一、崗位職責(zé)
1.負(fù)責(zé)構(gòu)建工控系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估框架,結(jié)合資產(chǎn)識(shí)別、威脅建模、脆弱性分析、影響評(píng)估等環(huán)節(jié),形成標(biāo)準(zhǔn)化的風(fēng)險(xiǎn)評(píng)估流程。
2.牽頭開展工控資產(chǎn)梳理,識(shí)別關(guān)鍵設(shè)備、網(wǎng)絡(luò)組件及業(yè)務(wù)流程,明確資產(chǎn)價(jià)值與安全優(yōu)先級(jí)。
3.基于工控系統(tǒng)特點(diǎn)構(gòu)建威脅模型,分析內(nèi)外部威脅源的攻擊路徑與觸發(fā)條件。
4.整合軟硬件后門檢測(cè)、協(xié)議安全分析等結(jié)果,量化評(píng)估脆弱性被利用的可能性及對(duì)生產(chǎn)安全的影響程度,形成風(fēng)險(xiǎn)矩陣。
5.制定風(fēng)險(xiǎn)緩解策略,針對(duì)高風(fēng)險(xiǎn)點(diǎn)提出技術(shù)整改建議、管理措施及應(yīng)急預(yù)案。
6.定期開展風(fēng)險(xiǎn)復(fù)評(píng),跟蹤整改措施落地效果,動(dòng)態(tài)更新風(fēng)險(xiǎn)評(píng)估報(bào)告,支撐工控系統(tǒng)全生命周期的安全管理。
推動(dòng)風(fēng)險(xiǎn)評(píng)估與業(yè)務(wù)連續(xù)性管理(BCM)、災(zāi)難恢復(fù)(DR)的融合,確保安全措施與生產(chǎn)目標(biāo)的平衡。
二、任職要求
1.本科及以上學(xué)歷,安全工程、信息安全、系統(tǒng)工程、自動(dòng)化等相關(guān)專業(yè);碩士及以上學(xué)歷且研究方向?yàn)轱L(fēng)險(xiǎn)評(píng)估、系統(tǒng)安全分析者優(yōu)先。
2.熟悉風(fēng)險(xiǎn)評(píng)估方法論,能結(jié)合工控場(chǎng)景進(jìn)行適配與落地。
3.掌握資產(chǎn)價(jià)值評(píng)估方法,能從生產(chǎn)影響、經(jīng)濟(jì)成本、安全屬性等維度量化資產(chǎn)重要性。
4.具備威脅建模工具的使用經(jīng)驗(yàn),能繪制攻擊樹、攻擊圖,清晰呈現(xiàn)威脅傳播路徑。
5.了解工控系統(tǒng)典型脆弱性,能關(guān)聯(lián)威脅場(chǎng)景評(píng)估其實(shí)際風(fēng)險(xiǎn),而非僅依賴 CVSS 評(píng)分。
6.具備數(shù)據(jù)分析能力,能通過統(tǒng)計(jì)方法處理多源風(fēng)險(xiǎn)數(shù)據(jù)(如檢測(cè)報(bào)告、日志告警、歷史事件),支撐風(fēng)險(xiǎn)量化評(píng)估。
熟練使用風(fēng)險(xiǎn)評(píng)估工具,輸出可視化的風(fēng)險(xiǎn)報(bào)告。
三、專業(yè)知識(shí)儲(chǔ)備
1.深入理解工控系統(tǒng)的架構(gòu)分層及各層安全風(fēng)險(xiǎn)特點(diǎn)。
2.熟悉工業(yè)行業(yè)(如電力、石化、智能制造)的生產(chǎn)流程與安全規(guī)范,了解不同行業(yè)對(duì)風(fēng)險(xiǎn)的容忍閾值。
3.了解供應(yīng)鏈安全風(fēng)險(xiǎn)(如設(shè)備固件后門、第三方軟件漏洞)的傳導(dǎo)機(jī)制,能將其納入整體風(fēng)險(xiǎn)評(píng)估體系。
4.掌握應(yīng)急響應(yīng)流程,能在風(fēng)險(xiǎn)評(píng)估中預(yù)判突發(fā)事件的處置優(yōu)先級(jí)與資源調(diào)配方案。
四、經(jīng)驗(yàn)要求
1.3 年以上信息系統(tǒng)或工控系統(tǒng)風(fēng)險(xiǎn)評(píng)估、安全咨詢相關(guān)工作經(jīng)驗(yàn)。
2.有主導(dǎo)過大型工業(yè)企業(yè)(如電廠、化工廠、汽車工廠)安全風(fēng)險(xiǎn)評(píng)估項(xiàng)目者優(yōu)先。
3.持有 CISP、CISSP、CRISC或CISAW證書者優(yōu)先。
五、綜合素質(zhì)
1.具備較強(qiáng)的系統(tǒng)思維,能從技術(shù)、管理、業(yè)務(wù)等多維度綜合評(píng)估風(fēng)險(xiǎn),避免片面性。
2.優(yōu)秀的溝通能力,能向非技術(shù)人員(如生產(chǎn)負(fù)責(zé)人、管理層)解釋風(fēng)險(xiǎn)含義與整改必要性,推動(dòng)跨部門協(xié)作。
3.嚴(yán)謹(jǐn)?shù)呢?zé)任心,對(duì)風(fēng)險(xiǎn)評(píng)估結(jié)果的準(zhǔn)確性與客觀性負(fù)責(zé),避免過度評(píng)估或低估風(fēng)險(xiǎn)。
了解工控行業(yè)的監(jiān)管要求,能確保風(fēng)險(xiǎn)評(píng)估工作滿足合規(guī)性。