AI 视角
“摸清漏洞在哪,心里才踏实。”
专门帮人检查网络和信息系统的安全状况,找出哪里容易被人攻击或泄露数据,然后给出怎么修、怎么防的具体建议,让客户知道自己家数字资产到底安不安全。
常见叫法:平时也叫安全顾问,或者渗透测试团队里做售前和报告解读的那部分人,侧重把技术发现翻译成客户能听懂的风险和办法。
就像家里请人来检查门窗结不结实、煤气漏不漏,只不过看的是公司的网站、系统和数据存放得安不安全。
要是没这工种,企业花了大价钱买安全设备却不知道配得对不对,出了事也不知道是哪里漏的,保险理赔都扯不清。
不是替客户把漏洞修好的,修是客户自己技术团队或者另外请实施方动手,这边只管把脉开方。
一般在写字楼会议室或者客户机房现场作业,远程时在自己公司或家里连VPN。
周围摆着电脑、测试设备,屏幕上跑着扫描进度,墙上有时贴着客户内网拓扑草图。
天天和客户的信息部门负责人、管合规的法务或风控、还有自家技术实施的人打交道。
平常按项目走,有活的时候集中突击,没外派任务时在公司整理材料,大体朝九晚六但赶交付会连轴转。
节假日看客户行业,金融政务类客户年底节前要赶检查,自己反而忙;平时周末相对正常,但出安全事件得随时应。
这行大多数人是从网络安全或计算机相关专业毕业进来的,学校里的底子是敲门砖;社招转行的也有,但得先证明自己懂网络协议、会看常见漏洞,通常考过网络安全行业的水平评价类考试才拿得到入场券。对身体没有特别硬的要求,能正常坐班出差就行。上岗以后还要持续跟新出的攻击手法和合规要求,这不算入行门槛,是干下去的本能。
多数同行拿的是项目钱或顾问费,按单子算,干一单结一单,遇上长期服务的客户就按月收服务费。
刚入行时单子小、来钱慢,攒下几个拿得出手的案例后,客户愿意给的价码会往上走,但活也跟着更重更杂。
从事网络及信息安全管理、防护、监控工作的人员
来源:国家职业分类大典2022版及后续增补版
欲善其事,先利其器。