热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

公司安全团队如何获得老板的有效支持

也许你获得了一个管理安全团队的机会,你担心老板的提供的支持到底有多少;或者,你已经负责一个公司的安全有一定的时间,但你总是无法获得老板的有效支持。虽然,每次老板在公开场合都会表达自

也许你获得了一个管理安全团队的机会,你担心老板的提供的支持到底有多少;或者,你已经负责一个公司的安全有一定的时间,但你总是无法获得老板的有效支持。虽然,每次老板在公开场合都会表达自己对安全工作的重视和支持,但是每次到审批预算和评审方案的时候,你的觉得有点上当的感觉。

8年前,我毕业加入一家电商公司的安全团队,工作第一天,就被指定负责几个产品线的安全(现在叫SDLC),4年前我又加入到了一家物联网公司,被指定负责从产品线,安全运维,安全合规,以及业务安全等等相关的安全责任。我从一个对CSRF漏洞的概念都模糊的菜鸟,慢慢成长为负责一个协助公司高层领导做风险决策的安全负责人。回顾之前和老板的合作,越发相信获得老板的有效支持是安全工作基础,最近一年的工作经验也证实了这一点。

本文的目的就在于将我的经验总结为三个关键的问题,

“1,老板是否不懂安全”;

     工作之初我也认为老板是不懂安全的,事实上我当时定义安全概念老板就是不懂的,比如说CSRF的原理,SQL注入的技术手段,高级的缓冲区溢出的方法等等这些专业知识老板的确不懂,也可以说安全工程师概念中的“安全”老板的确是不懂的,但是安全负责人需要关注的“安全”是否也不了呢?能否回答这个问题是安全负责人和老板正常沟通的基础。态度问题是一方面,还有就是概念的统一。

“2,老板关心的什么?”;

     你是否觉得老板的需求和关注点总在变化,有时候关注项目的进度,有时候有来过问价值,是不是还来问问团队的情况下,如果没有一幅老板关注项目的全图,你我很容易被老板的这种多方位的需求给逼疯了,疲于应付。之前我也一样,甚至想换个公司或者老板,目前我通过一副图解决了整个问题,推荐大家一本《个人盈利模式》的数据。

“3,老板有效支持前的决策过程是咋样的”?

