当前位置: 首页 > news >正文

安全建设当中的冷门知识

      今天说点有趣的话题,也是因为在安全建设过程中,安全员也不太可能都按照最理想的状态去工作,有资源的问题,有管理惰性问题,当然也有管理者本身决策的问题。

      安全行业起步较晚,16年才施行网络安全法,21年数据安全法才出炉,虽然经历过乙方厂商的大量宣传,但是你要说五六十岁的管理者很熟悉它,那也是不可能。甚至四五十岁的中层都不一定有多少了解。但是他们掌握着最终的决策权。

一.为什么安全做不好,高级管理者要承担主要责任?

1.管理者不知道“假想敌”是谁

      大多数企业决定设立安全岗位,不是被相关部门通知了,就是自己中了勒索这种导致业务受影响。再不就是和同级别的人交流过程中,有人说安全很重要。

       管理者大多数都不知道企业的信息安全的真正敌人是谁,曾经有老板和我说他想防御APT攻击,其实他的企业根本没有APT攻击的痕迹,但是当时(2022年)某工大遭受APT的新闻报出来,结果他就觉得很重要,我跟他说防御APT的建设可以做,先给我300万的前期预算。结果他就不说话了。后来经过深入了解,该老板说他担心的其实是数据泄露,我说那你的“假想敌”就是你的员工本身了,主动或者被动泄露企业数据。

         安全建设一般情况不太可能因为有具体的安全隐患才要建设,所以“假想敌”建设就尤为重要,不同的假想敌,安全建设的方式可以有不同,这一点的管理者要注意。

  2.管理者不会选安全人才

      首先安全也是一个相对庞大的领域,工作内容来分可以分为安全管理,安全技术,安全审计。这些都需要不同的特性人才,也许有一个人同时具备这些能力,但是还是比较凤毛麟角,企业再选择人才的时候,也不要盲目的信任所谓大厂出来的,因为每个公司的“假想敌”并不一致,换一个公司,他的那套经验不一定合适,要选择能举一反三的人才,可惜大多数人都是经验工作者,反三对他们来说太难了。

      关于如何选择人才我也说不出一二,因为我如果谁哪家企业出来的管理者不行,人家也可以说我不行。这就成踢皮球了,那么怎么才能评价这个人行不行?接着看!

3.管理者不会评估自己企业安全做的好不好

       我当然不是说高级管理者需要亲自去评估企业安全状况是不是优秀,而是说高级管理者所知所得皆是下属汇报。如果一个安全员擅长向上管理,只说好话,作为高级管理者,是不是就认为自己的企业安全建设很优秀?是不是就高枕无忧?

        目前的情况是,几乎100%企业的高管不懂得判断自己企业的安全做 的好不好,这就给安全负责人留下了很多操作空间,出了安全事故不问缘由的惩罚,不出事故则不管不问。当然也有管理者角度如何评估企业安全建设好不好的方式,看我以后的文章!

4.不会花钱

        我看到过不少企业花钱买一堆设备扔着不上电,也见过不少企业买的安全设备太辣鸡无法使用,也见过重复购买安全设备,或者安全设备没买到点子上。或者就买最低配,结果只有最基本的杀毒功能,浪费钱。如何花钱采购设备其实也是一门学问,花多了可惜,花少了解决不了问题。怎么花钱以后也会进行讨论

二.安全建设应该一视同仁吗

我相信大家看到这个问题,都会说不应该,因为作为辩证法来分析问题,都知道这是正确答案。但是实际的安全建设,安全策略过于单一,一视同仁的事比比皆是。是能力不够吗,肯定不是。是管理惰性吗,多半是。举个例子:

   某公司为了防止公司资料泄露,要求所有员工电脑的文件落地加密。这可苦了公司的业务人员王经理,因为他经常需要给客户提供资料,而且资料解密申请时间又不固定。于是他和同事行政小李吐槽加密策略太难受,小李则说完全没影响啊,你就是要求高。王经理感觉老板不信任自己。

