访问控制与大型机时代
安全最初意味着控制对昂贵共享机器的访问。正式的模型与军事保障准则比消费者威胁更受重视。
按时间排列的节点,不是每周活动格。
格子越深,表示该主题在这项指标上越高。
低高
他们识别风险、协助设计安全控制措施、监测可疑活动并调查事件。在小型组织中,一个人可能要兼顾这四项工作;在大型组织中,分析师、渗透测试人员、云安全工程师、治理人员和事件响应人员则各有专攻。这项工作需要把技术证据与向风险承担者的清晰沟通结合起来。
不是每个岗位都需要每天写代码,但脚本能力和读懂代码的能力能让从业者的效率大大提高。分析师用自动化手段处理重复性调查工作;应用安全人员审查代码;检测工程师编写查询语句和规则。对许多入门级岗位来说,网络、操作系统和身份认证系统同样是重要的基础。
可以,但它很少是绕开IT基础知识的捷径。雇主通常期望入门级候选人理解网络、Windows或Linux系统管理以及云计算基础。技术支持、系统管理或软件相关的岗位往往是有用的过渡路径,因为它们能让人先了解系统的正常状态,再去识别异常行为。
薪水取决于地区、安全审查要求和专业方向。2024年美国信息安全分析师的薪资中位数约为12.5万美元,而德国、日本和新加坡则采用完全不同的本地薪酬体系。云安全、产品安全和事件响应领导岗位通常薪酬更高,尤其是在受监管的行业中。
道德黑客是安全领域的一个专业方向:经授权的测试,旨在展示系统可能如何被攻破。网络安全的范畴更广,包括预防、检测、治理、恢复和培训。渗透测试报告只有在工程师和相关负责人真正修复其中指出的问题并确认修复有效时,才能发挥价值。
可能会,尤其是在活跃的勒索软件事件期间,或值班分析师需要判断一次告警是否严重时。优秀的团队会通过应急手册、轮岗制度和不追责式复盘来缓解这种压力。持续不断的误报、人手不足以及隐瞒坏消息的文化,比技术难度本身更能预测职业倦怠。
网络安全成为一门职业,是在计算机变成一种值得大规模攻击的系统之后才发生的。它的从业者继承了密码学、军事情报、系统管理和执法工作的理念,并围绕一个简单的观察建立起这门学科:每一个有用的连接,同时也创造出一条可被滥用的路径。
这段历史并非一路走向安全的直线进程。个人计算机、网络、云服务和人工智能这些新的层级,每一层都在扩大访问范围的同时制造出新的故障模式。安全专家的职责就是在攻击者让这些权衡变得痛苦之前,先让它们变得清晰可见。
早期的分时系统迫使研究人员思考谁应被允许访问共享计算机,以及这种访问该如何被控制。美国国防部在1970年代开展的计算机安全评估工作,后来与《橙皮书》联系在一起,把访问控制从管理员的个人偏好变成了一项工程与保障问题。
美国国防研究机构开始就共享计算的可信系统与访问控制展开正式研究。
这部电影让一个少年通过调制解调器接入军事系统的形象广为人知,塑造了公众对计算机入侵的讨论。
罗伯特·塔潘·莫里斯编写的互联网蠕虫扰乱了早期互联网的相当一部分,并促成了CERT协调中心的成立。
菲尔·齐默尔曼发布了PGP软件,让强加密成为公众关注的政治与技术议题。
商业互联网的兴起使应用程序缺陷、弱身份验证和不安全的支付处理变成主流商业风险。
快速传播的蠕虫病毒表明,补丁管理与面向互联网的资产清单在实际运营中至关重要。
针对爱沙尼亚机构的大规模拒绝服务攻击,使国家层面的网络韧性成为公众关注的政策议题。
在这起广受报道的美国零售业泄露事件中,攻击者利用了一个供应商连接通道,使人们开始关注第三方风险。
一次针对软件更新的供应链攻击表明,可信的分发渠道本身也可能变成攻击通道。
生成式人工智能既加速了钓鱼攻击,也加速了分析师的工作流程,而欧盟NIS2等法规则提高了治理要求。
安全最初意味着控制对昂贵共享机器的访问。正式的模型与军事保障准则比消费者威胁更受重视。
莫里斯蠕虫与大众个人计算的普及催生出一个围绕反病毒软件、事件协调与补丁管理的商业市场。
在线商务使Web应用程序、支付数据和监管控制成为这一职业的核心内容。
云服务改变了防御边界,而重大数据泄露和间谍活动使身份认证和供应商风险变得不可回避。
勒索软件、供应链攻击和人工智能协助的欺诈,让能够快速检测、遏制和恢复的团队获得回报。
已不存在的邻近职业——被吸收、自动化或法规抹去。
当一台大型机占据一个上锁的房间时,物理钥匙和签到表就能控制大部分访问。分布式网络使这种狭窄的守门角色变得不够用,身份管理和终端安全取而代之。
安全团队曾经拨打成批的电话号码,以寻找连接到企业系统的调制解调器。面向互联网的资产发现与云端清单取代了这种基于电话线的做法。
技术人员曾在每台电脑上手动安装病毒库更新。集中式终端管理和云端交付的防护手段将这项工作吸纳进了更广泛的安全运营体系。
每当一项技术变得便宜到足以随处联网时,这门职业就会不断壮大。它的核心教训不在于每个新系统都不安全,而在于安全必须被设计、运营并反复演练。
网络安全专家如今工作在技术细节与制度责任交汇的地方:只有当有人真正承担起修复、接受或遏制的决策责任时,一个漏洞才能变得可管理。
不限同一领域,六项评分最接近的职业。
使用临床、试验和卫生系统数据生成可靠的证据,以实现更安全的护理、研究和运营决策。
抗AI 68 📦构建用于训练、部署、监控和治理生产环境中机器学习模型的系统。
抗AI 54 🦾设计那些能感知,决定和采取行动的机器 在物理世界里,困难的问题永远不是智能,而是世界本身.
抗AI 65 🌿领导战略、衡量和报告,帮助组织减少环境和社会危害,同时履行业务义务。
抗AI 66 🌬️设计、建造和改进风能、太阳能、存储和电网系统,将可再生资源转化为可靠的电力。
抗AI 72 🔌每台计算机,手机和武器内部的设计和编织晶体管,使用精确到只有地球上少数工厂能运行的机器.
抗AI 60写作,测试和维护了管理现代生活的代码——也是最早观看AI将自己的日常工作自动化的职业之一.
抗AI 35 🤖设计并测试了机器智能背后的算法,在一个领域,现在竞相将自己研究过程中越来越大的份额自动化.
抗AI 50 🛰️设计、分析并认证离地而行的飞机、火箭与航天器,在不容猜测的安全裕度下工作。
抗AI 74 🌉把河流、岩石与重力变成桥梁、道路与清洁饮水的职业——自伊姆霍特普起,文明安静的承重行当。
抗AI 72 🔌每台计算机,手机和武器内部的设计和编织晶体管,使用精确到只有地球上少数工厂能运行的机器.
抗AI 60 🦾设计那些能感知,决定和采取行动的机器 在物理世界里,困难的问题永远不是智能,而是世界本身.
抗AI 65 📦构建用于训练、部署、监控和治理生产环境中机器学习模型的系统。
抗AI 54 🌬️设计、建造和改进风能、太阳能、存储和电网系统,将可再生资源转化为可靠的电力。
抗AI 72