专访|一名信息安全人的自白:做信息安全就像卖保险

原创 谈思汽车 2023-08-29 11:23

 智能汽车安全新媒体 

据麦可思研究院发布的《中国大学生就业报告》,信息安全专业被列为近5年上榜“绿牌专业”次数最多的专业之一。所谓绿牌专业,又称需求增长型专业,特点就是失业率小,且就业率、薪资和就业满意度高。

前不久,张雪峰在做高薪且有前景的专业推荐时,首推也是信息安全。那么,信息安全专业真有这么香吗?信息安全人的一天是怎样的?为什么信安人自我调侃“做信息安全就像卖保险的”……

为此,「谈思汽车」独家采访了一位在信息安全行业摸爬滚打了17年、曾先后在国内top互联网大厂从事各类信息安全子领域的行业老将——木木(化名),借他的自白,来呈现那些只有信息安全人才能体会的酸甜苦辣。

01

黑客杂志领进门,没跑路全凭热爱

如果从入行开始算的话,我在信息安全这个行业迄今大概有17年了,从参加工作开始算的话,也有10多年了。

读高中的时候,学校门口会有一些黑客相关的杂志在售卖,买来看了以后,就着了迷,后面就一直买,这些杂志也成为我入门这个行业的契机。

注:随着《黑客防线》的电子杂志在2015年6月停刊,那些伴随着中国第一代黑客成长的刊物正式走出历史舞台。

后来在电子科技大学就读的4年,也一直跟着我们学院的一个信息安全专业老师学习,并在这位老师带领的一个工作室里,结识了很多志同道合的朋友。

当时,我们那个工作室成立了也有八九年了,所以我们在14、15年开始参加CTF的时候,成绩还不错,属于国赛入围的常客。

毕业后在腾讯上过班,那时才发现工作中用到的知识技能,学校从来没有教过,全都是自己在实践的项目中习得的。所以,对于大学生来说,要想在信息安全这个领域走远的话,在学好课程的基础上,需要自己学习的东西还有很多。

但说实话,相比较我们当年读大学的时候,现在信息安全专业的培养体系越来越正规。现在不少学校都设立了网络空间安全学院,这类学院里,就会把信息安全专业分得更细。但在我上学那时候,只有一个信息安全专业。

除此之外,可学习的资料也更加丰富。像我们当年,主要的学习方式其实就是泡论坛,但论坛也就那么几个,再就是混一些信息安全爱好者的圈子。

凭兴趣想做一个系统,也只能自己一边查资料一边做,查到的资料可能还是十年前的一些资料,也就是国内的第一代黑客成长起来的时期,大概是在2000年左右。

但现在的大学生,光是开源的安全项目就有很多,此外,还可以去打CTF,线上线下的学习渠道和资料也能较轻松地获取,还可以通过实习去看一下实际企业什么样子,我们当年想找个信息安全的实习岗,几乎不可能。

那时候一家上市公司都没有,现在所有上市公司的市值加起来就有大几百亿了。可以说,市场对信息安全领域的关注度,早就不能同日而语,我们信安人的角色也越来越重要。

我们那个时候,其实就只是做技术,圈子很小,现在小到个人信息安全的保护,大到企业乃至国家的信息安全,都越来越受重视,这也使得信息安全从业人员身上的担子越来越重,在我看来,这是一个非常特殊的行业。

由腾讯安全发起的腾讯信息安全争霸赛(简称TCTF)

我们现在看到的互联网环境整体来说还是比较太平的,这其中离不开安全人员在背后的努力。如果范围扩展到中国所有企业,每年遭受到的攻击其实是千亿次量级的,但这些攻击之所以能够不影响到我们的生活,中间到底是谁在努力呢?

