一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

探討分析當(dāng)前網(wǎng)絡(luò)安全行業(yè)的問題,展望未來網(wǎng)絡(luò)安全行業(yè)的發(fā)展趨勢

如意 ? 來源:FreeBuf ? 作者:tc01680 ? 2020-10-10 09:49 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

前言

目前網(wǎng)絡(luò)安全話題越來越火,網(wǎng)上關(guān)于網(wǎng)絡(luò)安全的話題比比皆是,但大都是從甲方或乙方的角度寫的,鮮有從測評機(jī)構(gòu)的角度分析和總結(jié),因此,本文將從一個(gè)4年的測評工作角度進(jìn)行探討和分析當(dāng)前網(wǎng)絡(luò)安全行業(yè)的問題,并竊以展望未來網(wǎng)絡(luò)安全行業(yè)的發(fā)展趨勢。

以下僅為筆者個(gè)人意見,不代表任何機(jī)構(gòu),如果異議,歡迎討論。

甲方存在的主要問題

這幾年做過的甲方的測評項(xiàng)目中,其中主要分布在政府、事業(yè)單位,人社、國土、財(cái)政、衛(wèi)生和交通類,私企也有,但不多,一般是金融類私企。

(1) 等保初衷:從各行各業(yè)的開展等保來看,基于網(wǎng)絡(luò)安全的初心開展等保的單位企業(yè)少之又少,而絕大都是單位企業(yè)都是政策要求,其中具體又可以細(xì)分為

行業(yè)主管部門要求開展等保,比如電力行業(yè)和金融行業(yè),這兩個(gè)行業(yè)都有文件要求開展等保,所以在眾多民營企業(yè)中不愿意做但是必須需要做等保。

尋找背鍋俠,部分政府單位對等保不感冒,但是被等保機(jī)構(gòu)銷售忽悠后以為做的等保就可以給自己上一道“保險(xiǎn)”,純粹為了事后找等保機(jī)構(gòu)給自己背鍋。

利益關(guān)系,部分單位的信息化負(fù)責(zé)人也想通過項(xiàng)目采購實(shí)現(xiàn)利益共同體,這里就不多說了。

(2) 技術(shù)能力不強(qiáng),重設(shè)備輕管理,眾多甲方單位沒有網(wǎng)絡(luò)安全管理專職崗位,基本都是由負(fù)責(zé)網(wǎng)絡(luò)的或者負(fù)責(zé)服務(wù)器的人員兼任,且除了銀行、證券等少數(shù)單位外,大部分單位的技術(shù)人員技術(shù)水平其實(shí)并不高,很多都是通過外包或者集成商代為運(yùn)維,這就造成測評過程中,甚至不知道某某設(shè)備的所有管理賬戶和口令,因?yàn)橥獍藛T和集成商一般只給一個(gè)管理賬戶或者一般不給審計(jì)管理員賬戶,網(wǎng)而絡(luò)安全意識培訓(xùn)幾乎沒有。

(3) 對網(wǎng)絡(luò)安全理解片面,有些單位技術(shù)人員認(rèn)為網(wǎng)絡(luò)安全就是滲透,過度吹捧滲透能力,輕視測評,認(rèn)為測評是走過場,這也有部分是測評機(jī)構(gòu)的原因,下面會單獨(dú)說。

測評機(jī)構(gòu)的主要問題

目前國內(nèi)的測評機(jī)構(gòu)有199家,測評機(jī)構(gòu)主要分為以下幾類:

