惠特菲尔德·迪菲
迪菲与人合著了1976年那篇引入公钥密码学的论文,使得在不事先共享密钥的情况下进行安全通信成为可能。这一思想支撑了现代互联网安全的大部分基础。
在多年思考陌生人之间如何安全通信之后,迪菲与马丁·赫尔曼于1976年发表了《密码学新方向》一文。该论文提出了一种公开建立共享密钥的方法,把密码学从一门受国家控制的专门技艺,变成了民用网络的基石。
“让信任变得可扩展:安全系统需要一种让陌生人也能建立信任的方式。”
格子越深,表示该主题在这项指标上越高。
低高
他们识别风险、协助设计安全控制措施、监测可疑活动并调查事件。在小型组织中,一个人可能要兼顾这四项工作;在大型组织中,分析师、渗透测试人员、云安全工程师、治理人员和事件响应人员则各有专攻。这项工作需要把技术证据与向风险承担者的清晰沟通结合起来。
不是每个岗位都需要每天写代码,但脚本能力和读懂代码的能力能让从业者的效率大大提高。分析师用自动化手段处理重复性调查工作;应用安全人员审查代码;检测工程师编写查询语句和规则。对许多入门级岗位来说,网络、操作系统和身份认证系统同样是重要的基础。
可以,但它很少是绕开IT基础知识的捷径。雇主通常期望入门级候选人理解网络、Windows或Linux系统管理以及云计算基础。技术支持、系统管理或软件相关的岗位往往是有用的过渡路径,因为它们能让人先了解系统的正常状态,再去识别异常行为。
薪水取决于地区、安全审查要求和专业方向。2024年美国信息安全分析师的薪资中位数约为12.5万美元,而德国、日本和新加坡则采用完全不同的本地薪酬体系。云安全、产品安全和事件响应领导岗位通常薪酬更高,尤其是在受监管的行业中。
道德黑客是安全领域的一个专业方向:经授权的测试,旨在展示系统可能如何被攻破。网络安全的范畴更广,包括预防、检测、治理、恢复和培训。渗透测试报告只有在工程师和相关负责人真正修复其中指出的问题并确认修复有效时,才能发挥价值。
可能会,尤其是在活跃的勒索软件事件期间,或值班分析师需要判断一次告警是否严重时。优秀的团队会通过应急手册、轮岗制度和不追责式复盘来缓解这种压力。持续不断的误报、人手不足以及隐瞒坏消息的文化,比技术难度本身更能预测职业倦怠。
网络安全领域中具有影响力的人物包括数学家、系统构建者、研究人员和调查人员。他们的工作往往只在某次故障或某场政治争论让一项隐形的控制措施突然变得重要之后,才被人们看见。
这份名单涵盖密码学、网络防御与披露伦理等领域。它并不意味着某一个人发明了安全这个概念;这一领域是由对抗性测试、公开标准以及把洞见转化为可靠实践的团队共同构建起来的。
“让信任变得可扩展:安全系统需要一种让陌生人也能建立信任的方式。”
迪菲与人合著了1976年那篇引入公钥密码学的论文,使得在不事先共享密钥的情况下进行安全通信成为可能。这一思想支撑了现代互联网安全的大部分基础。
在多年思考陌生人之间如何安全通信之后,迪菲与马丁·赫尔曼于1976年发表了《密码学新方向》一文。该论文提出了一种公开建立共享密钥的方法,把密码学从一门受国家控制的专门技艺,变成了民用网络的基石。
“让信任变得可扩展:安全系统需要一种让陌生人也能建立信任的方式。”
赫尔曼与迪菲以及拉尔夫·默克尔共同开发了公钥交换的思想,帮助让实用的互联网加密成为可能。
在斯坦福大学,赫尔曼与迪菲致力于寻找一种方法,让两个此前没有共享秘密的人也能通过公开渠道达成共识。他们1976年发表的成果,引发了与政府机构之间关于谁应掌控强加密技术的争论。
“一次技术突破,同时也可能是一场关于权力归属的争论。”
邓宁的研究帮助界定了入侵检测这一领域,并将技术性的安全问题与围绕密码学和监控的公共辩论联系起来。
1987年,邓宁发表了一个入侵检测模型,描述了如何利用审计数据识别异常行为。这项工作为后来的安全运营团队提供了一个检测滥用行为的概念基础,而不再只是控制访问权限。
“检测始于对正常行为的建模,以及测试偏差的方法。”
卡明斯基发现了一个重大的DNS缓存投毒漏洞,并在2008年公开细节之前,协调了一次罕见的大范围行业补丁行动。
