到岗时间:不限
婚况要求:不限
【岗位职责】
1.研发安全体系建设 (DevSecOps):
o负责 SDL (安全开发生命周期) 落地,将安全卡点嵌入 CI/CD 流水线。
o管理 SAST (静态代码分析)、DAST (动态测试) 及 SCA (开源组件分析) 工具(如 SonarQube, Fortify, Trivy),确保上线代码无高危漏洞。
o建立开源组件漏洞预警机制,针对 Log4j2、Fastjson 等突发高危漏洞,能快速定位受影响版本并推动研发修复。
2.主机与容器安全加固 (System Hardening):
o负责 Linux (CentOS/Ubuntu/麒麟/欧拉) 操作系统的基线加固,编写自动化脚本实现 一键合规配置 (如:SSH 限制、密码策略、审计开启)。
o负责 Kubernetes & Docker 环境的安全加固,落实 镜像最小化、非 Root 运行、Pod 安全策略 (PSP/OPA) 等***实践。
o输出符合央国企/银行标准的《系统安全加固手册》与《基线扫描报告》。
3.交付合规与等保支持 (Compliance):
o主导产品的等保三级 (DJCP Level 3) 合规整改,负责处理测评机构提出的安全整改项(如:日志审计留存、数据加密存储、三权分立改造)。
o负责 国密算法 (SM2/SM3/SM4) 在系统中的应用适配与改造支持。
4.攻防演练与应急响应 (Red/Blue Team):
o定期对内部生产环境进行渗透测试与漏洞扫描,先于黑客发现隐患。
o负责突发安全事件(挖矿病毒、Webshell、DDoS)的应急响应、溯源分析与取证。
【任职要求】
1. 硬性技能 (Hard Skills)
攻防基础: 精通 OWASP Top 10 漏洞原理(SQL注入/XSS/RCE/SSRF),能手写 PoC 或利用脚本,不仅会用工具扫,更懂代码层面的修复方案。
Linux 安全: 精通 Linux 系统安全机制(SELinux, AppArmor, Iptables, Auditd),能通过 Shell/Python 编写自动化基线检查脚本。
容器安全: 熟悉 K8s 安全架构(RBAC, Network Policy, Secret Management),熟悉容器逃逸原理及防御手段。
工具栈: 熟练使用 Nessus, AWVS, Burp Suite, HIDS (如 OSSEC/Wazuh), WAF 等安全产品。
2. 关键经验 (Key Experience)
DevSecOps 落地经验: 有实际在 Jenkins/GitLab CI 中集成安全扫描工具的经验。
等保/密评经验: 主导过等保三级或关基 (CII) 系统的测评整改,熟悉公安部及行业安全标准。
加分项: 持有 CISP / CISSP / CISAW 证书者优先;有 SRC (安全响应中心) 排名或 CVE 编号者优先。
求职提醒:求职过程请勿缴纳费用,谨防诈骗!若信息不实请举报。