في المكتب
--
RATP Dev

تفاصيل الوظيفة

الغرض الوظيفي: يلعب مهندس حوكمة الأمن السيبراني والسياسات (GRC) دوراً مزدوجاً حاسمًا في حماية أصول المؤسسة الرقمية مع تعزيز نضج حوكمتها للأمن السيبراني. يتحمل هذا المنصب مسؤولية الكشف عن التهديدات والرد عليها، إدارة الثغرات، وصيانة بنية الأمن الأساسية. في الوقت نفسه، يضمن التوافق مع المعايير التنظيمية وأطر الأمن السيبراني من خلال إدارة المخاطر، وتطبيق الامتثال، ودعم جاهزية التدقيق. من خلال دمج الدفاع التشغيلي مع الإشراف الاستراتيجي للمخاطر، يسهم المهندس في بيئة آمنة ومرنة ومتوافقة مع التنظيمات تدعم استمرارية الأعمال والثقة الرقمية.

المسؤوليات/الواجبات

عمليات الأمن السيبراني

  • إجراء تحليل السبب الجذري والمساعدة في إصلاح خروقات الأمن.
  • إجراء تقييمات الثغرات وضمان التحديثات والترقيعات والتكوين في الوقت المحدد.
  • التعاون مع فرق تكنولوجيا المعلومات لحماية الأنظمة والشبكات وبيئات السحابة.

الحوكمة، المخاطر والامتثال (GRC)

  • تطوير وتنفيذ سياسات وإجراءات ومعايير الأمان المتوافقة مع ISO 27001 و NIST ومتطلبات التدقيق الداخلي.
  • الحفاظ على سجل مخاطر أمن المعلومات وإدارة تقييمات الضوابط.
  • دعم تقييمات مخاطر الطرف الثالث وجاهزية التدقيق الداخلي/الخارجي.
  • إجراء تقييمات المخاطر والتأثير للعمليات التقنية وعمليات الأعمال، واقتراح خطط التخفيف.
  • مراقبة الامتثال لقوانين حماية البيانات والمعايير التنظيمية والضوابط الداخلية.
  • تطوير محتوى التوعية بالأمن السيبراني وتعزيز ثقافة واعية للمخاطر.

المراقبة الأمنية والقياس والتقارير

  • إنشاء لوحات معلومات ومقاييس للمؤشرات الرئيسية للمخاطر (KRIs) ومؤشرات الأداء (KPIs).
  • تقديم تقارير عن الاستجابة للحوادث، فجوات الامتثال، وفعالية الضوابط.
  • التأكد من توثيق الحوادث الأمنية والتحقيقات والإجراءات الوقائية.
  • دعم عمليات إدارة التغيير بمراجعة المخاطر التقنية وآثار الأمن من تعديلات النظام.

التحسين المستمر والبحوث

  • البقاء مطلعاً على اتجاهات الأمن السيبراني والتقنيات والاستخبارات الخاصة بالتهديدات.
  • اقتراح أدوات وأفضل الممارسات لتعزيز القدرة على الكشف والوقاية والتعافي.
  • المشاركة في مشاريع الأمن السيبراني وترقيات الأنظمة والمبادرات المشتركة بين الأقسام.
  • قيادة تحسين النضج من خلال المساهمة في تحليلات الفجوات والتقييمات الذاتية وبناء القدرات.

المؤهلات الأساسية، المعرفة والخبرة

المؤهلات:

  • درجة البكالوريوس في علوم الحاسوب، أمن المعلومات، الهندسة، أو مجال ذي صلة.
  • شهادات ذات صلة مثل:
    • أمن تقني: CompTIA Security+، CEH، eJPT، ECIR، أو GIAC.
    • GRC و المخاطر: CRISC، ISO 27001 Lead Implementer/Auditor.
  • مطلوب إتقان الإنجليزية والعربية، والفرنسية ميزة إضافية.

المعرفة:

  • فهم قوي لمبادئ الأمن السيبراني وتقييم المخاطر والاستجابة للحوادث واستخبارات التهديدات.
  • إلمام بإطارات العمل الصناعي: ISO 27001، NIST CSF، CIS Controls.
  • فهم جيد لبنية تكنولوجيا المعلومات، التحكم في الوصول، بروتوكولات الشبكة (TCP/IP، DNS، HTTP)، وActive Directory.
  • معرفة عملية بالبرمجة النصية (مثل PowerShell، Python، Bash) ميزة إضافية.