      回答之前的两个问题之后我们已经和老板建立了正常合作的基础,接下来我们还是需要有和老板达成一套系统性的决策方法才能获得支持。

解决上述三个问题,不一定可以获得你预想的结果,但是可以和老板确立系统性的沟通渠道和方式,最大限度的发挥安全负责人的价值。





推荐阅读
  • 背景应用安全领域,各类攻击长久以来都危害着互联网上的应用,在web应用安全风险中,各类注入、跨站等攻击仍然占据着较前的位置。WAF(Web应用防火墙)正是为防御和阻断这类攻击而存在 ... [详细]
  • 浅解XXE与Portswigger Web Sec
    XXE与PortswiggerWebSec​相关链接:​博客园​安全脉搏​FreeBuf​XML的全称为XML外部实体注入,在学习的过程中发现有回显的XXE并不多,而 ... [详细]
  • 最近在准备比赛,打sqlilabs时看了一下sqlmap的wiki,发现了–csrf-token和–csrf-url的参数,于是写了个ph ... [详细]
  • 这座城市多了十只伤心的鸽
    这个作业属于哪个课程2021春软件工程实践|W班(福州大学)这个作业要求在哪里团队第四次作业这个作业的目标设计项目原型、制作项目需求规格说明书团队名称这座城市多了十只伤心的鸽其他参 ... [详细]
  • 本文介绍了adg架构设置在企业数据治理中的应用。随着信息技术的发展,企业IT系统的快速发展使得数据成为企业业务增长的新动力,但同时也带来了数据冗余、数据难发现、效率低下、资源消耗等问题。本文讨论了企业面临的几类尖锐问题,并提出了解决方案,包括确保库表结构与系统测试版本一致、避免数据冗余、快速定位问题等。此外,本文还探讨了adg架构在大版本升级、上云服务和微服务治理方面的应用。通过本文的介绍,读者可以了解到adg架构设置的重要性及其在企业数据治理中的应用。 ... [详细]
  • 本文介绍了使用postman进行接口测试的方法,以测试用户管理模块为例。首先需要下载并安装postman,然后创建基本的请求并填写用户名密码进行登录测试。接下来可以进行用户查询和新增的测试。在新增时,可以进行异常测试,包括用户名超长和输入特殊字符的情况。通过测试发现后台没有对参数长度和特殊字符进行检查和过滤。 ... [详细]
  • 本文介绍了绕过WAF的XSS检测机制的方法,包括确定payload结构、测试和混淆。同时提出了一种构建XSS payload的方法,该payload与安全机制使用的正则表达式不匹配。通过清理用户输入、转义输出、使用文档对象模型(DOM)接收器和源、实施适当的跨域资源共享(CORS)策略和其他安全策略,可以有效阻止XSS漏洞。但是,WAF或自定义过滤器仍然被广泛使用来增加安全性。本文的方法可以绕过这种安全机制,构建与正则表达式不匹配的XSS payload。 ... [详细]
  • 从Oracle安全移植到国产达梦数据库的DBA实践与攻略
    随着我国对信息安全和自主可控技术的重视,国产数据库在党政机关、军队和大型央企等行业中得到了快速应用。本文介绍了如何降低从Oracle到国产达梦数据库的技术门槛,保障用户现有业务系统投资。具体包括分析待移植系统、确定移植对象、数据迁移、PL/SQL移植、校验移植结果以及应用系统的测试和优化等步骤。同时提供了移植攻略,包括待移植系统分析和准备移植环境的方法。通过本文的实践与攻略,DBA可以更好地完成Oracle安全移植到国产达梦数据库的工作。 ... [详细]
  • 本文详细介绍了Mybatis中#与$的区别及其作用。#{}可以防止sql注入,拼装sql时会自动添加单引号,适用于单个简单类型的形参。${}则将拿到的值直接拼装进sql,可能会产生sql注入问题,需要手动添加单引号,适用于动态传入表名或字段名。#{}可以实现preparedStatement向占位符中设置值,自动进行类型转换,有效防止sql注入,提高系统安全性。 ... [详细]
  • Django + Ansible 主机管理(有源码)
    本文给大家介绍如何利用DjangoAnsible进行Web项目管理。Django介绍一个可以使Web开发工作愉快并且高效的Web开发框架,能够以最小的代价构建和维护高 ... [详细]
  • 弹性云服务器ECS弹性云服务器(ElasticCloudServer)是一种可随时自助获取、可弹性伸缩的云服务器,帮助用户打造可靠、安全、灵活、高效的应用环境 ... [详细]
  • 深入浅出工控机加密
    工控机痛点在于不连外网,操作系统无法打补丁,病毒库无法更新,普通杀毒软件无用;因为是专用设备,用户的网管不敢在 ... [详细]
  • “千足虫”(TrojanKdcyy.a)的变种病毒正在网络迅速传播。如果用户计算机没有及时升级修补RealPlayer媒体播放器相应的漏洞补丁,那么当用户使用浏览器访问带有“Re ... [详细]
  • OpenStackQ版本已经发布了一段时间了。今天,小编来总结一下OpenStackQ版本核心组件的各项主要新功能,再来汇总一下最近2年来OpenStackN、O、P、Q各版本核心 ... [详细]
  • 前端跨域访问后端数据的方法
    参考链接:https:mp.weixin.qq.coms4G_27oRLSMMYBFvtYZgqcg一、什么是跨域当两个域名的协议、子域名、主域名、端口号中有任意一个不 ... [详细]
author-avatar
mobiledu2502923193
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有