网络安全从业人员何去何从

news2025/1/15 12:47:48

从2024年1月1日开始到今天,基本没有真正放下自己休息过一天。可能很多人会说是卷,其实真正的原因是压力。不仅仅是生活压力还有行业压力。

今年这个行业让很多人开始感到了迷茫,不仅是股市的低迷,更多的来自于各大公司不断的因为经营压力的大量裁员,公司整合,毕业生的冲击。在狭义的网络安全领域中,70%的技术人员执着于纯粹的攻防技术,其实网络安全攻防入门很简单,但是走向顶峰却是异常的艰难曲折。这几年,不管是各种比赛还是攻防对抗演练,让很多人陷入了自己的海市蜃楼。真正从这些工作中走向技术顶峰的却是千里挑一甚至是万里挑一。而这些活动也更多的让网络安全和业务越走越远。算起来从1993年从事IT,真正接触网络安全领域应该是在2001年。不知道能不能算是老人,但是我本身并不属于网络安全圈。可能是因为我没有拿过站,没有爬过库甚至没有发布过漏洞的缘故吧,不过这样也挺好。至少在人生发展中我不会把自己陷入迷茫,我是如何解困的,在这和大家做一个简单的分享。

实际上,网络安全或者信息安全领域从业人员到底应该如何发展。早期网络安全领域不讨论业务问题的根本是早期的业务与信息化之间并不讨论强依赖关系,或者说,信息系统都没了,对于业务的影响是有限的甚至是0,这时候,网络安全在形成攻防对抗的时候并不会或者无需更多的关注业务的持续性问题。解决问题的手段更多的以产品化为主,真正依赖于安全技术的服务市场和咨询市场并没有形成。这使得我们的网络安全咨询仅仅在2005-2010年之间形成体系后一蹶不振,一个不去与业务融合,不去讨论不可复制性的咨询活动注定是失败的,更有甚至还有模板化咨询、生成式算法咨询等等产物将网络安全咨询产业彻底打入了冷宫。2010年前做安全服务的大多数是从IT运维服务转型,在融入安全服务的过程中,能够理解IT基础知识和业务的基本属性。然而现在更多做安全服务的是从攻防出身,刻意强调“暴露”和“漏洞”问题,而不去讨论如何合理解决这些暴露和漏洞,最终在影响被夸大以及昂贵的修复成本导致甲方逐渐对网络安全失去了信心,支撑网络安全工作的仅仅是立法和合规要求。这就使得这个市场表面在扩大,实际上和数字化产业的发展而言,很难形成正比。

随着信息化的演进和发展,尤其是数字化的提出,网络安全从单一的攻防对抗与业务持续性之间产生了本质的冲突。业务与数字化之间形成了强依赖关系;薄弱的基础设施和非工程化的建设下,我们的数字化体系其实是千疮百孔。这时候这个行业本应是一个知识密集型产业,实际上现在正在向劳动密集型和商务型产业快速膨胀。云技术使得业务的集中化实际上压缩了网络安全市场的发展,一方面技术的要求越来越高,另一方面人力资源的需求却在急速下降。这时候网络安全从业人员该何去何从呢?

在一个组织中,真正具有话语权的部门是哪一个?不是IT部门,更不是网络安全部门而是业务部门。作为为IT部门和网络安全部门提供高端技术支撑的网络安全从业人员如果不能从业务视角去建立工作规划,这些人员最终将成为矛盾部门的导火索或者某一方势力的枪手。那么这些人员该如何更好的站在这个圈子里面呢?勇敢的去了解业务、理解业务,从业务视角去公立的提供咨询。什么是了解业务,一个组织利益是建立在业务基础之上,在组织业务中,哪些是核心业务,哪些是支撑业务,哪些是辅助业务,对业务的了解越多,和业务部门沟通的能力也就越强;理解业务是从两个视角,一个是业务的实现视角,业务流程和业务责任;另外一个视角是从构成业务的IT逻辑视角。从IT角度而言,更多的时候我们讨论的安全问题是依赖于IT构成关系的抽象化表达。比如业务功能如何表现,业务逻辑如何通过代码调度,数据如何实现业务活动等等问题,因为在传统理解的网络安全工作是围绕着这些问题来展开的。但是更多的时候,当业务流程本身存在缺陷,或者业务在通过IT表达的时候刻意留出特权账号和特权功能时,我们该如何应对?换个角度来说,当我们的网络安全从业人员放下产品化安全的思考,降低攻防对抗的眼界,更多的从业务角度深入理解网络安全工作的时候,你会发现上帝为你打开了一扇窗户。

