OpenNash Hiring Intelligence
Retained official job evidence · ICBC

软件开发中心(上海)-信息科技类-信息安全岗

上海市-浦东新区 Not specified Not specifiedEmployer pay not stated in retained evidence

This evidence page preserves the observable public role details used by OpenNash Hiring Intelligence. Confirm availability and apply through the employer’s official page.

View and apply on the official careers site →

Description

岗位职责: 1.负责规划实施高级攻防演练,设计APT攻击、提权漏洞利用、内存马注入等场景,开展攻防演练与效果复盘,验证防御体系有效性。 2.负责威胁检测体系优化,针对提权攻击(DLL劫持/服务漏洞)及无文件木马等隐蔽威胁,研发RASP防护策略,联动WAF规则实现精准拦截。 3.负责防御技术对抗研究,跟踪红蓝对抗技术趋势,分析攻击流量特征优化WAF检测引擎,研究混淆加密/反沙箱等绕过手段的防御方案。 4.负责全栈渗透测试与攻击面管理,开展Web/API/移动端渗透测试(覆盖业务逻辑漏洞/SQL注入/SSRF等),识别API/第三方服务暴露面风险,收敛影子IT资产。 5.负责漏洞全生命周期管控,构建CI/CD安全测试流程,集成SAST/DAST/IAST工具链,分析CVE/CNVD漏洞推动修复闭环,保障应用安全。 6.负责安全防御体系赋能,输出攻防报告与加固方案,协助开发团队修复漏洞,完善安全开发生命周期(SDLC)与自动化POC验证机制。 任职要求: 1.熟悉渗透测试、漏洞利用原理,掌握提权、内存驻留等攻击手法及防御技术;精通Burp Suite/SQLMap工具链,熟悉协议级漏洞挖掘与二进制逆向分析(Fuzz/IDA Pro),熟悉OWASP TOP10、ATT&CK体系,有大型攻防演练经验者优先。 2.熟悉RASP探针部署、Hook机制及行为分析,具备WAF规则编写与日志分析经验;了解Java/PHP等语言内存马实现原理(如Servlet-API、Filter型内存马)。 3.具备CVE漏洞分析、EXP/POC编写能力,至少掌握一种编程语言(Java/Python/JS);熟练使用Python/Java编写检测脚本,具备DevSecOps工具(Jenkins/GitLab CI)集成经验。 4.熟悉GDPR/等保2.0合规测试,掌握STRIDE威胁建模方法;了解黑产攻击手法,持有OSWE/GWAPT认证或漏洞平台提交记录优先。 5.兼具攻击与防御实战经验,能够通过红蓝对抗、攻击面测绘等手段,能推动漏洞修复闭环,熟悉云原生与微服务安全测试,保障企业核心业务免受APT等高级威胁渗透。 6.具备良好的文档编写能力,能输出安全分析报告、防护方案等专业文档,具备团队协作和攻防技术文档输出能力。 7.持有CISP/CISSP/CEH等认证优先。

Indexing policy: this third-party evidence page is not submitted as an authorized employer job posting and does not emit JobPosting structured data.