高级人员: 1、高级人员限定为不少于3年安全工作经验; 2、参与或负责安全运营项目服务时长不少于1年; 3、独立承担安全项目经理案例不低于1个; 4、参与过省级、金融监管单位以及国家级护网项目; 5、熟悉掌握安全运营体系与安全运营工作内容,对联盟或国有及股份制银行的安全运营工作具备一定的理解; 6、具备良好的逻辑思维能力和团队合作精神,具备较好的沟通表达能力; 7、熟练掌握Burpsuite、Wireshark、sqlmap、awvs、CS等常用工具; 8、熟悉OWASP TOP(略)漏洞, 理解SQL注入、XSS、XXE、越权漏洞、CSRF、SSRF、Fastjson反序列化、Strut2反序列化、Shiro反序列化等常见安全漏洞的原理,对上述多种漏洞类型有过实践经验,具备对互联网领域的重大安全漏洞进行实践分析的能力; 9、至少熟练掌握Python、Shell、Powershell、java、js等1种开发语言,可编写漏洞验证POC,可实现日常工作需求所需要的工具; (略)、具备对安全事件进行应急处置能力、具备溯源反制的思路和实践经验; (略)、具备威胁建模经验、安全建设经验,可根据HTTP请求日志、安全设备日志建立威胁分析模型并发现业务安全风险的能力; (略)、具备网络IDS、WAF、HIDS、态势感知等常见安全设备使用及运维经验,能够进行规则加白、规则升级等通用策略的配置和优化; (略)、具备攻防能力及实践经验,可分析漏扫报告,发现深层次业务问题; (略)、熟悉掌握计算机网络相关知识; (略)、具备一定的代码审计能力,能够从源代码中发现潜在的风险。 优先考虑项: 1、在具备上述基础能力的情况下,有SRC漏洞提交排名的、CTF比赛及获奖经历的、原创漏洞或者原创优质文章的、精通移动安全的、反制免杀的、域攻防能力精湛的优先考虑。 2、参与过省级以及国家级护网项目并担任组织或者负责相关的工作角色的优先(非协防)。 中级人员: 1、中级人员限定为不少于2年安全工作经验; 2、参与或负责安全运营项目服务时长不少于1年; 3、具备代码能力,能够通过自动化进行Excel表格处理、文本处理、网络数据爬取等工作; 4、熟悉OWASP TOP(略)漏洞, 理解SQL注入、XSS、XXE、越权漏洞、CSRF、SSRF、Fastjson反序列化、Strut2反序列化、Shiro反序列化等常见安全漏洞的原理。 5、具备出色的文档编写能力,能够根据要求完成报告、PPT的编写; 6、具备攻防经验,可分析漏扫报告,发现深层次业务问题,可根据HTTP请求日志、安全设备日志建立威胁分析模型发现业务安全风险; 7、熟悉掌握网络IDS、HIDS、态势感知、WAF等常见安全设备运维经验,能够进行规则加白、规则升级等通用策略的配置和优化; 8、具备内网安全合规管理能力(如漏洞识别、漏洞分析、漏洞验证、漏洞跟踪等)及经验。 9、热爱安全攻防事业,对安全研究兴趣浓厚,能够持续关注国内外最新的安全发展动向和攻防技术,有良好的知识分享及能力共享意识; (略)、具备对安全事件进行应急处置、溯源反制的能力; (略)、熟练掌握Burpsuite、Wireshark、sqlmap、awvs、CS等常用工具;; (略)、具备良好的逻辑思维能力和团队合作精神,具备较好的沟通表达能力; 加分项: 1、具备参与或配合联盟安全类项目(运维、服务)工作经验的,优先考虑; 2、在具备上述基础能力的情况下,有SRC漏洞提交排名的、CTF比赛及获奖经历的、原创漏洞或者原创优质文章的、精通移动安全的、反制免杀的、域攻防能力精湛的优先考虑; 3、参与过省级以及国家级护网项目并担任组织或者负责相关的工作角色的优先(非协防)。 |