更多的例子比比皆是,大家可以自行思考。那么安全策略要怎么设置呢

1.分人

研发人员,业务人员,职能人员,人事,财务人员等等要进行建设区分,杀毒策略,数据安全策略,互联网访问策略等等,

2.分类

完全可公开数据,部分可公开数据,研发数据,经营数据,其他数据、业务系统、对外服务系统、内部系统等等,要分类进行安全建设

3.分级

信息化系统要分级、数据要分级、员工要保密分级、部门要分级、不同级别采用不能的安全建设策略和手段。

具体建设以后会有相关文章

三.总选择单一供应商来源的安全产品有没有猫腻?

先来看个案例:

公司新招来一个安全员小李,小李看到公司使用供应商A家的防火墙,直接做采购计划预采购供应商A家的杀毒,流量探测,数据安全产品等等,采购部的张经理感觉不太正常遂告知老板,老板也开始怀疑起小李是否有个人利益夹杂在里面。

   实际上大家在日常工作中,涉及到采购,都比较避讳这个事情,连续采购同一个供应商的东西谁也不敢呐。

   但是如果你作为安全员中途入职一家公司,你做安全建设,肯定要在之前的安全建设上进行增量补充,这个时候,如果他们采购了某个公司的产品你还真没有太多的选择。为什么?

1.同一家厂商的安全产品具有更好的联动效果

      防火墙,态势感知,EDR,杀毒如果是同一家的厂商的设备往往具备最优的联动效果,事件响应可以达到秒级,人工则最快30分钟,企业日常管理一般为4个小时。不同家的产品因为数据孤岛,甚至都不能有效使用。

2.更好的事件聚合

      安全事件分析的好坏取决于事件聚合,同厂家的各种设备从架构设计上具备最好的事件聚合能力,不同厂家人工聚合,时间消耗极大,甚至根本做不到聚合,尤其是行为告警,比如EDR,XDR这种行为,单一的事件来看,很大概率是误判,需要聚合很多信息综合判断,这个时候,人工就显得很无力。

四.安全建设和信息化建设的目标一致吗?

      肯定是不一致的,毋庸置疑,但是安全部门往往在信息化部门下面,有点奇怪吧,其实很多厂商安全部门已经不在信息部下面了,因为他们清楚,两个部门的目标根本不一致。

      信息化建设的目标是提高工作效率,节约环保,提高信息资源利用率等等,但是信息安全建设主要是是通过损失一定比例的资源或者提高一些资源的消耗,来预防可能会发生的重大风险。这就导致安全建设一定会降低工作效率(不要反驳,反驳就说明工作没干到位)增加业务复杂度(各种签批),增加资源消耗(各种设备)提防各种非预期的数据传播等等。

     如何做好信息化和信息安全两者之间的平衡,其实需要很高的水平,如果能平衡好,绝对是大师级人才

五. “少说多做”这样干安全行不行?

      行,非常行,现在各种OKR ,KPI,导致大家恨不得每分钟都在做输出,而闲聊则被老板视为偷奸耍滑,开会则是浪费大众时间。看个案例:

      员工A干活踏实少说多做,领导甚是喜欢,面对用户矛盾总是耐心解释,就这样还经常有用户投诉,努力维持平衡的他感觉身心俱疲,领导也觉得员工A好是好,就是很多问题解决不了。 员工B则是多说少做,在领导眼里天天开会,不干啥事,同事也觉得他总是不做事,但是员工B职责内的工作,几乎不和用户部门产生矛盾。

      安全建设的宣传意义,在我的眼里是大于做产品,大于做安全策略的意义。首先企业最大的漏洞风险来自于弱口令,不信可以去查。其次企业最大的数据安全风险来自于员工泄露,不信也可以去查。这两项可都是人是主导因素的,什么黑客攻击,网络攻击,病毒攻击等等都得往后排。

