文章总结: 该文档为一位近9年网络安全从业者的求职自述,聚焦反入侵、SOC检测与响应、终端安全及防御能力建设方向。作者具备APT分析、终端检测、安全运营及自动化AI辅助研判等实战经验,曾主导云查杀检测体系,提升覆盖率并降低误报,并参与HW防守实现零失分。求职意向为技术型资深IC或安全能力建设岗位,强调从攻击分析到检测体系构建的持续运营能力。
综合评分: 78
文章分类: 安全招聘,安全建设,安全运营,威胁情报,恶意软件
求职:反入侵 / SOC 检测与响应 / 安全防御能力建设
原创
jishuzhain
jishuzhain
OnionSec
2026年10月1日 14:42
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
【求职方向:反入侵 / SOC 检测与响应 / 威胁检测 / 终端安全 / 安全防御能力建设】
近 9 年网络安全从业经历,目前在深圳生活,优先看岗位机会,工作所在的地域不限制。
如有意向,可联系。微信号:qb1518
公开技术成果
《多维度视角下 APT 挖掘实践》|2021 SDC 技术分享
围绕海莲花 APT 攻击活动开展实战追踪,从文件侧与网络侧构建多维关联分析链路:利用 PE 元数据、Imphash、Rich Header、模糊哈希、数字证书及代码同源性扩展恶意样本;结合网络服务异常、SSL 证书、服务指纹及攻击者运营特征挖掘 C2 网络资产,并关联失陷主机,形成文件侧与网络侧 IOC 情报,支撑攻击发现与阻断。
过往经历与思考
从漏洞审核、威胁情报、蓝军和 APT 攻击分析,到终端安全、EDR、未知威胁检测、告警治理,再到自动化与 AI 辅助安全分析。
回头看,这些经历并不是一条条孤立的技能线,而是逐渐汇聚到一个方向:
理解攻击是怎么发生的,再把这种理解转化成能够持续运行的防御能力。
因此,我希望下一阶段继续围绕反入侵、SOC 检测与响应、终端安全和威胁检测深耕,并参与安全防御能力建设。
角色上,我更倾向于技术型资深 IC:能够深入具体技术问题,也能够从具体问题中抽象检测策略、运营机制和体系能力。
从攻击分析,到检测能力
我 2017 年开始进入网络安全行业,最早做的是漏洞审核、漏洞复现和风险评估。
后来逐渐转向威胁情报、攻击分析和安全运营,再进入蓝军和 APT 方向。
这段经历让我长期站在攻击者视角去理解安全问题:
攻击从哪里进入?
攻击者使用了什么 TTP?
C2 基础设施如何关联?
攻击链上哪些行为是真正关键的?
哪些线索能够帮助防守方更早发现攻击?
在 APT 威胁分析阶段,我牵头处置过 10+ 起高危害攻击事件,围绕攻击路径、关键行为、影响范围和时间线进行调查分析;持续开展威胁狩猎、攻击基础设施识别和 IOC/TTP 分析,并将攻击链中的关键行为转化为终端检测策略和规则。
也曾多次提前发现真实 APT、钓鱼攻击并推动处置,累计阻断十余次攻击活动。
这段经历对我后来做终端检测影响很大。
因为我越来越意识到:
防御不是简单地“把攻击挡住”,而是要知道攻击者可能怎么进来、怎么活动,以及我们应该在哪里看到它。
从一次次研判,到检测体系
2020 年开始进入终端安全方向后,我面对的问题逐渐发生变化。
过去可能是:
发现一次攻击 → 分析攻击 → 处置攻击。
后来更多变成:
怎样让系统下一次能够自己发现类似攻击?
于是工作开始从单个样本、单个事件的分析,逐渐延伸到检测策略、规则运营、告警治理和效果评估。
在云查杀和未知威胁检测工作中,我负责推动云端未知文件检测能力与规模化运营体系建设。
围绕免杀样本、定制化攻击和未知恶意代码等场景,主导动态行为分析能力建设,构建专家规则体系,同时建立样本聚类、同源关联和告警归并机制,并针对 MSI 安装包、压缩包嵌套载荷、DLL 劫持等复杂场景建设专项检测能力。
最终形成:
检测 → 聚类 → 研判 → 策略/规则回流 → 效果验证
的持续运营闭环。
相关项目指标中:
云查杀检测能力覆盖率提升至约 95%
误报率及重复告警下降约 50%
客户投诉率下降约 30%
样本分析及运营成本降低约 90%
对我而言,这个项目最大的价值并不是“做了多少规则”。
而是第一次非常清楚地感受到:
检测能力本身也是需要运营和治理的。
一个检测体系不能只回答“能不能发现”。
还需要回答:
发现得准不准?
