产品安全高级经理/Senior Manager, Product Security

LenovoApplyPublished 1 days agoFirst seen 1 days ago
Apply

Why Work at Lenovo

We are Lenovo. We do what we say. We own what we do. We WOW our customers.

Lenovo is a US$83 billion revenue global technology powerhouse, ranked #153 in the Fortune Global 500, and serving millions of customers every day in 180 markets. Focused on a bold vision to deliver Smarter Technology for All, Lenovo has built on its success as the world’s largest PC company with a full-stack portfolio of AI-enabled, AI-ready, and AI-optimized devices (PCs, workstations, smartphones, tablets), infrastructure (server, storage, edge, high performance computing and software defined infrastructure), software, solutions, and services. Lenovo’s continued investment in world-changing innovation is building a more equitable, trustworthy, and smarter future for everyone, everywhere. Lenovo is listed on the Hong Kong stock exchange under Lenovo Group Limited (HKSE: 992) (ADR: LNVGY).

This transformation together with Lenovo’s world-changing innovation is building a more inclusive, trustworthy, and smarter future for everyone, everywhere. To find out more visit www.lenovo.com, and read about the latest news via our StoryHub.

Description and Requirements

岗位概述

作为产品安全评审委员会(PSRB)核心业务团队负责人,您将统筹 Web 与云服务端安全、渗透测试、开源组件与软件供应链安全、实验室网络基础设施安全及 AI 安全 相关方向的安全治理,带领技术团队为多条产品线提供规模化、可持续的产品安全性能力。

该岗位兼具技术深度与管理广度:要在产品发布前对重大安全风险做出专业判断,也要在 AI 时代推动产品安全能力与研发流程的深度融合,并持续提升组织级安全效率与整体安全成熟度。

岗位职责

一、团队管理与业务运营

·        制定团队业务规划与季度OKR目标,完成目标分解、资源调配与优先级管理。

·        建立 SLA、质量管理、项目进度、风险升级与重大问题闭环机制,保障多业务线稳定交付。

·        负责团队人才选拔、梯队建设、绩效管理与核心人才培养。

·        推动工作方式、流程与平台的自动化、全面AI智能化转型升级。

二、产品安全评审与发布决策(PSRB)

