CISO跳槽频繁为哪般

VSole2023-02-28 09:37:55

当好首席信息安全官(CISO)并不容易,时常要周旋于业务、技术和监管合规要求之间,规范员工行为,处理恶意攻击等。或许你能一时风头无两,制定世界一流的网络安全计划,遵循业界最佳实践,为企业提供卓越的防御。但武功再高,也怕菜刀,某个员工要是点了恶意网页链接、共享了密码,或者错误配置了某项资产,攻击者就能踩着你的名誉大摆庆功宴了。

没错,CISO职责重大。那他们挑此重担的表现如何呢?根据企业战略集团(ESG)和美国信息系统安全协会(ISSA)的调查研究结果,CISO的表现不是太好。数据显示,57%的受访网络安全专业人员认为其公司的CISO只是有点用、不是很有用,或者根本没用。

CISO的表现取决于所处环境

调研报告的字里行间透露出,CISO表现平平通常与所处情境有关,于是我们就看到了如此之高的CISO离职率。解读ESG/ISSA的调研报告,我们可以进一步挖掘CISO表现不佳和人才出走的深层次原因。被问及为什么CISO倾向于每两到四年就换工作时,安全专业人员的回答如下:

· 33%的受访者认为,CISO会在别家企业提供更高薪酬时考虑换个工作。很多情况下就是钱给得到不到位的事儿,与工作表现和工作满意度无关。CISO换个老板就能涨薪40%以上,何乐而不为呢?所以,首席执行官(CEO)、董事会和人力资源(HR)主管务必谨记,强力CISO是最诱人的猎物。而诱人的猎物总不乏追求者,高管们必须紧盯招聘市场,不断评估该如何让成功的CISO满意,进而留住他。

· 31%的受访者认为,如果目前所属企业的文化不重视网络安全,CISO会考虑跳槽。很明显,CISO的工作表现与网络安全文化高度相关。如果企业缺乏网络安全文化,员工就会肆意操作,安全在生产部署时才贴到应用程序上,而安全团队将化身救火队总在四处扑火,这可不是什么健康的工作环境。CISO或许可以影响企业文化,但CEO(和HR)必须推动文化转变。如果CEO和HR对此毫无动作,CISO就做不好自己的工作,转而另寻出路。

· 29%的受访者认为,拿不到与企业规模相称的网络安全预算时,CISO会想跳槽。钱财买不来真爱,但只要花得明智,还是能助推网络安全防护的。别误会,CISO当然可以,也应该管理和充分利用这项开销,但他们能做的有限。如果安全计划长期资金短缺,那就表明沟通存在不足(即CISO没能充分解释自己需要什么,也没讲清楚为什么需要),或者更大的可能是观念上存在差距(即CEO和董事会不认为自家企业是攻击目标)。无论如何,CISO巧妇难为无米之炊,自然倾向于寻找在预算和环境方面更加“水草丰茂”的牧场。

· 27%的受访者认为,如果不能积极参与高级管理层和董事会,CISO就会换工作。其中蕴含着一种典型的情况。高管层和董事会如果没纳入CISO,业务决策就会避开网络风险管理或威胁建模之类的事情。CISO被视为大反派,无法充分保护业务,而网络安全团队也处在总是在四处救火的状态。拿着这种“反派必须输”的剧本,CISO想换下家无可厚非。

· 25%的受访者认为,看到所属企业将网络安全视为监管合规,CISO也会想跳槽。醒醒,现在已经不是2006年了。大多数企业已经了解良好网络安全与照单打钩式合规之间的差别。可惜,有些反应慢的还没醒悟过来。观念没跟上形势是潜在的职业杀手,所以聪明的CISO会迅速逃离以合规为中心的公司。

CISO求职警兆

显而易见,CISO的业绩和任期与所属企业的高管层决策高度相关。猎头、HR经理和高管当然会在面试过程中给CISO许下美好前景,但经验老道的安全主管入职几周就能看出自己有没有成功的机会。届时,疑虑过后往往就伴随着更新简历和规划职业发展了。

求职过程中,CISO还应该注意几个示警信号。如果公司在过去五年里换了几个CISO,那可能是因为这几位前任在别的地方寻到了更高的薪酬。又或者,文化、预算和管理方面的阻碍导致公司成了CISO“无人区”。货物出门概不退换,买者自行小心。

网络安全网络安全防护
本作品采用《CC 协议》,转载必须注明作者和本文链接
企业安全 截至 2023 年,75%的安全漏洞是由身份、访问或权限管理不善造成的。
实战攻防绷紧网络安全弦。“警钟长鸣”才能居安思危,红蓝队就是敲钟人,必须让队伍在急难险重的工作任务中经风雨、见世面、壮筋骨。
2015年10月,日本成田机场与中部机场遭到黑客攻击。所幸是在深夜时分,没有对机场营运造成影响。机场人员随后关闭遭入侵的电脑和广播系统,使用扩音器通知乘客以及以“手工”方式办理登机等手续,部分航班被迫延迟起飞。2017年6月,乌克兰首辅国际机场再次遭受到勒索病毒的攻击,机场信息系统瘫痪,导致大量旅客滞留机场,航班大面积延误。在具体实施时,可根据自身系统的安全保护级别进行调整。
网络安全领域,红蓝对抗中一方扮演黑客、另一方扮演防守者进行网络安全实战演练。在攻防演练中,红军模拟真实的攻击来评估企业当前防护体系的安全水平,蓝军对发现的问题进行优化整改。通过周期性的红蓝对抗,可持续性提高企业在攻击防护、威胁检测、应急响应等方面的能力。建立网络安全督察通报体系。
工业互联网是新一代信息通信技术与工业体系融合的产物,将推动“人、机、物”的泛在深度互联和全面感知。随着工业互联网设备的网络化、数字化、智能化应用不断泛化,设备自身网络安全设计、应用过程管理与防护逐渐成为关注重点。
为做好网络安全保障,加强网络安全防护,有效发现网络安全风险并及时化解,7月20日,菏泽市城管局举行网络安全攻防演练。据悉,本次演练邀请了菏泽市网络安全资深专家组成网络安全红队攻击人员,在真实网络环境下模拟黑客的攻击手段对菏泽市城市管理局信息系统开展实战化攻击。在不影响业务的情况下,攻击队伍可对菏泽市城市管理局的官方网站、智慧城管等进行网络攻击,试图入侵系统,获取权限并可进行内网渗透。
随着网络空间安全上升为国家战略,安全需求已由单一的软硬件产品提供转向全面专业的安全运营服务模式,各安全厂商争先提出安全运营整体解决方案,安全即服务成为网络安全产业发展重点。通过对网络安全服务的国内外产业发展现状进行分析,结合工程实践提出针对网络安全全生命周期的服务体系,并从技术创新和商业模式创新两个方面对网络安全服务产业发展提出建议。全面的分析和研究网络安全服务的产业现状、体系和发展建议,对完善优
VSole
网络安全专家