      可以用安全设备来纠错人的问题,但是同时开展不好么,或者在金钱资源不足的情况下,多废废口舌,性价比不高么。

     毛主席在搞革命的时候,都设立政委,努力搞部队宣传,我们做安全的,多和各部门开开会,不应该么。

     安全建设经常要逆着人性要求别人这个要做,那个不可以做。用户部门肯定有怨言的,多沟通,多开会,互相理解方为上策。而且一定是有事情靠设备是实现不了的。靠高压管理容易引起矛盾的。作为安全管理者,作为高级管理者,作为老板,不要认为钱到位就能解决一切,也不要认为高压下,你的企业就会太平。曾经有人说某快递公司安全做到好,这个权限要申请,那个权限要学习通过才给,定期还要考试什么的。真的好么?员工是有多开心才会配合你做这种事情。毛主席的部队军饷都不用发就跟着闹革命。你工资差一点你看看你的员工还在不在乎你的安全管理要求。

如果觉得我说对,关注我,后续会更新各种安全建设的实际有用的知识。

相关文章:

安全建设当中的冷门知识

今天说点有趣的话题,也是因为在安全建设过程中,安全员也不太可能都按照最理想的状态去工作,有资源的问题,有管理惰性问题,当然也有管理者本身决策的问题。 安全行业起步较晚,16年才施行网络安全法&#xff…...

python画图|极坐标下的3D surface

前述学习过程中,我们已经掌握了3D surface的基本绘制技巧,详见链接: python画图|3D surface基础教程-CSDN博客 基础教程中的3D surface绘制位于笛卡尔坐标系,但有时候会用到极坐标绘图。虽然我们已经学过简单的极坐标绘图技巧&a…...

html+css+js网页设计 旅游 大理旅游7个页面

htmlcssjs网页设计 旅游 大理旅游7个页面 网页作品代码简单,可使用任意HTML辑软件(如:Dreamweaver、HBuilder、Vscode 、Sublime 、Webstorm、Text 、Notepad 等任意html编辑软件进行运行及修改编辑等操作)。 获取源码 1&#…...

Day 29~42 JavaWeb

Java Web 1、基本概念 1.1、前言 web开发: web,网页的意思,www.baidu.com静态web html,css 提供给所有人看的数据始终不会发生变化动态web 淘宝,几乎是所有的网站 提供给所有人看的数据始终会发生变…...

小程序开发设计-第一个小程序:创建小程序项目④

上一篇文章导航: 小程序开发设计-第一个小程序:安装开发者工具③-CSDN博客https://blog.csdn.net/qq_60872637/article/details/142219152?spm1001.2014.3001.5501 须知:注:不同版本选项有所不同,并无大碍。 一、创…...

C++设计模式——Mediator中介者模式

一,中介者模式的定义 中介者模式是一种行为型设计模式。它通过一个中介者对象将多个对象之间的交互关系进行封装,使得对象之间的交互需要通过中介者对象来完成。该设计模式的结构很容易理解,以中介者为中心。 中介者模式的设计思想侧重于在…...

微服务之间远程调用实现思路

项目使用的Spring Cloud Alibaba框架,微服务之间远程调用使用OpenFeign,具体实现步骤如下: (1)在api工程定义OpenFeign接口,使用FeignClient注解进行定义。 (2)服务提供方定义Open…...

获取STM32 MCU的唯一ID

STM32每个系列都会有唯一的一个芯片序列号(96位bit) STM32F10X 的起始地址是 0x1FFFF7E8 STM32F20X 的起始地址是 0x1FFF7A10 STM32F30X 的起始地址是 0x1FFFF7AC STM32F40X 的起始地址是 0x1FFF7A10 STM32L0XX 的起始地址是 0x1FF80050 STM32L1XX 的起…...

