AI 视角
“守住秘密的人,最先看见裂缝。”
给信息系统造锁、验锁、修锁的人,专门对付有人想偷看、篡改、搞瘫痪这些系统里的数据和运行。
常见叫法:平时叫安全工程师的多,也有叫安服、做等保的,搞渗透的算是这行里偏攻击测试的一支。
就像小区要有门禁、监控、保安巡逻,电脑里的银行系统、医院档案、政府后台也得有人专门设计谁进得来、谁碰不得、出了事怎么追查,这活就是干这个。
要是没了这行,网上转账可能随便被人截走密码,医院病历谁都能翻,工厂控制系统被人远程按停,整个社会运转的信任底子就塌了。
常被误会成修电脑的、抓网络骗子的,其实系统卡了不归这管,破案抓人更是警察的事,这行只管系统本身怎么防住没被授权的人和程序。
这行的人主要在三种地方出没:甲方单位的信息中心或技术部门、专门卖安全产品和服务的公司、还有给各类机构做安全测评的第三方机构。
身边最常见的是成排的显示器、实时跳动的网络流量图、漏洞扫描的报告堆、还有写满访问策略的白板。不少人长期对着日志和代码,也有经常出差去客户机房插设备的。
打交道最多的是系统管理员、软件开发的人、管业务的领导,还有上级监管单位来检查的人。有时候也得跟法务、审计配合,因为安全规矩常常跟合规要求绑在一起。
这行没有固定的朝九晚五,系统上线前连轴转、出安全事件时随叫随到是常态。平时相对规律,但一旦有漏洞曝光或遭遇攻击,作息立刻打碎。
节假日反而是高度紧张期,因为攻击者专挑防守松懈的时候下手。大型活动、购物节、春节这些节点,轮班值守是家常便饭,不是偶发情况。
这行的人大多从计算机、网络安全、电子信息这些相关专业毕业进来,学历门槛一般是本科起步,不少岗位实际招的是硕士。也有从软件开发、网络运维转过来的,干久了发现安全这块缺人、薪资也高,自学或者培训后跳槽。国家有信息安全相关的职业资格考试,入门或转行的不少人会考,但具体考哪种、用人单位认哪个,各地各公司差别大,没有统一硬规定。身体上没有特殊硬要求,但长期熬夜值守、高强度看屏幕是常态,扛不住的人干不长。不同方向差异明显:偏技术攻防的,很多是从打比赛、挖漏洞起步;偏安全管理和合规的,更多是从项目文档、等保测评积累起来。
多数地方按岗位定薪,做规划、做方案、做评估的拿固定工资加项目绩效,驻场实施或应急响应另有补贴,级别和证书会拉开差距,但整体就是一份靠技术吃饭的稳定收入。
这行起薪不算低,前几年涨得快,后面想再往上走就得往架构、管理或更窄的方向钻,不然容易停在中间段,旱涝保收但大富大贵的不多。
从事信息系统安全研究、规划、设计、实施、评估的工程技术人员
来源:国家职业分类大典2022版及后续增补版
欲善其事,先利其器。