职位描述我们的期望是找到能把安全运营平台真正建成、并让它在生产环境里跑出效果的高级安全开发:从日志的接入与标准化,到检测规则与关联模型,再到自动化编排与处置闭环,并把 AI 能力融入检测、研判与响应全链路。 岗位职责 1. 平台架构与工程落地(核心):负责安全运营平台(SIEM / SOAR / SOC)的架构设计与核心模块开发,支撑大规模日志处理与高并发事件分析;主导性能调优、稳定性建设与工程化交付,对线上结果负责。 2. 日志采集、解析与标准化:设计多源安全数据的接入、解析与字段标准化能力,统一数据模型,为上层检测与关联打好地基。对接 EDR、NDR、WAF、IDS/IPS、云安全、主机安全、身份认证及业务系统日志等。 3. 检测工程与关联分析(差异化):基于安全运营场景,设计并实现告警规则、检测模型、关联分析与告警降噪能力,以 ATT&CK 为牵引提升检测覆盖与可解释性。 4. SOAR 编排与自动化响应:设计剧本编排、事件分级、工单流转与自动化处置流程,推动告警→研判→处置→复盘的运营闭环,缩短平均响应时间。 5. 体系与前沿:沉淀可复用的规则/剧本/模型/工具链与验收标准;跟踪威胁检测、自动化响应、ATT&CK 及 AI for Security 等方向趋势,持续优化平台能力。任职要求1. 本科及以上,计算机 / 网络安全 / 软件工程等相关专业优先。 2. 5 年以上安全开发或安全平台建设经验,有 SIEM / SOAR / SOC / 威胁检测平台实际落地经验(非仅参与)。 3. 熟练掌握 Java / Go / Python 中至少一种,具备扎实的工程开发与系统设计能力,能独立完成模块设计、接口设计、数据模型设计与核心代码开发。 4. 必须项:精通 Elasticsearch / OpenSearch 与 Kafka,具备大规模日志/消息链路的实战经验。 5. 必须项之一:熟悉 Flink / 流式计算(用于实时关联分析),或 ClickHouse(用于大规模日志检索分析),二者至少精通其一。 6. 理解安全运营流程,熟悉告警分析、事件响应、威胁狩猎、应急处置等典型场景;能设计日志接入、字段标准化、规则引擎、关联分析、告警降噪等能力。 7. 对 AI 在安全场景的应用有清晰理解与实践意愿,了解 UEBA、异常检测或大模型在告警研判/编排中的落地思路。 8. 较强的问题拆解与落地能力:能从安全需求出发,推动方案设计、研发实现、上线验证与持续优化。 9. 良好的沟通协作能力,能与运营、研发、基础设施及管理团队高效配合。 加分项 1. 有 SIEM / SOAR / SOC 从 0 到 1 或规模化落地经验。 2. 有告警降噪、攻击链分析、实体行为分析(UEBA)、威胁情报融合、自动化剧本编排经验。 3. 熟悉 MITRE ATT&CK、Sigma、YARA、STIX/TAXII 等安全框架/标准。 4. 有 AI 安全实战经验:UEBA / 异常检测模型落地,或基于 LLM 的告警研判、智能编排、安全 Copilot、自然语言查询、RAG + 威胁情报等。 5. 有大型互联网、金融、云厂商、头部安全厂商或大型企业安全平台建设背景。