Debian项目实战——环境搭建篇

Debian系统安装 准备工作 1、系统镜像:根据自己的需要选择合适的版本格式:x86 / arm 架构 | 最好下载离线安装版本 | 清华镜像源 2、制作工具:balenaEtcher 3、系统媒介:16G以上U盘最佳 烧录镜像 打开balenaEtcher进行烧录&am…...

CenterNet官方代码—目标检测模型推理部分解析与项目启动

CenterNet模型推理部分解析 CenterNet官方代码环境部署 CenterNet作为2019年CVPR推出的论文,论文中给出了官方代码所在的github仓库地址。https://github.com/xingyizhou/CenterNet。 整个代码的代码量并不是特别大,但整个项目的难点在于使用了老版本的…...

测试开发基础——测试用例的设计

三、测试用例的设计 1. 什么是测试用例 测试用例(Test Case)是为了实施测试而向被测试的系统提供的一组集合,这组集合包含:测试环境、操作步骤、测试数据、预期结果等要素。 设计测试用例原则一:测试用例中一个必需部分是对预期输出或结果进…...

C++第五十一弹---IO流实战:高效文件读写与格式化输出

✨个人主页: 熬夜学编程的小林 💗系列专栏: 【C语言详解】 【数据结构详解】【C详解】 目录 1. C语言的输入与输出 2. 流是什么 3. CIO流 3.1 C标准IO流 3.2 C文件IO流 3.2.1 以写方式打开文件 3.2.1 以读方式打开文件 4 stringstre…...

C++中使用分治法求最大值

在C++中使用分治法(Divide and Conquer)来求一个数组中的最大值是一个经典的问题。分治法是一种通过将原问题分解为若干个小规模相似子问题,递归地求解这些子问题,然后将子问题的解合并成原问题的解的方法。 以下是使用分治法求数组中最大值的步骤: 分解(Divide):将数…...

数据集 CULane 车道线检测 >> DataBall

数据集 CULane 车道线检测 自动驾驶 无人驾驶目标检测 CULane是用于行车道检测学术研究的大规模具有挑战性的数据集。它由安装在六辆由北京不同驾驶员驾驶的不同车辆上的摄像机收集。收集了超过55小时的视频,并提取了133,235帧。数据示例如上所示。我们将数据集分为…...

Android CustomDialog圆角背景不生效的问题

一行解决: window?.setBackgroundDrawableResource(android.R.color.transparent) 原文件: /*** Created by Xinghai.Zhao* 自定义选择弹框*/ SuppressLint("InflateParams", "MissingInflatedId") class CustomDialog(context: Context?) : AlertDia…...

C++速通LeetCode简单第9题-二叉树的最大深度

深度优先算法递归: /*** Definition for a binary tree node.* struct TreeNode {* int val;* TreeNode *left;* TreeNode *right;* TreeNode() : val(0), left(nullptr), right(nullptr) {}* TreeNode(int x) : val(x), left(nullptr), right…...

com.microsoft.sqlserver:sqljdbc4:jar:4.0 was not found产生原因及解决步骤

文章目录 问题sqlserver 包找不到 报错原因分析主要原因 解决方案步骤 1:检查 pom.xml 中的依赖声明步骤 2:配置 Microsoft 的 Maven 仓库步骤 3:强制更新 Maven 依赖步骤 4:清理本地仓库缓存步骤 5:手动下载并安装 sq…...

【算法】 滑动窗口—最长无重复子串

“无重复字符的最长子串”,难度为Medium,看下题目: 输入一个字符串 s,请计算 s 中不包含重复字符的最长子串长度。 比如,输入 s "aabab",算法返回2,因为无重复的最长子串是 "ab…...

SpringBoot2:web开发常用功能实现及原理解析-上传与下载

文章目录 一、上传文件1、前端上传文件给Java接口2、Java接口上传文件给Java接口 二、下载文件1、前端调用Java接口下载文件2、Java接口下载网络文件到本地3、前端调用Java接口下载网络文件 一、上传文件 1、前端上传文件给Java接口 Controller接口 此接口支持上传单个文件和…...