任何职业都有自己生命周期,做技术的黄金年龄35-45岁,一旦过了这个年龄,很多人的技术就已经到达了瓶颈,很难再有大的突破;但是做业务和咨询却是越老越妖。技术每个月都可能产生新的变更,而业务三五十年都很难发生大的变化,最多改变的是业务的表现形式;而网络安全领域有一个最大的优势就是这个行业可以涉及所有行业和领域,这是任何一个专业都不可企及的优势。理想的网络安全公司应该是我只做一个行业,比如:运营商、金融、政府、交通或者医疗。长期在一个行业的沉淀能够使自己的公司及员工更加了解和掌握的这个行业和领域。但现实中很难找到这样的公司,比如:长期沉淀于电力的南瑞,长期扎根在石油的瑞飞。在这样的场景下,我们更应该脱离开网络安全的束缚去理解业务特征。同样网络安全涉及众多的技术领域,比如:网络技术、主机/操作系统技术、数据安全、ICT供应链、物联网、人工智能等等,不可能存在万精油,但各个技术之间又是相互关联相互辅助,因此专注于一个领域或两个领域,让自己不要迷失在各种概念和欲望中时,前面的路自然也就通了。

实际上网络安全领域是最容易转行,因为一个真正的网络安全从业人员需要具备的技术和能力远非我们看到的这么多。首先从个人经历而言,建议每一个做网络安全的都能了解一些哲学知识,他会为后续各个知识域的融合起到重要作用;其次,如果能够长期扎根于一个行业,建议能够多读读这个行业的业务知识资料和专业知识,比如:运营商卡业务涉及到业务支撑网、信令网和网管网,那么一个卡流程是如何在各个网元中形成交互和调度的,这是分析卡业务故障和入侵的重要知识保障;第三,能够学习一些法律知识,一方面是为了保护自己,另一方面也是为用户建立需求提供一种依据,你对法律掌握的能力越强,为今后步入法务行业打下的基础也就越厚;第四,抓住一个领域深入学习,而不是跟着概念的屁股跑,任何一个新生概念最终需要回归的基础技术之上,比如:数据安全。而数据安全所需要的基础知识又为未来数据要素、数字化产业、物联网、智慧产业、人工智能、大数据提供必要的支撑。第五,能够掌握一些商务能力,一方面能够从财务角度分析项目的收益和实施成本管理;一方面能够通过甲方的立项、付款流程的了解为需求方提供合理的立项方式和付款途径;为未来创业打好基础。

不管是疫情三年,还是网络安全最火的疫情前,实际上作为一个自由人从来不会为自己的生计过多担忧的一个重要因素就是做自己,规划自己,不贪,不随波逐流。以上内容只是个人体会,并不一定适合每一个网络安全从业人员。希望此文能够给陷入迷茫的同行提供一些参考和帮助。

今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

网络安全学习资源分享:

给大家分享我自己学习的一份全套的网络安全学习资料,希望对想学习 网络安全的小伙伴们有帮助!

