人们在谈到网络安全工作市场时会把它作为一个整体,但网络安全中有许多不同的角色,这些不同不仅取决于不同人的技能水平和经验,还取决于他们的兴趣爱好。
《网络犯罪》杂志列出了50种网络安全职位的清单,招聘组织CyberSN也提出了自己的45种网络安全职位类别的清单。
与其相似的是,一家帮助企业撰写招聘广告的公司OnGig.com分析了150个网络安全职位,并列出了排在前30为的职位清单。
本文来源于我对Springboard所做的研究,Springboard是最早的具有工作保障和1:1指导的网络安全训练营之一。
特别是,Cyber Seek.org是一项针对网络安全工作市场的行业联合计划,它不仅提供了网络安全内各个职位的互动列表,还为您提供了职业发展道路,展示了不同职业该如何获得晋升。
更为复杂的是,这些头衔和角色通常不是标准化的,而且随着行业本身的发展它们会不断变化。美国国家科学技术研究院在其“国家网络安全教育倡议”劳动力框架中,确实尝试使用以下概念来对职位进行标准化的描述:
· 任务 (该职位所执行的内容)
· 知识 (该职位所需掌握的知识)
· 技能 (该职位的人执行任务时所需掌握的能力)
组织可以使用这些概念来创建角色和团队来执行他们所需的任务。
另外还需要注意的是:根据Cyber bit的2020 SOC技能调查报告,人力资源部门可能不了解网络安全工作市场或该领域的人员聘用方式。
我们必须在这里指出一些特点,网络安全工作职位根据所需的经验水平,还会因为您是“红队”(进攻性)或者“蓝队”(防御性)而有所不同。进攻性角色(例如渗透测试人员)通常需要更多经验来建立对防御实践的理解。
那么,最常见的网络安全工作角色是什么?它们又有何不同?
一些更初级的职位,通常需要获得CompTIA Security +之类的认证,包括:
· 网络安全分析师:网络安全分析师负责保护公司网络和数据。除了管理所有正在进行的安全措施外,分析师还负责应对安全漏洞并保护公司硬件(例如员工的电脑)。
· 安全工程师:安全工程师的任务是规划和执行公司的信息安全策略以及维护所有安全解决方案。他们还可以负责记录公司的安全状况以及在其监督下采取的任何问题或采取的措施。安全工程师往往比分析人员更具防御能力。
· 安全顾问:安全顾问负责根据合同评估公司的安全状况,同时还担任其他IT员工的顾问。顾问的目标是威胁管理,他们通常会计划、测试和管理公司安全协议的初始迭代。顾问通常在组织之外,而网络安全分析师将在组织内部。
还有很多中级角色和更多的攻击性角色,通常也需要获得认证,例如道德认证黑客(Certified Ethical Hacker),包括:
· 高级威胁分析人员:高级威胁分析人员将监视计算机网络,以防止对文件和系统的未经授权的访问。他们还向涉及公司技术防御能力的高级领导提供报告。
· 信息安全评估员:信息安全评估员对公司的安全状况进行审查并提出建议。他们通过采访IT员工,审查网络的安全性并测试漏洞来做到这一点。评估者还审查公司的安全策略和程序。
· 渗透测试员:渗透测试员被雇用来合法地入侵公司的计算机网络。测试人员还可以使用社会工程学的策略,并通过口头上假装自己是可信任者以尝试获取信息。如果发现漏洞,渗透测试人员将提出建议以增强安全性。
更高级别的,是特别需要证书的,例如信息系统安全专业人员(CISSP)之类以及需要有至少五年的经验的高级职位,包括:
· 信息安全分析师:在信息安全分析师,负责保护公司的网络和维护所有的防御抵抗攻击。在网络中断的情况下,分析师还可以实施公司的灾难恢复计划。顺便说一句,根据OnGig的说法,这是雇主最常提到的对网络安全职位的描述。
· 信息安全经理:信息安全经理制定旨在保护公司网络安全的策略和过程。他们监督信息安全分析师,同时确保公司符合信息安全标准和规范。作为经理,他们负责雇用和培训新的信息安全分析师。
最后是首席信息安全官。这是中层行政职位,通常向首席技术官、首席信息官、首席财务官甚至首席执行官报告,并且通常代表网络安全职业道路的最终目标。
CISO负责监督公司的整体安全计划。他们最终应对网络安全漏洞负责,并与其他主管一起确保部门遵守安全标准。
如您所见,网络安全职位有很多可能的头衔,了解一些较为常见的职位很重要。同时,注意一家公司对不同角色的定义也很重要,这样您才能最终找到适合自己的工作。
本文翻译自:https://thehackernews.com/2021/04/what-are-different-roles-within.html如若转载,请注明原文地址