一、崗位職責
1.負責構(gòu)建工控系統(tǒng)安全風險評估框架,結(jié)合資產(chǎn)識別、威脅建模、脆弱性分析、影響評估等環(huán)節(jié),形成標準化的風險評估流程。
2.牽頭開展工控資產(chǎn)梳理,識別關(guān)鍵設(shè)備、網(wǎng)絡(luò)組件及業(yè)務流程,明確資產(chǎn)價值與安全優(yōu)先級。
3.基于工控系統(tǒng)特點構(gòu)建威脅模型,分析內(nèi)外部威脅源的攻擊路徑與觸發(fā)條件。
4.整合軟硬件后門檢測、協(xié)議安全分析等結(jié)果,量化評估脆弱性被利用的可能性及對生產(chǎn)安全的影響程度,形成風險矩陣。
5.制定風險緩解策略,針對高風險點提出技術(shù)整改建議、管理措施及應急預案。
6.定期開展風險復評,跟蹤整改措施落地效果,動態(tài)更新風險評估報告,支撐工控系統(tǒng)全生命周期的安全管理。
推動風險評估與業(yè)務連續(xù)性管理(BCM)、災難恢復(DR)的融合,確保安全措施與生產(chǎn)目標的平衡。
二、任職要求
1.本科及以上學歷,安全工程、信息安全、系統(tǒng)工程、自動化等相關(guān)專業(yè);碩士及以上學歷且研究方向為風險評估、系統(tǒng)安全分析者優(yōu)先。
2.熟悉風險評估方法論,能結(jié)合工控場景進行適配與落地。
3.掌握資產(chǎn)價值評估方法,能從生產(chǎn)影響、經(jīng)濟成本、安全屬性等維度量化資產(chǎn)重要性。
4.具備威脅建模工具的使用經(jīng)驗,能繪制攻擊樹、攻擊圖,清晰呈現(xiàn)威脅傳播路徑。
5.了解工控系統(tǒng)典型脆弱性,能關(guān)聯(lián)威脅場景評估其實際風險,而非僅依賴 CVSS 評分。
6.具備數(shù)據(jù)分析能力,能通過統(tǒng)計方法處理多源風險數(shù)據(jù)(如檢測報告、日志告警、歷史事件),支撐風險量化評估。
熟練使用風險評估工具,輸出可視化的風險報告。
三、專業(yè)知識儲備
1.深入理解工控系統(tǒng)的架構(gòu)分層及各層安全風險特點。
2.熟悉工業(yè)行業(yè)(如電力、石化、智能制造)的生產(chǎn)流程與安全規(guī)范,了解不同行業(yè)對風險的容忍閾值。
3.了解供應鏈安全風險(如設(shè)備固件后門、第三方軟件漏洞)的傳導機制,能將其納入整體風險評估體系。
4.掌握應急響應流程,能在風險評估中預判突發(fā)事件的處置優(yōu)先級與資源調(diào)配方案。
四、經(jīng)驗要求
1.3 年以上信息系統(tǒng)或工控系統(tǒng)風險評估、安全咨詢相關(guān)工作經(jīng)驗。
2.有主導過大型工業(yè)企業(yè)(如電廠、化工廠、汽車工廠)安全風險評估項目者優(yōu)先。
3.持有 CISP、CISSP、CRISC或CISAW證書者優(yōu)先。
五、綜合素質(zhì)
1.具備較強的系統(tǒng)思維,能從技術(shù)、管理、業(yè)務等多維度綜合評估風險,避免片面性。
2.優(yōu)秀的溝通能力,能向非技術(shù)人員(如生產(chǎn)負責人、管理層)解釋風險含義與整改必要性,推動跨部門協(xié)作。
3.嚴謹?shù)呢熑涡模瑢︼L險評估結(jié)果的準確性與客觀性負責,避免過度評估或低估風險。
了解工控行業(yè)的監(jiān)管要求,能確保風險評估工作滿足合規(guī)性。