本文讲的是 NIST发布网络安全劳动力框架,美国国家标准与技术研究所(NIST)近日公布了一份网络安全劳动力框架,用以支持企业培养并维护有效网络安全员工的能力。

该框架定义了角色及角色所需的知识和技能;还定义了澄清网络安全教育者、培训者/认证者、雇主和雇员之间交流的通用语。该框架意图帮助公司企业发展其现有劳动力,并帮助学术机构持续培养未来劳动力。

与其他所有框架类似,使用的公司企业受益,而其他人无视。坦帕市信息安全官马丁·兹奈赫看出了其中的潜在好处。2015年,他将当前网络安全状态,与1972年美国东方航空401航班的缓慢下降并最终坠毁相提并论——机组人员仅仅是没分清应关注的主次。

在文章中,兹奈赫写道:“国家研究理事会在其2013年报告《为决策专业化国家网络安全劳动力标准》中,声明了网络安全依然是太过新兴的领域,无法为其实践者引入专业化标准。”

然而如今已是4年之后,NIST确实在提出教育性劳动力标准。我们正慢慢达到那一步。
NIST框架定义了7个主要的安全劳动力类别:安全供应;运营与维护;监管和治理;保护与防御;分析;收集与处理;调查。对于一些人来讲,这种解构主义是有其可取之处的;而其他人,则更多的是对潜在问题的担忧。

信息安全论坛(ISF)执行董事史蒂夫·德宾评论道:“尽管未来两年里,企业信息安全劳动力规模预计增加1/4以上;某些企业却是负担不起员工增长的。该框架可进一步帮助公司领导人为现有员工提供信息安全再培训和交流机会,以可承受的方式在一定程度上封堵不断拉大的技术缺口。”

内森·温斯勒,AsTech首席安全策略师,却对此不那么有信心。他认为,此框架适用于结构严谨相互独立的环境,比如联邦政府。但对广大已经挣扎于寻找适格网络安全人才的公司企业而言,通过该框架引入的人才只适应某个专门领域是不够的。大多数公司需要的是一专多能的安全人才。”

史蒂文·棱兹,三星美国研究院CSO兼信息安全总监,也有同样的顾虑。“网络安全劳动力框架是个好主意。但实际上,公司企业会不会采用,会不会关注,那是个很现实的问题。”

棱兹认为,其有效性取决于现有安全培训公司的接纳度。“当前安全培训认证网站,比如ISC^2、ISACA、SANS等等,会受到什么影响?他们会参与并帮助发展该NIST倡议吗?或者将之看作是短命的替代品?政府的备选?我们都需要继续培训,但培训合作伙伴需拧成一股绳来让我们这些实践者变得更强大。”

其他实践者还有更大的质疑。其中之一就是克里斯·罗伯茨,Acalvio首席安全架构师。“我不是证书爱好者,学历学位或任何正式培训都吸引不到我。我来自另一个时代,不是学徒工时代,但也相去不远了。我是在工作中学习的,我很庆幸自己遇到了一些极棒的导师,也有一颗渴望知识的心。这条路不适合所有人。我们需要以更好的方式适应。我不赞同‘只有获得学位才能成为专业人士’的想法。这种狗屁逻辑早就被世界上众多成功者证否了,应该被禁掉。我认同我们大家都是独立的个体,这个行业很善于适应并理解该领域众多从业者都没接受主流教育。”

罗伯茨的抗争或许是徒劳的。任何系统的成熟,都伴随着控制的集中化。个别银行经理不再能决定贷款,决策由总部控制。连锁店经理基本决定不了自己的库存——同样是集中控制的。政治管控一贯归于中央。网络安全教育国家倡议(NICE)网络安全劳动力框架,或许是集中化的又一个样本,目前以指南和辅导的形式存在,但最终会走向坚持要求的形式。它对某些人有用,其他人则不然。

史蒂夫·德宾对此毫不疑虑。“有些人可能会说该框架太过简单或不够彻底,但面对很多人预测的人才短缺程度,这至少能为企业提供努力吸引和留住网络人才的指南。”

原文发布时间为:八月 15, 2017
本文作者:nana
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/industry/27429.html

NIST发布网络安全劳动力框架相关推荐

  1. NIST 发布关于使用“行政令-关键软件”的安全措施指南

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 美国当地时间2021年5月12日,美国总统拜登发布关于加强国家网络安全的第14028号行政令, 要求美国国家标准技术研究所(NIST) 基 ...

