软件开发中心(上海)-信息科技类-信息安全岗
发布时间:
岗位职责
岗位职责:
1.负责规划实施高级攻防演练,设计APT攻击、提权漏洞利用、内存马注入等场景,开展攻防演练与效果复盘,验证防御体系有效性。
2.负责威胁检测体系优化,针对提权攻击(DLL劫持/服务漏洞)及无文件木马等隐蔽威胁,研发RASP防护策略,联动WAF规则实现精准拦截。
3.负责防御技术对抗研究,跟踪红蓝对抗技术趋势,分析攻击流量特征优化WAF检测引擎,研究混淆加密/反沙箱等绕过手段的防御方案。
4.负责全栈渗透测试与攻击面管理,开展Web/API/移动端渗透测试(覆盖业务逻辑漏洞/SQL注入/SSRF等),识别API/第三方服务暴露面风险,收敛影子IT资产。
5.负责漏洞全生命周期管控,构建CI/CD安全测试流程,集成SAST/DAST/IAST工具链,分析CVE/CNVD漏洞推动修复闭环,保障应用安全。
6.负责安全防御体系赋能,输出攻防报告与加固方案,协助开发团队修复漏洞,完善安全开发生命周期(SDLC)与自动化POC验证机制。
任职要求:
1.熟悉渗透测试、漏洞利用原理,掌握提权、内存驻留等攻击手法及防御技术;精通Burp Suite/SQLMap工具链,熟悉协议级漏洞挖掘与二进制逆向分析(Fuzz/IDA Pro),熟悉OWASP TOP10、ATT&CK体系,有大型攻防演练经验者优先。
2.熟悉RASP探针部署、Hook机制及行为分析,具备WAF规则编写与日志分析经验;了解Java/PHP等语言内存马实现原理(如Servlet-API、Filter型内存马)。
3.具备CVE漏洞分析、EXP/POC编写能力,至少掌握一种编程语言(Java/Python/JS);熟练使用Python/Java编写检测脚本,具备DevSecOps工具(Jenkins/GitLab CI)集成经验。
4.熟悉GDPR/等保2.0合规测试,掌握STRIDE威胁建模方法;了解黑产攻击手法,持有OSWE/GWAPT认证或漏洞平台提交记录优先。
5.兼具攻击与防御实战经验,能够通过红蓝对抗、攻击面测绘等手段,能推动漏洞修复闭环,熟悉云原生与微服务安全测试,保障企业核心业务免受APT等高级威胁渗透。
6.具备良好的文档编写能力,能输出安全分析报告、防护方案等专业文档,具备团队协作和攻防技术文档输出能力。
7.持有CISP/CISSP/CEH等认证优先。