北京Full TimePosted Today
基础安全工程师北京社招全职技术 - 开发职位 ID:A218482职位描述岗位定位:作为公司级安全工程 Owner,覆盖各研发组织的业务系统、产品/平台、共享基础设施和数据/模型资产,负责基础、云原生、数据与 AI 安全工程落地,并协调业务 Owner 完成闭环。
岗位职责:
1. 安全治理与云原生基线:建立资产清单、数据/模型/服务分级、威胁建模和安全基线,推动 IAM、云网络、Kubernetes 权限与网络策略、密钥、加密、备份和审计日志等控制落地。
2. 安全运营与事件响应:运营 WAF、云审计、主机/容器检测等能力,负责告警研判、溯源、应急处置、证据留存和复盘,参与重大活动与对外服务保障。
3. 漏洞与攻防治理:在书面授权和明确范围内组织 Web/API、云资源、Kubernetes、容器镜像、CI/CD、依赖组件及内部网络测试,维护漏洞台账和修复 SLA,推动各研发组织完成修复验证。
4. 数据、模型与 AI 安全:保护数据集、Checkpoint/LoRA、模型仓库、评测集、向量库、推理 Endpoint 和 API Key,落实访问控制、脱敏/DLP、来源校验和审计,覆盖注入、越权、投毒和供应链风险。
5. DevSecOps 与协作:推动 SAST/DAST/SCA、镜像/IaC 扫描、SBOM、制品签名和密钥扫描接入研发流程;维护安全规范、预案和供应商评估,协调业务 Owner 完成闭环。职位要求1. 学历与经验:本科及以上学历,计算机、信息安全、网络工程等相关专业优先;3 年及以上安全工程、安全运营、云安全、应用安全或 DevSecOps 实战经验。
2. 基础与运营能力:掌握 TCP/IP、Linux、Web/API 安全和常见漏洞原理;熟悉主流公有云、Kubernetes 及 WAF、云审计、主机/容器检测等能力,能够完成告警研判和事件处置。
3. 编程与自动化能力:熟练掌握 Python / Go / Java 至少一门,能编写检测规则、安全自动化工具和经授权的 POC,具备代码审计或漏洞复现能力。
4. 数据与 AI 安全能力:理解数据分级、最小权限、密钥管理、DLP、供应链安全和安全开发生命周期;了解提示词注入、越权和数据/模型投毒风险。
5. 推动与协作能力:具备 Owner 意识和跨团队推动能力,能明确业务责任人、管理外部服务商,并推动风险按 SLA 闭环。
6. 加分项:有大模型、MLOps、GPU/Kubernetes、模型仓库或数据平台安全经验;有 AI 红队、供应链安全、SBOM、SAST/DAST/SCA、SIEM/SOAR、重大事件响应、HW/SRC 或等保/ISO 27001/SOC 2 审计协作经验;持有 OSCP、CISSP、CISP、CKS 等证书。投递