  2. 网络安全劳动力发展报告

    摘要 美国网络空间日光浴委员会 2.0 于 2022 年 6 月 2 日发布了<网络安全劳动力发展报告>,陈述了目前美国政府和私营部门网络人才库的现状与挑战,介绍了目前 激发网络人才活力的 ...

  3. 飞桨全新发布,核心框架首次完整公开解读

    导读:11 月 5 日,在 Wave Summit+2019 深度学习开发者峰会上,飞桨全新发布和重要升级了最新的 21 项进展,在深度学习开发者社区引起了巨大的反响.很多未到场的开发者觉得遗憾,希望 ...

  4. NIST发布企业移动应用安全建议参考指南

    美国商务部的美国国家标准与技术研究院(NIST)发布了最新指南,旨在帮助企业提高移动设备使用的安全性,越来越多的员工开始使用智能手机和平板电脑等移动设备来用于工作. 这个<审查移动应用安全(Ve ...

  5. 为增强软件供应链安全,NIST 发布《开发者软件验证最低标准指南》

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件 ...

  6. 海康威视发布AI Cloud框架 行业应用全面开启

    10月28日,杭州海康威视数字技术股份有限公司(以下称"海康威视")主办的"AI+:洞察行业.助力变革"主题论坛在深圳隆重召开.海康威视发布"IOT- ...

  7. AI周报丨中国信息通信研究院发布《AI框架发展白皮书》;华为开源首个NLP中文数据集-悟空;AAAI2022年度论文公布。

    AI周报丨中国信息通信研究院发布<AI框架发展白皮书>:华为开源首个NLP中文数据集-悟空:AAAI2022最佳论文公布. 2022年2月22日 极链AI云 官网地址 点击注册 更多AI内 ...

  8. 《安富莱嵌入式周报》第278期:基于RUST编程语言RTOS,固态继电器芯片,微软发布物联网组件框架,支持多款蜂窝,LoRa和WiFi芯片工业物联网4.0书籍

    往期周报汇总地址:嵌入式周报 - uCOS & uCGUI & emWin & embOS & TouchGFX & ThreadX - 硬汉嵌入式论坛 - P ...

  9. 抢先看:DHS和NIST发布IoT安全指南

    在一系列利用IoT设备默认安全设置的大规模分布式拒绝服务攻击发生后,美国两个政府机构发布了有关IoT安全的安全指导文件. 美国国土安全部(DHS)和国家标准与技术研究所(NIST)同时发布了针对IoT ...

最新文章

  1. 在Docker应用场景下 如何使用新技术快速实现DevOps
  2. eeglab中文教程系列(13)-导入cnt文件
  3. [软件工程] 查找二维数组最大子数组的之和 郭莉莉李亚文
  4. 分享一个简单程序(webApi+castle+Automapper+Ef+angular)
  5. 编译错误syntax error : missing ';' before 'type'原因探寻
  6. IT必须掌握的常用命令
  7. qemu搭建arm运行linux内核,centos使用qemu搭建ARM64运行环境
  8. 360浏览器怎么关闭全屏看大图提示条
  9. 手写一个机器学习的入门算法-感知器算法
  10. 用Dart搭建HTTP服务器(1)
  11. Linux:rm命令的用法
  12. Docker技术入门与实战 第二版-学习笔记-3-Dockerfile 指令详解
  13. ansible-handlers
  14. android删除未知字符,如何删除Android Studio中所有配置的未使用字符串资源?
  15. 【算法竞赛学习笔记】弦图和区间图
  16. java语言介绍及特点
  17. 草图大师SketchUp 2022 安装教程
  18. python 将图片转换成像素画_python画像素图
  19. 云计算和大数据的关系以及区别详细讲解
  20. 数字技术加持 华为云为测绘地理信息产业夯实“云底座”

热门文章

  1. SQL Server LOWER Functions
  2. CSS hack:针对IE6,IE7,IE8,IE9,firefox显示不同效果
  3. python笔记总结_python学习笔记总结(1)
  4. rtp发送 h265
  5. [时钟]配置日期时间并同步到硬件
  6. 警告: deleting object of polymorphic class type which has non_virtual destructor
  7. CentOS-6.4无线上网命令行配置
  8. Ouath 验证过程
  9. 有关css和js针对不同浏览器兼容的问题
  10. GridView内嵌DropDownList操作