Monthly Archive for 2007年10月

谈利用网络去学习

    文章来自: 安全焦点
    网络能够给人带来很大的方便,信息和娱乐,改变人们的生活习惯已成定数,但是很多朋友在沉浸在这种新奇和便利的娱乐的同时,难免会发现,原本自己定下的学习计划和目标很难顺利的进行甚至流产。

    我就是因为有过相同的经历的,所以针对这方面的问题,谈下自己的看法,不足之处还望大家指正,也欢迎大家踊跃讨论。

    首先,我觉得,网络虽然是个大的环境,给人流浪的感觉,没有归属感,没有短期的成就感,所以在很多方面影响的部分网友的上网的意愿。尤其是对一个想要学点东西的人,或许他可以在网上找到他需要的东西后就转瞬即逝,往往没有一个或者几个固定的交流的平台,或者有些过多。这样都不太利于自己的归属感的培养,更没有一个良好的学习氛围提供给自己。更近点说是,或许某个讨论小组有核心成员,根本不能接受一个初学者的介入,也不需要,毕竟中国不缺少的是人力资源。那么在同样具有含金量的时候,告诉自己,有必要留下的时候就不要犹豫。起初可以找几个朋友一起组成个讨论相关学习方向的小圈子,切记,是用来交流的。最好不要用什么群,什么组织之类的。第一,给人的感觉很随意,没有正式的学习氛围。第二,容易让初学者迷失方向,再搞了不到一天的讨论交流的时候,会发现原来自己在搞管理,在搞行政。未免有点方向性错误了。

其次,在不考虑自己的自学能力的同时,就是一个好的资料的收集,好的问题解决方案的问题。对于,资料的收集,或许对每一个朋友都不是那么的困难的问题,良好的网络资源共享的氛围,会告诉你,你要的大概是什么东西。海量的资源的获得的同时也难免有让人找不到北的感觉,因为你会发现可能自己本不想要的,本没考虑到的,本不需要的,或深点或浅些,通通包括进来。这个时候,我想如果不考虑资源摄取的时间问题的话更多的是,自己都不明白自己真正需要的是什么,或许都看完了发现这个不是那个也没必要,或者看了好多反而没有不看的搞的清楚些。我想,浪费的不光光是时间的问题了把。对于这个问题每个寻找的朋友或多或少的会遇到过,要么是浪费的时间要么就干脆放弃。对于这点问题是在网络的学习中普遍存在的。个人认为,第一需要一个尺寸来衡量这些知识对自己的寻求程度,来告诉自己,需要的是什么。比如说你的教材,因为学习一门专业的技术没有教材就好比打CS没键盘一样可怕,可能有高人,但不是你我泛泛之辈可效仿的。以这样的标准来衡量资源,在资源贫竭的话,说明你该学学怎样利用网络来寻找自己需要的东西,相对过剩的话,告诉你自己,至少现在来说,难度在教材上下的都可以拿来先用,再全,再大,再多,用不完也没的用到最后,伤其十指不如断其一指来的干脆。这样很有利用你的学习消化。这个问题是大家很容易遗漏的,事实上是个学习上的弊端。

    对于资料的收集,我想推荐下verycd,在大多数人的努力下,做的很优秀,会有很多很专业的资料提供给初学者,至少我是在这里起步的,是个好的开始。再者就是想谈谈搜索引擎的问题。在众多的相关网点的大集成的功能下,一个有了问题不会寻找自己的答案,在论坛苦苦等待却总是被一些漫天过海的回答搞的晕头转向之后,能够得到更好,可万一这过海的本领不算高,掉了下去,我觉得方向也会跟着变。至少我本人在一些基本的问题上的发问不会放在论坛上去。排除一切因素。得到了答案也不太利于你本身的下一步的学习。更多的情况也是得不到答案的。因为往往很多站点的斑竹已经转行做了管理,更多的是发一些教程给你,或者指点一下。很难点破的。在这点上我个人认为类似baidu的“知道”做的很人性化。本人持推荐态度。但是记住,凡事还是靠自己先。

    最后想谈谈态度的问题。我想多数看我文章的人在网络学习方面自制力不算很好,或者说有的很想学但可惜总是被这事那游戏搞的计划面目全飞。我在学习的过程中,遇到最多最头疼的问题也是这方面的,但是我想来想去,没有一个很好的解决大众的问题,因为这本身就是一个具体问题具体分析的基本。我来谈下自己的,供大家参考。

    第一,态度很重要,也就是原则的问题,大道理对于一个能够独立上网的朋友都是很容易清楚的问题,可是要面对着去做的时候,不是每一个人都做的象自己想象的那么理想。再排除娱乐和琐碎的事情的干扰下,有个几个小办法是可以尝试下的。其一是在自身定力不是那么强烈的情况下,在桌面上告诉自己,明确的告诉自己,最好也能够告诉别人,网络,多数时间是对自己用来学习的。多少会有点警觉的作用。其二,在诱惑禁不住的时候就放开了好好玩,玩到吐为止。这点我严重推荐。其三,我常会这样告诉自己,我已经不小了,在不可以伸手吃饭的时候还要养活将来的老婆孩子的时候,那么,就学习会把,哪怕一会也行,至少那个时候会心里舒服点,当然在坚持了刚刚开始的一会的话,你的兴趣会随之而来的,那么再坐下去不是问题的。

