信息安全从业参考


Author:
赵彦,http://blog.sina.com.cn/u/1258699773
Homepage:www.ph4nt0m.org
Mailto: ay4z3ro@hotmail.com

本版初稿只代表个人观点,仅供参考,对于迷信产生的后果,本人不承担任何责任
本文实际上并不能算是Career Planning,只是一些分类描述,唯一好处仅在于帮助你理解不同职位的技能要求,因为最近很忙,本文也远远达不到Body of  Knowledge的详细程度,计划在空闲时再补一篇真正的Career Roadmap

[漏洞挖掘/安全技术研究员]
研究对象:OS,网络,应用,通讯媒介及协议的安全漏洞和防御方法,偏重于底层技术,对技术要求最高,但不要求很全面,只需精通一两种流行的平台即可。其研究成果经常为IDS/IPS/Vulnerability Scanner插件作分析等,最新的技术可能被转化到产品中实现商业价值,或可能承担技术最高的一部分专业安全服务。

主要技能:C/C++,ASM,OS kernel,调试器,反汇编、缓冲区溢出类,逻辑编程错误等

[安全产品开发]
和其他程序员一样,只不过是面向安全产品,有核心引擎也有界面开发,如何成为一个优秀的程序员就不用我废话了吧,网上的Proposal多的是

[产品工程师]
作为厂商的技术人员,一般是对自有产品做售后技术支持,如FW,VPN,IDS/IPS,Scanner,AV,AAAA,CF,UTM,SOC,Terminal Management,Vulnerability/Patch Management,Anti-DOS,Anti-Spam……该职位对技术要求一般,有一定的系统、网络基础,可以熟练部署产品即可,另外还有Testing和Troubleshooting的能力也是比较重要的

[技术顾问/售前工程师]
作为厂商的售前,须对自有的产品和解决方案非常熟悉,售前偏重于架构/方案设计,Presentation,Documentation以及其他Presale Engineering的能力(如投标、销售推介技能),一般需要多年工作经验,有售后或者研发背景,对特定行业的理解-如曾在电信、金融或者SI的工作经验能增强竞争力,如能对专业安全技术服务及咨询服务有所掌握,会使你的知识背景更强势,项目管理技能也是必要的。

[安全服务工程师]
个人觉得在安全工程领域,产品选型和部署相对简单,门槛较高的是专业安全服务,先不论当前行业内的安全服务技术人员实际水平如何,我只是就我的理解谈一下以下职位的技能需求。如渗透测试、安全加固、安全外包/安全监控,应急响应,高级安全技术培训,风险评估等要求技术人员对主流的操作系统平台,网络设备,数据库,企业应用有一定程度的掌握,并且需要融入对安全和攻防技术的理解,另外安全服务人员最好需要有信息安全管理和项目管理的知识。沟通表达以及文档撰写能力都是必须的。

[安全架构师]
之前的售前工程师和安全服务工程师也要写整体解决方案,但从专业程度来说,他们还达不到安全架构师的技术高度,安全架构师须熟悉IT基础设施、容灾备份,大型企业级应用,安全集成,网络设计规划,网络安全产品典型部署,熟悉各种通信标准及协议,需要了解安全趋势和客户的整体安全需求,既有深度又有广度,需要较多的经验和技术。

[信息安全咨询顾问]
信息安全既有技术也有管理的问题,如传统的Strategy、HR、IT consulting一样,Information Security Consulting也是专业服务中的主要业务,如:Risk Assessment、ISMS building、SOX Compliance……
信息安全不可能脱离企业自身的业务和实际需求,否则便成了空中楼阁,信息安全管理应该是以企业管理为上层引导,信息安全管理为中间支柱,下层以计算机及通信技术为基础依托的三层结构,当然出售的最终产物是三层融合的整体解决方案,咨询顾问一般需要以下技能:
熟悉各类安全标准--BS7799,ISO13335,CC,SSE-CMM,IATF,SP800……
相关的知识领域—IT Governance,ITIL/ITSM,MOF,COBIT,SOA,COSO……
咨询体系--企业经营管理,流程管理,人力资源管理,信息战略,法律法规
基本技能--沟通表达、文档、项目管理
技术体系--All above(不要因为我说了这句话趋之若鹜哦)

[CHO]
这里并不是指人力资源总监,而是传说中的Chief Hacker Officer--首席黑客官,在国外某些公司设有此类职位,是更加纯技术的职位,从名字就可以看出他的技术偏向哪里,实际上应该是安全教科书中的Whitehat,从Know your enemy的角度讲,反黑的的能力也确实强

[CSO/CISO]
一般只有较大的组织机构才单独设有首席安全官或首席信息安全官,在没有独立设置CSO职位的情况下,信息安全通常属于CIO/CTO/COO考虑的范畴,实际上也由他们扮演CSO的角色,因此换个角度—信息安全管理咨询应该是in CXO’s perspective,实际上高级咨询顾问到甲方即可成为CSO

通用且有一定竞争力的认证:
CISSP,CISM,CISA,BS7799LA

可供职的厂商:
国内专业安全公司:绿盟科技、启明星辰、天融信、联想网御、安氏
国外安全公司:ISS、Mcafee、Symantec、Checkpoint、TrendMirco
各大IT公司:Microsoft、HP、IBM、Cisco、Juniper、F5、Various vendors
会计事务所:PWC、E&Y、KPMG、DTT……
咨询公司:Accenture
甲方:如电信移动、金融、各大门户、电子商务以及IT系统对内部运营起到关键作用的企业