Linux:进程状态和优先级

一、进程状态 1.1 操作系统学科(运行、阻塞、挂起) 为了弄明白正在运行的进程是什么意思,我们需要知道进程的不同状态 大多数操作系统都遵循以下原则 1.1.1 运行状态 因为有一个调度器需要确保CPU的资源被合理使用,所以需要维护…...

生成xcframework

打包 XCFramework 的方法 XCFramework 是苹果推出的一种多平台二进制分发格式,可以包含多个架构和平台的代码。打包 XCFramework 通常用于分发库或框架。 使用 Xcode 命令行工具打包 通过 xcodebuild 命令可以打包 XCFramework。确保项目已经配置好需要支持的平台…...

【OSG学习笔记】Day 18: 碰撞检测与物理交互

物理引擎(Physics Engine) 物理引擎 是一种通过计算机模拟物理规律(如力学、碰撞、重力、流体动力学等)的软件工具或库。 它的核心目标是在虚拟环境中逼真地模拟物体的运动和交互,广泛应用于 游戏开发、动画制作、虚…...

【Go】3、Go语言进阶与依赖管理

前言 本系列文章参考自稀土掘金上的 【字节内部课】公开课,做自我学习总结整理。 Go语言并发编程 Go语言原生支持并发编程,它的核心机制是 Goroutine 协程、Channel 通道,并基于CSP(Communicating Sequential Processes&#xff0…...

HTML前端开发:JavaScript 常用事件详解

作为前端开发的核心,JavaScript 事件是用户与网页交互的基础。以下是常见事件的详细说明和用法示例: 1. onclick - 点击事件 当元素被单击时触发(左键点击) button.onclick function() {alert("按钮被点击了!&…...

MySQL中【正则表达式】用法

MySQL 中正则表达式通过 REGEXP 或 RLIKE 操作符实现(两者等价),用于在 WHERE 子句中进行复杂的字符串模式匹配。以下是核心用法和示例: 一、基础语法 SELECT column_name FROM table_name WHERE column_name REGEXP pattern; …...

今日学习:Spring线程池|并发修改异常|链路丢失|登录续期|VIP过期策略|数值类缓存

文章目录 优雅版线程池ThreadPoolTaskExecutor和ThreadPoolTaskExecutor的装饰器并发修改异常并发修改异常简介实现机制设计原因及意义 使用线程池造成的链路丢失问题线程池导致的链路丢失问题发生原因 常见解决方法更好的解决方法设计精妙之处 登录续期登录续期常见实现方式特…...

docker 部署发现spring.profiles.active 问题

报错: org.springframework.boot.context.config.InvalidConfigDataPropertyException: Property spring.profiles.active imported from location class path resource [application-test.yml] is invalid in a profile specific resource [origin: class path re…...

2025季度云服务器排行榜

在全球云服务器市场,各厂商的排名和地位并非一成不变,而是由其独特的优势、战略布局和市场适应性共同决定的。以下是根据2025年市场趋势,对主要云服务器厂商在排行榜中占据重要位置的原因和优势进行深度分析: 一、全球“三巨头”…...

中医有效性探讨

文章目录 西医是如何发展到以生物化学为药理基础的现代医学?传统医学奠基期(远古 - 17 世纪)近代医学转型期(17 世纪 - 19 世纪末)​现代医学成熟期(20世纪至今) 中医的源远流长和一脉相承远古至…...

comfyui 工作流中 图生视频 如何增加视频的长度到5秒

comfyUI 工作流怎么可以生成更长的视频。除了硬件显存要求之外还有别的方法吗? 在ComfyUI中实现图生视频并延长到5秒,需要结合多个扩展和技巧。以下是完整解决方案: 核心工作流配置(24fps下5秒120帧) #mermaid-svg-yP…...