再举个跟大家生活息息相关的例子,诈骗。关于诈骗防护,各大互联网厂商的投入其实非常多,(他们会)通过技术手段,来协助我们的公安机构,或者是政府机构,一起来打击这些违法犯罪的行为。

所以我们做信息安全的,身上的使命感或者说社会责任感,相比较其他行业,好像会突出一些,尤其在一些特殊时期(如国家信息战)。

想来这就是很多人热爱这个行业的原因,或许也曾想过另谋生路,但最后还是出于热爱,选择一条道路走到黑。

02

做信息安全就像卖保险

当然,从事这个行业,会应对的严峻问题也有不少。

首先,就是要经常面对来自客户甚至公司其他部门的不理解,然后我们就需要不断地去阐述我们的工作价值。

我们内部经常调侃,说做信息安全其实跟卖保险差不多出事的时候,客户可能就会想,还好买了这么个东西,没出事的时候,就在想为什么要在这上面花这么多钱?当然也不乏一些非常信赖你的客户,所以在这过程中,挫败感和成就感兼有吧。

其次,现在漏洞的门槛越来越高。

以前我们去做一些渗透任务的时候,由于管制宽松,就可以有大把的标的,放到现在,就不敢随便弄。而且当年的基础建设还不是很完善,所以很容易就能以较低的成本获得较高的成就感,现在想去实施一次比较成功的测试,比以前难了很多。

再者,以前一个人单兵作战也能打出名声,但现在讲究团体作战,所以个人在中间发挥的作用也变小了,攻击链比起以前,也变长了。

其实这有点像现代的足球体系,从个人的英雄主义转变成集体主义了。现在一个人做不了太多事情,背后肯定要有一个团队,包括一些大型的攻防演练,不可能说一个人大杀四方,背后可能都有数十甚至百来号人的团队在支撑。

换言之,对于企业来说,想要自身去搭建这么一个安全团队,成本就会非常高。虽然每年毕业季,会有大量的信息安全毕业生涌入市场,但好的人才还是很稀缺。

那怎么样算是优秀的信息安全人才呢?

首先,要拥有丰富的安全相关知识面。我们现在招的很多人,是希望他既要够了解操作系统底层运行的原理,又要了解网络协议通讯的细节,可以的话,还了解密码学的一些原始原理,以及标准的解读、行业的趋势等等,要求还挺高的。

因为信息安全是一个非常非常复合的学科。从业人员对研发中涉及到的不同技术栈、技术架构等,都得有了解。

比如说我们现在做整车信息安全解决方案的时候,首先他一定要懂车,然后车内的网络通讯协议、系统相关的知识、密码学的内容、移动安全的内容等他也必须得懂,不然是没法开展工作的。当然,丰富的知识面不是一蹴而就的,而是有赖于日积月累。

另外,优秀人才还得有非常强的学习能力。每当有新的行业或者业务出现时,能给到你的学习和适应时间可能不到一个月。像我在安全的子领域也转了很多次,每次的适应期大概就一个月。

所以我们内部对一些高级工程师或架构师的要求,就是他必须要具备能够快速迁移到另一个安全子领域的能力

03

宇宙的尽头也可以是信息安全

目前市场的优秀人才之所以会这么稀缺,就我本人来看,有两点原因:

一来,学校教的东西其实是基础。比如说应用密码学,网络攻防的软件漏洞,以及一些通用的计算机知识操作系统,网络协议等等。工作中要用到的很多知识技术,是需要个人主动去学习的,所以,兴趣驱动很重要,非常重要。

以我为例,因为是出于兴趣进入这个行业,所以在工作的这十来年间,才能持续不断地学习积累,对一些新的信息安全技术总能抱有很大的兴趣。如果不是足够热爱,我不可能有那么持久的动力去琢磨提升的,所以说,兴趣是最好的老师。

二来,关键岗位的需求有限。比如说,今年毕业来了10万人,尽管基础岗位不少,但能得到锻炼的关键岗位可能就只有2000个,那对于剩下的大部分人来说,他可能工作数年,依然没太大长进,最后只能面临市场淘汰。

但我的建议是,不要放弃学习的机会,要能够持续关注市场,总会有机会的。

信息安全行业的一个特点在于,它是随着行业的变动而变动,随着行业发展而发展的。

我最早工作的时候,还没出现数据安全,到15年“云”概念火起来以后,云安全就出现了,物联网行业起来后,物联网安全也出现了,类似的还有区块链安全。

到了18、19年,数据安全法法、GDPR起来以后,数据安全的需求也就出现了。

所以随着经济的发展,只要新的市场不断涌现,只要还有联网,安全领域的需求就会不断出现。这也意味着,选择信息安全专业相较于其他专业,在就业上会稳定一些。

除了国家层面对这个领域人才的需求,它不像其他行业,可能某一年火了,两年后就凉了,它一直保持一个比较稳定的市场需求。只要高科技行业在不断拓展,人才需求就会一直存在。

04

两年不加班,一加加半年?

