You develop and operate technical systems for emergency response — command centers, communication networks, and early warning infrastructure.
注:职业描述基于市场通用岗位职能,实际工作内容因单位和部门有所不同。
月薪(税前)· 受地区、单位性质和个人能力影响较大
北京、上海、深圳等一线城市薪资通常高于全国平均水平 20–40%
国有企业稳定性强,私营和外资企业薪资弹性较大
该职业依赖专业判断、创意或人际沟通,AI工具可以辅助但难以全面替代。主动学习AI辅助工具将显著提升工作效率。
技术技能名称保留英文(行业通用表达),面试和实际工作中均以此为准。
在导师或上级指导下熟悉业务体系,建立专业知识框架。通常需要 3–6 个月内开始独立承担项目模块。
独立主导项目或业务模块,开始带领初级成员,逐步建立行业内的专业声誉和人脉网络。
负责重大项目或部门管理,参与战略决策,薪资上限显著提升。高级岗位通常需要丰富的项目记录或专业认证。
上午9点参与晨间威胁情报同步会,分析前24小时SIEM告警,筛选高置信度入侵事件;10:30对某金融客户突发的横向移动告警开展深度溯源,提取恶意进程、内存dump及网络连接日志,确认攻击者利用未打补丁的Exchange服务器植入Cobalt Strike;中午快速编写临时处置指令下发至EDR平台隔离受控主机;下午2点远程接入客户内网,在隔离环境中进行镜像取证与IOC提取;4点撰写《事件初步分析报告》并标注TTPs(MITRE ATT&CK映射),同步推送至SOC团队与客户安全负责人;下班前更新内部响应知识库,归档本次攻击链的YARA规则与检测逻辑。
需具备网络安全基础能力,熟悉TCP/IP协议栈、常见漏洞原理(如Log4j、ProxyLogon)及主流攻击手法。建议持有CEH、Security+或OSCP认证,有Linux/Windows系统管理实操经验。熟练使用Wireshark、Volatility、Autopsy、Sigma规则编写及Splunk/ELK日志分析工具为关键加分项。
是。根据《网络安全法》第26条及等保2.0要求,所有主动扫描、进程终止、数据提取等侵入性操作,必须事先取得客户书面授权(含电子签章),并在授权范围内执行;紧急情况下可先录音/截图留证并立即补签,否则可能承担法律风险。
优先启动“隔离-捕获-保全”三步机制:立即断网隔离受影响资产,通过EDR/Live Response获取内存快照与原始流量包,完整封存原始介质;同步上报国家互联网应急中心(CNCERT)并启用沙箱动态分析样本;在无补丁期间,采用网络层IPS虚拟补丁+应用白名单临时缓解。
多数企业采用“远程响应为主+关键事件现场支持”模式。日常告警由云端SOAR平台自动分派,技术员通过安全运营中心(SOC)远程处置;仅当涉及核心数据库泄露、工控系统入侵等重大事件时,经客户审批后携带专用取证设备赴现场,通常单次驻场不超过72小时。