<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[静怡家园]]></title> 
<link>http://www.zhanghaijun.com/index.php</link> 
<description><![CDATA[书山有路勤为径，学海无涯苦作舟！]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[静怡家园]]></copyright>
<item>
<link>http://www.zhanghaijun.com/post//</link>
<title><![CDATA[信息安全从业参考]]></title> 
<author>碟舞飞扬 &lt;webmaster@zhanghaijun.com&gt;</author>
<category><![CDATA[网海拾贝]]></category>
<pubDate>Sat, 23 Apr 2011 14:24:18 +0000</pubDate> 
<guid>http://www.zhanghaijun.com/post//</guid> 
<description>
<![CDATA[ 
	Author：<br/>赵彦，中联绿盟信息技术（北京）有限公司<br/>Homepage：www.ph4nt0m.org<br/>Mailto: ay4z3ro@hotmail.com<br/>本版初稿只代表个人观点，仅供参考，对于迷信产生的后果，本人不承担任何责任<br/>本文实际上并不能算 是Career Planning，只是一些分类描述，唯一好处仅在于帮助你理解不同职位的技能要求，因为最近很忙，本文也远远达不到Body of&nbsp;&nbsp;Knowledge的详细程度，计划在空闲时再补一篇真正的Career Roadmap<br/><br/>[漏洞挖掘/安全技术研究员]<br/>研 究对象：OS，网络，应用，通讯媒介及协议的安全漏洞和防御方法，偏重于底层技术，对技术要求最高，但不要求很全面，只需精通一两种流行的平台即可。其研 究成果经常为IDS/IPS/Vulnerability Scanner插件作分析等，最新的技术可能被转化到产品中实现商业价值，或可能承担技术最高的一部分专业安全服务。<br/><br/>主要技 能：CC++,ASM,OS kernel，调试器，反汇编、缓冲区溢出类，逻辑编程错误等<br/><br/>[安全产品开发]<br/>和其他程序员一 样，只不过是面向安全产品，有核心引擎也有界面开发，如何成为一个优秀的程序员就不用我废话了吧，网上的Proposal多的是<br/><br/>[产品工 程师]<br/>作为厂商的技术人员，一般是对自有产品做售后技术支持，如 FW，VPN，IDS/IPS，Scanner，AV，AAAA，CF，UTM，SOC，Terminal Management，Vulnerability/Patch Management，Anti-DOS，Anti-Spam……该职位对技术要求一般，有一定的系统、网络基础，可以熟练部署产品即可，另外还有 Testing和Troubleshooting的能力也是比较重要的<br/><br/>[技术顾问/售前工程师]<br/>作为厂商的售前，须对自有的产品 和解决方案非常熟悉，售前偏重于架构/方案设计，Presentation,Documentation以及其他Presale Engineering的能力（如投标、销售推介技能），一般需要多年工作经验，有售后或者研发背景，对特定行业的理解-如曾在电信、金融或者SI的工作 经验能增强竞争力，如能对专业安全技术服务及咨询服务有所掌握，会使你的知识背景更强势，项目管理技能也是必要的。<br/><br/>[安全服务工程师]<br/>个 人觉得在安全工程领域，产品选型和部署相对简单，门槛较高的是专业安全服务，先不论当前行业内的安全服务技术人员实际水平如何，我只是就我的理解谈一下以 下职位的技能需求。如渗透测试、安全加固、安全外包/安全监控，应急响应，高级安全技术培训，风险评估等要求技术人员对主流的操作系统平台，网络设备，数 据库，企业应用有一定程度的掌握，并且需要融入对安全和攻防技术的理解，另外安全服务人员最好需要有信息安全管理和项目管理的知识。沟通表达以及文档撰写 能力都是必须的。<br/><br/>[安全架构师]<br/>之前的售前工程师和安全服务工程师也要写整体解决方案，但从专业程度来说，他们还达不到安全架构 师的技术高度，安全架构师须熟悉IT基础设施、容灾备份，大型企业级应用，安全集成，网络设计规划，网络安全产品典型部署，熟悉各种通信标准及协议，需要 了解安全趋势和客户的整体安全需求，既有深度又有广度，需要较多的经验和技术。