云计算和移动应用给IT安全人员带来的职业发展启示

影响云计算的关键因素之一的网络带宽越来越快,应用程序也越来越Web化,移动终端更让传统的IT架构受到冲击,IT网络安全人员的未来职业发展方向何在?我们请来昆明亭长朗然科技有限公司的资深网络安全专家James Dong来进行简单的座谈。

相信不少IT人曾经想过:在十年前,网络工程师、系统工程师、软件工程师和数据库工程师等等都是非常吃香的职业,特别是持有思科和微软顶级认证的技术专家,为什么现今好像不是那么火了呢?下面我们一起简单分析一下:

1.信息系统也有一个生命周期,电信网络和信息系统的大规模建设阶段早已完结,部分系统建设人员随即转为日常运营人员,再加上新进入行业的,运维阶段的专业人员需求不会再那么猛烈,市场进入一种相对的饱和状态。一部分专业人员已经占据着关键的位置,便开始享受生活和工作的平衡,然而向上攀爬的位置总是有限的,不甘平庸的一部分专业人员开始将眼光转向更宽广的领域并着手行动,这部分人创造了新的机会,也正是他们推动着组织机构乃至国家社会的进步;

2.专业人员成本的压力促使了IT服务外包的兴起,呼叫中心、软件开发、业务流程等等向人力成本更为低廉的国家和地区迁移,互联网的便利性使智力资源很快就得到了重新的再分配,小部分IT工程师进入服务外包领域造成剩余的大部分IT工程师不得不转型,项目管理、风险控制、网络安全、服务管理等相关的新职能也相继出现,正好能吸纳一部分转型人员;

3.科技的不断改进和创新,使相关的工作变得更标准化、系统化和自动化,IT应用和操作变得更为简单,甚至使维护相关工作不需要太多手工操作,自然不需过多人力,同时却提高了业务人员熟练使用IT系统的要求,IT背景的人员在系统操作方面则更有优势,所以一部分工程师转向业务方向,同时部分占据了IT与业务之间的沟通桥梁位置,帮助利用信息系统来促进商业创新;

4.高等教育扩招,大批学生毕业要就业,社会培训机构批量生产,压低了行业入门的起步薪金,比较容易上手且繁琐的工作多数会交给这些职场新人,自然只需保留少量关键岗位的核心员工,同时,这些职场新人需要师傅,当然IT工程师有了走向管理之路的通道,开始攀爬主管、经理、总监直至C级别的高级总裁职位;

5.互联网泡沫等造富神话破灭,成功者毕竟是少数,多数网络公司无法支撑下去,大量倒闭的公司造成部分专业人员转攻新兴领域或利基领域,人们常说除了吃饱喝足,新的高层次需求都是人造出来的,向没穿过鞋的原始部落卖鞋的故事在今天更有它积极的商业道理;问题是有部分专业人员不去创造社会价值,而转向了偷窃他人的劳动成果,这就是广义上人们所讲的黑客,有了黑客,当然就有了防范黑客的群体——计算机网络信息安全行业的专家团队,为什么说群体或团队?因为人的精力是有限的,而行业涵盖甚广,总有一名黑客经过钻研而非常熟知而一名安全专家却不甚清楚的领域,这名黑客就需要另一名对这个领域也很精深的安全专家来对付,所以安全专家团队至少要两种人:一种向深度发展,某一细分领域的安全专家;另一种是全面发展,能力包括架构设计、沟通协调以及整合管理等方面的。

说到这里,我们简单可以看到信息安全从业人员的未来职业发展的几个方向:

1.爬向管理岗位,信息安全也是三分技术七分管理,由工程师转为安全主管、经理、总监或CSO、CISO,需要更多与人打交道,要改变思维,从偏向安全技术控管到偏向流程和人员的安全控管因素转变;

2.转型业务方向,让信息安全成为商业成功的推进力量,而不是阻力,需要了解关键的业务流程,找出业务持续运作所要面对的重要安全威胁,进行基于业务的风险分析和控制,将安全专业知识和技能用于保障业务安全运作上,需要站在业务的角度,了解商业负责人和职业团队对安全的担忧,不管从事风险控管、内部审计等等岗位,同样需要加强与业务相关人员的沟通协调;

