安全建设从 0 到 1
何为舟

你好,我是何为舟。
在专栏中,我们聚焦于深入剖析安全领域的各种概念和技术细节。但只要你真正从事过安全工作,就一定会感受到,安全其实是一个非常重“管理”的工作。
如果只是单纯对某一项技术了解非常透彻,对于公司整体的安全来说,其实意义不大。这就如同 “木桶原理” 所揭示的道理:多个 60 分的安全产品形成的纵深防御效果,要远大于一个 90 分的安全产品。
因此,在这一篇加餐中,我想尝试从更宏观的视角出发,为你详细描述该怎么规划和设计一个公司的安全能力全景架构。
安全发展阶段
我会将安全建设分为三个阶段:救火阶段、产品化阶段、业务化阶段。下面,我们一一来说。
救火阶段
通常来说,一个公司的安全投入是远滞后于业务发展的。当业务处于早期的时候,服务规模不大,即使出现了一些安全问题,工程师们也基本能够自行处理掉。但是,当业务发展到一定程度之后,随着服务规模扩大,问题的频次和复杂度开始上升(比如天天被爆出来漏洞、被“种上”了挖矿木马、甚至被勒索攻击),普通工程师就很难应付了。这个时候,安全问题已经成为了阻碍业务发展的主要矛盾之一,老板才意识到需要找一个专业的安全人员了。
那么如果你在这个时候被选中,应该做些什么呢?
悲观一点来说,你其实没得选,只能立即去处理各种各样的线上安全事件,也就是所谓的“救火”。但是,你必须意识到,哪怕你为了处理安全事件天天加班加点,老板也不会给你好绩效,因为老板的预期是不出事。
公开
同步至部落
取消
完成
0/2000
笔记
复制
AI
- 深入了解
- 翻译
- 解释
- 总结

1. 安全建设分为三个阶段:救火阶段、产品化阶段、业务化阶段。 2. 救火阶段的核心工作目标是“以点带面,举一反三”,即在处理安全事件的同时,解决一类问题,如引入扫描器、采集web日志等。 3. 在产品化阶段,关键词是“设计”,需要充分的需求调研、功能设计、技术架构等工作,使安全产品能够高效覆盖公司的大部分业务场景。 4. 产品化阶段的设计原则包括定义主要矛盾、纵深防御、外挂优先和可运营性。 5. 业务化阶段需要专注于解决各类业务定制化诉求,不拘泥于传统的安全技术技能。 6. 整体描述了企业安全从0到1的过程,帮助找到在每个阶段应担关注的重点,避免瞎忙一场,得不偿失。
仅可试看部分内容,如需阅读全部内容,请付费购买文章所属专栏
《安全攻防技能 30 讲》,新⼈⾸单¥59
《安全攻防技能 30 讲》,新⼈⾸单¥59
立即购买
© 版权归极客邦科技所有,未经许可不得传播售卖。 页面已增加防盗追踪,如有侵权极客邦将依法追究其法律责任。
登录 后留言
精选留言
由作者筛选后的优质留言将会公开显示,欢迎踊跃留言。
收起评论