部门介绍
我们通过部署先进的安全系统、推行标准化操作流程,构建基于零信任的安全防护体系,提升字节跳动全球办公环境的整体安全态势。我们坚持以主动预防为核心,同时构建敏捷高效的安全响应能力,为全球办公环境提供持续、可靠的安全保障。
- 建设安全风险治理框架:设计集团安全风险分类、评估范围和治理流程,持续维护通用数据分级分类标准、安全控制基线等安全标准;
- 推动控制左移与系统性整改:将安全事件、信息安全违规案件、威胁情报、漏洞和攻防演练发现转化为控制缺口,推动业务和平台团队建设前置、自动化、可验证的安全控制,重点推动身份与权限治理、数据保护、DLP、零信任、日志审计和安全开发控制;
- 管理整改、例外和风险接受:建立安全问题分级、整改SLA和升级机制,对无法及时整改的风险,要求明确补偿控制、责任人和失效时间,确保重大剩余风险由具备权限的业务负责人正式接受,定期向安全负责人和公司管理层报告风险趋势及资源诉求;
- 建设风险治理数据与平台:推动风险库、控制基线、安全评估、整改工单和平台证据之间的数据关联,建设管理层风险看板,展示风险暴露、控制覆盖、关键缺口和剩余风险,用风险下降和控制有效性衡量团队价值,而不是用发现问题数量衡量。
岗位职责
招聘官网暂未提供完整岗位职责,请前往官网核实。
职位要求
- 5年以上科技风险、安全治理、IT内审、IT内控或网络安全相关经验,具有团队管理经验;
- 有金融或复杂跨区域组织的风险治理经验;
- 熟悉NIST CSF、NIST SP800-
- ISO27001/27005、COSO等框架,并能转化为可执行控制;
- 理解IAM/PAM、JIT/JEA、DLP、EDR、SWG、数据安全、日志审计、云安全或SDLC等安全能力;
- 能够从风险场景出发设计控制目标、验证标准和度量指标;
- 具备较强的跨部门推动、冲突处理和管理层沟通能力。 加分项:
- 有科技风险、安全治理或IT内审经验;
- 曾负责过安全基线、风险量化、整改治理或控制自动化项目;
- 有从审计发现推动到平台能力建设和业务流程改造的实际案例。