(1) 北京地區(qū)國字頭的測評機(jī)構(gòu):全國199家測評機(jī)構(gòu)中北京就占了30多家,幾乎都是國字頭的背景,很多掛著都是行業(yè)或者部委的名頭,這些測評機(jī)構(gòu)基本不愁業(yè)務(wù),也有能力吸引優(yōu)秀的畢業(yè)生,技術(shù)能力也較強(qiáng),能夠?qū)P牡膹氖录夹g(shù),同時(shí)由于面對的客戶大都是行業(yè)內(nèi)或部委的單位,測評過程中比較順利,因此在硬件整改方面,被測單位幾乎都很全,比較典型的例子就是,2018年培訓(xùn)時(shí),北京的某某老師說,身份鑒別的雙因素認(rèn)證應(yīng)該時(shí)高危,設(shè)備沒有就不符合,但是從地方測評機(jī)構(gòu)來看,至少江西和湖北是無法做到,因?yàn)殡p因素認(rèn)證要求除了一次性采購身份認(rèn)證平臺硬件設(shè)備外,還需要UKEY硬件費(fèi)用,還不算每年的證書續(xù)期費(fèi)用和人工管理成本費(fèi)用,這費(fèi)用足夠每年做一次等保測評了,畢竟北京和很多二三線地方相比,無論經(jīng)濟(jì)實(shí)力和思想認(rèn)識上,差距還是挺大的。

(2) 二三線城市的測評機(jī)構(gòu),這類測評機(jī)構(gòu)大部分是當(dāng)?shù)氐念I(lǐng)頭羊,除了測評外,基本還有其他風(fēng)險(xiǎn)評估、軟件測試業(yè)務(wù),所以,在當(dāng)?shù)厥》莺袜徑》葸€是比較有名的,有的甚至還將業(yè)務(wù)做到了鄰近省份。

(3) 二三線城市和新加入的測評機(jī)構(gòu),這類測評機(jī)構(gòu)基本都是處于隨時(shí)會被淘汰邊緣,之前有個(gè)江蘇某家測評機(jī)構(gòu)居然每年連能力驗(yàn)證都不知道也不參加,測評報(bào)告全是基本符合,沒有不符合,這類很多前身都是集成公司,技術(shù)實(shí)力較低,把等保測評當(dāng)作駕校培訓(xùn),每年被停止?fàn)I業(yè)的大部分就是這類。

目前個(gè)人認(rèn)為,由于上述測評機(jī)構(gòu)性質(zhì)的原因,測評機(jī)構(gòu)存在的主要問題有如下幾個(gè)方面:

(1) 惡意競爭。

大部分非國字頭或國企背景的測評機(jī)構(gòu)在面對越來越激烈市場競爭時(shí),壓力越來越大,尤其今年疫情的原因,很多機(jī)構(gòu)一二季度都無法開展測評,筆者所在的機(jī)構(gòu)在中部某省也算是排名前3 的機(jī)構(gòu),但是一直到6月才逐漸慢慢恢復(fù)業(yè)務(wù),非國字頭的測評機(jī)構(gòu)如果沒有業(yè)務(wù)就意味著倒閉,畢竟每天的稅費(fèi)、人工成本壓力很大,加上近兩年,準(zhǔn)入門檻降低,新增了一批測評機(jī)構(gòu),又放寬了異地測評條件,競爭壓力更大,因此,惡意低價(jià)搶標(biāo)的事件層出不窮,有些機(jī)構(gòu)甚至3W一個(gè)系統(tǒng),測評費(fèi)用降低最終導(dǎo)致測評時(shí)間短、測評人員技術(shù)水平低,測評機(jī)構(gòu)之間相互壓價(jià),畢竟,生存下來才是首位的。