    第二,兴趣,永远是第一味。第一味的意思就是吸引的味道。为什么那么多企业会在招人的时候要求有工作经验的多些,很大的一个原因是在经历过1到2年的时间的洗礼后,那些本不适合这个行业的人就会被刷去,一个决定性因素是兴趣。如果一个人本身对这个行业没什么大的兴趣,不会做的太久。尤其是计算机相关专业,当然了也有把赚钱做为兴趣的朋友,不在本文章的讨论行列。至于怎么去培养兴趣,怎样去让兴趣转化成动力,我只能告诉你如果很专业的去讨论这个话,只能建议去baidu。

    第三,目标,或多或少是个因素,在没有良好的自制力的前提下,或许自己该好好考虑下自己的自身的情况,对于大多数人,一个短期的目标,极其容易实现的目标会起到关键性作用,不单单是自信,更多的断其一指。毕竟迟早都要学的东西不如一次来的痛快。这个因素多数是自己心里的东西,小到一个题目,大到一个大的题目,总之,实际点好。

    最后想偷偷的告诉你,在累的时候,有两个很不错的路子大家走走。其一是听听音乐,要重低音的那种,其二是运动,要来就来技术含量的类型,跑步的NO!

    希望熬到夜里的文章多少能够给些朋友点起盏小灯。

信息安全从业参考

Author:
赵彦,中联绿盟信息技术(北京)有限公司
Homepage:www.ph4nt0m.org
Mailto: ay4z3ro@hotmail.com
本版初稿只代表个人观点,仅供参考,对于迷信产生的后果,本人不承担任何责任
本文实际上并不能算是Career Planning,只是一些分类描述,唯一好处仅在于帮助你理解不同职位的技能要求,因为最近很忙,本文也远远达不到Body of Knowledge的详细程度,计划在空闲时再补一篇真正的Career Roadmap

[漏洞挖掘/安全技术研究员]
研究对象:OS,网络,应用,通讯媒介及协议的安全漏洞和防御方法,偏重于底层技术,对技术要求最高,但不要求很全面,只需精通一两种流行的平台即可。其研究成果经常为IDS/IPS/Vulnerability Scanner插件作分析等,最新的技术可能被转化到产品中实现商业价值,或可能承担技术最高的一部分专业安全服务。

主要技能:CC++,ASM,OS kernel,调试器,反汇编、缓冲区溢出类,逻辑编程错误等
[安全产品开发]
和其他程序员一样,只不过是面向安全产品,有核心引擎也有界面开发,如何成为一个优秀的程序员就不用我废话了吧,网上的Proposal多的是

[产品工程师]
作为厂商的技术人员,一般是对自有产品做售后技术支持,如FW,VPN,IDS/IPS,Scanner,AV,AAAA,CF,UTM,SOC, Terminal Management,Vulnerability/Patch Management,Anti-DOS,Anti-Spam……该职位对技术要求一般,有一定的系统、网络基础,可以熟练部署产品即可,另外还有 Testing和Troubleshooting的能力也是比较重要的

[技术顾问/售前工程师]
作为厂商的售前,须对自有的产品和解决方案非常熟悉,售前偏重于架构/方案设计,Presentation,Documentation以及其他Presale Engineering的能力(如投标、销售推介技能),一般需要多年工作经验,有售后或者研发背景,对特定行业的理解-如曾在电信、金融或者SI的工作经验能增强竞争力,如能对专业安全技术服务及咨询服务有所掌握,会使你的知识背景更强势,项目管理技能也是必要的。

[安全服务工程师]
个人觉得在安全工程领域,产品选型和部署相对简单,门槛较高的是专业安全服务,先不论当前行业内的安全服务技术人员实际水平如何,我只是就我的理解谈一下以下职位的技能需求。如渗透测试、安全加固、安全外包/安全监控,应急响应,高级安全技术培训,风险评估等要求技术人员对主流的操作系统平台,网络设备,数据库,企业应用有一定程度的掌握,并且需要融入对安全和攻防技术的理解,另外安全服务人员最好需要有信息安全管理和项目管理的知识。沟通表达以及文档撰写能力都是必须的。

[安全架构师]
之前的售前工程师和安全服务工程师也要写整体解决方案,但从专业程度来说,他们还达不到安全架构师的技术高度,安全架构师须熟悉IT基础设施、容灾备份,大型企业级应用,安全集成,网络设计规划,网络安全产品典型部署,熟悉各种通信标准及协议,需要了解安全趋势和客户的整体安全需求,既有深度又有广度,需要较多的经验和技术。

