破局

很多刚独立开展安全工作的小伙子本身技术都很好,但是初始做一个人的安全部容易莽撞。笔者尤其记得第一次接触甲方安全岗位时,领导面试问到:“为了公司安全建设,你准备着手怎么做?”,笔者的回答是“引入CVSS3.0评分机制......”,现在想来依然令人汗颜。笔者想到有一些关于工作的真相,为一些埋头做事,不到心战的层次的小伙子写出来。大家简单看下,本文内容有对有错,缺一漏万,多谈权,少谈责,欢迎批判,本文配合基层安全管理者需要具备的素质阅读效果更佳。

权责的游戏规则

做安全要同运维、开发团队、法务团队打交道,需要领导授权,授权的开始时做事情、能做成事情的数量和质量,决定了部门领导为其逐步授予权利的范围和大小。刚开始后不要急着要授权,如要求对开发的绩效占比20%的安全考核,而是要先干活,有了责任就有了权限。先从上任初始自然有适当的权利找具体的事情干,当把事情干漂亮后,权利就归你了。不要急于表现发力,一下领的任务太多,涉及环节多了,就压垮自己,容易暴露问题。注意要区分你入职的角色是干活的劳动力(典型特征是挂在IT下面的运维下面的小安全),还是补充的角色(向首席行政官汇报安全的某公司),如滴滴那样首席信息安全官向首席技术官(CTO)汇报和360集团首席安全官(CSO)向集团CEO(周鸿祎)是比较合理的。安全从业人员推脱管理者不重视安全的理由,因为高管受到的网络风险教育正是来自IT与安全负责人,而你也做到负责减轻衡量和汇报风险。法律规定企业老板是信息安全的第一责任人,为了企业生存发展必须像抓紧法务、财务一样抓住安全。

知情权

好的开始是从做一次等级保护\HW\大应急之类的合规审查,牵涉到产品资质和影响力的事情,又有第三方评估机构背书,领导觉得之前做的不够,终于有人懂开始抓起来了。以安全人员擅长的信息安全体系为标准,推广到IT的资产排查、人员岗位梳理、制定补全规章制度,稽核安全记录内容。从知情权破局,参加安全制度制定的会议,听取运维总监、负责开发的各种总监总裁的报告,看到基础设施的架构设计和资产大盘材料。让同事知道做好安全是政治正确的事,对他明白对上级可以汇报出加分项。除了职务规定要参加列席的会议外,要多参加接触半公开的讨论。以合适的名义接触到信息的圈子。往往在召开会议前后的讨论,是最真实关键的信息。开会多了,就是认为是有关的大佬,可以发挥影响力了。

合作权:要让自己的观点更犀利

就如我之前说的那样,在公司搞安全要“政治正确”,拿起安全的理由,谁也不敢不从。所以一旦提出安全的建议时,必须要有权威性,提出建议后也势必要有可行性,可行性优于必要性。拿出不切实际的断网建议,会被业务背后说书呆子的。国外有一个趋势是工程师不是从上至下地进行集中安全性活动的集中式安全小组,而是由下而上地领导软件安全性工作,但是不适合国内。推动信息安全任务从小兵着手最简单,可以让安全工程师多接触,但是推动任何事情,一定要从上层贯彻开始,没有捷径可走。

内部合作

以威胁建模谈合作,建模看起来高大上,本公众号也阐述了一些实践,千万不要畏于开展这类协作练习。搞这些事的本意是有助于项目在立项和设计的最早阶段识别潜在问题,为安全测试计划提供必要信息指导(首先要有安全测试.....)。对重点项目早期介入,将来自交付团队,安全部门,业务利益相关方以及双方领导聚在一起,讨论假设攻击者将拥有什么资产,攻击者如何精心构造漏洞进行攻击来gain access。然后团队一起将这些对应用程序和支持基础结构的潜在威胁进行分类,并集体讨论缓解这些威胁的对策形成会议纪要。当安全和交付团队就威胁模型进行协作时,他们能够将安全构建到应用程序的设计中,讨论安全影响和权衡因素(例如成本,进度和改进范围),不要担心做的不好,反正没有文档参考,对于旁人你就是安全专家。

外部合作

莫道君行早,更有早行人。参与一些沙龙,组织中最优秀和最聪明的人有机会在一个大型舞台上分享他们的知识和技能。多看ppt真的可以提高视野,哪怕学不能致用,颠覆自己的认知也是进步。和国际一线厂家仔细对标,也好和领导说:我们现在做的如何如何,距离差距如何如何,缺XX资源......

检查权:管理是受罪,技术是受累。

安全的检查工作是指出安全漏洞,督办业务的修复进展,复查业务修复百分比,千万不要身体力行的为业务开发个补丁,你会陷入甩锅的汪洋大海(业务说因为你给业务开发补丁,所以修复慢,修复效果差,角色反转了)。给出具体的建议和安全要求时,可以适当妥协。互相合作就意味着没有人能够命令别人,强加意志于别人。技术人员以自己是搞技术的,不需要妥协是大错特错,是偷懒不努力的借口,是舍不得为了达成目标放弃自尊。哪怕是高管也要妥协、生闷气、抢资源、担心被底下人愚弄。要做成事就得沉住气,承受压力才能做难事,总要有点理想主义的。做成事的动力来自于拥护,而不是上级赋予职责。在推动运营的过程中不要害怕失败,可以对负责人坦承说我们目前系统建设投入小,时间短,有什么什么不足,不要因为安全的面子而慌张掩盖,正视差距,不断复盘。

审批权

上线前的安全检查是典型的审批权。选择SDL合入企业开发流程并不是要全面检查每个流程,而是要添加定义明确的安全性卡点和安全性可交付成果。要推行业务方的软件本身就是要做到默认安全的,不应该引起安全插手让开发人员增加工作量做了安全功能的错觉。做SDL的要求是懂开发、也要懂安全,所以很容易陷入的舒适区是去做开发安全,而在应急响应阶段方面放手,不管是技术攻击、物理入侵、社会工程学,都囊括在SDL阶段,在区分红蓝队职责和范围的时候,可以适当掌握审批定级权。

谈谈开展信息安全工作的四个权力相关推荐

  1. W ndows主进程已停止,windows主进程rundll32已停止工作的四种解决方法介绍

    操作系统出现:windows主进程rundll32已停止工作 这种出错的提示,一般是在Windows7操作系统之中,可能会有很多种原因导致的,所以还需要逐一排查,解决之. 这是一个很少见的问题,开机后 ...

