安全风险治理团队负责人 - 安全与风控
关于这个机会
团队介绍:我们通过部署先进的安全系统、推行标准化操作流程,构建基于零信任的安全防护体系,提升字节跳动全球办公环境的整体安全态势。我们坚持以主动预防为核心,同时构建敏捷高效的安全响应能力,为全球办公环境提供持续、可靠的安全保障。 1、建设安全风险治理框架:设计集团安全风险分类、评估范围和治理流程;持续维护通用数据分级分类标准、安全控制基线等安全标准; 2、推动控制左移与系统性整改:将安全事件、信息安全违规案件、威胁情报、漏洞和攻防演练发现转化为控制缺口;推动业务和平台团队建设前置、自动化、可验证的安全控制;重点推动身份与权限治理、数据保护、DLP、零信任、日志审计和安全开发控制; 3、管理整改、例外和风险接受:建立安全问题分级、整改SLA和升级机制;对无法及时整改的风险,要求明确补偿控制、责任人和失效时间;确保重大剩余风险由具备权限的业务负责人正式接受;定期向安全负责人和公司管理层报告风险趋势及资源诉求; 4、建设风险治理数据与平台:推动风险库、控制基线、安全评估、整改工单和平台证据之间的数据关联;建设管理层风险看板,展示风险暴露、控制覆盖、关键缺口和剩余风险;用风险下降和控制有效性衡量团队价值,而不是用发现问题数量衡量。
任职要求
1、5年以上科技风险、安全治理、IT内审、IT内控或网络安全相关经验,具有团队管理经验; 2、有金融或复杂跨区域组织的风险治理经验; 3、熟悉NIST CSF、NIST SP800-53、ISO27001/27005、COSO等框架,并能转化为可执行控制; 4、理解IAM/PAM、JIT/JEA、DLP、EDR、SWG、数据安全、日志审计、云安全或SDLC等安全能力; 5、能够从风险场景出发设计控制目标、验证标准和度量指标; 6、具备较强的跨部门推动、冲突处理和管理层沟通能力。 加分项: 1、有科技风险、安全治理或IT内审经验; 2、曾负责过安全基线、风险量化、整改治理或控制自动化项目; 3、有从审计发现推动到平台能力建设和业务流程改造的实际案例。
内推申请说明
本站为独立内推协助平台。申请会交由管理员核实岗位与内推渠道,不等于已在公司官网投递;薪资、岗位状态和实际招聘流程以官方信息为准。