产品安全高级经理/Senior Manager, Product Security

LenovoOn-siteFull-timeStaff, 8–12 yearsListed 1 week ago

Apply now

About this role

We are Lenovo. We do what we say. We own what we do. We WOW our customers.
Lenovo is a US$83 billion revenue global technology powerhouse, ranked #153 in the Fortune Global 500, and serving millions of customers every day in 180 markets. Focused on a bold vision to deliver Smarter Technology for All, Lenovo has built on its success as the world’s largest PC company with a full-stack portfolio of AI-enabled, AI-ready, and AI-optimized devices (PCs, workstations, smartphones, tablets), infrastructure (server, storage, edge, high performance computing and software defined infrastructure), software, solutions, and services. Lenovo’s continued investment in world-changing innovation is building a more equitable, trustworthy, and smarter future for everyone, everywhere. Lenovo is listed on the Hong Kong stock exchange under Lenovo Group Limited (HKSE: 992) (ADR: LNVGY).
This transformation together with Lenovo’s world-changing innovation is building a more inclusive, trustworthy, and smarter future for everyone, everywhere. To find out more visit www.lenovo.com (https://www.lenovo.com), and read about the latest news via our StoryHub (https://news.lenovo.com/).

岗位概述

作为产品安全评审委员会( PSRB )核心业务团队负责人,您将统筹 Web 与云服务端安全、渗透测试、开源组件与软件供应链安全、实验室网络基础设施安全及 AI 安全 相关方向的安全治理,带领技术团队为多条产品线提供规模化、可持续的产品安全性能力。

该岗位兼具技术深度与管理广度:要在产品发布前对重大安全风险做出专业判断,也要在 AI 时代推动产品安全能力与研发流程的深度融合,并持续提升组织级安全效率与整体安全成熟度。

岗位职责

一、团队管理与业务运营

· 制定团队业务规划与季度 OKR 目标,完成目标分解、资源调配与优先级管理。

· 建立 SLA 、质量管理、项目进度、风险升级与重大问题闭环机制,保障多业务线稳定交付。

· 负责团队人才选拔、梯队建设、绩效管理与核心人才培养。

· 推动工作方式、流程与平台的自动化、全面 AI 智能化转型升级。

二、产品安全评审与发布决策( PSRB )