3.成为领域专家,每个细分领域都会有很多安全问题,这些问题都需要行之有效的解决方案,掌握关键的核心技术并保持领先是专家们最强大的竞争力,在这方面,聪明才智和坚定执着是最高贵的品质;而全面综合发展的安全整合能力更是推动和成就安全事业所不可或缺的,需要专家广泛猎取各方面的知识领域,并且广积人脉以便获得顺利的跨部门融合效果,用各部门人员听得懂的语言与之沟通是制胜关键;

4.上述几个方向并无冲突,甚至可能交叉,比如安全领域的专家从事管理工作也可能晋升为首席科学家、首席架构师、CTO之类;管理岗位如果更擅长业务领域也可转型为CFO甚至CEO等等;更有领域专家了解业务而独立单干抢占市场的领导地位,不过不论如何,网络信息安全工程师想要在广泛的信息安全领域大展手脚,登上职业发展的高速云梯,一定要多注重与人的沟通,注重信息安全中人员的因素。

最后,请有兴趣的朋友简单了解一下,James Dong所服务的亭长朗然公司,通过信息安全意识、培训与教育,帮助各类组织机构,帮助安全管理负责人处理关于人员的安全风险。

筑牢安全基石赋能游戏行业可持续发展

一名在游戏行业深耕多年的网络安全专业人员今天非常荣幸能够在这里与您进行交流。游戏行业正处于一个高速发展、充满机遇的时代,然而,在光鲜亮丽的背后,网络安全风险正日益凸显,它不再是可有可无的配角,而是决定行业可持续发展的重要保障。我们必须意识到,信息安全不仅仅是技术问题,更是一项关乎企业声誉、用户信任、合规运营的战略性议题。

一、信息安全:游戏行业成功的基石

古语有云:“水能载舟,亦能覆舟”。网络安全在游戏行业中扮演着“舟”的角色。一个安全可靠的游戏平台,能够吸引并留住玩家,提升用户忠诚度;而一次重大的安全事件,轻则损失金钱,重则损害品牌形象,甚至面临法律诉讼。近年来,游戏行业屡次发生数据泄露、账号盗用、恶意攻击等安全事件,给玩家和企业都带来了巨大的损失。

我们必须从战略的高度,将信息安全融入企业发展的核心逻辑。信息安全不再仅仅是“成本中心”,而是“价值创造中心”。一个强大的安全体系,能够有效降低风险,提升竞争力,助力企业在激烈的市场竞争中脱颖而出。

二、信息安全治理:科学体系的构建

信息安全治理是构建安全体系的纲领性文件。它需要从顶层设计出发,明确安全目标、责任分工、资源配置和监督机制。一个完善的信息安全治理体系,应该包含以下几个关键要素:

  1. 战略制定:结合企业实际情况,制定明确的信息安全战略,将安全目标与业务目标对齐。这需要深入了解业务流程、风险评估和合规要求。
  2. 队伍建设:组建一支专业的信息安全团队,涵盖安全架构、渗透测试、漏洞管理、事件响应等多个领域。同时,加强对员工的安全培训,提升全员的安全意识。
  3. 制度优化:建立完善的安全管理制度,涵盖资产管理、访问控制、变更管理、漏洞管理、事件响应等多个方面。制度的制定要充分考虑业务需求和技术可行性。
  4. 监督检查:定期进行安全审计和漏洞扫描,及时发现和修复安全漏洞。同时,加强对安全制度的执行情况的监督检查,确保制度的有效性。
  5. 持续改进:安全是一个动态的过程,需要不断学习、改进和完善。我们需要关注最新的安全威胁和技术发展,及时调整安全策略和措施。

在制度建设方面,我建议企业参考国际通用的信息安全管理体系标准,如ISO27001,并结合自身特点进行定制。这不仅能够提升企业的安全水平,还能够增强企业的竞争力。

三、技术防线:筑牢网络安全屏障

技术是安全的基础,我们需要利用各种先进的技术手段,筑牢网络安全屏障。针对游戏行业,我建议实施以下几项技术控制措施:

