月薪60000~80000元 台北市士林區 5年工作經驗 1天前更新
Position Overview|職位概述
這個職位負責英業達集團全球對外網站、API 與重要應用系統的安全防護——從資產盤點、日常安全檢測、上線前審查,到將資安控制點真正整合至開發及 CI/CD 流程。
你將擔任集團 Application Security 的核心技術主責者:實際執行 SAST、DAST、Security Design Review、Threat Modeling、弱點驗證與修補追蹤,同時主導全球網站滲透測試與企業級紅隊演練等委外專案。
你也會參與 API Security 與 AI Security 能力建設,逐步建立 API Security 管理機制、AI Security Assessment 與 AI Red Team 流程。
我們不期待你已經是 AI Security 專家——這個領域仍在快速發展。我們期待的是:你能將既有的 Application Security 方法、攻擊者思維及安全工程經驗,延伸到 LLM、RAG、AI Agent 與生成式 AI 應用的新型攻擊面。公司提供外部顧問資源及已核定的專案預算,支持你建立相關能力。
________________________________________
您將參與的重點專案
• API Security 平台評估、建置
• Secure SDLC 導入
• AI Security Framework 建立
• AI Red Team Exercise
• 全球網站滲透測試
• 企業級紅隊演練
• 供應鏈資安管理制度建立
________________________________________
工作面向 / 占比
Application Security 技術執行 / 約 50–55%
Secure SDLC 與 API Security 建置 / 約 20–25%
滲透測試、紅隊、AI Security 委外主導 / 約 15%
供應鏈資安與稽核技術支援 / 約 5%
非計畫性應變(緊急漏洞、臨時稽核)/ 約 5–10%
我們把比例寫出來,是因為它是真的。
這不是純紅隊職位,也不是純 GRC 職位——核心是動手做的 Application Security。
________________________________________
Key Responsibilities|主要職責
1. Application Security(核心工作,約 50–55%))
• 執行企業網站、API 與重要應用系統的日常資安檢測;建立及維護資產清冊與檢測涵蓋率。
• 執行系統上線前安全審查、Security Design Review、Threat Modeling 與風險評估。
• 使用 SAST、DAST 執行安全測試,分析結果並排除 False Positive。
• 自行驗證弱點的實際可利用性(Exploitability)、攻擊條件及業務影響。
• 必要時閱讀程式碼、追蹤資料流與信任邊界,識別弱點根因及商業邏輯缺陷。
• 依 OWASP Top 10、OWASP API Security Top 10 及公司安全基準評估風險(安全基準若尚未建立,由本職位主導制定)。
• 建立並維運企業應用程式弱點管理機制:風險分級、修補 SLA、例外管理、風險接受及複測。
• 追蹤修補進度,與開發團隊確認修補方案及補償控制的有效性。
________________________________________
2. Secure SDLC 與 API Security(核心工作,約 20–25%)
• 制定、發布並維護 Secure Coding Guideline、Application Security Standard 及安全開發檢核表。
• 將 SAST、DAST、SCA、Secrets Scanning 等檢核整合至 CI/CD Pipeline。
• 建立兼顧風險與開發效率的 Security Gate、例外申請及風險接受機制。
• 建立 API Inventory、API Owner、資料敏感度及生命週期管理機制。
• 制定 API Authentication、Authorization、Input Validation、Schema、Rate Limiting、Logging 及 Monitoring 安全標準。
• 評估 BOLA、BFLA、Injection、Mass Assignment、Shadow API、Zombie API 等 API 風險。
• 主導 API Security 平台的需求定義、產品評估、PoC、導入及成效驗證。
• 提供開發團隊安全技術諮詢與教育訓練,推動 Security Champion 等可持續運作的協作機制。
________________________________________
3. 攻擊面驗證與 AI Security(主導委外專案,約 15%)
滲透測試與紅隊演練
• 規劃全球網站、API 與重要應用系統的滲透測試專案;擔任企業級紅隊演練專案 PM。
• 定義測試範圍、Rules of Engagement、攻擊情境、證據要求及驗收標準。
• 管理委外廠商與外部顧問的進度、品質、風險與交付成果。
• 審查測試發現、攻擊證據及弱點可利用性,避免僅依賴工具報告或顧問結論。
• 分析 Attack Path 與 MITRE ATT&CK 對應關係,提出具體改善建議並追蹤至風險閉環。
• 依個人能力及專案需求參與 Hands-on Security Testing。
AI Security
• 與 AI Governance、開發、資料、法遵及外部顧問合作,建立 AI Security Framework 與 AI Risk 管理機制。
• 將 Threat Modeling 方法延伸至 LLM、RAG、AI Agent、AI API 與生成式 AI 應用架構。
• 建立 AI Security Assessment 流程、檢核項目、證據要求及風險分級方法;規劃 AI Red Team 測試情境與驗收標準。
• 評估 Prompt Injection、Sensitive Information Disclosure、Insecure Output Handling、Excessive Agency、Tool Abuse 及 Model/Data Supply Chain 等風險。
• 研究 AI Gateway、Guardrails、權限控管與 AI Runtime Security;追蹤 LLM、RAG、Agent、MCP 的新型攻擊手法。
• 參考 OWASP Top 10 for LLM/GenAI、MITRE ATLAS、NIST AI RMF 及 ISO/IEC 42001。
※ AI Security 經驗非必要,公司提供顧問資源與技術支援。
________________________________________
5. 採購與供應鏈資安(技術支援,約 5%)
• 建立採購前資安審查政策與指引、推動第三方風險管理(TPRM)、推動第三方風險管理(TPRM)
• 從 Application Security 角度,參與採購資安審查機制,協助制定軟體、Cloud Service、API Service 及 AI Service 的安全要求。
• 支援 SBOM、VEX、第三方套件及軟體供應鏈安全評估。
• 支援內部、外部及國際客戶資安稽核,提供 AppSec/API Security/Secure SDLC/AI Security 佐證文件與風險說明。
• 執行第三方與供應商資安評估
________________________________________
Qualifications|資格條件
必備條件
• 大學以上資訊、資工、資管或相關科系畢業,或具同等實務經驗。
• 5 年以上 Application Security、Web/API Security、滲透測試或相關資安工程經驗。
• 具備主導委外專案、管理外部顧問及追蹤交付成果的經驗或能力。
• 具跨團隊協作、技術溝通及專案執行能力。
• 能閱讀英文技術文件、弱點報告及安全標準。
副理職級另依以下能力綜合評估
• 大型或跨國專案主導經驗
• 專案預算與委外廠商管理
• Roadmap、KPI 及風險管理
• 跨部門協調與管理階層溝通
• 技術帶領、經驗傳承及團隊賦能
副理職級不單純以年資判定,以實際專案成果與領導能力為主要核敘依據。
展開 員工及眷屬喪葬補助社團補助員工電影自強活動員工停車位或停車補助