安全团队需要新的八大金刚

来源 :计算机世界 | 被引量 : 0次 | 上传用户:easyk8
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  据专家估计,如今美国网络安全行业有500000个空缺岗位,包括166000个信息安全分析师岗位——这是该行业最常见的职衔。
  而这个数字可能有增无减。
  据普华永道的《2021年全球数字信任洞察报告》显示, 51%的受访高管表示,他们计划在未来一年增加全职安全人员,22%的受访者计划将工作人员增加5%或更多。
  企业团队继续需要安全分析师、安全工程师和渗透测试员——所有这些角色在许多安全部门必不可少。不过如今,许多组织期望为安全团队增设其他岗位、设立新角色,并增加新职衔。
  专家们在本文中介绍了他们认为对2021年的IT安全很重要的八种角色。

身份及访问管理工程师


  企业安全领导人日益专注于开发可靠的身份及访问管理(IAM)实践;由于远程访问程度越来越高、需要随时随地工作以及多云环境不断扩大,IAM因而备受关注。
  事实上,云安全联盟发布的《2020年云身份安全现状》报告发现,94%的受访企业领导人将人类身份的特权和权限管理列为高优先级或极高优先级,77%的受访者将机器身份的特权和权限管理列为高优先级或极高优先级。
  正因为如此,安全领导人在设立特定的角色,并设立IAM工程师或IAM分析师之类的职衔。
  人事服务公司Robert Half Technology的执行董事Jeff Weber预计,市场对这些专业人员的需求会继续增长。
  他说:“在今后几个月,安全方面的要求纳入到应用软件生命周期中将推动需求。”他补充说,他的公司看到,首席信息安全官(CISO)让拥有出色的问题解决和分析技能的员工获得胜任这些角色所需要的技术经验,以提高技能。

管理第三方风险的经理人


  首席信息安全官们已注意到威胁有可能通过合作伙伴和供应商进入自己的业务运营系统,这促使他们更加关注与第三方有关的风险。安全领导人、招聘人员和高管顾问们均认为,这进而带来了完全专注于这个问题的角色。
  比如说,Stephanie Benoit-Kurtz是Station Casinos的网络安全主管(该岗位的直属上司是首席信息安全官),也是菲尼克斯大学网络安全项目的系主任,Benoit-Kurtz的团队中有一名信息系统分析师,专注于管理内部风险和管理第三方风险,因为这两方面所需的技能几乎一样。然而,随着工作的需求和复杂性日增,她预计需要有人来全职管理第三方风险。

  這些角色的职衔各有不同,无论为安全团队中的现有岗位增添全职岗位还是新职责。不管怎样,专家们表示,这个角色的关注点一样:审查第三方的安全政策和程序,并执行根据合同设定的标准。
  IT服务管理公司Involta的首席信息安全官Annalea Ilg说:“你必须确保自己在管理这种风险,整个安全团队必须明白提供商的职责。”

DevSecOps安全工程师


  Owanate Bestman是总部位于伦敦的技术和安全专业人员招聘公司Bestman Solutions的主管,他说:“应用软件仍然是防止泄密事件方面最薄弱的环节。开发安全运维(DevSecOps)是如今用来解决这个问题的最备受称赞的方法。DevSecOps方面有经验的求职者很抢手。”
  他表示,信息安全领导人想要这样的应用软件安全工程师:深入了解DevOps方法,通晓DevOps管道工具,能够与开发团队合作(或者这方面有实际经验),非常清楚Web应用软件风险,当然还要有安全资格证书。
  Sushila Nair是NTT数据服务公司的副总裁兼安全产品主管,还是国际信息系统审计协会(ISACA)大华盛顿分会的理事。她说,考虑到这些要求,人才供不应求也就不足为奇了。
  Nair说:“DevSecOps并不新鲜,但是很难找到可以添加到你敏捷开发团队中的应用软件安全工程师。”她补充道,面临的挑战在于,找到集安全知识和应用软件开发经验于一身的人才。

威胁搜寻员


  如今组织面临的众多威胁很复杂也很狡猾,这促使首席信息安全官设立新角色,以识别和应对这些威胁。
  Stephenie Southard是伊利诺斯州弗农希尔斯的信用合作社BCU的首席信息安全官,她说:“我们需要的人几乎像安全分析师和威胁管理者的混合体,他们要查看所有的威胁分析工具、来自防火墙的日志以及其他监控工具,了解有什么样的威胁,回过头来告知相关人员。他们应该能够查看日志和警报,检测可疑活动,检测异常行为的某种模式,知道这是误报还是令人担忧的事件,还知道这表明的是情况紧急的风险还是并不重要的风险。”
  Nair同样将威胁搜寻列为一种重要角色,她说:“我们需要实用的分析技能。SolarWinds及其他高级攻击已进一步加深了我们需要搜寻攻击者的下落这种认识。面对悄无声息的持续攻击,工具常常无法提醒我们,因此我们需要知道如何搜寻网络上的入侵者。”