从业这么多年,我发现,差不多每隔两、三年,就会出现一次非常严重并且影响广泛的漏洞安全

比如说去年就有一个漏洞,基本上影响所有行业的信息安全;几乎每隔2-3年都有一个影响手机终端的漏洞,覆盖范围大概有上千万台手机;2014年也有一个影响全球的漏洞安全。

虽然说是随机出现的,但就从发生的频次来看,基本上就是这么个情况。当出现这种规模的漏洞时,那安全人员基本就不用睡觉了。

首先,我们得做防御,防御完了以后,得有个临时解决方案,来保障公司不受这个漏洞的影响,然后还得分析哪些服务已经受这个漏洞的影响,影响规模如何等等。

这个过程中,我们要一边防御这个漏洞的侵害,还要一边去给它上安全模块,保证业务不受影响。小公司还好,有些大公司的服务要是停上个一分钟,可能几千万的收入就没了,这时候真的压力山大。

这还没完,这些大公司的服务可能有上百万台机器,机器上跑了上百个服务,要把这些服务全部修复完毕,然后还能监控攻击的发生,紧急修复大概要在24小时之内完成,彻底修复可能要半年,这意味着在漏洞发生后的半年时间里,我们要一直处理这个事情。

05

信息安全人的一天

就从我参与过的工作来说,信息安全工作其实分很多种,包括合规的安全、办公的安全、车安全、漏洞研究、运营分析、产品研发等等。

像研发类的工作,其实跟一般研发岗没有太大区别,也都是做架构,写代码,调试上线。但是这里面,它需要有一些安全背景,有时候可能要去分析总结一些安全问题,思考应对这类攻击的防御策略和手段。

像安全工程师的话,就需要处理各类公司的安全警报,去判断所受到的攻击是否真实,是的话,他们可能还得溯源取证、定损(确定业务的损失),然后帮助业务快速修复,把损失降到最小。后续可能还得拉业务一起来复盘,比如说怎么避免下次攻击。

合规工程师更多会去关注标准的解读,以及跟业务一起排查相关的法律法规风险,梳理出相关的数据清单,再针对这些数据清单去做一定的治理。同时,他们可能还要和监管的部门沟通联系,代表企业做一些工作成果的述职或论述。

更高级一些的工程师或者架构师,他们的工作内容更多是关注集团层面的重要业务,可能会跟业务一起去定制一些战略及上线节奏。此外,他们还有了解市场、分析客户需求、分析市场趋势等工作内容。

可能在外面的人看来,会觉得做信息安全很酷,就像一些黑客电影中演的那样,手指翻飞间,就可以弄瘫一个国家的网络系统,黑进跨国公司的数据库(不是提倡这种违法行为的意思)……

