ياسرف تعلن عن وظيفة أخصائي أمن سيبراني في ينبع
تفاصيل الوظيفة
تعلن شركة ينبع أرامكو سينوبك للتكرير (ياسرف) المحدودة عن توفر وظيفة أخصائي أمن سيبراني في مدينة ينبع، بهدف تطوير وتطبيق حوكمة أمن المعلومات والأمن السيبراني لحماية أنظمة وبيانات الشركة من التهديدات والاختراقات.
الشروط والمتطلبات
- درجة البكالوريوس في علوم الحاسب، تقنية المعلومات، هندسة الحاسب أو ما يعادلها.
- شهادة معتمدة في الأمن السيبراني.
- خبرة لا تقل عن 15 سنة في مجال ذي صلة.
المهام والمسؤوليات
- تطوير وتحديث الإرشادات والإجراءات الخاصة بقسم أمن المعلومات لضمان الامتثال للمعايير والمتطلبات التنظيمية.
- تنفيذ عملية تقييم المخاطر وفقاً للمعايير ISO 31000 وبما يتوافق مع منهجية إدارة مخاطر المؤسسة.
- إجراء تقييمات داخلية للمخاطر الفنية والعملياتية ضمن أنشطة التقييم الذاتي الدورية.
- مراجعة وقياس أداء وفعالية الضوابط المطبقة على تقنيات التشغيل (OT) وتقنية المعلومات (IT)، وتخفيف مخاطر الـ IT المحددة بصورة مستمرة، وبناء القدرة على منع الحوادث الأمنية أو الاستجابة السريعة لحالات الطوارئ والتعافي ضمن الإطار الزمني المتفق عليه.
- البحث والتوصية بضوابط تقنية مناسبة لمنع واكتشاف والاستجابة لأي اختراق أمني.
- مراجعة موقف أمن المعلومات عبر جدولة تدقيقات أمنية داخلية دورية؛ وإجراء تدقيقات أمنية عشوائية في مرافق الموردين، وتسهيل إثباتات التدقيق وإغلاق نتائجه لجميع التدقيقات الداخلية (إطار الرقابة الداخلية، إدارة مخاطر المؤسسة – ERM، ISO 27001، ISA 99 / IEC 62443، وتدقيقات حوكمة الشركات).
- تبني ومواءمة ضوابط تقنية المعلومات والتشغيل الحالية مع متطلبات إطار الأمن السيبراني للمعهد الوطني للمعايير والتقنية (NIST–CSF) و 800-82 و 800-53 لقياس وتعزيز نضج المشروع المشترك، ومتطلبات مؤسسة النقد العربي السعودي (SAMA)، والهيئة الوطنية للأمن السيبراني (NCA)، والهيئة العليا للأمن الصناعي (HCIS)، وأفضل الممارسات الأخرى (ISO 27001 و SANS Top 20).
- تطوير وتنفيذ إطار لتصنيف البيانات والخصوصية، ومساعدة الإدارات في التصنيف المناسب للبيانات لضمان تطبيق ضوابط تقنية كافية لمنع تسرب المعلومات السرية.
- إنشاء جهاز حوكمة موحد لتقنية المعلومات والتشغيل، إلى جانب مجلس استشاري يضم موظفين من المجالين، للإشراف على تطوير إرشادات وإجراءات مشتركة لتحقيق الأمن المتكامل عبر التقارب بين IT و OT.
- المحافظة على وظائف حوكمة تقنية المعلومات وتحسينها باستمرار، وتحليل العمليات الحالية (أمن المعلومات التنظيمي، ضوابط الوصول، إدارة التغيير، أمن الموارد البشرية، إدارة الحوادث، إدارة الأصول، الأمن التشغيلي والاتصالي، عمليات تطوير وصيانة النظم، الأمن المادي، استمرارية تقنية المعلومات، ضوابط الامتثال).
- تنظيم تدريبات توعوية في أمن المعلومات وتمارين محاكاة التصيد على فترات منتظمة لقياس مستوى الوعي لدى مستخدمي ياسرف، وتصميم برامج تدريبية مناسبة لتعزيز الوعي الأمني عبر جميع الوسائل المتاحة (الحملات البريدية، وحدات التدريب الإلكتروني، برامج تقييم قوة الأمن السيبراني، تدريبات الفصول الدراسية، الملصقات الرقمية، شاشات التوقف وغيرها).
- دراسة وتوثيق الموارد المطلوبة (بما فيها الأفراد) في سيناريو الكوارث، وتحديد أولويات الاستعادة وتصنيف كل عملية، وتحليل مخاطر تعطل المؤسسات، وتحديد أولويات الأنشطة، وتقييم مخاطر الاضطرابات المرتبطة بها والتخفيف منها بما يتوافق مع أهداف استمرارية الأعمال.
- إعداد والتحقق من تقديم ورقة متطلبات استمرارية شاملة لتقنية التشغيل والمعلومات تشمل مجالات المخاطر الرئيسية (KRA) ومؤشرات الأداء الرئيسية (KPI) مع مقاييس للقياس والتحسين.
