關(guān)鍵職責(zé)
1、制度流程承接與落地(流程):對(duì)接集團(tuán)安全部門(mén),結(jié)合集團(tuán)管理政策和要求,轉(zhuǎn)化為部門(mén)內(nèi)部可執(zhí)行的SOP(標(biāo)準(zhǔn)作業(yè)程序),建設(shè)SDL(安全開(kāi)發(fā)生命周期),驅(qū)動(dòng)落地。
2、風(fēng)險(xiǎn)監(jiān)控與應(yīng)急預(yù)演(預(yù)防):新項(xiàng)目及重大變更的上線前安全評(píng)估,重大節(jié)點(diǎn)的應(yīng)急預(yù)案和預(yù)演,線上系統(tǒng)的風(fēng)險(xiǎn)監(jiān)控盯盤(pán),確保對(duì)異常流量、攻擊行為的實(shí)時(shí)感知。
3、安全事件響應(yīng)與播報(bào)(響應(yīng)):主導(dǎo)安全事件的應(yīng)急響應(yīng)工作,協(xié)調(diào)技術(shù)與業(yè)務(wù)部門(mén)快速止損、定位與修復(fù),快速解決并及時(shí)播報(bào),最大限度降低業(yè)務(wù)影響。
4、事后復(fù)盤(pán)改進(jìn)與沉淀(復(fù)盤(pán)):組織安全事件和生產(chǎn)故障復(fù)盤(pán),評(píng)估業(yè)務(wù)影響,完成定級(jí)定責(zé),跟蹤改進(jìn),提煉典型案例,做好沉淀總結(jié),避免重復(fù)問(wèn)題。
5、安全審計(jì)與文化建設(shè)(管控):參與或主導(dǎo)安全審計(jì)工作,對(duì)安全運(yùn)營(yíng)活動(dòng)進(jìn)行定期檢查和評(píng)估,協(xié)助集團(tuán)安全或?qū)徲?jì)等部門(mén)處理與安全相關(guān)的合規(guī)問(wèn)題,負(fù)責(zé)部門(mén)安全文化建設(shè)與全員安全意識(shí)培訓(xùn)。
崗位要求
1、教育背景:本科及以上學(xué)歷,計(jì)算機(jī)、信息安全相關(guān)專(zhuān)業(yè);
2、工作經(jīng)驗(yàn)和年限要求:3年以上安全運(yùn)營(yíng)或GOC相關(guān)工作經(jīng)驗(yàn)(軟件方向),需具備良好的漏洞分析能力與工具運(yùn)營(yíng)能力。
3、關(guān)鍵能力和技能:
1)熟悉OWASP Top 10等常見(jiàn)Web漏洞原理(如SQL注入、XSS、CSRF、越權(quán)等)及其防御方案。
2)熟悉主流安全測(cè)試工具與平臺(tái)(如WAF、IDS/IPS、漏洞掃描器、BurpSuite等)的使用與規(guī)則調(diào)優(yōu)。
3)熟悉SDL(安全開(kāi)發(fā)生命周期)或DevSecOps流程,有推動(dòng)安全節(jié)點(diǎn)嵌入產(chǎn)研流程的實(shí)際經(jīng)驗(yàn)者優(yōu)先。
4、個(gè)性特質(zhì)要求:抗壓能力,推動(dòng)力,鉆研和創(chuàng)新能力,自我驅(qū)動(dòng)力和主動(dòng)學(xué)習(xí)能力,溝通協(xié)調(diào),邏輯性,合規(guī)意識(shí),情緒穩(wěn)定;
1)邏輯清晰,有較強(qiáng)的語(yǔ)言和書(shū)面表達(dá)能力;
2)能夠同時(shí)處理多個(gè)事項(xiàng),最好具備項(xiàng)目管理和規(guī)劃能力;
3)優(yōu)秀的跨部門(mén)溝通能力、組織協(xié)調(diào)和問(wèn)題解決能力,情緒穩(wěn)定,有突出的抗壓能力、鉆研和創(chuàng)新能力,自我驅(qū)動(dòng)力和主動(dòng)學(xué)習(xí); "
加分:
證書(shū):CISSP/OSCP/CISP/PMP
技術(shù):SOAR、Python/Go 自動(dòng)化、AI技術(shù)
經(jīng)驗(yàn):GOC值班、紅藍(lán)對(duì)抗、DevSecOps落地