薪酬:
职位当然是影响Salary的重要因素,除此之外,审计师/咨询顾问、安全架构师和研究员的工资较高,外企的工资一般比国内企业高,在甲方的工资不一定有乙方高,主要看所在行业、企业盈利程度和对信息安全的重视程度,但乙方高薪职位通常来说比甲方更忙碌,其实质也是用时间换工资,从行为经济学看未必很实惠。

职业发展路线
研究员-高级安全研究员
开发程序员-项目经理
产品工程师-安全服务工程师-售前技术顾问
产品工程师-安全服务工程师-安全服务项目经理
产品工程师、安全服务工程师、技术顾问有两个发展方向:
1.        偏技术方向—安全架构师
2.        偏管理方向—咨询顾问
甲方和乙方的角色切换,如果对当前的视角失去了兴趣,不妨换个角度,如果结婚了寻求安定不想出差可以去甲方
当然以上只是理论公式,现实生活中的“天花板”在哪里有机会可以自己去体验一下


知识体系结构
大体分为技术体系和管理体系吧
技术体系:
对攻防技术的理解
OS、Network、Application、Data protection and related
TCP/IP protocol suits
研究偏重底层技术,架构偏重网络

安全管理体系:
各种信息安全技术/管理标准,审计及内部控制标准
传统管理学大集合
咨询及审计

其他:
对客户业务的理解
表达沟通,文档,演讲,项目管理和销售技能 

  • 1
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 回答1: 《信息安全数学基础 陈恭亮 pdf》是一本经典的信息安全领域的数学基础教材。这本书系统地介绍了信息安全的相关数学概念和算法,对学习和理解信息安全领域的数学原理非常有帮助。 这本书主要包括了信息论、密码学和编码论等重要内容。信息论是研究信息量、信息传输和信息编码的数学理论,它提供了信息安全领域的基本概念和原理。密码学则介绍了密码算法的数学基础,包括对称加密、非对称加密和哈希函数等知识。编码论则关注错误检测和纠正编码的数学原理,用于保障信息的完整性和可靠性。 在《信息安全数学基础 陈恭亮 pdf》中,作者结合了理论和实践,通过大量的数学推理和实例分析,深入浅出地讲解了信息安全的数学基础。读者可以从中了解到信息处理中的概率与信息的关系,密码算法的数学运算原理,以及编码与解码的具体步骤等。 此外,这本教材还给出了一些经典的信息安全应用示例,如数据加密、数字签名和网络通信等,帮助读者将理论知识应用于实际问题的解决。同时,书中还附带了一些习题和答案,可以帮助读者巩固所学知识。 总而言之,《信息安全数学基础 陈恭亮 pdf》是一本权威的信息安全数学基础教材,适合信息安全领域的从业人员和学生使用。通过学习这本教材,读者可以全面了解信息安全领域的数学原理,提升信息安全技术水平。 ### 回答2: 《信息安全数学基础》是由陈恭亮编写的一本关于信息安全领域中数学基础知识的教材。本书围绕着信息安全的数学理论展开讲解,旨在帮助读者深入了解信息安全技术的相关数学原理和方法。 首先,本书介绍了密码学的基本概念和数学模型。密码学是信息安全领域的核心内容之一,它涉及到加密算法、密钥管理和认证等方面。通过学习密码学的数学模型,读者能够理解不同类型的加密算法以及它们的安全性分析。 其次,本书还介绍了概率论和信息论在信息安全中的应用。概率论是研究不确定性的一门数学学科,它在信息安全领域中常用于分析密码算法的安全性和随机性。信息论是研究信息传输和处理的数学学科,它可以用于度量信息的安全性和传输效率。 此外,本书还涵盖了线性代数、离散数学和数论等数学分支的相关知识。线性代数在信息安全中广泛应用于密码算法的设计和分析。离散数学则是数学中探讨离散结构和离散对象的学科,它在密码学中有着重要的应用。数论是研究整数的性质和结构的数学学科,它对于理解公钥密码学和数字签名等技术至关重要。 总的来说,陈恭亮的《信息安全数学基础》通过详细介绍信息安全领域中的数学基础知识,帮助读者建立起信息安全技术的数学思维和分析能力。无论是对于想要从事信息安全相关工作的专业人士还是对于对信息安全感兴趣的读者来说,本书都是一本值得阅读的重要参考资料。 ### 回答3: 《信息安全数学基础》是由陈恭亮编写的一本信息安全领域的数学基础教材,深入解释了信息安全中所涉及的数学理论和方法。该书共分为六章,内容涵盖了经典密码学、公钥密码学、数字签名与认证、密码协议信息安全协议以及量子密码学等。 在经典密码学部分,书中详细介绍了凯撒密码、置换密码、代换密码等常见的传统密码算法,并分析了它们的安全性及攻击方式。而在公钥密码学部分,陈恭亮先生着重介绍了RSA算法、Diffie-Hellman密钥交换以及椭圆曲线密码算法等,这些都是目前广泛应用的公钥密码学技术。 此外,书中还深入探讨了数字签名与认证的原理和算法,阐述了数字证书的生成和验证过程,以及常见的数字签名算法如RSA和DSA等。密码协议章节介绍了安全通信协议的设计原则和常用协议,如SSL/TLS、IPsec等。 不仅如此,《信息安全数学基础》还特别涉及了量子密码学领域,简要介绍了量子密码学的基础理论和算法,如量子密钥分发协议和量子认证等。 总的来说,陈恭亮的《信息安全数学基础》是一本系统而全面的信息安全数学教材,内容丰富,涵盖了现代信息安全领域的数学理论与算法。对于对信息安全感兴趣的读者,尤其是学习和从事信息安全领域工作的人士来说,这本书是一本不可多得的学习和参考资料。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值