主机安全运营工程师
岗位摘要
负责主机安全告警运营,持续开展告警降噪、检测规则调优与有效性评估,提升告警准确率和处置效率;面向不同业务线建立告警分级、研判、处置、复盘及跟踪验证机制,形成闭环告警处置SOP;梳理并维护核心业务资产台账和风险台账,根据资产重要程度和风险优先级推动责任团队完成整改
岗位职责
- 负责主机安全告警运营,持续开展告警降噪、检测规则调优与有效性评估,提升告警准确率和处置效率
- 面向不同业务线建立告警分级、研判、处置、复盘及跟踪验证机制,形成闭环告警处置SOP
- 梳理并维护核心业务资产台账和风险台账,根据资产重要程度和风险优先级推动责任团队完成整改
- 建立主机漏洞事件响应流程,持续跟踪CVE、厂商公告及安全社区等漏洞情报,分析漏洞影响范围、检测方式和修复方案,并跟进修复闭环
- 参与安全基线规则运营,结合不同业务组的技术架构和实际场景制定安全检查Checklist,沉淀安全基线SOP,推动安全能力左移
- 负责主机安全事件应急响应,能够在Linux、Windows、常见软件、中间件及容器环境中开展入侵排查、影响分析、处置恢复和事件复盘
- 结合EDR、HIDS、SIEM等安全产品和主机日志开展安全分析,针对业务场景设计威胁模型、检测规则及闭环告警机制
- 梳理各业务线的安全拓扑和网络访问关系,分析网络链路合理性,制定并推动落地微隔离策略,降低横向移动和攻击扩散风险
- 分析安全运营过程中的效率及数据割裂问题,通过脚本或平台化能力对接不同安全产品,实现安全数据的统一采集、分析和处置
- 探索大模型在告警研判、日志分析、漏洞影响评估、事件总结及知识库建设等场景中的应用
任职要求
- 本科及以上学历,计算机、网络安全、软件工程等相关专业优先
- 具备主机安全运营、蓝队建设、安全分析或应急响应相关工作经验
- 熟悉Linux、Windows系统安全机制及常用排查命令,能够独立完成主机安全事件分析与处置
- 熟悉常见Web服务、中间件、数据库、容器及云原生环境的基本架构与安全风险
- 熟悉漏洞管理流程,能够根据漏洞原理、利用条件、资产暴露面及业务影响判断风险优先级,并制定可落地的检测与修复方案
- 具备较强的日志分析能力,熟悉进程、网络连接、账号登录、文件操作、系统审计等主机日志,能够从多源数据中识别异常行为
- 熟悉主机安全产品以及EDR、HIDS、SIEM、漏洞扫描、态势感知等安全产品的基本原理和运营方法
- 熟悉Python、Go中至少一种编程语言,能够独立编写安全运营脚本、数据处理程序或产品对接工具
- 具备良好的跨团队沟通及项目推动能力,能够协调业务、研发、运维等团队推动风险整改闭环
- 具备较强的文档沉淀能力,能够输出清晰、可执行的安全SOP、技术方案及事件复盘报告
- 加分项:有大规模服务器、云平台或容器环境的安全运营经验
- 加分项:有真实入侵事件应急响应、溯源分析或攻防演练经验
- 加分项:了解Kubernetes、Docker及云原生安全体系
- 加分项:有安全运营平台、SOAR或安全数据分析平台的设计与开发经验
- 加分项:有将大模型能力应用于安全告警研判、日志分析、知识库、自动化报告或响应编排的实践经验
- 加分项:具备CISSP、CISP等相关认证
加分项
- 有大规模服务器、云平台或容器环境的安全运营经验
- 有真实入侵事件应急响应、溯源分析或攻防演练经验
- 了解 Kubernetes、Docker 及云原生安全体系
- 有安全运营平台、SOAR 或安全数据分析平台的设计与开发经验
- 有将大模型能力应用于安全告警研判、日志分析、知识库、自动化报告或响应编排的实践经验
- 具备 CISSP、CISP 等相关认证
工作地址
北京海淀区搜狐网络大厦10层