  1. 多因素认证(MFA):针对关键系统和账户,实施多因素认证,有效防止账号被盗。这包括密码、短信验证码、生物识别等多种认证方式。
  2. DDoS防御:游戏服务器经常遭受DDoS攻击,导致服务中断。我们需要部署专业的DDoS防御系统,有效抵御攻击,保障服务的可用性。
  3. Web应用防火墙(WAF):游戏网站和应用经常遭受SQL注入、跨站脚本攻击等Web攻击。我们需要部署Web应用防火墙,有效阻止攻击,保护Web应用的安全。
  4. 数据加密:对敏感数据进行加密存储和传输,防止数据泄露。这包括数据库加密、文件加密、通信加密等多种加密方式。
  5. 安全信息和事件管理(SIEM):收集和分析各种安全日志和事件,及时发现和响应安全威胁。SIEM系统能够帮助安全团队快速定位和解决安全问题。

这些技术措施并非一蹴而就,需要根据企业实际情况进行选择和部署。同时,还需要定期进行安全评估和漏洞扫描,确保技术措施的有效性。

四、人的因素:安全意识是关键

正如一句名言所说:“人是信息安全中最薄弱的环节。”再先进的技术,也无法弥补安全意识的缺失。大部分的安全事件,都是由于员工的安全意识薄弱造成的。因此,加强安全意识培训,提升员工的安全意识,是信息安全工作的重中之重。

我多年来组织了多次安全意识计划,积累了一些成功的经验和失败的教训。成功的经验包括:

  • 场景化教学:将安全知识融入到实际工作场景中,让员工更容易理解和掌握。例如,可以通过模拟钓鱼邮件攻击,让员工学习如何识别和防范钓鱼邮件。
  • 互动式培训:采用互动式培训方式,如安全知识竞赛、安全攻防演练等,激发员工的学习兴趣。
  • 持续性教育:将安全意识培训纳入日常培训计划,定期进行安全知识更新和强化。
  • 奖励机制:对积极参与安全意识培训和举报安全漏洞的员工给予奖励,激励员工参与安全工作。

失败的教训包括:

  • 过于理论化:培训内容过于理论化,与实际工作脱节,员工难以理解和掌握。
  • 缺乏互动性:培训方式过于单一,缺乏互动性,员工容易感到厌倦。
  • 缺乏持续性:培训只是一次性的活动,缺乏持续性,效果难以持久。

五、未来安全意识计划的新颖想法

为了进一步提升安全意识培训的效果,我提出以下几点新颖的想法:

  • 游戏化学习:将安全知识融入到游戏中,让员工在游戏中学习安全知识,增加学习的趣味性。例如,可以开发一个安全攻防游戏,让员工在游戏中学习如何抵御网络攻击。
  • VR/AR体验:利用VR/AR技术,模拟真实的网络攻击场景,让员工身临其境地体验网络攻击带来的危害,增强安全意识。
  • “红队”对抗演练:组建一支“红队”,模拟黑客攻击企业系统,考验企业的安全防御能力,并从中发现安全漏洞。
  • 社交媒体传播:利用社交媒体平台,传播安全知识,扩大安全意识的覆盖范围。例如,可以发布安全知识短视频、安全知识漫画等。
  • “安全大使”计划:选拔一批安全意识强的员工,担任“安全大使”,负责向其他员工宣传安全知识,营造良好的安全氛围。

六、总结:共同筑牢网络安全防线

各位同仁,网络安全是游戏行业可持续发展的基石。我们必须从战略的高度,重视信息安全治理,完善安全体系,加强安全意识培训,共同筑牢网络安全防线。

古人云:“防患于未然”。网络安全也是如此,我们需要未雨绸缪,防患于未然。只有这样,我们才能在激烈的市场竞争中立于不败之地,为玩家提供安全、可靠、优质的游戏体验。

我相信,在大家的共同努力下,游戏行业的网络安全水平一定会不断提高,为行业的健康发展保驾护航!

昆明亭长朗然科技有限公司深知信息安全的重要性。我们专注于提供信息安全意识培训产品和服务,帮助企业有效应对各种安全威胁。我们的培训课程内容涵盖最新的安全漏洞、攻击手段以及防范措施,并结合实际案例进行演练,确保员工能够掌握实用的安全技能。

如果您希望提升员工的安全意识和技能,欢迎联系我们,我们将为您提供专业的咨询和培训服务。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898