漏洞风险分析师


  同样,Southard认为需要能够跟踪和管理企业内部漏洞的人员。“这样才能脚踏实地地修复任何漏洞。”
  她表示,她在2020年年中发现需要这一角色,当时多个因素结合在一起:从各种设备对公司系统进行远程访问,需要解决的漏洞层出不穷,以及组织面临的威胁越来越多。
  Southard承认,大多数安全团队(包括她自己的团队)已有负责处理漏洞的工作人员。不过她表示,这项工作有时被挤到其他优先事项的后面。   于是她在2021年初设立了一个新岗位,进一步保证漏洞管理受到关注,因此这个人就有时间和权力将这项工作列为优先事项,甚至可以与供应商合作,根据组织设定的标准来解决问题。
  她补充道:“这将确保解决漏洞享有优先权,并向监管部门等其他有关方表明,我们对于修复这些漏洞很重视。”

云安全架构师


  据安全领导人、招聘人員和顾问声称,云安全架构师是需求量最大的角色之一。
  Bestman说:“亟需的技能大多出于遵守监管法规的目的,旨在确保企业享有云平台好处的同时,降低监管和合规方面的风险。”
  他表示,招聘经理需要云平台方面有经验的人,最好是受过特定平台培训或认证的人。他们还需要对安全规程有深入了解的人。
  Nair说:“他有能力为云架构开发安全蓝图,知道需要什么样的安全工具来确保云资产安全,”并补充到,这些岗位的最佳人选在评估工具时,除了考虑所选择的工具对安全的影响外,还会考虑对财务的影响。
  这个要求很高,不过Bestman表示,他看到拥有云经验的安全架构师在不断增多,其中更多的人在获取云认证,以提高在市场上的价值。

事件响应经理


  2020年,Southard为其部门新增了一名事件响应经理。她表示,安全团队(包括她自己的团队)至少需要一名工作人员,负责密切关注如何最有效地处理各种事件;如果发生什么不测,可以做好充分准备。
  她那位新设的事件响应经理(有时叫事件响应分析师)在过去的17年从事类似的岗位。这番经历对Southard来说很重要。她说:“我们需要经历过事件的人。”
  Southard说,她设立这个岗位是为了确保安全部门能尽快做出响应,并协调可能起到作用的各项任务。
  她解释:“这样就有一个人专门排查分类,召集人员,并搞清楚事件类型。”她补充到,这类经理应该知道如何处理从电话系统中断到个人身份信息泄露的各种事件,并知道如何针对这类事件给予相应的关注。

