岗位描述
职位描述:
1.负责公司核心研发环境、代码仓库、CI/CD、制品库、服务器和客户数据相关的安全治理。
2.建立求核心代码分级保护机制,包括访问权限、审批流程、日志审计、分支保护和管理员权限收敛。
3.负责 GitLab、GitHub、Gitea 等代码仓库的安全策略,包括权限分组、分支保护、代码访问审计和敏感信息扫描。
4.推动 DevSecOps 能力建设,将 SAST、SCA、密钥扫描、镜像扫描、漏洞管理等安全检查逐步嵌入研发流程。
5.负责核心代码离线开发环境的安全策略,包括账号实名、外设管控、补丁导入、依赖包导入、日志留存和离职权限回收。
6.负责客户算例数据和仿真结果数据的安全治理,包括数据分级、项目隔离、访问控制、下载审计、归档和删除流程。
7.与研发、平台、应用工程、IT 运维团队协作,建立研发环境、客户算例环境、云平台环境、办公环境之间的安全边界。
8.建立并维护安全基线、漏洞台账、权限台账、审计报表和安全事件响应流程。
9.支持飞书、终端、VPN、堡垒机、服务器账号等基础安全策略建设。
10.参与安全事件排查、风险评估、整改跟踪和管理层安全汇报。
11.定期组织核心代码权限复核、管理员权限复核和客户数据访问权限复核。
12.推动离职、转岗、外包、临时协作等高风险场景下的安全检查和权限回收。
任职要求:
1.熟悉软件研发流程,理解 Git、分支管理、代码评审、CI/CD、制品库、测试和发布流程。
2.熟悉 GitLab、GitHub、Gitea、Jenkins、GitLab CI、Harbor、Nexus、Artifactory 等研发工具中的一种或多种。
3.熟悉至少一种代码或依赖安全工具,如 SonarQube、Semgrep、Checkmarx、Fortify、Snyk、Black Duck、Dependency-Check、Gitleaks、Trivy 等。
4.熟悉 Linux 系统、账号权限、SSH、sudo、日志、安全基线和常见安全加固方法。
5.理解最小权限、MFA、RBAC、堡垒机、日志审计、账号生命周期管理等安全控制方法。
6.具备安全风险识别和推动整改闭环的能力。
7.具备良好的沟通能力,能够与研发负责人、平台研发、应用工程师和 IT 运维团队协作。
8.能够在研发效率和安全控制之间做合理平衡。