岗位职责
- 研究内部威胁场景和典型行为链路,设计规则、检测假设和风险特征;
- 分析IAM、终端、代码平台、云盘、数据库等日志,验证数据完整性和日志语义;
- 将调查经验转化为规则、标签和模型特征,分析告警和案件,持续优化检测策略;
- 建设检测覆盖矩阵和攻击模拟能力。
职位要求
- 理解身份、权限、终端、代码、数据和云平台安全;
- 熟悉SQL,并掌握至少一种编程或脚本语言;
- 具备安全运营、威胁狩猎、DFIR、DLP或UEBA经验;
- 能够分析用户、设备、资源和权限之间的关系;
- 具备基本的数据分析和机器学习知识;
- 能够与算法和平台工程师协作。