(2) 人員流動性大。

目前在一線城市測評師稅前工資基本是7000-9000左右,二三線城市就5000-6000左右,說實(shí)話,這對于一個(gè)網(wǎng)絡(luò)安全行業(yè)的從業(yè)人員來說,確實(shí)較低,這還是有相關(guān)工作經(jīng)驗(yàn)的,要知道筆者所在的中部某省,系統(tǒng)集成、廠家技術(shù)支持、軟件測試等崗位的工資都至少6000以上,開發(fā)的工作普遍1W,而測評人員項(xiàng)目壓力大,經(jīng)常出差,文檔要求高、技術(shù)能力要求高,這點(diǎn)工資很難吸引優(yōu)秀的人員,筆者所在測評機(jī)構(gòu)年前開始一直在招聘,至今入職的才4個(gè)人,很多邀請面試的人員壓根對測評不感冒,再加上一聽工資待遇并不高,根本不來面試,或者約了面試也不打招呼也不來,或者面試通過后要求回去考慮,結(jié)果考慮考慮就不來,筆者感覺今年招聘特別難,且在職的很多人員因?yàn)橐咔槠陂g工資未發(fā)放都開始人心浮動,一方面,測評項(xiàng)目費(fèi)用低逐漸降低,另一方面,測評機(jī)構(gòu)的成本逐漸增加,要減少成本就必須多做項(xiàng)目,減低邊際成本,導(dǎo)致形成沖突無可避免,

(3) 測評機(jī)構(gòu)缺少長遠(yuǎn)發(fā)展規(guī)劃

目前測評機(jī)構(gòu)大部分為非國企,部分國企背景的也是盈虧自負(fù),可能少部分屬于事業(yè)單位,但是筆者所在的中部省份區(qū)域中,測評機(jī)構(gòu)均為私營企業(yè),股東和管理層缺少長遠(yuǎn)硅規(guī)劃,這幾年測評吃香那就搞測評,未來幾年商密吃香就搞商密,感覺就像割韭菜,尤其是盲目擴(kuò)張業(yè)務(wù),但是人員技術(shù)能力和管理曾水平卻沒有得到提升,企業(yè)往往更看重做大,卻很難做強(qiáng),缺少明確的發(fā)展規(guī)劃,個(gè)人也看不到發(fā)展前景。

4)測評機(jī)構(gòu)獨(dú)立性不足

測評機(jī)構(gòu)為營利性決定了測評機(jī)構(gòu)不可能完全中立,所以很多地方暴露出花錢買報(bào)告的情況就習(xí)以為常了,而且測評管理辦法對測評機(jī)構(gòu)處罰力度比較小,即便吊銷推薦證書,原班人馬換個(gè)公司又可以從頭開始。加上客戶要求越來越高,測評機(jī)構(gòu)必然的傾向于客戶,畢竟,對于絕大部分機(jī)構(gòu)來說,客戶就是上帝。

標(biāo)準(zhǔn)體系方面

等吧2.0標(biāo)準(zhǔn)發(fā)布以來,筆者認(rèn)為,等保2.0系列標(biāo)準(zhǔn)既有進(jìn)步的一方面,同時(shí)又存在一些問題。

(1) 標(biāo)準(zhǔn)制定過程中,受安全產(chǎn)品廠家影響較大,筆者粗略看了下,國內(nèi)大部分行業(yè)前10 的廠家基本都參加制定標(biāo)準(zhǔn),具體廠家名稱就不提了,筆者認(rèn)為,標(biāo)準(zhǔn)的制定應(yīng)該主要由標(biāo)準(zhǔn)委制定,至少明面上標(biāo)準(zhǔn)委是沒有利益傾向的,如果廠家參與,難免或多或少會傾向自己的產(chǎn)品。這也就是為什么等保2.0出臺后,很多廠家均發(fā)布了一些基礎(chǔ)版套餐、標(biāo)準(zhǔn)版套餐和豪華版套餐等等文章,讓很多客戶單位慢慢被認(rèn)為等保測評就是花錢買設(shè)備,而國家推行等保測評的初衷卻不甚了解。