·        作为 PSRB 核心评审专家,主导相关产品的安全评审与发布前风险决策。

·        基于安全标准、测试结果、架构风险、合规要求与业务场景,对产品整体安全状态做出综合判断。

·        主导重大风险、例外放行及风险接受事项的评估,推动业务方形成可执行的处置方案。

·        推动研发、产品及相关团队完成风险整改与闭环,确保产品满足公司全球安全标准。

三、Web、服务端与渗透测试安全

·        主管 Web类产品、云端服务、API 与互联网业务的整体安全测试与整改管理。

·        安全左移,推动安全要求在产品设计阶段前置控制。

·        升级并完善 Web 与云服务端安全基线、测试标准、评审要求与漏洞处置机制。

·        负责Web渗透测试与专项安全测试,建立标准化、可重复的攻击面发现与验证能力。

·        推动自动化安全测试与人工渗透测试结合,提升覆盖率、深度与效率。

四、开源与软件供应链安全

·        负责开源组件与第三方软件安全治理体系建设与持续运营。

·        推动 SCA、SBOM、第三方组件风险管理在研发体系中的落地。

·        完善开源组件安全基线、准入标准、漏洞处置与协议合规管理机制。

·        推动开源安全与 CI/CD、DevSecOps 工具链的深度集成。

五、网络和基础设施安全

·        负责产品依赖基础设施环境的整体安全治理(操作系统、网络、云平台、容器与云原生环境)。

·        完善基础设施安全基线、配置标准与安全检查机制。

·        负责关键基础设施的安全架构评估、配置审计与加固。

·        推动基础设施安全要求融入产品研发与运营流程。

·        负责实验室网络和基础设施的严格安全性保障。

六、AI 安全治理

·        主导或深度参与 AI 产品、AI 应用与 AI 基础设施的安全治理体系建设。

·        评估生成式 AI、大模型、Agent、RAG、AI 业务逻辑等场景的安全风险。

·        建立专业 AI 安全测试能力,覆盖 Prompt Injection、Jailbreak、敏感信息泄露、模型滥用、越权调用、工具调用风险等。

·        探索实践利用 AI 提升漏洞发现、代码安全分析、安全测试与运营效率。

·        跟踪国内外主流趋势的AI 安全技术、行业标准与监管要求,保持团队技术领先性。

七、跨部门协作与组织能力建设

·        与产品、研发、测试、运维、法务、合规及全球安全团队紧密协作,推动重大安全问题解决。

·        在业务进度、用户体验、成本与安全风险之间做出合理判断与平衡。

·        推动公司产品安全标准、流程与治理体系持续完善。

·        代表团队与国内外业务及技术团队进行专业沟通和管理汇报。

岗位要求

教育背景

·        统招硕士及以上学历,计算机、网络空间安全、信息安全、软件工程、人工智能、电子信息、通信等相关专业。

·        具备优秀的计算机科学、网络安全或人工智能安全专业基础。

工作经验

·        8 年以上网络信息安全、产品安全、应用安全或 AI 安全相关工作经验。

·        3 年以上技术团队管理经验,管理过 10 人以上团队。

·        具备大型科技 / 互联网 / 软件企业的产品安全治理、SDL 或 DevSecOps 实践经验。

·        具备多团队、多产品线或矩阵型组织管理经验。

·        具备 AI 产品、AI 应用、大模型或 AI 安全相关项目经验。

英语能力

·        英语可作为工作语言,能独立参加全英文技术与管理会议并深入沟通。

·        能独立完成英文邮件、技术文档、管理报告与正式汇报材料。

专业能力

·        精通 Web 应用、服务端及 API 安全,深入理解主流漏洞原理、攻击方法与修复方案。

·        具备扎实的渗透测试能力,熟悉 Web、服务端、API、业务逻辑、身份认证与权限控制测试。

·        熟悉红队测试、攻击面分析与复杂漏洞验证,具备攻击者视角。

·        熟悉安全架构设计、威胁建模与 SDL / Secure SDLC 实践。

·        熟悉开源治理、SCA、SBOM 与 CVE 漏洞治理。

·        熟悉 DevSecOps 理念与 CI/CD 安全集成。

·        熟悉 Linux / Windows 安全基线、网络安全架构与基础设施安全。

·        熟悉 Docker、Kubernetes、云平台与云原生安全技术。

·        具备安全自动化、平台化与工程化能力。

·        熟悉大语言模型、生成式 AI、RAG、Agent 等主流 AI 技术及应用架构。

·        熟悉 AI 应用与大模型常见安全风险(Prompt Injection、Jailbreak、敏感信息泄露、越权调用、模型滥用、Agent 工具调用风险等)。

·        具备较强的风险判断、跨团队沟通与复杂问题推动能力。

加分项

满足以下任意两条条件者将获得优先关注:

·        超大型/大型的全球科技 / 互联网 / 国际化企业安全技术团队管理经验。

·        PSIRT、PSRB、SDL、DevSecOps 或产品安全治理体系成熟建设经验。

·        AI 安全、Agent安全、大模型安全、AI 红队或 AI 产品安全实战经验。

·        软件供应链、开源安全、SCA 或 SBOM 体系成熟建设经验。

·        云原生、SaaS、互联网服务或大型分布式系统安全治理成熟经验。

·        安全平台、安全自动化或 AI 驱动安全自动化建设成熟经验。

·        利用 AI 开展代码安全分析、漏洞发现、安全测试或安全自动化的实战经验。

·        全球化团队或复杂跨文化项目协作经验。

·        CISSP / OSCP / CCSP / CISA / CISM / CSSLP 等国际安全认证。

·        网络安全、AI 安全相关专利、论文、技术标准、行业贡献或公开研究成果。

·        国内外高水平安全赛事、攻防活动或漏洞研究的优秀成绩。