[信息安全咨询顾问]
信息安全既有技术也有管理的问题,如传统的Strategy、HR、IT consulting一样,Information Security Consulting也是专业服务中的主要业务,如:Risk Assessment、ISMS building、SOX Compliance……
信息安全不可能脱离企业自身的业务和实际需求,否则便成了空中楼阁,信息安全管理应该是以企业管理为上层引导,信息安全管理为中间支柱,下层以计算机及通信技术为基础依托的三层结构,当然出售的最终产物是三层融合的整体解决方案,咨询顾问一般需要以下技能:
熟悉各类安全标准–BS7799,ISO13335,CC,SSE-CMM,IATF,SP800……
相关的知识领域—IT Governance,ITIL/ITSM,MOF,COBIT,SOA,COSO……
咨询体系–企业经营管理,流程管理,人力资源管理,信息战略,法律法规
基本技能–沟通表达、文档、项目管理
技术体系–All above(不要因为我说了这句话趋之若鹜哦)

[CHO]
这里并不是指人力资源总监,而是传说中的Chief Hacker Officer–首席黑客官,在国外某些公司设有此类职位,是更加纯技术的职位,从名字就可以看出他的技术偏向哪里,实际上应该是安全教科书中的 Whitehat,从Know your enemy的角度讲,反黑的的能力也确实强

[CSO/CISO]
一般只有较大的组织机构才单独设有首席安全官或首席信息安全官,在没有独立设置CSO职位的情况下,信息安全通常属于CIO/CTO/COO考虑的范畴,实际上也由他们扮演 CSO的角色,因此换个角度—信息安全管理咨询应该是in CXO’s perspective,实际上高级咨询顾问到甲方即可成为CSO

通用且有一定竞争力的认证:
CISSP,CISM,CISA,BS7799LA

可供职的厂商:
国内专业安全公司:绿盟科技、启明星辰、天融信、联想网御、安氏
国外安全公司:ISS、Mcafee、Symantec、Checkpoint、TrendMirco
各大IT公司:Microsoft、HP、IBM、Cisco、Juniper、F5、Various vendors
会计事务所:PWC、E&Y、KPMG、DTT……
咨询公司:Accenture
甲方:如电信移动、金融、各大门户、电子商务以及IT系统对内部运营起到关键作用的企业

薪酬:
职位当然是影响Salary的重要因素,除此之外,审计师/咨询顾问、安全架构师和研究员的工资较高,外企的工资一般比国内企业高,在甲方的工资不一定有乙方高,主要看所在行业、企业盈利程度和对信息安全的重视程度,但乙方高薪职位通常来说比甲方更忙碌,其实质也是用时间换工资,从行为经济学看未必很实惠。

职业发展路线
研究员-高级安全研究员
开发程序员-项目经理
产品工程师-安全服务工程师-售前技术顾问
产品工程师-安全服务工程师-安全服务项目经理
产品工程师、安全服务工程师、技术顾问有两个发展方向:
1. 偏技术方向—安全架构师
2. 偏管理方向—咨询顾问
甲方和乙方的角色切换,如果对当前的视角失去了兴趣,不妨换个角度,如果结婚了寻求安定不想出差可以去甲方
当然以上只是理论公式,现实生活中的“天花板”在哪里有机会可以自己去体验一下

知识体系结构
大体分为技术体系和管理体系吧
技术体系:
对攻防技术的理解
OS、Network、Application、Data protection and related
TCP/IP protocol suits
研究偏重底层技术,架构偏重网络

安全管理体系:
各种信息安全技术/管理标准,审计及内部控制标准
传统管理学大集合
咨询及审计

其他:
对客户业务的理解
表达沟通,文档,演讲,项目管理和销售技能

Thank Adam、Why and Yhl who did effect and improve my career objective

When You Believe

Many nights we pray
With no proof anyone could hear
And our hearts a hopeful song
We barely understood
Now we are not afraid
Although we know there's much to fear
We were moving mountains long
Before we know we could

There can be miracles
When you believe
Though hope is frail
It's hard to kill
Who knows what miracles
You can achieve
When you believe
Somehow you will
You will when you believe

In this time of fear
When prayer so often proves in vain
Hope seems like the summer birds
Too swiftly flown away
And now I am standing here
My heart's so full I can't explain
Seeking faith and speaking words
I never thought I'd say
There can be miracles
When you believe (When you believe)
Though hope is frail
It's hard to kill
Who knows what miracles
You can achieve (You can achieve)
When you believe
Somehow you will
You will when you believe
They don't always happen when you ask
And it's easy to give in to your fear
But when you're blinded by your pain
Can't see your way safe through the rain
Thought of a still resilient voice
Says love is very near
There can be miracles (miracles)
When you believe (When you believe)
Though hope is frail
It's hard to kill
Who knows what miracles
You can achieve (You can achieve)
When you believe
Somehow you will
You will when you believe

Just believe
You will when you believe

规划人生…

       是时候了,
       最近,也许以后一直都在考虑这个问题,
       人们常说一个人刚出生的时候他的人生就是一张白纸,到底以后能画出什么,关键就看自己的了,面临生存和生活的压力,必须没有理由的去思考这个问题.
     没有最终的答案,只有最适合自己的,
     以后的路怎么走,全看自己的了.
     
     我所要面临的第一个问题就是职业规划.