一览这个职业
来源与参考 (8)
- https://www.indeed.com/hire/job-description/software-engineer
- https://www.aha.io/roadmapping/guide/agile-development/what-is-the-role-of-a-software-engineer
- https://jessup.edu/blog/engineering-technology/what-do-software-engineers-do-on-a-daily-basis/
- https://www.computerscience.org/careers/software-engineer/
- https://www.mtu.edu/cs/undergraduate/software/what/
- https://www.bls.gov/ooh/computer-and-information-technology/software-developers.htm
- https://www.baesystems.com/en-us/who-we-are/electronic-systems/engineering-careers/software-engineering
- https://www.snhu.edu/about-us/newsroom/stem/what-does-a-software-engineer-do
很长时间里,身份说的都是客户的身份
在安全工程里,身份长期以来指的是客户那一侧。登录流程、社交认证、账号被盗后的处置。员工账号由人事创建、由 IT 分发,更接近行政事务,很少被当成需要工程师设计的系统。
远程办公打破了这条界线。2026 年 8 月,美国联邦调查局对一名在联邦机构远程工作的 IT 人员展开调查,认为其为朝鲜籍(TechCrunch)。美国司法部的调查显示,这类人员用盗用或合成的身份通过书面审核,再经由设在美国境内的笔记本农场和代理主机接入,让自己看起来像本地居民(DOJ)。
暴露出来的并不是招聘人员的疏忽。简历筛选、视频面试、背景调查各自验证不同的东西,而其中没有任何一项把"正在使用的账号"和"真实的那个人"绑定起来。把这层绑定做成系统并持续监控,成了一项独立的工程任务。
市场信号指向同一方向。负责检测和响应账号滥用的 ITDR(身份威胁检测与响应)领域,2026 年规模估计为 34.2 亿美元,到 2031 年的年复合增长率预计为 25.17%,其中亚太是增长最快的地区(Mordor Intelligence)。在中国大陆,随着远程与外包开发比例上升,以及《个人信息保护法》和数据出境规则对员工数据处理提出明确要求,同样的问题正被更多团队摆上台面。
底座是 IAM,上面再叠行为分析
底座是 IAM。单点登录与多因素认证、让权限随入职调岗离职自动跟随的账号生命周期、特权访问管理,这些都要落到实现层面而不是停在概念。能用 API 驱动 Okta、Microsoft Entra ID,或阿里云 RAM、腾讯云 CAM 这类身份服务,是进入实务的门槛。
其次是检测工程。不可能的移动轨迹、令牌重放、异常的权限提升、与本人习惯不符的时段认证,把这些信号翻译成规则和查询。这里真正拉开差距的不是检测本身而是误报治理。正常出差和凭据被盗在日志里长得很像,因此决定"哪种组合才值得叫醒一个人"的判断力,才是这个岗位的水平所在。
在此之上是把 SIEM 与 SOAR 接起来,让告警直通自动化响应;把域控、云上 IdP 和终端的日志沿同一条身份轴做关联分析。日志解析所需的脚本能力,以及把零信任和最小权限真正落成架构的设计判断,同样是硬要求。
再补一项非技术能力。这个岗位构建的是把同事当作监控对象的系统。看什么、明确不看什么、告警出现后由谁按什么顺序核查,都要和人事、法务一起定。在中国大陆还要同时考虑《个人信息保护法》对员工个人信息处理的合法性基础要求。协调不下来,再好的检测规则也上不了线。
从 IAM 运维或安全监控起步
入门通常从 IAM 运维或安全运营中心开始。账号开通自动化、访问权限定期复核工具、IdP 日志采集管道,这些是最先接到的任务。后端工程师转入也很常见,做过内部认证服务或权限系统的经验可以直接迁移。
中期是自己设计检测规则并把响应流程自动化。这一段拉开差距的是事件响应经验。真正调查过一次账号失陷、还原过完整时间线的人,和只写过规则的人,后续成长速度不同。CISSP 和云厂商的身份方向认证在大型企业招聘中有分量,但在产品公司,一份写清楚你构建或调查过什么的案例材料通常更管用。
进入领导层后分成两条路。一条是承担整个组织的身份架构,把人事系统到生产环境权限串成一条完整链路。另一条通向产品侧:ITDR 增长很快,亲历过这个问题的工程师转入安全厂商,去做自己当初希望有的功能。
如果想从现在的位置靠近这份工作,几乎任何团队里都有两件事可做。数一数离职员工的账号实际需要几天才关闭,再画出外包人员和正式员工在权限授予路径上的差异。把其中任何一件写成文档,你在这类岗位的面试里就有了可讲的东西。
走过这条路的人
标签
参考资料
- https://techcrunch.com/2026/08/11/north-korean-remote-it-staffer-worked-for-us-government-agency-says-fbi/
- https://www.justice.gov/opa/pr/justice-department-announces-coordinated-nationwide-actions-combat-north-korean-remote
- https://www.mordorintelligence.com/industry-reports/identity-threat-detection-and-response-itdr-market