· 作为 PSRB 核心评审专家,主导相关产品的安全评审与发布前风险决策。

· 基于安全标准、测试结果、架构风险、合规要求与业务场景,对产品整体安全状态做出综合判断。

· 主导重大风险、例外放行及风险接受事项的评估,推动业务方形成可执行的处置方案。

· 推动研发、产品及相关团队完成风险整改与闭环,确保产品满足公司全球安全标准。

三、 Web 、服务端与渗透测试安全

· 主管 Web 类产品、云端服务、 API 与互联网业务的整体安全测试与整改管理。

· 安全左移,推动安全要求在产品设计阶段前置控制。

· 升级并完善 Web 与云服务端安全基线、测试标准、评审要求与漏洞处置机制。

· 负责 Web 渗透测试与专项安全测试,建立标准化、可重复的攻击面发现与验证能力。

· 推动自动化安全测试与人工渗透测试结合,提升覆盖率、深度与效率。

四、开源与软件供应链安全

· 负责开源组件与第三方软件安全治理体系建设与持续运营。

· 推动 SCA 、 SBOM 、第三方组件风险管理在研发体系中的落地。

· 完善开源组件安全基线、准入标准、漏洞处置与协议合规管理机制。

· 推动开源安全与 CI/CD 、 DevSecOps 工具链的深度集成。

五、网络和基础设施安全

· 负责产品依赖基础设施环境的整体安全治理(操作系统、网络、云平台、容器与云原生环境)。

· 完善基础设施安全基线、配置标准与安全检查机制。

· 负责关键基础设施的安全架构评估、配置审计与加固。

· 推动基础设施安全要求融入产品研发与运营流程。

· 负责实验室网络和基础设施的严格安全性保障。

六、 AI 安全治理

· 主导或深度参与 AI 产品、 AI 应用与 AI 基础设施的安全治理体系建设。

· 评估生成式 AI 、大模型、 Agent 、 RAG 、 AI 业务逻辑等场景的安全风险。

· 建立专业 AI 安全测试能力,覆盖 Prompt Injection 、 Jailbreak 、敏感信息泄露、模型滥用、越权调用、工具调用风险等。

· 探索实践利用 AI 提升漏洞发现、代码安全分析、安全测试与运营效率。

· 跟踪国内外主流趋势的 AI 安全技术、行业标准与监管要求,保持团队技术领先性。

七、跨部门协作与组织能力建设

· 与产品、研发、测试、运维、法务、合规及全球安全团队紧密协作,推动重大安全问题解决。

· 在业务进度、用户体验、成本与安全风险之间做出合理判断与平衡。

· 推动公司产品安全标准、流程与治理体系持续完善。

· 代表团队与国内外业务及技术团队进行专业沟通和管理汇报。

岗位要求

教育背景

· 统招硕士及以上学历,计算机、网络空间安全、信息安全、软件工程、人工智能、电子信息、通信等相关专业。

· 具备优秀的计算机科学、网络安全或人工智能安全专业基础。

工作经验

· 8 年以上网络信息安全、产品安全、应用安全或 AI 安全相关工作经验。

· 3 年以上技术团队管理经验,管理过 10 人以上团队。

· 具备大型科技 / 互联网 / 软件企业的产品安全治理、 SDL 或 DevSecOps 实践经验。

· 具备多团队、多产品线或矩阵型组织管理经验。

· 具备 AI 产品、 AI 应用、大模型或 AI 安全相关项目经验。

英语能力

· 英语可作为工作语言,能独立参加全英文技术与管理会议并深入沟通。

· 能独立完成英文邮件、技术文档、管理报告与正式汇报材料。

专业能力

· 精通 Web 应用、服务端及 API 安全,深入理解主流漏洞原理、攻击方法与修复方案。

· 具备扎实的渗透测试能力,熟悉 Web 、服务端、 API 、业务逻辑、身份认证与权限控制测试。

· 熟悉红队测试、攻击面分析与复杂漏洞验证,具备攻击者视角。

· 熟悉安全架构设计、威胁建模与 SDL / Secure SDLC 实践。

· 熟悉开源治理、 SCA 、 SBOM 与 CVE 漏洞治理。

· 熟悉 DevSecOps 理念与 CI/CD 安全集成。

· 熟悉 Linux / Windows 安全基线、网络安全架构与基础设施安全。

· 熟悉 Docker 、 Kubernetes 、云平台与云原生安全技术。

· 具备安全自动化、平台化与工程化能力。

· 熟悉大语言模型、生成式 AI 、 RAG 、 Agent 等主流 AI 技术及应用架构。

· 熟悉 AI 应用与大模型常见安全风险( Prompt Injection 、 Jailbreak 、敏感信息泄露、越权调用、模型滥用、 Agent 工具调用风险等)。

· 具备较强的风险判断、跨团队沟通与复杂问题推动能力。

加分项

满足以下任意两条条件者将获得优先关注:

· 超大型 / 大型的全球科技 / 互联网 / 国际化企业安全技术团队管理经验。

· PSIRT 、 PSRB 、 SDL 、 DevSecOps 或产品安全治理体系成熟建设经验。

· AI 安全、 Agent 安全、大模型安全、 AI 红队或 AI 产品安全实战经验。

· 软件供应链、开源安全、 SCA 或 SBOM 体系成熟建设经验。

· 云原生、 SaaS 、互联网服务或大型分布式系统安全治理成熟经验。

· 安全平台、安全自动化或 AI 驱动安全自动化建设成熟经验。

· 利用 AI 开展代码安全分析、漏洞发现、安全测试或安全自动化的实战经验。

· 全球化团队或复杂跨文化项目协作经验。

· CISSP / OSCP / CCSP / CISA / CISM / CSSLP 等国际安全认证。

· 网络安全、 AI 安全相关专利、论文、技术标准、行业贡献或公开研究成果。

· 国内外高水平安全赛事、攻防活动或漏洞研究的优秀成绩。