崗位職責(zé)
(1)負(fù)責(zé)規(guī)范集團(tuán)應(yīng)用安全開(kāi)發(fā)流程,強(qiáng)化應(yīng)用開(kāi)發(fā)關(guān)鍵環(huán)節(jié)風(fēng)險(xiǎn)管控,落實(shí)安全前置,開(kāi)展應(yīng)用開(kāi)發(fā)安全風(fēng)險(xiǎn)評(píng)估,實(shí)現(xiàn)應(yīng)用開(kāi)發(fā)全流程安全管理;
(2)負(fù)責(zé)集團(tuán)應(yīng)用安全體系建設(shè),集團(tuán)信息系統(tǒng)開(kāi)發(fā)安全標(biāo)準(zhǔn)的制訂與落實(shí),日常安全SDL建設(shè)和運(yùn)營(yíng),組織應(yīng)用系統(tǒng)的應(yīng)用安全評(píng)審、代碼審計(jì)、安全測(cè)試和漏洞處理等工作;
(3)負(fù)責(zé)推動(dòng)公司應(yīng)用安全能力在業(yè)務(wù)層面的落地,包括SAST、DAST、IAST、RASP等系統(tǒng)的使用和策略定制,以及應(yīng)用漏洞處理和應(yīng)急等流程的優(yōu)化;
(4)持續(xù)完善SDL管理和技術(shù)工具體系,推動(dòng)代碼掃描等工具平臺(tái)的規(guī)劃、建設(shè)等工作;
(5)負(fù)責(zé)集團(tuán)各類系統(tǒng)安全測(cè)試(漏掃、配置核查、滲透測(cè)試),定期組織開(kāi)展安全攻防演練,推動(dòng)系統(tǒng)安全加固;
技能要求
(1)本科及以上學(xué)歷,5年以上開(kāi)發(fā)安全相關(guān)工作經(jīng)驗(yàn);
(2)熟悉軟件安全開(kāi)發(fā)生命周期流程各階段安全活動(dòng),熟悉金融行業(yè)主流的安全標(biāo)準(zhǔn)、安全模型、安全解決方案、安全體系,具備金融行業(yè)SDL工作經(jīng)驗(yàn)和落地經(jīng)歷;
(3)熟練掌握黑盒手工測(cè)試,滲透測(cè)試,代碼審計(jì)相關(guān)技能,熟悉漏洞原理及解決方案,熟悉安全測(cè)試方法及工具使用,如:AppScan、Xray、BurpSuite、MSF、frida、Xposed、Fortify等;
(4)具備Python、SQL等腳本開(kāi)發(fā)能力,具備通過(guò)數(shù)據(jù)分析發(fā)現(xiàn)風(fēng)險(xiǎn)能力;
(5)熟悉一種或幾種以下語(yǔ)言,JAVA/Python/Go/Node/C++等,有安全平臺(tái)建設(shè)、安全工具開(kāi)發(fā)經(jīng)驗(yàn);
(6)具備OSCP,CISP-PTE或其他同等的安全認(rèn)證;能夠使用英文與海外同事進(jìn)行工作溝通。