الخبرة:

  • 3-5 سنوات خبرة في الأمن السيبراني أو GRC، ويفضل داخل منظمة كبيرة أو منظمة خاضعة للتنظيم.
  • المشاركة الفعلية في عمليات الأمن، تدقيق الامتثال، تقييمات الثغرات، وتنفيذ الضوابط.
  • خبرة في التعامل مع التقييمات الداخلية والخارجية، بما في ذلك تدقيق ISO وتقييمات المخاطر.
  • تعرض لبيئات OT/IACS ميزة قوية.
  • خبرة في إدارة مخاطر الطرف الثالث وتدقيقات الأمان.
  • خبرة باستخدام تقنيات الأمن: SIEM، جدران الحماية، IDS/IPS، EDR، منصة إدارة الثغرات.

السلوكيات المرغوبة

  • عقلية أمان أولاً مع قدر عالٍ من النزاهة والمسؤولية والسلوك الأخلاقي.
  • مفكر نقدي يطبق المهارات التحليلية لتشخيص المخاطر وحل تحديات الأمن بشكل فعال.
  • دقيق التفاصيل، خاصة عند تقييم الحوادث والتوثيق ومتطلبات الامتثال.
  • يتواصل بشكل مؤثر، قادر على ترجمة المخاطر التقنية إلى مصطلحات عمل مفهومة عبر جميع المستويات.
  • فريق عمل يتعاون لتعزيز التوافق بين الأمن السيبراني وتقنيات المعلومات ووظائف الأعمال.
  • متعلم نشط يواكب تغيرات مشهد التهديدات ومتطلبات الامتثال وأفضل الممارسات.
  • مرن ومنظم تحت الضغط، قادر على موازنة مهام متعددة وتلبية المواعيد النهائية.
  • قاطع ومتعنت في الدفع لاعتماد الأمن عبر المؤسسة دون الإضرار بعلاقات أصحاب المصلحة.
  • مريح من عدم اليقين وقادر على التكيف مع تغير الأولويات في مشهد أمني سيبراني متغير.

الملف المرشح المطلوب

  • درجة البكالوريوس في علوم الحاسوب، أمن المعلومات، الهندسة، أو مجال ذي صلة.
  • شهادات ذات صلة مثل: o أمن تقني: CompTIA Security+، CEH، eJPT، ECIR، أو GIAC. o GRC والمخاطر: CRISC، ISO 27001 Lead Implementer/Auditor.
  • مطلوب إتقان الإنجليزية والعربية، والفرنسية ميزة إضافية.
  • فهم قوي لمبادئ الأمن السيبراني وتقييم المخاطر والاستجابة للحوادث واستخبارات التهديدات.
  • إلمام بإطارات العمل الصناعية: ISO 27001، NIST CSF، CIS Controls.
  • فهم جيد لبنية تكنولوجيا المعلومات، التحكم في الوصول، بروتوكولات الشبكة (TCP/IP، DNS، HTTP)، وActive Directory.
  • معرفة عملية بالبرمجة النصية (مثل PowerShell، Python، Bash) ميزة إضافية.
  • 3-5 سنوات خبرة في الأمن السيبراني أو GRC، ويفضل داخل منظمة كبيرة أو منظمة خاضعة للتنظيم.
  • المشاركة الفعلية في عمليات الأمن، تدقيق الامتثال، تقييمات الثغرات، وتنفيذ الضوابط.
  • خبرة في التعامل مع التقييمات الداخلية والخارجية، بما في ذلك تدقيق ISO وتقييمات المخاطر.
  • تعرض لبيئات OT/IACS ميزة قوية.
  • خبرة في إدارة مخاطر الطرف الثالث وتدقيقات الأمان.
  • خبرة باستخدام تقنيات الأمن: SIEM، جدران الحماية، IDS/IPS، EDR، منصة إدارة الثغرات.
  • عقلية أمان أولاً مع قدر عالٍ من النزاهة والمسؤولية والسلوك الأخلاقي.
  • مفكر نقدي يطبق المهارات التحليلية لتشخيص المخاطر وحل تحديات الأمن بشكل فعال.
  • دقيق التفاصيل، خاصة عند تقييم الحوادث والتوثيق ومتطلبات الامتثال.
  • يتواصل بشكل مؤثر، قادر على ترجمة المخاطر التقنية إلى مصطلحات عمل مفهومة عبر جميع المستويات.
  • فريق عمل يتعاون لتعزيز التوافق بين الأمن السيبراني وتقنيات المعلومات ووظائف الأعمال.
  • متعلم نشط يواكب تغيرات مشهد التهديدات ومتطلبات الامتثال وأفضل الممارسات.
  • مرن ومنظم تحت الضغط، قادر على موازنة مهام متعددة وتلبية المواعيد

وظائف مشابهة

حول RATP Dev
مصر, القاهرة