但这些炫酷操作的背后所付出的努力,也是难以想象的。所以尽管是老生常谈之言,我还是想对那些意欲在信息安全领域长远走下去的人说一句:唯有热爱,方可抵漫漫艰辛路。

-  THE END  -

因文章部分文字及图片涉及到引用,如有侵权,请及时联系17316577586,我们将删除内容以保证您的权益。

谈思汽车 智能汽车安全新媒体
评论
  • 本文继续介绍Linux系统查看硬件配置及常用调试命令,方便开发者快速了解开发板硬件信息及进行相关调试。触觉智能RK3562开发板演示,搭载4核A53处理器,主频高达2.0GHz;内置独立1Tops算力NPU,可应用于物联网网关、平板电脑、智能家居、教育电子、工业显示与控制等行业。查看系统版本信息查看操作系统版本信息root@ido:/# cat /etc/*releaseDISTRIB_ID=UbuntuDISTRIB_RELEASE=20.04DISTRIB_CODENAME=focalDIS
    Industio_触觉智能 2025-01-03 11:37 97浏览
  • Matter加持:新世代串流装置如何改变智能家居体验?随着现在智能家庭快速成长,串流装置(Streaming Device,以下简称Streaming Device)除了提供更卓越的影音体验,越来越多厂商开始推出支持Matter标准的串流产品,使其能作为智能家庭中枢,连结多种智能家电。消费者可以透过Matter的功能执行多样化功能,例如:开关灯、控制窗帘、对讲机开门,以及操作所有支持Matter的智能家电。此外,再搭配语音遥控器与语音助理,打造出一个更加智能、便捷的居家生活。支持Matter协议
    百佳泰测试实验室 2025-01-03 10:29 102浏览
  • 自动化已成为现代制造业的基石,而驱动隔离器作为关键组件,在提升效率、精度和可靠性方面起到了不可或缺的作用。随着工业技术不断革新,驱动隔离器正助力自动化生产设备适应新兴趋势,并推动行业未来的发展。本文将探讨自动化的核心趋势及驱动隔离器在其中的重要角色。自动化领域的新兴趋势智能工厂的崛起智能工厂已成为自动化生产的新标杆。通过结合物联网(IoT)、人工智能(AI)和机器学习(ML),智能工厂实现了实时监控和动态决策。驱动隔离器在其中至关重要,它确保了传感器、执行器和控制单元之间的信号完整性,同时提供高
    腾恩科技-彭工 2025-01-03 16:28 129浏览
  • 影像质量应用于多个不同领域,无论是在娱乐、医疗或工业应用中,高质量的影像都是决策的关键基础。清晰的影像不仅能提升观看体验,还能保证关键细节的准确传达,例如:在医学影像中,它对诊断结果有着直接的影响!不仅如此,影像质量还影响了:▶ 压缩技术▶ 存储需求▶ 传输效率随着技术进步,影像质量的标准不断提高,对于研究与开发领域,理解并提升影像质量已成为不可忽视的重要课题。在图像处理的过程中,硬件与软件除了各自扮演着不可或缺的基础角色,有效地协作能够确保图像处理过程既高效又具有优异的质量。软硬件各扮演了什么
    百佳泰测试实验室 2025-01-03 10:39 85浏览
  • 在快速发展的能源领域,发电厂是发电的支柱,效率和安全性至关重要。在这种背景下,国产数字隔离器已成为现代化和优化发电厂运营的重要组成部分。本文探讨了这些设备在提高性能方面的重要性,同时展示了中国在生产可靠且具有成本效益的数字隔离器方面的进步。什么是数字隔离器?数字隔离器充当屏障,在电气上将系统的不同部分隔离开来,同时允许无缝数据传输。在发电厂中,它们保护敏感的控制电路免受高压尖峰的影响,确保准确的信号处理,并在恶劣条件下保持系统完整性。中国国产数字隔离器经历了重大创新,在许多方面达到甚至超过了全球
    克里雅半导体科技 2025-01-03 16:10 83浏览
  • 国际标准IPC 标准:IPC-A-600:规定了印刷电路板制造过程中的质量要求和验收标准,涵盖材料、外观、尺寸、焊接、表面处理等方面。IPC-2221/2222:IPC-2221 提供了用于设计印刷电路板的一般原则和要求,IPC-2222 则针对高可靠性电子产品的设计提供了进一步的指导。IPC-6012:详细定义了刚性基板和柔性基板的要求,包括材料、工艺、尺寸、层次结构、特征等。IPC-4101:定义了印刷电路板的基板材料的物理和电气特性。IPC-7351:提供了元件封装的设计规范,包括封装尺寸
    Jeffreyzhang123 2025-01-02 16:50 174浏览
