做这个公众号的时候,就考虑到这个问题,由于工作、家庭及精力的问题,公众号只能是不定期更新,真的就变成了,不定期更新了,转眼间与第一篇”PMP学习“篇已经过去三周多,今天定个flag,鞭策自己尽快完成。
一般来说,无论写什么文章,都需要一个好的开头,所谓“龙头、猪肚、豹尾”才能让你有兴趣阅读下去,不过对于一篇信息安全建设讨论性文章,实在是勉为其难,只能先借用一下“K神的名句:“听我忽悠可长寿”,来抓抓大家的眼球了。试问K神是谁,静待后文分解。
闲话少叙,各位看官请听我忽悠:
在正式开启这个话题前,我们需要先聊一个问题:“安全团队是做什么的?”另外“安全团队”在公司的地位如何。
当你看到第一个问题,我想你一定是笑了:“公司安全团队是做什么的?”,那还用说,一定是为了”保护公司的业务安全,确保公司业务稳定高效的发展,防止信息泄露,执行一系列的方法和手段,确保公司信息及业务安全 的团队“等等一系列的大道理,诚然众多的圈内大佬对“安全团队定”给出相对准确的定义。
第一,先说说我对“安全团队”的定位,我说的这个安全团队是一个所指的就是,他是属于甲方的安全团队,乙方公司的安全团队,不在这个讨论的范围之内。我认为甲方安全团队更多的情况下具有2个不同的身份,一个是为管理层为“背锅”的——“背锅侠”;一个是为领导层分忧的“蜘蛛侠”。
所谓“背锅侠“,试问在当前的环境中,公司管理层最怕什么,可能有人会说是“现金流”、有人说是“销售渠道”可能还有“核心技术”等等,但是现金流有CFO去负责,销售渠道有渠道经理,技术有CTO,那么CEO、董事会怕什么,我认为更多的时候各位大佬们还是怕公司因为合规或安全问题被主、监管部门约谈,试想一下,公司大佬和主管负责人被主、监管部门骂,满脸陪笑,生怕那句话没有对,惹怒了相关部门被罚款或者暂停运营,此事一出,什么“现金流”、“渠道”、“技术”都是浮云,更有广大友商的炒作和中伤。这个时候需要有“安全团队(安全部门)”这一层铺垫作为上级机关与公司领导层的缓冲区,在关键的时刻可以让领导当着各位外部单位的面骂一骂,缓解一下紧张的气氛,在安全圈子中有一个笑话就是在所有的CXO中,CSO的主要任务就是背锅的;

对于“分忧侠”,大多的情况下各公司的大佬及主管不是信息安全与合规建设方面的专业性人才,很多的具体情况不甚了解,这时候就需要一直专门的队伍把这方面的事情担负起来,全面的解决领导们想说清楚又说不清楚的事情,安全团队要从“合规”、“技术”、“基线”等多个方面进行增强与优化,让各位大佬对外交流的时候,有内容、有数字、有水平——说话硬气,在实际工作过程中,确实从制度、技术、体系等方面建立和健全一系列方法和能力,确实提供公司低于安全风险的能力。
第二,我们在讨论一下“安全团队”在公司的地位问题,诚然在中国现在的网络环境中,百分之90以上的公司都认为自己还属于发展中的“中小型企业”,若非是BAT等公司(他们的安全部门已经变为了一种能力的输出,实现了自我造血的能力),其他公司的安全部门更多的时候是一个“消耗”部门,需要持续性的投入,因此“锦上添花”是在多数的情况下或大部分人眼中信息安全部门的身份,“雪中送碳”在很多的时候很难与安全部门的关联起来。因此在实际工作过程中,安全部门或安全团队往往处于处于后台部门或弱势部门,在实际工作中很难实现所谓“一票否决”的强势地位。由于当前大部分企业都在高速发展,其真正生产活动中,要求的快速开发、快速更新、快速变现,很难在遵循传统意义上的“瀑布法”虽好,但是很难与当前的企业环境大不相符,因此在实际的工作中我认为“安全部门”需要“运营”好与各个团队关系,在业务开展或者设计的过程中,虽不能说是给其他的业务部门在继续“踩油门”,但也不能是在业务上“完全踩刹车”,而是更多给出安全意见,“为了保证安全与合规”这个事情可以怎么干并建立安全保证体系,对相关业务系统保驾护航,未不能单纯的只是说“不能干”。
呵呵,本次“信息化安全建设”初讨论之“安全团队定位”就忽悠到这里,各位各位看管,敬请期待听我呼吁可长寿——之信息安全建设之“可有、可无?安全管理制度是鸡肋?”