<br/><br/>[信息安全咨询顾问]<br/>信息安全既有技术也有管理的 问题，如传统的Strategy、HR、IT consulting一样，Information Security Consulting也是专业服务中的主要业务，如：Risk Assessment、ISMS building、SOX Compliance……<br/>信 息安全不可能脱离企业自身的业务和实际需求，否则便成了空中楼阁，信息安全管理应该是以企业管理为上层引导，信息安全管理为中间支柱，下层以计算机及通信 技术为基础依托的三层结构，当然出售的最终产物是三层融合的整体解决方案，咨询顾问一般需要以下技能：<br/>熟悉各类安全标准 –BS7799,ISO13335,CC,SSE-CMM,IATF,SP800……<br/>相关的知识领域—IT Governance,ITIL/ITSM,MOF,COBIT,SOA,COSO……<br/>咨询体系–企业经营管理，流程管理，人力资源管理，信息 战略，法律法规<br/>基本技能–沟通表达、文档、项目管理<br/>技术体系–All above（不要因为我说了这句话趋之若鹜哦）<br/><br/>[CHO]<br/>这 里并不是指人力资源总监，而是传说中的Chief Hacker Officer–首席黑客官，在国外某些公司设有此类职位，是更加纯技术的职位，从名字就可以看出他的技术偏向哪里，实际上应该是安全教科书中的 Whitehat，从Know your enemy的角度讲，反黑的的能力也确实强<br/><br/>[CSO/CISO]<br/>一般只有较大的组织机 构才单独设有首席安全官或首席信息安全官，在没有独立设置CSO职位的情况下，信息安全通常属于CIO/CTO/COO考虑的范畴，实际上也由他们扮演 CSO的角色，因此换个角度—信息安全管理咨询应该是in CXO’s perspective，实际上高级咨询顾问到甲方即可成为CSO<br/><br/>通 用且有一定竞争力的认证：<br/>CISSP,CISM,CISA,BS7799LA<br/><br/>可供职的厂商：<br/>国内专业安全公司：绿盟科 技、启明星辰、天融信、联想网御、安氏<br/>国外安全公司：ISS、Mcafee、Symantec、Checkpoint、TrendMirco<br/>各 大IT公司：Microsoft、HP、IBM、Cisco、Juniper、F5、Various vendors<br/>会计事务所：PWC、 E&Y、KPMG、DTT……<br/>咨询公司：Accenture<br/>甲方：如电信移动、金融、各大门户、电子商务以及IT系统对内部运营 起到关键作用的企业<br/><br/>薪酬：<br/>职位当然是影响Salary的重要因素，除此之外，审计师/咨询顾问、安全架构师和研究员的工资较高， 外企的工资一般比国内企业高，在甲方的工资不一定有乙方高，主要看所在行业、企业盈利程度和对信息安全的重视程度，但乙方高薪职位通常来说比甲方更忙碌， 其实质也是用时间换工资，从行为经济学看未必很实惠。<br/><br/>职业发展路线<br/>研究员-高级安全研究员<br/>开发程序员-项目经理<br/>产 品工程师-安全服务工程师-售前技术顾问<br/>产品工程师-安全服务工程师-安全服务项目经理<br/>产品工程师、安全服务工程师、技术顾问有两个发展 方向：<br/>1.&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;偏技术方向—安全架构师<br/>2.&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;偏管理方向—咨询顾问<br/>甲方和乙方的角色切换，如果对当前 的视角失去了兴趣，不妨换个角度，如果结婚了寻求安定不想出差可以去甲方<br/>当然以上只是理论公式，现实生活中的“天花板”在哪里有机会可以自己去体 验一下<br/><br/>知识体系结构<br/>大体分为技术体系和管理体系吧<br/>技术体系：<br/>对攻防技术的理解<br/>OS、 Network、Application、Data protection and related<br/>TCP/IP protocol suits<br/>研 究偏重底层技术，架构偏重网络<br/><br/>安全管理体系：<br/>各种信息安全技术/管理标准，审计及内部控制标准<br/>传统管理学大集合<br/>咨 询及审计<br/><br/>其他：<br/>对客户业务的理解<br/>表达沟通，文档，演讲，项目管理和销售技能<br/>Tags - <a href="http://www.zhanghaijun.com/tags/%25E4%25BF%25A1%25E6%2581%25AF%25E5%25AE%2589%25E5%2585%25A8/" rel="tag">信息安全</a>
]]>
</description>
</item><item>
<link>http://www.zhanghaijun.com/post//#blogcomment</link>
<title><![CDATA[[评论] 信息安全从业参考]]></title> 
<author> &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Thu, 01 Jan 1970 00:00:00 +0000</pubDate> 
<guid>http://www.zhanghaijun.com/post//#blogcomment</guid> 
<description>
<![CDATA[ 
	
]]>
</description>
</item>
</channel>
</rss>