岗位职责
- 负责蚂蚁医疗健康业务中各类 IoT 设备的安全体系建设,覆盖体脂秤、血压计、智能手环、运动健康设备、家庭健康监测设备等终端及其配套 App、云端服务、通信链路。
- 负责 IoT 设备从研发、接入、量产、上线到运营阶段的安全评估与风险治理,包括设备固件安全、通信协议安全、身份认证、数据加密、权限控制、OTA升级安全、供应链安全等。
- 建立医疗健康 IoT 设备安全准入标准和检测流程,推动设备厂商、硬件团队、App团队、云端团队完成安全整改和闭环。
- 负责 IoT 设备安全测试与攻防验证,包括固件逆向、接口测试、蓝牙/Wi-Fi/NFC等无线通信安全测试、硬件调试接口检测、敏感数据保护检查等。
- 参与医疗健康业务的数据安全与隐私保护设计,确保设备采集的健康、运动、医疗相关数据在采集、传输、存储、使用过程中的安全合规。
- 跟踪国内外IoT、医疗设备、智能穿戴设备相关安全漏洞、攻击技术和监管要求,输出安全策略、规范、检测工具和最佳实践。
- 支持安全事件响应,对设备漏洞、异常接入、数据泄露、固件篡改、账号滥用等风险进行分析、定位和处置。
- 推动 IoT 设备安全能力平台化,包括设备安全画像、风险评分、漏洞管理、证书密钥管理、设备准入检测、安全监控等能力建设。
任职要求
- 本科及以上学历,信息安全、计算机、通信、电子工程、自动化、物联网等相关专业优先。具备 5 年以上安全相关工作经验,其中 3 年以上 IoT、智能硬件、车联网、工业互联网、医疗设备或智能穿戴设备安全经验优先。
- 能够独立设计 IoT 设备安全架构方案,理解设备端、移动端、云端、通信链路之间的安全风险和防护方案;熟悉 App 安全、接口安全、云服务安全、账号体系安全等相关知识,能够从端到端视角识别业务安全风险。
- 对常见 IoT 通信协议和无线技术,包括但不限于 Bluetooth/BLE、Wi-Fi、NFC、MQTT、CoAP、HTTP/HTTPS、TCP/IP 等熟悉,具备身份认证、证书体系、密钥管理、数据加密、可信启动、安全升级、设备绑定、防重放、防篡改等安全设计经验。
- 熟悉固件安全分析方法,具备固件提取、解包、逆向分析、敏感信息识别、漏洞挖掘、加固评估等能力;对嵌入式系统安全有一定了解,掌握Linux、RTOS、Android、MCU 等设备环境下的安全机制和常见攻击面。
- 具备较强的安全测试和漏洞验证能力,熟练使用 Burp Suite、Frida、IDA/Ghidra、Wireshark、binwalk、JTAG/UART 调试工具等安全分析工具。
- 了解个人信息保护、数据安全、医疗健康数据合规相关要求,熟悉《个人信息保护法》《数据安全法》《网络安全法》等法规者优先。
- 具备良好的跨团队沟通能力,能够与硬件厂商、研发、测试、产品、法务、合规、运营等团队协作推动安全问题落地解决。
- 有 IoT 安全平台建设、安全工具开发、自动化检测能力建设经验者优先。
- 有医疗器械、数字健康、运动健康、智能穿戴、家庭健康设备安全经验者优先。
- 具备大型互联网公司、医疗健康平台、智能硬件厂商、安全实验室工作经验者优先。
加分项:
- 拥有 CISSP、CISP、CISA、CISAW、OSCP、CISSP-ISSAP、CCIE Security 等安全认证。
- 在 IoT、智能硬件、蓝牙、固件、嵌入式设备等方向提交过 CVE 或公开漏洞。
- 参与过医疗健康设备、智能穿戴设备、家用健康设备的安全准入、安全认证或攻防项目。
- 熟悉等保、ISO
- ISO
- GDPR、HIPAA 或医疗健康数据保护相关标准。
- 具备 Python、Go、C/C++ 等开发能力,能够编写安全检测脚本、协议分析工具或自动化扫描工具。
特色标签
AWVS、Burp Suite、DAST、Docker、HIDS、IAST、Java、Kubernetes、Nmap、Prometheus、Python、RASP、SAST、SCA、SDL、SDL经验、SQLmap、WAF、Zabbix、云平台安全、云计算安全、云计算安全运维经验、人工智能安全、基础设施安全、大模型安全、安全、安全产品/平台开发经验、安全体系架构和研发、安全开发生命周期、安全运维经验、应用安全测试、应用客户端安全、攻防对抗经验、数据安全、数据安全管理经验、渗透测试、渗透测试经验、源代码安全审查、熟悉Linux/Unix系统、移动端安全、系统安全、网络安全、网络安全相关经验、运维安全管理、金融、静态应用安全测试