安全自动化
取代手工重复步骤的脚本和小型服务,例如把多个工具的告警汇总到同一个队列,或自动禁用被标记为已泄露的账户。
企业在迪拜聘请网络安全开发工程师的原因,与聘请网络安全工程师不同。工程师配置并运行已经存在的控制措施。开发工程师编写新代码:一段把三个工具的告警汇总到一处的脚本,一项工单系统与检测平台之间的集成,或是一套直接内置在公司自身产品中的权限与审计日志系统。这个角色的共同点是专门面向安全成果的软件工程,而不是安全运营本身。
一旦手工工作成为真正的瓶颈,这个角色就物有所值。团队被重复、需要人工核对的告警淹没,两个本该互通却互不通信的平台,或是一个从一开始就需要正确构建身份验证和访问控制的产品,这些都指向了应该在迪拜聘请网络安全开发工程师,而不是再找一双盯着仪表盘的手。
这个角色构建的内容
软件,而不是运营。
取代手工重复步骤的脚本和小型服务,例如把多个工具的告警汇总到同一个队列,或自动禁用被标记为已泄露的账户。
通过各安全产品发布的 API 将它们连接起来,让信息自动流转,而不是让员工在不同界面之间手动复制数据。
内置于您自己产品中的登录流程、会话管理和权限系统,有别于在第三方工具中配置身份设置。
审查并修复现有代码库中存在漏洞的模式,并编写其他开发工程师可以复用的安全组件。
把原始日志转化为具体、有用告警的自定义规则和查询,而不只是依赖供应商的默认检测。
能经受真实审查的日志记录,清楚展示谁在何时做了什么,这在客户审计和事件调查中同样重要。
值得关注的技能
这是一个带有专业方向的软件工程角色,因此两方面都很重要。
| 技能或工具 | 良好水平的表现 | 为什么重要 |
|---|---|---|
| 真正的软件工程能力 | 编写经过测试、可维护的代码,而不是只有自己能看懂的一次性脚本 | 悄无声息失效的安全工具,比根本没有工具更糟糕 |
| API 和集成能力 | 能熟练阅读供应商 API 文档,并安全地处理身份验证令牌 | 这个角色的大部分价值来自把现有工具妥善连接起来 |
| 安全编码实践 | 了解常见漏洞类别,并在编写新代码时懂得避免 | 一位构建安全工具却写出不安全代码的开发工程师,会让这项工作失去意义 |
| 对日志和数据的理解 | 能设计该记录什么以及如何记录,而不只是事后才想着怎么把数据取出来 | 结构不良的日志,会让后续的检测和调查困难得多 |
| 与安全运营人员的沟通 | 通过询问分析师实际需要什么来构建工具,而不是靠猜测 | 没人要求、也没人使用的工具,只是白白浪费投入 |
由 OWASP 基金会维护的 OWASP 十大,是这个角色在编写新代码时应当能够说出并加以规避的漏洞类别的合理共同参考,即便超出了严格意义上的网页应用场景也是如此。这份清单是一份公平的起点简报,无论具体的工具形态是什么。
与我们合作的方式
一个界定范围的项目适合明确的交付成果,例如一次集成、一条自动化流水线或一次身份验证重建,最后以代码和文档的清晰交接结束。专职聘用适合一个安全技术栈不断增长、持续产生新工具需求的团队,这里的工作是真正持续进行的,而不是一次性的项目。招聘支持适合希望把这个人长期留在自己薪资表的企业,由我们负责寻源和技术评估。咨询在这里并不太合适,因为这个角色的价值主要体现在构建成果本身,而不是建议。
评估候选人
能区分真正的搭建者和只会配置现有工具的人的检验点。
一段脚本、一个小型服务,或一次为安全工具提交的代码变更,并问当 API 调用失败或返回意外数据时会发生什么。
一项通过公开 API 连接两个系统的简短任务,重点审查错误和身份验证的处理方式,而不只是数据是否流通。
问题出在哪里,他们是如何发现的,以及他们如何确保同样的错误没有在代码库的其他地方重演。
悄无声息失效的安全工具之所以危险,正是因为没人会察觉。问他们如何得知自己写的脚本出了问题。
优秀的候选人能清楚区分”我能构建这个”和”我能日常运行这个”,因为这确实是两种不同的技能。
认证
相比纯粹的安全运营角色,针对这种特定技能组合的正式证书要少得多。
由于网络安全开发工程师介于软件工程和安全之间,没有哪家厂商的认证能完全对应它。把一份自称的”安全开发工程师证书”当作一个有用的信号即可,而不是这个角色全部能力的证明。
作品集或以前雇主代码库里的真实代码、一个您能亲眼看到运行的集成,以及关于他们发现并修复过的漏洞的具体回答,比证书更能说明问题。如果这个角色更偏重应用代码,我们的应用安全工程师页面涵盖了这方面更贴近的认证路径。
阿联酋相关事项
当这个角色的代码涉及客户或员工数据时相关。
如果这个角色构建的工具或产品代码需要处理个人数据,阿联酋《2021 年第 45 号联邦法令》作为阿联酋的联邦个人数据保护法,设定了保护数据、合法处理数据的一般义务,无论处理行为发生在哪里。在为一次构建界定范围时就应及早提出这一点,对审计日志和访问系统尤其如此,因为事后再补齐这些控制措施,要比一开始就设计进去更困难。请在委托之前提出这一点,让它成为书面简报的一部分,而不是事后才想起。
直接解答
不是。网络安全工程师主要在现有环境中配置和运行安全控制。网络安全开发工程师编写代码,无论是为安全团队开发自动化,构建工具之间的自定义集成,还是把安全功能内置到贵公司自身开发工程师交付的产品中。
只有在手工、重复的工作已经限制了他们时才需要,例如每天都要人工核对的告警,或是两个互不通信的安全工具。如果这还不是瓶颈,一个通才角色通常能在一段时间内同时覆盖两方面。
可以,这是常见的简报内容:身份验证流程、权限系统、静态加密,或是一套经得起审查的审计日志。这项工作更接近产品开发,而不是运行防护措施。
取决于具体环境。Python 常用于自动化和工具开发,而当工作触及您自己的代码库时,您产品本身所用的语言,往往比任何单一的安全专属语言更重要。
一项界定明确的工作,例如一次集成或一条自动化检测流水线,适合作为有清晰交接的界定范围项目。随着安全技术栈不断增长而持续的工具开发工作,适合专职聘用。
资料来源
书面固定价格
已收到,我们正在为您撰写报价。
工作时间内您将在 45 分钟内收到。请查收确认邮件。