  • 【工程师故事】+半年的经历依然忧伤,带着焦虑和绝望  对于一个企业来说,赚钱才是第一位的,对于一个人来说,赚钱也是第一位的。因为企业要活下去,因为个人也要活下去。企业打不了倒闭。个人还是要吃饭的。企业倒闭了,打不了从头再来。个人失业了,面对的不仅是房贷车贷和教育,还有找工作的焦虑。企业说,一个公司倒闭了,说明不了什么,这是正常的一个现象。个人说,一个中年男人失业了,面对的压力太大了,焦虑会摧毁你的一切。企业说,是个公司倒闭了,也不是什么大的问题,只不过是这些公司经营有问题吧。
    curton 2025-01-02 23:08 232浏览
  • 车身域是指负责管理和控制汽车车身相关功能的一个功能域,在汽车域控系统中起着至关重要的作用。它涵盖了车门、车窗、车灯、雨刮器等各种与车身相关的功能模块。与汽车电子电气架构升级相一致,车身域发展亦可以划分为三个阶段,功能集成愈加丰富:第一阶段为分布式架构:对应BCM车身控制模块,包含灯光、雨刮、门窗等传统车身控制功能。第二阶段为域集中架构:对应BDC/CEM域控制器,在BCM基础上集成网关、PEPS等。第三阶段为SOA理念下的中央集中架构:VIU/ZCU区域控制器,在BDC/CEM基础上集成VCU、
    北汇信息 2025-01-03 16:01 134浏览
  • 前言近年来,随着汽车工业的快速发展,尤其是新能源汽车与智能汽车领域的崛起,汽车安全标准和认证要求日益严格,应用范围愈加广泛。ISO 26262和ISO 21448作为两个重要的汽车安全标准,它们在“系统安全”中扮演的角色各自不同,但又有一定交集。在智能网联汽车的高级辅助驾驶系统(ADAS)应用中,理解这两个标准的区别及其相互关系,对于保障车辆的安全性至关重要。ISO 26262:汽车功能安全的基石如图2.1所示,ISO 26262对“功能安全”的定义解释为:不存在由于电子/电气系统失效引起的危害
    广电计量 2025-01-02 17:18 196浏览
  • 在测试XTS时会遇到修改产品属性、SElinux权限、等一些内容,修改源码再编译很费时。今天为大家介绍一个便捷的方法,让OpenHarmony通过挂载镜像来修改镜像内容!触觉智能Purple Pi OH鸿蒙开发板演示。搭载了瑞芯微RK3566四核处理器,树莓派卡片电脑设计,支持开源鸿蒙OpenHarmony3.2-5.0系统,适合鸿蒙开发入门学习。挂载镜像首先,将要修改内容的镜像传入虚拟机当中,并创建一个要挂载镜像的文件夹,如下图:之后通过挂载命令将system.img镜像挂载到sys
    Industio_触觉智能 2025-01-03 11:39 89浏览
  • 从无到有:智能手机的早期探索无线电话装置的诞生:1902 年,美国人内森・斯塔布菲尔德在肯塔基州制成了第一个无线电话装置,这是人类对 “手机” 技术最早的探索。第一部移动手机问世:1938 年,美国贝尔实验室为美国军方制成了世界上第一部 “移动” 手机。民用手机的出现:1973 年 4 月 3 日,摩托罗拉工程师马丁・库珀在纽约曼哈顿街头手持世界上第一台民用手机摩托罗拉 DynaTAC 8000X 的原型机,给竞争对手 AT&T 公司的朋友打了一个电话。这款手机重 2 磅,通话时间仅能支持半小时
    Jeffreyzhang123 2025-01-02 16:41 156浏览
  • 物联网(IoT)的快速发展彻底改变了从智能家居到工业自动化等各个行业。由于物联网系统需要高效、可靠且紧凑的组件来处理众多传感器、执行器和通信设备,国产固态继电器(SSR)已成为满足中国这些需求的关键解决方案。本文探讨了国产SSR如何满足物联网应用的需求,重点介绍了它们的优势、技术能力以及在现实场景中的应用。了解物联网中的固态继电器固态继电器是一种电子开关设备,它使用半导体而不是机械触点来控制负载。与传统的机械继电器不同,固态继电器具有以下优势:快速切换:确保精确快速的响应,这对于实时物联网系统至
    克里雅半导体科技 2025-01-03 16:11 129浏览
  • 光耦合器,也称为光隔离器,是一种利用光在两个隔离电路之间传输电信号的组件。在医疗领域,确保患者安全和设备可靠性至关重要。在众多有助于医疗设备安全性和效率的组件中,光耦合器起着至关重要的作用。这些紧凑型设备经常被忽视,但对于隔离高压和防止敏感医疗设备中的电气危害却是必不可少的。本文深入探讨了光耦合器的功能、其在医疗应用中的重要性以及其实际使用示例。什么是光耦合器?它通常由以下部分组成:LED(发光二极管):将电信号转换为光。光电探测器(例如光电晶体管):检测光并将其转换回电信号。这种布置确保输入和
    腾恩科技-彭工 2025-01-03 16:27 117浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