  2. 谈谈struts2的工作原理

    2019独角兽企业重金招聘Python工程师标准>>> 一.谈谈struts2的工作原理: 最近学习struts2,其实它就是webwork2.2的升级版,现附上原理图 上图来源于S ...

  3. 2021年终总结——工作第四年

    2021年的主色调是#add367,焦虑!缺钱! 前几年的年终总结链接 先验收下2020年终总结的期望吧 关于年终总结传统项目--减肥 ❌ 今年不但没有瘦下来,还胖了2斤,去年153,现在155 5- ...

  4. 补充---信息安全数学基础第四章习题答案

    补充-信息安全数学基础第四章习题答案 (补充了网上能找到的一些答案) 前三章的答案以后发吧~~~ 图片:

  5. 信息系统管理项目监理工作:四控三管一协调

    信息系统管理项目监理工作:四控三管一协调 四控三管一协调,具体为投资.进度.质量.变更 四方面控制:信息.安全.合同 三方面管理:一协调,就是沟通与协调. 具体来说: 信息系统监理:简单的一句话解释& ...

  6. 小学四年级计算机工作总结,四年级小学生上学期个人总结

    [四年级小学生上学期个人总结,我的四上收获第一篇]:小学四年级上册班主任工作总结 小学四年级上册班主任工作总结四年级一班 马素环 时间飞逝,转眼一个学期又将结束.我就这一学期班主任工作 做如下总结. ...

  7. 简单谈谈OAuth 2.0的四种认证方式

    简单谈谈OAuth 2.0的四种认证方式 一.基本认识 1.1 OAuth认证中的四种角色 二.认证方式 2.1 授权码认证 2.2 简化认证 2.3 密码认证 2.4 客户端认证 一.基本认识 在小 ...

  8. 从韩国农协银行事件谈信息安全工作的要点

    2011年4月12日下午,农协银行的电脑网络开始出现故障,导致客户无法提款.转账.使用信用卡和取得贷款.系统故障一直持续了3天,直到4月15日才恢复部分服务,而有些服务直到4月18日仍然没有恢复,以至 ...

  9. SPI协议概括、SPI总线工作的四种方式和SPI接口时序

    SPI协议概括: SPI总线是一种4线总线,因其硬件功能很强,所以与SPI有关的软件就相当简单,使中央处理器(Central Processing Unit,CPU)有更多的时间处理其他事务.正是因为 ...

  10. 信安考友分享:软考信息安全工程师备考四年,终成正果

    前面的话: 曾经看到过这样一段话,让我印象深刻:"没有衰败的行业,只有衰败的个人.如果一个行业的专家都去要饭了,那才说明这个行业没有发展了.但如果还有人在这个行业拿五六位数的月薪,只能说明你 ...

最新文章

  1. JQuery中的事件和选择器
  2. leetcode 2. 两数相加
  3. driver.class.php line: 109,thinkphp3.2.3 无法加载数据库驱动: Think\Db\Driver\
  4. 【源码】java中图片和Base64互相转换源码
  5. .sh文件是什么语言_FastDFS分布式文件系统的搭建安装
  6. Pytorch采坑记录:DDP加载之前的checkpoint后loss上升(metric下降)
  7. java swing 选项卡_java – 如何通过单击按钮在jTabbedPane中切换选项卡?
  8. js中避免函数名和变量名跟别人冲突
  9. javascript 中的location.pathname
  10. CentOS Bash 命令补全增强软件包 bash-completion
  11. 【数学建模】基于matlab时变参数随机波动率向量自回归模型(TVP-VAR)【含Matlab源码 037期】
  12. tf.slim构建vgg16和resnet网络实现图像分类,亲测准确率99%
  13. vue学习笔记—bootstrap+vue用户管理
  14. 安装SQL SERVER2016或者2017时 安装程序无法与下载服务器联系 Microsoft R Server
  15. 无光驱软驱 DOS下 ISO镜像装系统全攻略
  16. 台式电脑怎么组装步骤_怎么组装台式电脑 台式电脑组装方法
  17. H3C防火墙基础配置1-登录配置、安全域配置
  18. 计算机硬件常见配件的性能指标,计算机硬件的功能和功能
  19. 《数据结构(C语言版)》严巍敏课件~第一章:绪论
  20. 我们该如何度过自己的大学四年?

热门文章

  1. POODLE SSLv3 安全漏洞 (CVE-2014-3566)
  2. centos 7 JDK 环境部署
  3. 《国际贸易术语解释通则》概述中关于2000年通则的主要内容
  4. 茶道形式、用具及要素
  5. 【2019-2020春学期】数据库作业13:SQL练习8 - CHECK / CONSTRAINT / TRIGGER / PROCEDURE/ FUNCTION
  6. git版本管理软件——git储藏
  7. JavaScript中的eval函数
  8. “微肥”还是“歪fai”
  9. 大众-OBD-接口位置
  10. 笔记本 安装服务器系统,笔记本电脑安装Windows Server 2016之我见