告警有没有价值?
分析成本高不高?
问题解决以后,能力有没有真正变好?
这也是我现在理解的 SOC 检测与响应体系。
我也做过真实的防守现场
我并不是只从产品侧理解检测。
2021 年参与某能源行业客户 HW 防守,连续两周负责 7×24 安全监测、威胁研判和事件响应。
期间聚合发现中高威胁告警 3767 条,经过人工分析和事件归并,进一步确认并提交 102 份安全事件单,发现并上报多起钓鱼攻击、WebShell 上传等安全事件,最终实现防守方零失分。
这类实战经历让我对 SOC 有一个比较朴素的理解:
SOC 的价值不是产生更多告警,而是让真正重要的风险更早、更准确地被发现,并最终完成处置闭环。
所以现在面对一个检测问题,我通常不会只问:
“这个规则能不能检出来?”
我还会继续问:
为什么之前没有检出来?
检出来以后,分析人员能不能快速判断?
这个告警有没有足够的上下文?
同类问题下次还能不能自动发现?
最终能不能把这次事件沉淀成下一次的防御能力?
再往后,是自动化和 AI
当威胁规模越来越大之后,我又遇到了另一个问题:
即使检测能力越来越强,人工分析仍然可能成为瓶颈。
所以后来开始尝试把一些原本依赖高级逆向人员经验的分析流程拆解成自动化环节。
我主导过自动化安全研判原型,将 IDA 反编译结果结构化,提取样本行为语义,再结合大模型进行风险初筛、行为分析和攻击意图识别。
同时保留专家复核机制,形成:
自动初筛 → 专家复核 → 结果沉淀
的分析流程。
原型阶段未知样本处理效率提升约 70%,高级逆向人员人工参与率降低约 90%。
我比较关注的并不是“用了大模型”本身。
真正让我感兴趣的是:
能不能把安全专家的经验逐渐沉淀成机器可以执行、团队可以复用的能力。
从这个角度看,AI 对 SOC 的价值并不只是聊天、写报告或者减少几次点击。
它更可能成为检测、研判、响应和知识沉淀之间的一层自动化能力。
我现在想找的工作
如果把过去近 9 年重新串起来,我的技术主线其实比较明确:
攻击分析 → 威胁检测 → 终端安全 → SOC 运营 → 能力建设。
因此下一阶段,我希望主攻:
反入侵 / SOC 检测与响应 / 终端安全 / 威胁检测。
在这个基础上,希望能够进一步参与:
检测体系建设与策略治理
告警质量和运营效率优化
威胁狩猎与事件响应
攻击行为到检测能力的转化
安全自动化与 AI 辅助研判
防御能力效果评估与持续迭代
我不希望把自己包装成“什么都懂”的人。
我的优势也不是单点技术覆盖面有多大,而是过去同时经历过:
攻击者视角、真实事件响应、终端检测和规模化安全运营。
因此,我希望下一阶段能够继续保持技术深度,同时向防御能力建设进一步延伸。
角色上,我更适合技术型资深 IC / 安全能力建设岗位,而不是以人员管理为核心的管理岗位。
我也不介意从具体问题开始。
因为过去很多能力,本来就是这么一点点做出来的:
分析一次攻击,研究一个样本,调整一个规则,治理一批告警,优化一段流程,再把经验沉淀下来。
以前是我解决问题。
以后,希望我参与建设一套能够持续解决问题的能力。
这就是我现在比较明确的求职方向。
如果你的团队正在建设反入侵、SOC 检测与响应、终端安全或其他安全防御能力,欢迎交流。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:OnionSec jishuzhain
jishuzhain《求职:反入侵 / SOC 检测与响应 / 安全防御能力建设》