崗位職責(zé):
1、負(fù)責(zé)涉及技術(shù)解決方案并協(xié)調(diào)資源,主導(dǎo)安全左移,將威脅建模、安全設(shè)計評審與代碼審計深度集成至CI/CD流程,為研發(fā)團隊提供安全賦能;
2、從技術(shù)層面全面識別業(yè)務(wù)安全風(fēng)險,負(fù)責(zé)對Web、移動端及API等進行滲透測試與漏洞挖掘,并推動漏洞從發(fā)現(xiàn)到修復(fù)的全生命周期閉環(huán)管理;
3、開發(fā)與維護自動化安全工具鏈(如SAST/SCA),提升安全檢測與響應(yīng)的效率與覆蓋率;
4、參與安全事件應(yīng)急響應(yīng),進行攻擊溯源與整改加固,并跟蹤前沿攻防技術(shù)以實施前瞻性防御,并進行工程化實施;
5、組織全員的信息安全意識培訓(xùn),提高醫(yī)療器械場景下團隊的安全防護能力;
6、與內(nèi)部產(chǎn)品、驅(qū)動和硬件部門協(xié)作,并與外部軟件安全供應(yīng)商合作。
任職要求:
1、計算機科學(xué)、信息安全或相關(guān)專業(yè)本科及以上學(xué)歷;
2、5年以上應(yīng)用安全、軟件開發(fā)或本崗位相關(guān)經(jīng)驗,深刻理解OWASP Top 10等常見Web安全漏洞的原理、利用及修復(fù)方案;
3、熟練掌握至少一門主流編程語言(如Java/Python/Go),具備代碼審計和工具開發(fā)能力;
4、熟悉安全測試方法和工具,具備實操經(jīng)驗(如Nessus、Burp Suite、Splunk等),能獨立進行滲透測試;
5、扎實掌握應(yīng)用安全核心知識,包括OWASP Top 10漏洞的原理與防御、安全測試方法,并能將威脅建模等實踐融入開發(fā)流程;
6、具備優(yōu)秀的工程實現(xiàn)能力,能運用至少一門編程語言進行代碼審計與工具開發(fā),并熟悉主流安全工具鏈與云原生安全基礎(chǔ);
7、擁有清晰的溝通協(xié)作能力,具備CISSP、CSSLP等安全認(rèn)證者優(yōu)先。