首席信息安全官


  首席信息安全官岗位并不新鲜,但也不是很普遍的角色。
  IDG公司的《2020年安全优先事项》研究报告发现,只有42%的中小企业设有首席信息安全官、首席安全官或其他高级安全主管,80%的大企业设有这些岗位。然而,就连一些超大规模企业仍没有高管级的网络安全岗位。比如说,安全供应商Bitglass的一项调查发现,2019年《财富》500强企业中38%没有首席信息安全官,其中只有16%由另一位高管(比如安全副总裁)负责网络安全战略。
  专家们表示,这是个错误。
  Southard表示,即便一家组织非常注重安全,但首席信息安全官的角色对于“向上和向下管理,并在高层设定基调来说仍然至关重要。组织能够因此真正获得深度防御战略也至关重要。”
  作为一名高管,首席信息安全官有条件与其他高管共同制定战略,因此更有可能成功地定义和实施与组织风险相一致的安全做法。拥有高管头衔的首席信息安全官也更有能力让其他人遵守安全要求。
  Benoit-Kurtz补充道:“如果贵组织没有首席信息安全官,那么就算有所谓兼职的虚拟首席信息安全官,也无异于定错了基调。”
  作者简介:Mary K. Pratt是一名住在马萨诸塞州的自由撰稿人。
  原文网址
  https://www.csoonline.com/article/3610603/8-new-roles-todays-security-team-needs.html
其他文献
1910年10月初,上海公共租界发现鼠疫病例,由于“不卫生”的华人被视为疾病蔓延的温床,外人市政当局采取了带有明显种族偏见的检疫措施,华洋关系骤然紧张,引发了多起华人下层民众的街头骚动。为了防止事态进一步恶化,华人精英提出自主检疫的主张,与外人进行协调和谈判,同时努力说服普通民众和平抗争,迫使外人最终不得不做出让步。在此后的检疫和救治过程中,华人精英一丝不苟,普通民众主动配合,不但让外人刮目相看,
[摘要]20世纪20年代,美国政治上趋于保守。在大的社会气候不利于妇女地位改善的十年里,就业妇女的地位不但没有下降,反而继续上升。具体表现在:女性就业人数的增加,职业领域的扩大,人们对待女性就业的观念开始发生的深刻变化。  [关键词]20世纪20年代,美国就业妇女,地位  [中图分类号]K1 K7[文献标识码]A[文章编号]0457—6241(2008)02—0067—03    第一次世界大战后
[摘要]大业五年(605年)发生的隋炀帝西巡途中的“大斗拔谷事件”,长期以来一直令人困惑不解。本文在对相关史料进行全面地分析,结合当地的地理、气候等因素,揭示了这一灾难事件的真相,并用新材料对与之相关的问题进行了补正。  [关键词]隋炀帝,西巡,大斗拔谷,河西  [中图分类号]K25 [文献标识码]A [文章编号]0457-6241(2007)05-0027—05    大业五年(605年),
智能制造工厂已经不再是图纸上的符号,而是越来越多企业的探索和实践。  麦肯锡指出,数字化制造技术将会改变产业链的每个环节,从研发、供应链、工厂运营到营销、销售和服务。设计师、管理者、员工、消费者以及工业实物资产之间的数字化链接将释放出巨大的价值,并彻底刷新制造业的版图。  其中,5G凭借低时延、高速率、高可靠等多种优势,成为破解难题的“金钥匙”。在爱立信南京工厂,5G创新应用在真实生产场景中落地,
19世纪是中国人历史观念由传统向近代转变的重要过渡时期。传统华夏文明正统史观随着“天下”空间架构的裂变与文明谱系的夷夏错位而走向消亡,人们以新的世界眼光探索中西文明由对立而走向“大同”的历史趋势,并在历史的变易观念中注入竞争进化意识。    (摘自《复旦学报》2006年第1期作者王立诚)
数字化转型,2020年度热词。  企业不是正在经历数字化转型,就是在准备数字化转型的路上,云计算被视为各企业及机构数字化转型的重要基础设施,作为云计算的载体,企业数据中心也正受到内外两股变革力量的影响。  在2020绿色计算产业峰会上,国内超融合领先厂商SmartX与中信建投证券联合发布了证券行业首家鲲鹏 国产超融合生产级私有云案例,成为信创行业落地的关键一步。  信创与行业变革交汇  越来越多的
关于国民党发动的第三次反共高潮,毛泽东当年多次判断其起因主要是蒋介石相信日军即将进攻苏联。对于毛的这一判断,迄今,相关论著或者完全回避,不予论及,或者语焉不详,不能把问题说透。原因无非两点:其一,没有弄懂日苏与国共三国四方之间的战略关系;其二,没有从蒋介石那里找出相关的证据。本文将着重提出并回答这两个问题。关于此次反共高潮的结束,通常判定为7月中下旬,从现象上看,这一论点可以成立。其实,接下来蒋还
[摘要]本文认为随着美国南亚政策的调整,1962年中印边界冲突前,美巴的盟友关系出现了潜在的裂缝。中印边界冲突发生后,美国在未同巴基斯坦磋商的情况下向印度提供军事援助,导致美巴关系出现危机。冲突停止后,美巴关系继续恶化,在1965年印巴战争爆发后降到了历史的最低点。本文也认为美巴关系发生剧变有其非常复杂的原因。  [关键词]1962年中印边界冲突,美国,巴基斯坦,美巴关系  [中图分类号]K6 [
近日,计世传媒集团联合政、企、产、学、研各界在北京举办了“区块链与产业互联网融合应用60人论坛启动仪式”,这一举措值得各界关注。  区块链无疑是当前业内热度最高的话题之一,2017年的全球融资记录为9亿美元,而今年前两个月的传统融资数额就已经达到了3.75亿美元。关于区块链的各种说法多如牛毛:有人说是春天,有人说是冬天;有人说是颠覆性创新,有人说并没有前景。  区块链是不可篡改的去中心化数据库,是
随着互联网行业的发展,“大数据”作为一种重要资源,正在为金融、电商、出行等产业提供无限的价值,也创造了巨大的经济效益。其不仅被互联网及相关从业人员视为瑰宝,也渐渐引起公众的重视。  与此同时,在互联网化的今天,大众消费升级也进入到快速发展的阶段,随着社会消费观念的升级,引发了消费需求层次的升级,由此导致消费群体和消费结构的升级,而数据价值的生产消费也是消费升级后的一种商业形态。  然而,个人数据产