职位描述
一、安全审计
1、制定年度审计计划,定期审计账号权限、代码仓库、办公系统、云服务、开发环境、终端设备及第三方服务;
2、检查敏感数据和员工信息的访问使用情况;跟踪问题整改闭环并输出管理报告。
二、制度建设
1、建立信息安全管理制度、数据分类分级标准及访问控制规范;
2、覆盖账号权限、终端、代码仓库、密钥、云服务、供应商、远程访问等;
3、制定AI IDE、Agent及大模型服务的安全使用规范。
三、流程管理
1、建立系统和AI工具的安全准入流程;
2、完善权限申请、审批、变更、复核及离职回收流程;
3、建立数据对外提供、跨系统访问及高风险操作审批流程;
4、将安全检查嵌入项目立项、研发、测试、上线全流程;
5、推动流程标准化和线上化。
四、风险评估与整改
1、组织新系统、新业务、新供应商及AI场景的风险评估;
2、从主体、数据、行为、场景、流向等多维度识别风险;
3、制定处置措施并明确责任人与时限;
4、对重大风险提出限制或停用建议;定期向管理层汇报风险状况。
五、应急管理
1、建立安全事件分级、报告、响应及复盘机制;
2、处理数据泄露、账号失陷、凭证泄露、恶意代码等事件;
3、协调研发、IT、法务、人力等部门联合处置;
4、推动根因分析与改进措施落地。
六、安全运营与意识建设
1、规划身份权限、日志审计、终端安全、DLP及代码安全等基础能力;
2、建立安全指标与看板,持续监测关键风险;
3、组织员工安全培训、钓鱼演练及重点岗位专项培训;
4、为研发、产品、业务团队提供安全咨询与指导。任职要求
1、本科及以上学历,计算机、信息安全、软件工程等相关专业优先。
2、5 年以上信息安全、IT 审计、风险管理或安全运营经验。
3、具备信息安全制度、流程和审计体系建设经验。
4、熟悉身份与权限管理、数据安全、终端安全、代码安全、云安全及第三方风险管理。
5、能够理解软件研发流程、代码仓库、开发环境、CI/CD 和云服务的主要风险。
6、具备较强的风险判断、问题分析、制度编写和跨部门推动能力。
7、能够独立完成审计报告、风险报告和管理层汇报材料。
8、坚持原则,同时能够结合业务实际设计可执行的安全方案。
优先条件
1、有研发型、互联网、软件或人工智能企业安全管理经验。
2、有 AI IDE、大模型、AI Agent 或企业知识库安全治理经验。
3、熟悉 ISO 27001、等级保护、数据安全及个人信息保护相关要求。
4、持有 CISSP、CISA、CISM、ISO 27001、Security+ 等相关认证。
5、有信息安全事件调查、应急响应或数据泄露处置经验。