岗位描述
一、岗位职责
①EDR 平台运营与覆盖管理负责 EDR 平台日常运营、策略配置、Agent 覆盖与健康度管理,保障端点检测能力持续有效。
②检测策略调优与场景建设结合 MITRE ATT&CK 持续优化检测规则与抑制策略,降低误报与噪声,提升对勒索、无文件攻击、横向移动等关键威胁的检测覆盖。
③告警研判与事件响应负责 EDR 告警的监控、分级、研判与升级处置,牵头或参与端点安全事件的响应、遏制、清除与复盘。
④威胁狩猎与自动化建设基于威胁情报开展主动威胁狩猎,并推动告警处置、隔离、取证等环节的自动化与 Playbook 建设。
⑤跨团队协作与运营度量协同 IT、基础设施、威胁情报及红队等团队推动风险闭环,跟踪覆盖率、MTTD、MTTR、误报率等指标,并定期输出运营报告。
二、任职要求
①学历与经验本科及以上学历,计算机、信息安全或相关专业优先;3 年以上安全运营 / SOC /终端安全相关工作经验。
②技术能力熟悉主流 EDR 产品(如 CrowdStrike、SentinelOne、Microsoft Defender for Endpoint、Carbon Black 等)的运营与调优;
③熟悉 Windows / Linux / macOS 端点安全机制与常见攻击手法;理解 MITRE ATT&CK 框架,并能应用于检测与响应实践;具备日志分析与 SIEM 使用经验(如 Splunk、Elastic、Sentinel 等)。
④工具与脚本能力掌握至少一种脚本语言(Python、PowerShell 等),具备自动化能力;熟悉常见取证与排查工具的使用。
⑤综合能力具备良好的逻辑分析、问题定位与跨团队沟通能力;具备较强的责任心与应急响应意识,能适应突发事件处理节奏;
三、加分项
持有 OSCP、CISSP 等相关认证;
具备红队 / 蓝队攻防对抗或 CTF 经验;
有威胁情报、恶意样本分析相关经验;
有 SOAR / 自动化剧本建设经验;