相關(guān)工作經(jīng)驗(yàn)
3、可精準(zhǔn)識(shí)別軟件開發(fā)、測(cè)試、部署、運(yùn)維全生命周期中的關(guān)鍵風(fēng)險(xiǎn)點(diǎn)(如需求變更失控、代碼漏洞、數(shù)據(jù)泄露、權(quán)限濫用等);
4、熟悉 IT 治理框架(COBIT、ITIL、ISO27001)并能熟練應(yīng)用
5、CISA/CSTE/編程語言類認(rèn)證證書;持有 CISP(注冊(cè)信息安全專業(yè)人員)、CISAW(信息安全保障人員)、CPA(注冊(cè)會(huì)計(jì)師)等相關(guān)證書者優(yōu)先。