零基础入门

对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。

【点击免费领取】CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》

1.学习路线图

在这里插入图片描述

攻击和防守要学的东西也不少,具体要学的东西我都写在了上面的路线图,如果你能学完它们,你去接私活完全没有问题。

2.视频教程

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。【点击领取视频教程】

在这里插入图片描述

技术文档也是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本【点击领取技术文档】

在这里插入图片描述

(都打包成一块的了,不能一一展开,总共300多集)

3.技术文档和电子书

技术文档也是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本【点击领取书籍】

在这里插入图片描述

4.工具包、面试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。

在这里插入图片描述

最后就是我这几年整理的网安方面的面试题,如果你是要找网安方面的工作,它们绝对能帮你大忙。

这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。

参考解析:深信服官网、奇安信官网、Freebuf、csdn等

内容特点:条理清晰,含图像化表示更加易懂。

内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…

在这里插入图片描述

👋全套《黑客&网络安全入门&进阶学习资源包》👇👇👇

这份完整版的学习资料已经上传CSDN,也可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费

img

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1513841.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

什么是架构?架构设计原则是哪些?什么是设计模式?设计模式有哪些?

什么是架构?架构设计原则是哪些?什么是设计模式?设计模式有哪些? 架构的本质 架构本身是一种抽象的、来自建筑学的体系结构,其在企业及IT系统中被广泛应用。 架构的本质是对事物复杂性的管理,是对一个企业、一个公司、一个系统复杂的内部关系进行结构化、体系化的抽象,…

Stable-Diffusion的WebUI部署实战

1、环境准备及安装 1.1、linux环境 # 首先,已经预先安装好了anaconda,在这里新建一个环境 conda create -n sdwebui python3.10 # 安装完毕后,激活该环境 conda activate sdwebui# 安装 # 下载stable-diffusion-webui代码 apt install wget…

String 底层是如何实现的?

1、典型回答 String 底层是基于数组实现的,并且数组使用了 final 修饰,不同版本中的数组类型也是不同的: JDK9 之前(不含JDK9) String 类是使用 char[ ](字符数组)实现的但 JDK9 之后&#xf…

C#版开源免费的Bouncy Castle密码库

前言 今天大姚给大家分享一款C#版开源、免费的Bouncy Castle密码库:BouncyCastle。 项目介绍 BouncyCastle是一款C#版开源、免费的Bouncy Castle密码库,开发人员可以通过该项目在他们的 C# 应用程序中使用 Bouncy Castle 提供的各种密码学功能&#x…

如何使用 Langchain、Ollama 和 Streamlit 构建 RAG

一、先决条件:您需要了解什么 在深入讨论技术细节之前,我们先概述一下先决条件。Python 的基础知识至关重要,因为它是我们将使用的主要语言。熟悉机器学习和自然语言处理的基本概念将帮助您更轻松地掌握这些概念。此外,对 Langch…

瑞熙贝通实验室物联网管理平台新升级|支持远程开门视频监控与电源控制以及环境监测

瑞熙贝通实验室智能物联网管控平台:利用“互联网与物联网技术”有机融合,对实验室的用电安全监测、实验室环境异常监测(颗粒物监测、明火监测、可燃气体、烟雾监测、温湿度传感器、红外人体感应)、实验室人员安全准入、万物互联等…

16、技巧之九: 修改参数,如何让表格翻页滚动到底部?【Selenium+Python3网页自动化总结】

1、问题提出 在网页配置参数时,输入参数名称搜索,搜出来的同名参数结果有多个,分布在一个表格的不同行,表格是动态加载的,需要滚动鼠标才能把所出参数找出来。用selenium怎么实现这种参数修改? 2、网页元素…

数字工厂管理系统和ERP管理系统有什么区别

在制造业的数字化转型浪潮中,数字工厂管理系统和ERP管理系统作为两大核心系统,扮演者不可或缺的角色。虽然它们都是为了提高企业的运营效率和降低成本,但在功能与实施效果方面,二者却有着显著的区别。本文将从这两个方面对数字工厂…

