關(guān)鍵職責(zé)
1、制度流程承接與落地(流程):對接集團(tuán)安全部門,結(jié)合集團(tuán)管理政策和要求,轉(zhuǎn)化為部門內(nèi)部可執(zhí)行的SOP(標(biāo)準(zhǔn)作業(yè)程序),建設(shè)SDL(安全開發(fā)生命周期),驅(qū)動落地。
2、風(fēng)險監(jiān)控與應(yīng)急預(yù)演(預(yù)防):新項目及重大變更的上線前安全評估,重大節(jié)點的應(yīng)急預(yù)案和預(yù)演,線上系統(tǒng)的風(fēng)險監(jiān)控盯盤,確保對異常流量、攻擊行為的實時感知。
3、安全事件響應(yīng)與播報(響應(yīng)):主導(dǎo)安全事件的應(yīng)急響應(yīng)工作,協(xié)調(diào)技術(shù)與業(yè)務(wù)部門快速止損、定位與修復(fù),快速解決并及時播報,最大限度降低業(yè)務(wù)影響。
4、事后復(fù)盤改進(jìn)與沉淀(復(fù)盤):組織安全事件和生產(chǎn)故障復(fù)盤,評估業(yè)務(wù)影響,完成定級定責(zé),跟蹤改進(jìn),提煉典型案例,做好沉淀總結(jié),避免重復(fù)問題。
5、安全審計與文化建設(shè)(管控):參與或主導(dǎo)安全審計工作,對安全運營活動進(jìn)行定期檢查和評估,協(xié)助集團(tuán)安全或?qū)徲嫷炔块T處理與安全相關(guān)的合規(guī)問題,負(fù)責(zé)部門安全文化建設(shè)與全員安全意識培訓(xùn)。
崗位要求
1、教育背景:本科及以上學(xué)歷,計算機、信息安全相關(guān)專業(yè);
2、工作經(jīng)驗和年限要求:3年以上安全運營或GOC相關(guān)工作經(jīng)驗(軟件方向),需具備良好的漏洞分析能力與工具運營能力。
3、關(guān)鍵能力和技能:
1)熟悉OWASP Top 10等常見Web漏洞原理(如SQL注入、XSS、CSRF、越權(quán)等)及其防御方案。
2)熟悉主流安全測試工具與平臺(如WAF、IDS/IPS、漏洞掃描器、BurpSuite等)的使用與規(guī)則調(diào)優(yōu)。
3)熟悉SDL(安全開發(fā)生命周期)或DevSecOps流程,有推動安全節(jié)點嵌入產(chǎn)研流程的實際經(jīng)驗者優(yōu)先。
4、個性特質(zhì)要求:抗壓能力,推動力,鉆研和創(chuàng)新能力,自我驅(qū)動力和主動學(xué)習(xí)能力,溝通協(xié)調(diào),邏輯性,合規(guī)意識,情緒穩(wěn)定;
1)邏輯清晰,有較強的語言和書面表達(dá)能力;
2)能夠同時處理多個事項,最好具備項目管理和規(guī)劃能力;
3)優(yōu)秀的跨部門溝通能力、組織協(xié)調(diào)和問題解決能力,情緒穩(wěn)定,有突出的抗壓能力、鉆研和創(chuàng)新能力,自我驅(qū)動力和主動學(xué)習(xí); "
加分:
證書:CISSP/OSCP/CISP/PMP
技術(shù):SOAR、Python/Go 自動化、AI技術(shù)
經(jīng)驗:GOC值班、紅藍(lán)對抗、DevSecOps落地