(2) 標(biāo)準(zhǔn)制定水平較1.0差,基本要求中,比如光日志審計(jì)居然存在3處,安全區(qū)域邊界、安全計(jì)算環(huán)境和安全管理中心中均為日志審計(jì)做了要求,其中區(qū)域邊界和安全計(jì)算環(huán)境幾乎一模一樣,筆者作為測評行業(yè)“老人”,也沒看懂到底有何重復(fù)測評意義,更何況客戶如何看懂。除此之外,數(shù)據(jù)的完整性、數(shù)據(jù)的保密性等也是如此。測評要求中,很多測評指標(biāo)的對應(yīng)的測評對象明顯無法測評,比如剩余信息保護(hù)測評對象是終端和服務(wù)器等設(shè)備中的操作系統(tǒng)、業(yè)務(wù)應(yīng)用系統(tǒng)、數(shù)據(jù)庫管理系統(tǒng)、中間件和系統(tǒng)管理軟件,操作系統(tǒng)在Windows上都比較清晰可操作,但在Linux上異議很多,但數(shù)據(jù)庫管理系統(tǒng)、中間件、業(yè)務(wù)應(yīng)用系統(tǒng)上如何測評,卻沒有詳細(xì)說明,測評要求的測評實(shí)施很多都是文義描述,缺少可操作性和實(shí)踐性,導(dǎo)致測評過程中,測評實(shí)施方法各不相同。目前很多客戶單位也在學(xué)習(xí)等保2.0系列標(biāo)準(zhǔn),但是很多標(biāo)準(zhǔn)測評機(jī)構(gòu)都無法解釋,如何給客戶解釋。筆者認(rèn)為,基本要求可以是概括性、方向性的要求,但是測評要求一定要能可操作可理解,否則,一個(gè)專業(yè)人員都無法理解的國家標(biāo)準(zhǔn)存在有何意義。

未來

吐槽了許多,筆者認(rèn)為,等級測評未來發(fā)展仍然是比較有市場前景和政策前景,畢竟我國在網(wǎng)絡(luò)安全保護(hù)方面距離美國等網(wǎng)絡(luò)安全強(qiáng)國差距太大,尤其在理論研究上。在一味追求低成本測評和客戶越來越高的要求下,等級測評行業(yè)未來3年內(nèi)可能會迎來一輪洗牌,希望真正將等級測評工作做扎實(shí),這需要眾多測評機(jī)構(gòu)、網(wǎng)安、科研機(jī)構(gòu)等參與,能夠?qū)⒌燃墱y評體系像ISO27000一樣輸出國外。
責(zé)編AJX

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    物聯(lián)網(wǎng)未來發(fā)展趨勢如何?

    ,人們才會更加信任和接受物聯(lián)網(wǎng)技術(shù)。 綜上所述,物聯(lián)網(wǎng)行業(yè)未來發(fā)展趨勢非常廣闊。智能家居、工業(yè)互聯(lián)網(wǎng)、智慧城市、醫(yī)療保健以及數(shù)據(jù)安全和隱私保護(hù)都將成為物聯(lián)網(wǎng)
    發(fā)表于 06-09 15:25

    萬里紅入選安全牛第十二版中國網(wǎng)絡(luò)安全行業(yè)全景圖

    近日,國內(nèi)網(wǎng)絡(luò)安全權(quán)威媒體安全牛正式發(fā)布《中國網(wǎng)絡(luò)安全行業(yè)全景圖(第十二版)》(以下簡稱“全景圖”)。萬里紅憑借技術(shù)創(chuàng)新硬實(shí)力和全方位安全服務(wù)力,以及在數(shù)字
    的頭像 發(fā)表于 05-13 16:53 ?375次閱讀

    芯盾時(shí)代連續(xù)十一次入選安全?!吨袊?b class='flag-5'>網(wǎng)絡(luò)安全行業(yè)全景圖》

    近日,國內(nèi)知名網(wǎng)絡(luò)安全媒體安全牛正式發(fā)布《中國網(wǎng)絡(luò)安全行業(yè)全景圖(第十二版)》(以下簡稱“全景圖”)。芯盾時(shí)代連續(xù)十一次上榜全景圖,成功入選零信任、終端安全防護(hù)、身份認(rèn)證、IDaaS、
    的頭像 發(fā)表于 05-07 10:53 ?1389次閱讀

