求职意向:终端安全与安全能力建设方向

· 2026-09-21 14:42 · 1 阅读

原创 jishuzhain 2026-09-21 14:42 广东

打扰一下

【终端安全 / 威胁检测与响应 / 安全能力建设 / 安全运营治理】

近 9 年网络安全从业经历,主线是终端安全与威胁检测。

过去几年主导或负责过云查杀、未知威胁检测、检测策略、告警治理和自动化研判等工作。其中一套未知威胁检测闭环,检测覆盖率提升至约 95%,误报及重复告警下降约 50%,样本分析及运营成本降低约 90%。

我希望下一阶段继续做终端安全和威胁检测,同时参与更多安全能力建设工作,定位偏技术型资深 IC。

我一直在做什么

2017 年开始做漏洞审核,之后逐步进入威胁情报、APT、蓝军,再到终端安全和安全运营。

看起来经历比较分散,但实际一直围绕一条链路:

威胁发现 → 问题分析 → 检测设计 → 规则运营 → 告警治理 → 效果验证。

早期做 APT 和威胁分析时,我参与攻击活动发现、攻击链还原、基础设施识别、威胁狩猎和事件响应。

有些真实入侵并不是设备直接告诉你“这里发生了攻击”,而是需要从 IOC、TTP、基础设施和异常行为等线索中逐步拼出完整攻击路径。

后来进入终端安全,我开始面对另一个问题:

发现一个威胁只是开始,怎样让系统以后能够更稳定、更规模化地发现类似问题?

这也让我的工作逐渐从单个样本、单个告警的分析,转向检测策略和运营能力建设。

一个典型的检测能力建设案例

在云查杀和未知威胁检测工作中,我负责推动从检测能力到规模化运营的建设。

面对免杀样本、定制化攻击和未知恶意代码不断演进的问题,我参与并主导了动态行为分析、专家规则、样本聚类、同源关联、告警归并等能力建设,并针对 MSI 安装包、压缩包嵌套载荷、DLL 劫持等复杂场景补充专项检测能力。

最终形成:

检测 → 聚类 → 研判 → 策略/规则回流 → 效果验证

的持续运营闭环。

项目内部运营指标显示:

  • 检测能力覆盖率提升至约 95%

  • 误报及重复告警下降约 50%

  • 客户投诉率下降约 30%

  • 样本分析及运营成本降低约 90%

对我来说,这个项目最重要的并不是某一个数字。

而是让我真正理解了:

安全能力建设不是不断增加规则,而是让检测效果、告警质量、运营效率和成本能够持续得到验证和优化。

从人工经验到自动化能力

另一个我比较关注的方向,是如何把安全专家经验变成可以规模化运行的能力。

在未知样本分析中,我负责设计和落地自动化安全研判原型。

将 IDA 反编译结果进行结构化处理,提取样本行为语义,再引入大模型进行风险初筛、行为分析和攻击意图识别。

考虑到安全分析中的误判和漏报风险,流程没有直接让模型替代专家,而是设计成:

自动初筛 → 专家复核 → 结果沉淀

原型阶段未知样本处理效率提升约 70%,高级逆向人员人工参与率降低约 90%。

这里我比较看重的一点,是:

AI 不只是帮人少做一些重复工作,更重要的是把专家经验逐步沉淀为可以复用的分析能力。

为什么我会做检测,而不是只做检测

我过去也做过大量真实攻击分析和安全运营。

例如 2021 年参与某客户 HW 防守,连续两周负责安全监测、威胁研判和事件响应,对海量告警进行聚合、关联和人工研判,期间发现并确认 3767 条中高威胁告警,进一步提交 102 份安全事件单,最终实现防守方零失分。

这类经历让我知道:

检测产品看到的告警,和一线分析人员真正需要的信息,并不是完全一回事。

一个规则可能在实验环境里效果很好,但进入真实运营以后,可能带来大量噪声;

一个看起来不起眼的行为,也可能是攻击链里真正关键的一环。

所以现在面对一个安全问题,我通常会继续往下追:

为什么没有发现?

为什么发现得这么晚?

是规则的问题,还是检测链路的问题?

如果解决了,能不能让下一次遇到类似问题时少走一遍弯路?

这也是我理解的安全能力建设。

我的定位

我不希望把自己包装成“什么都懂”的人。

我的技术主线很明确:

终端安全、威胁检测、攻击行为分析、安全运营。

过去的经历则让我形成了一定的横向连接能力:

威胁情报 / APT → 样本分析 → EDR / 检测工程 → 告警运营 → 自动化 / AI

因此,我希望下一阶段继续保持技术深度,同时向能力建设进一步延伸。

我更适合的是技术型资深 IC:能够深入具体问题,也能够从具体问题中抽象检测策略、运营机制和可复用能力。

不以人员管理作为主要发展方向。

下一阶段

下一份工作,我希望继续以终端安全与威胁检测为主线。

如果团队正在建设检测体系、治理告警、提升终端安全能力,或者探索自动化与 AI 在安全运营中的落地,我都愿意从具体问题开始做。

过去这些能力,本来就是这么一点点积累下来的:

分析一个样本,研究一次攻击,调整一个规则,治理一批告警,优化一段流程。

然后再把这些经验沉淀下来。

以前是我解决问题。

以后,希望我参与建设一套能够持续解决问题的能力。

这也是我现在明确的求职方向。

如果你的团队正在做终端安全、威胁检测、安全运营治理,或者相关的安全能力建设,欢迎交流。

🤝我的微信号 qb1518

跳转微信打开