崗位職責(zé):
開展公司網(wǎng)絡(luò)安全體系搭建,對(duì)歐洲或其他地區(qū)網(wǎng)絡(luò)安全法規(guī)和標(biāo)準(zhǔn)進(jìn)行解讀和合規(guī)性性評(píng)估,支撐國(guó)際項(xiàng)目盡調(diào)和產(chǎn)品體系國(guó)際化認(rèn)證工作。
1、主導(dǎo)制定OT產(chǎn)品安全測(cè)試規(guī)范,推動(dòng)安全左移。
2、負(fù)責(zé)產(chǎn)品安全測(cè)試、代碼審計(jì)、漏洞挖掘與提供修復(fù)方案,重點(diǎn)解決緩沖區(qū)溢出、權(quán)限越權(quán)、協(xié)議漏洞、固件篡改、配置不足等高頻高風(fēng)險(xiǎn)問題,保障代碼安全質(zhì)量。
3、規(guī)劃自動(dòng)化測(cè)試平臺(tái)和測(cè)試工具,支撐OT安全產(chǎn)品認(rèn)證。
4、參與OT產(chǎn)品需求評(píng)審與安全架構(gòu)設(shè)計(jì),開展威脅建模、攻擊面分析,識(shí)別產(chǎn)品研發(fā)過程中的安全風(fēng)險(xiǎn),輸出針對(duì)性安全解決方案并落地開發(fā)。
5、負(fù)責(zé)安全測(cè)試技術(shù)沉淀,輸出技術(shù)文檔、專利、方案文檔。
6、支撐OT產(chǎn)品安全應(yīng)急響應(yīng),針對(duì)產(chǎn)品上線后出現(xiàn)的安全漏洞、安全事件,快速輸出修復(fù)方案并對(duì)修復(fù)結(jié)果測(cè)試驗(yàn)證,降低安全風(fēng)險(xiǎn)。
任職要求:
1、碩士研究生及以上學(xué)歷優(yōu)先
2、專業(yè)要求計(jì)算機(jī)類、信息技術(shù)、網(wǎng)絡(luò)安全技術(shù)等相關(guān)專業(yè)
3、資格證書具備信息安全認(rèn)證證書者優(yōu)先,如IEC62443相關(guān)認(rèn)證,CISP,CISSP,CIPT,NISP、CEH、OSCP等
4、知識(shí)要求深入理解OT工控系統(tǒng)架構(gòu),熟悉SCADA、PLC、DCS、RTU、工業(yè)邊緣網(wǎng)關(guān)等設(shè)備原理,清楚OT與IT網(wǎng)絡(luò)的差異及OT場(chǎng)景安全痛點(diǎn)。
熟悉主流工業(yè)通信協(xié)議(Modbus、DNP3、IEC 104、OPC UA/DA、Profinet、EtherNet/IP等),具備協(xié)議逆向、安全解析或防護(hù)功能開發(fā)經(jīng)驗(yàn)。
精通代碼審計(jì)方法、滲透測(cè)試方法,具備漏洞全生命周期管理經(jīng)驗(yàn),能高效識(shí)別并修復(fù)產(chǎn)品全生命周期安全漏洞。
5、經(jīng)驗(yàn)要求行業(yè)經(jīng)驗(yàn):3年以上網(wǎng)絡(luò)安全測(cè)試工作經(jīng)驗(yàn),其中至少2年專注于OT安全測(cè)試領(lǐng)域。
熟練掌握至少一門編程語言(Python、C、Go、PowerShell等),能夠獨(dú)立開發(fā)測(cè)試工具或漏洞利用腳本。
能力要求可使用英語作為工作語言, 具備熟練的英語聽說讀寫能力。良好的邏輯分析和執(zhí)行能力。
精通主流滲透測(cè)試工具(Kali Linux、Metasploit、Wireshark、Burp Suite、Nmap 等),并具備在OT環(huán)境下的應(yīng)用經(jīng)驗(yàn)。
6、個(gè)人素質(zhì)強(qiáng)烈的責(zé)任心和主動(dòng)性,善于團(tuán)隊(duì)協(xié)作,具有良好的溝通能力和抗壓能力
其它方面接受不定期的國(guó)際項(xiàng)目出差