    工業(yè)電機(jī)行業(yè)現(xiàn)狀及未來發(fā)展趨勢分析

    的部分觀點(diǎn),可能對您的企業(yè)規(guī)劃有一定的參考價(jià)值。點(diǎn)擊附件查看全文*附件:工業(yè)電機(jī)行業(yè)現(xiàn)狀及未來發(fā)展趨勢分析.doc 本文系網(wǎng)絡(luò)轉(zhuǎn)載,版權(quán)歸原
    發(fā)表于 03-31 14:35

    華為網(wǎng)絡(luò)安全產(chǎn)品榮獲BSI首批漏洞管理體系認(rèn)證

    MWC25巴塞羅那期間,華為面向全球網(wǎng)絡(luò)安全技術(shù)精英、行業(yè)客戶、專家學(xué)者等舉辦了網(wǎng)絡(luò)安全專題研討會(全球),共同研討網(wǎng)絡(luò)安全數(shù)據(jù)治理、安全
    的頭像 發(fā)表于 03-11 09:34 ?349次閱讀
    華為<b class='flag-5'>網(wǎng)絡(luò)安全</b>產(chǎn)品榮獲BSI首批漏洞管理體系認(rèn)證

    通信革新與網(wǎng)絡(luò)安全重構(gòu):開源生態(tài)重塑未來格局

    通信與網(wǎng)絡(luò)安全行業(yè)正處于技術(shù)革新與生態(tài)重構(gòu)的關(guān)鍵時(shí)期。在通信領(lǐng)域,全球網(wǎng)絡(luò)基礎(chǔ)設(shè)施不斷升級,5G 商用推動工業(yè)互聯(lián)網(wǎng)和智慧城市等領(lǐng)域的數(shù)字化轉(zhuǎn)型,而 6G 研發(fā)進(jìn)入攻堅(jiān)階段,有望實(shí)現(xiàn)超高速傳輸和超低
    的頭像 發(fā)表于 03-03 09:38 ?442次閱讀

    Lansweeper:強(qiáng)化網(wǎng)絡(luò)安全與資產(chǎn)管理

    檢測 通過有價(jià)值的報(bào)告對整個(gè)網(wǎng)絡(luò)進(jìn)行即時(shí)網(wǎng)絡(luò)安全審計(jì)。 你無法保護(hù)你不知道你有的東西 多年來,Asset Inventory 在大多數(shù)行業(yè)領(lǐng)先的安全框架(例如 ISO、NIST 和 C
    的頭像 發(fā)表于 02-19 13:59 ?406次閱讀

    芯盾時(shí)代入選CCSIP 2024中國網(wǎng)絡(luò)安全行業(yè)全景冊

    近日,F(xiàn)reeBuf咨詢正式發(fā)布《CCSIP 2024中國網(wǎng)絡(luò)安全行業(yè)全景冊(第七版)》,為企業(yè)安全建設(shè)及產(chǎn)品選型提供參考。
    的頭像 發(fā)表于 01-23 11:09 ?1527次閱讀

    中企通信榮登《CCSIP 2024中國網(wǎng)絡(luò)安全行業(yè)全景冊》

    近日,備受矚目的《CCSIP 2024中國網(wǎng)絡(luò)安全行業(yè)全景冊(第七版)》(簡稱“全景圖”)正式發(fā)布。中企通信憑借在計(jì)算機(jī)環(huán)境安全、身份識別與訪問管理、威脅檢測與捕獲、事件管理及響應(yīng)、安全服務(wù)等五大
    的頭像 發(fā)表于 01-22 14:45 ?385次閱讀