卡明斯基发现,攻击者可以利用可预测的DNS事务标识符,把用户重定向到恶意网站。他没有立即公开这一发现,而是协调厂商、注册机构和运营商共同推进补丁工作,随后才在2008年黑帽大会上公开解释这一问题。
“负责任的披露有时意味着先安静地协调,再大声地解释。”
穆苏里斯帮助建立了微软的漏洞奖励计划,后来创办了Luta Security,塑造了企业接收独立研究人员报告的方式。
在微软工作期间,穆苏里斯参与了向研究人员支付防御性发现奖金的项目,而不是任由他们把发现的漏洞卖到别处。她的工作帮助确立了漏洞悬赏计划,成为漏洞披露的一种结构化渠道。
“在有人把一个漏洞变现之前,给研究人员一条合法的报告途径。”
马林斯派克帮助开发了Signal协议,广泛用于端到端加密的即时通讯,是现代实用密码学的重要公开范例。
Signal的开发团队在构建一款旨在让强加密变得普通而非专业的消息服务时,公开了协议文档并接受外部密码学审查。这个项目影响了主流应用讨论隐私通信的方式。
“如果普通人无法持续稳定地使用某种安全手段,它就无法持续稳定地保护他们。”
鲁特科夫斯卡关于基于虚拟化的Rootkit的研究,以及她在Qubes OS上的工作,促使安全从业者把隔离视为一个实际的桌面设计问题。
2006年,鲁特科夫斯卡展示了名为Blue Pill的概念验证Rootkit,利用虚拟化技术把恶意软件隐藏在操作系统之下。这次演示挑战了人们对传统安全软件能够看到什么的假设。
“关于可见性的假设本身也是一种安全边界;要检验工具之下究竟隐藏着什么。”
斯托尔从劳伦斯伯克利实验室一笔微小的账目差错追查出一场国际入侵调查,并在《杜鹃蛋》一书中记录了这一过程。
在1980年代中期,斯托尔通过日志和网络连接追查一笔75美分的账目异常。这次调查揭露出一名利用大学和军事系统作案的入侵者,成为耐心地依据证据展开事件响应的经典案例。
“当有人坚持追查证据而不过早否定它时,微小的异常也可能意义重大。”
柱状图以本榜单第一名为基准。
开关名字——每根柱都会按你所选组合的第一名重新缩放。
公钥密码学的历史包含一个真实的归属之争:英国政府通信总部后来披露,詹姆斯·埃利斯、克利福德·科克斯和马尔科姆·威廉姆森早在迪菲与赫尔曼1976年公开发表成果之前,就已在秘密中提出了相关的思想。
漏洞披露仍存在争议。一些研究人员主张迅速公开披露以保护用户;另一些人则主张在为关键基础设施打补丁需要时间时进行更长时间的协调。哪种选择更为合理,取决于证据、可利用性以及谁将暴露于风险之中。
不限同一领域,六项评分最接近的职业。
使用临床、试验和卫生系统数据生成可靠的证据,以实现更安全的护理、研究和运营决策。
抗AI 68 📦构建用于训练、部署、监控和治理生产环境中机器学习模型的系统。
抗AI 54 🦾设计那些能感知,决定和采取行动的机器 在物理世界里,困难的问题永远不是智能,而是世界本身.
抗AI 65 🌿领导战略、衡量和报告,帮助组织减少环境和社会危害,同时履行业务义务。
抗AI 66 🌬️设计、建造和改进风能、太阳能、存储和电网系统,将可再生资源转化为可靠的电力。
抗AI 72 🔌每台计算机,手机和武器内部的设计和编织晶体管,使用精确到只有地球上少数工厂能运行的机器.
抗AI 60写作,测试和维护了管理现代生活的代码——也是最早观看AI将自己的日常工作自动化的职业之一.
抗AI 35 🤖设计并测试了机器智能背后的算法,在一个领域,现在竞相将自己研究过程中越来越大的份额自动化.
抗AI 50 🛰️设计、分析并认证离地而行的飞机、火箭与航天器,在不容猜测的安全裕度下工作。
抗AI 74 🌉把河流、岩石与重力变成桥梁、道路与清洁饮水的职业——自伊姆霍特普起,文明安静的承重行当。
抗AI 72 🔌每台计算机,手机和武器内部的设计和编织晶体管,使用精确到只有地球上少数工厂能运行的机器.
抗AI 60 🦾设计那些能感知,决定和采取行动的机器 在物理世界里,困难的问题永远不是智能,而是世界本身.
抗AI 65 📦构建用于训练、部署、监控和治理生产环境中机器学习模型的系统。
抗AI 54 🌬️设计、建造和改进风能、太阳能、存储和电网系统,将可再生资源转化为可靠的电力。
抗AI 72