- تقديم الدعم المطلوب لأنظمة التحكم الصناعية، أنظمة الأتمتة الكهربائية، أنظمة الأمن السيبراني، والشبكة وتشغيلها.
- المشاركة في الأبحاث المتعلقة بالأمن السيبراني والاطلاع على أحدث القضايا الأمنية، والمشاركة الفاعلة في مجتمع الأمن السيبراني للتعليم العالي.
- أداء أي مهام أخرى ذات صلة يكلف بها من المشرف المباشر.
عرض النص الأصلي للإعلان
JOB SCOPE
Define communicate and control a strong and robust information security and cybersecurity governance program. Guide and implement cybersecurity practice and governance in the organization. Defending computers, servers, mobile devices, electronic systems, networks, and data from malicious attacks. Establish and implement frameworks and related processes for continual adherence to YASREF's internal and external mandates. Responsible for implementing and auditing the controls needed to protect both company’s information as well as third party information from data breaches and cyber-attacks.
COMMUNICATION
- Internal : Report and refer on a regular basis with hierarchy. Implement pertinent policies, exchange information, discuss and know relevant KPIs/performance parameters. Provide service to other organizations.
- External: NA
KEY DUTIES AND RESPONSIBILITIES (2/2)
- Develop and update guidelines & procedures for Information Security Division to meet the Standard guidelines and compliance requirements.
- Ensure to follow Risk Assessment process as per ISO 31000 in line with its Corporate Enterprise Risk Management methodology.
- Conduct internal technical and process risk assessments as part of Self-Assessment activities at regular intervals.
- Review and measure the performance and effectiveness of the implemented OT & IT controls, mitigating IT Risks / gaps identified on an ongoing basis and build the ability, to prevent security incidents or responding quickly to any crisis situation and recover within agreed timeframe.
- Research and recommend appropriate technology controls to prevent, detect, respond to security compromise.
- Review Information Security postures by scheduling internal security audits periodically. Perform random security audits at vendor facilities. Facilitate and maintain audit evidence and closure of audit findings for all Internal Audits that include; Internal Controls Framework, Enterprise Risk Management – ERM, ISO 27001, ISA 99 / IEC 62443 and Corporate Governance Audits.
- Facilitate and maintain audit evidence and closure of audit findings for all Internal Audits that include; Internal Controls Framework, Enterprise Risk Management – ERM, ISO 27001, ISA 99 / IEC 62443 and Corporate Governance Audits.
- Adopt and Align the existing IT and OT Controls to meet the National Institute of Standards and Technology Cyber Security Framework (NIST–CSF), 800-82, 800-53 requirements to measure and enhance the i) Joint venture maturity assessment posture ii) Saudi Arabian Monetary Agency (SAMA) iii) National Cyber Security Authority – NCA iv) High Commission for Industrial Security (HCIS), and few other industry renowned best practices covered under ISO 27001 and SANS Top 20 Critical controls.
- Develop and implement a data classification and privacy framework and assist the business departments with appropriate categorization of the data to ensure adequate technical controls are applied to prevent any potential leakage of confidential information
- Establish a single IT and OT governance body, along with an advisory board including staff from the IT and the OT domains, to provide an overall oversight to develop a common IT guidelines and procedures for achieving integrated IT/OT security, through IT/OT Convergence
- Maintain and continually improve IT Governance functions.
- Review and analyze the existing process including but not limited to; Organizational Information Security, Access Controls, Change Management, Human Resource Security, Incident Management, Asset Management, Operational and Communicational Security, System development and maintenance process, Physical Security, IT Continuity and Compliance controls.
- Impart Information security awareness trainings and Phishing Simulation exercise at regular intervals to measure the awareness levels of all YASREF users.
- Design and develop appropriate training programs to enhance their security awareness levels, through all possible media /channels that include, email campaigns, online training modules and cyber security strength assessment programs, class room training programs, digital posters, screen savers etc.
- Study and Document the resources required including personnel in a disaster scenario and Identify the recovery priorities and categorize each process.
- Validate and analyze risks of disruptions of the organizations, prioritize activities and evaluate disruptions related risks and mitigate the problem in line with business continuity objectives.
- Prepare, validate and deliver an extensive OT and IT continuity requirement sheet with Key Risk Areas (KRA), Key Performance Indicators (KPI) with the metrics for measurement and improvement
- Provide the required support for the Industrial Control Systems, Electrical Automation Systems, Cyber security systems, network, and its operation.
- Participate in Cybersecurity researches and keep abreast of latest security issues. Actively participate in the higher education Cybersecurity community.
- Perform other job-related duties as assigned by the direct Supervisor.
EDUCATION & CERTIFICATION REQUIREMENTS
- Bachelor’s Degree in Computer Science, IT, Computer Engineering or equivalent.
- Cybersecurity certification
15
وظائف أخرى لدى Yanbu Aramco Sinopec Refining Company (YASREF) Ltd.