Pytorch实战01——CIAR10数据集

目录 1、model.py文件 (预训练的模型) 2、train.py文件(会产生训练好的.th文件) 3、predict.py文件(预测文件) 4、结果展示: 1、model.py文件 (预训练的模型) impor…

day57 动态规划part17● 647. 回文子串 ● 516.最长回文子序列● 动态规划总结篇

如果大家做了很多这种子序列相关的题目,在定义dp数组的时候 很自然就会想题目求什么,我们就如何定义dp数组。 布尔类型的dp[i][j]:表示区间范围[i,j] (注意是左闭右闭)的子串是否是回文子串,如果是dp[i][j…

C++学习路线

C学习路线思维导图,肝了一个星期终于搞定,这么硬核求个赞不过分吧? 思维导图的内容,也是本文的内容框架,坐稳扶好, C 高速快车要发车了! 内容我会持续更新,点赞收藏,…

Window系统下Vscode配置C/Cpp运行+调试环境

Window系统下Vscode配置C/Cpp运行调试环境 文章目录 Window系统下Vscode配置C/Cpp运行调试环境1.安装Vscode2.安装C/Cpp插件3.配置gcc编译器4.配置Cpp运行环境5.配置Cpp调试环境 1.安装Vscode 安装VScode很简单,直接到官网进行下载,然后傻瓜安装即可。 …

读CDO代码

前置任务 module PIL.Image has no attribute ANTIALIASImage.ANTIALIAS 替换为 Image.LANCZOS,参考https://blog.csdn.net/fovever_/article/details/134690657 OSError: science is not a valid package style, path of style file, URL of这是对应可视化里面生…

GraphView实现测量工具

效果演示: 主模块代码: MeasureGraphView::MeasureGraphView(QWidget *parent): QWidget(parent) {ui.setupUi(this);m_measureType NoType;m_bll BllData::getInstance();m_scene new GraphicsScene;connect(m_bll, &BllData::pressMeasurePos…

力扣106 从中序与后续遍历序列构造二叉树

文章目录 题目描述解题思路代码 题目描述 给定两个整数数组 inorder 和 postorder ,其中 inorder 是二叉树的中序遍历, postorder 是同一棵树的后序遍历,请你构造并返回这颗 二叉树 。 示例 1: 输入:inorder [9,3,15,20,7], …

【单片机毕业设计7-基于stm32c8t6的智能温室大棚系统】

【单片机毕业设计7-基于stm32c8t6的智能温室大棚系统】 前言一、功能介绍二、硬件部分三、软件部分总结 前言 🔥这里是小殷学长,单片机毕业设计篇7基于stm32的智能衣柜系统 🧿创作不易,拒绝白嫖可私 一、功能介绍 ---------------…

Sqllab第一关通关笔记

知识点: 明白数值注入和字符注入的区别 数值注入:通过数字运算判断,1/0 1/1 字符注入:通过引号进行判断,奇数个和偶数个单引号进行识别 联合查询:union 或者 union all 需要满足字段数一致&…

基础小白快速入门opencv-------C++ 在opencv的应用以及opencv的下载配置

啥是opencv? OpenCV(开源计算机视觉库 Open Source Computer Vision Library)是一个跨平台的计算机视觉库,最初由Intel开发,现在由一个跨国团队维护。它免费提供给学术和商业用途,并且是用C语言写成的&…

doit,一个非常实用的 Python 库!

更多Python学习内容:ipengtao.com 大家好,今天为大家分享一个非常实用的 Python 库 - doit。 Github地址:https://github.com/pydoit/doit 在软件开发和数据处理过程中,经常会遇到需要执行一系列任务的情况,这些任务可…

华为数通方向HCIP-DataCom H12-821题库(多选题:161-180)

第161题 以下关于IPv6优势的描述,正确的是哪些项? A、底层自身携带安全特性 B、加入了对自动配置地址的支持,能够无状态自动配置地址 C、路由表相比IPv4会更大,寻址更加精确 D、头部格式灵活,具有多个扩展头 【参考答案】ABD 【答案解析】 第162题 在OSPF视图下使用Filt…