    智能網(wǎng)聯(lián)汽車網(wǎng)絡(luò)安全開發(fā)解決方案

    經(jīng)緯恒潤網(wǎng)絡(luò)安全團(tuán)隊(duì)密切關(guān)注行業(yè)發(fā)展趨勢,致力于為國內(nèi)外客戶提供優(yōu)質(zhì)的網(wǎng)絡(luò)安全咨詢服務(wù)。在智能網(wǎng)聯(lián)汽車電子電氣架構(gòu)(EEA)開發(fā)階段,協(xié)助客戶識別到系統(tǒng)的薄弱點(diǎn)并定義
    的頭像 發(fā)表于 12-19 17:30 ?1099次閱讀
    智能網(wǎng)聯(lián)汽車<b class='flag-5'>網(wǎng)絡(luò)安全</b>開發(fā)解決方案

    IP地址歸屬地離線庫——網(wǎng)絡(luò)安全行業(yè)的基石

    IP地址因?yàn)槠湓诨ヂ?lián)網(wǎng)中的必要性與特殊性成為了是網(wǎng)絡(luò)安全行業(yè)的第一道防線。一個(gè)IP地址歸屬地離線庫包含大洲、國家、省市、經(jīng)緯度、郵編等內(nèi)容,這些信息會幫助網(wǎng)絡(luò)安全防御判斷訪問流量的安全性。所以IP
    的頭像 發(fā)表于 11-19 11:21 ?626次閱讀

    IP風(fēng)險(xiǎn)畫像如何維護(hù)網(wǎng)絡(luò)安全

    的重要工具。 什么是IP風(fēng)險(xiǎn)畫像? IP風(fēng)險(xiǎn)畫像是一種基于大數(shù)據(jù)分析和機(jī)器學(xué)習(xí)技術(shù)的網(wǎng)絡(luò)安全管理工具。它通過對IP地址的網(wǎng)絡(luò)行為、流量特征、歷史記錄等多維度數(shù)據(jù)進(jìn)行深入分析,構(gòu)建出每個(gè)
    的頭像 發(fā)表于 09-04 14:43 ?562次閱讀

    網(wǎng)絡(luò)安全技術(shù)商CrowdStrike與英偉達(dá)合作

    Falcon網(wǎng)絡(luò)安全平臺幫助開發(fā)人員安全地利用開源基礎(chǔ)模型,加速人工智能的創(chuàng)新。同時(shí)雙方還將開發(fā)針對特定行業(yè)的定制化網(wǎng)絡(luò)安全解決方案。 業(yè)界認(rèn)為將NVIDIA加速計(jì)算和生成式人工智能
    的頭像 發(fā)表于 08-28 16:30 ?1827次閱讀

    萬里紅入選《嘶吼2024網(wǎng)絡(luò)安全產(chǎn)業(yè)圖譜》8個(gè)細(xì)分領(lǐng)域

    反映了網(wǎng)絡(luò)安全行業(yè)的市場規(guī)模,深入分析行業(yè)熱門細(xì)分賽道的市場潛力和發(fā)展趨勢。憑借深厚的技術(shù)創(chuàng)新力和全方位安全服務(wù)力,萬里紅2大領(lǐng)域榮膺TO
    的頭像 發(fā)表于 07-23 14:42 ?1518次閱讀
    萬里紅入選《嘶吼2024<b class='flag-5'>網(wǎng)絡(luò)安全</b>產(chǎn)業(yè)圖譜》8個(gè)細(xì)分領(lǐng)域

    人工智能大模型在工業(yè)網(wǎng)絡(luò)安全領(lǐng)域的應(yīng)用

    隨著人工智能技術(shù)的飛速發(fā)展,人工智能大模型作為一種具有強(qiáng)大數(shù)據(jù)處理能力和復(fù)雜模式識別能力的深度學(xué)習(xí)模型,已經(jīng)在多個(gè)領(lǐng)域展現(xiàn)了其獨(dú)特的優(yōu)勢和廣闊的應(yīng)用前景。在工業(yè)網(wǎng)絡(luò)安全領(lǐng)域,人工智能大模型的應(yīng)用不
    的頭像 發(fā)表于 07-10 14:07 ?1659次閱讀