写作|狗哥
编辑|图图

可以说网络与信息安全专业是近年来发展极快的一个专业。
而且随着国家对网络安全越来越重视,这个职业也越来越吃香。越来越多的年轻人意识到网络安全地位的重要性,从填报高考志愿的那一刻起,就开始为进入安全领域做准备。
今年高考后,几个拿不出东西的亲戚和远房亲戚的孩子问狗哥哪些行业比较热。哥哥自然毫不犹豫的给他们介绍了网络安全行业。
最终几个孩子都报了人工智能、信息安全技术、大数据等相关专业。
其实网络安全这个职业虽然热门,但是对于个人来说,和很多其他职业一样,也面临着职业瓶颈的问题。
因为职业的上升就像金字塔一样,越往高处走,能容纳的人就越少。然而,虽然不是每个网络安全从业者都能成为CSO和信息安全总监,但在自己的能力和资源范围内,走一条更好更高的职业道路,是大多数人都能做出的选择。
那么,我们先来听听广大网络安全从业者的心声,从他们的专业角度来看网络安全职业存在哪些瓶颈,或者有哪些方法可以突破。
“CBJL”曾经是信息安全工作者。由于在校期间专业学习不扎实,经常不能游刃有余。于是,他决定辞职,然后系统学习。
但是自学的过程是很迷茫很痛苦的,“CBJL”基本就是阅读学习各种书籍和教程。他说,“为了对WEB安全有更直观的认识,我选了一套CRACER的视频教程来学习,然后学习了html、CSS2/CS3、DIV+CSS、C、C++、PHP、JAVA、8086汇编等等编程基础。”
但是,他越研究越觉得自己的研究太复杂,完全不系统。经过一年多的奋斗和思考,他决定以后往WEB安全方向走。
这段辞职学习的生涯,几乎花了CBJL两年多的时间。然后他决定重新开始找工作。
投了一圈简历,“CBJL”发现自己工作的城市保安公司并不多,而且在面试中发现自己的保安能力比较混乱,完全达不到用人单位的要求。
“CBJL”认为:“在安全行业,我最大的困惑和瓶颈来自于不知道自己最想要什么。甚至对安防行业发展趋势的认知和预测都完全不足。而最大的错误来自于辞职学习,脱离实践的学习往往事倍功半。”
最后,“CBJL”强调,如果想从事保安行业,一定要在学校打好扎实的基础。工作之后,你不能固步自封。因为安全是不断发展的,停下来一两年后大概还需要更长的时间才能赶上安全发展的步伐。
“CBJL”认为,最重要的是在工作前期找到前进的方向。因为安全的细分领域很多,不可能把每个领域都研究透彻。如果你学得太多,你只会浅尝辄止。不如专注一个细分领域,不遗余力,再兼顾其他内容。只有这样才能提升自己在行业中的竞争力,以后才不容易出现职业瓶颈。
“信天翁”是安全技术总监。他认为,从大环境来看,相关法律的出台和实施,企事业单位尤其是互联网公司对安全的重视;很多大学开设信息安全专业,并设置为一级学科,可以看到网络信息安全的未来趋势,无论是底层安全、web安全、网络安全,还是硬件安全,为未来的物联网做准备。有很大的发展空。
所以“信天翁”觉得现在安全职业的瓶颈不可能来自外部环境,更多的必然来自自身的能力,包括学习能力和创新能力。
“信天翁”最后非常感慨地说:“信息安全的专业学习涉及软件安全、网络安全、web安全、系统安全、密码学等多个领域。信息安全就业主要靠实践和技术。能不能分析代码,高效挖洞,逆向,加解密,脱壳有什么想法?比你的一纸证书和理论知识重要多了。”
此外,狗哥还在官方粉丝群“硬核安宅”发起了关于网安职业瓶颈的讨论,引发了众多粉丝的热情参与和暴力吐槽。
网络行业的老人陈鑫伟首先正面表达了自己的观点。
显然,陈新宇认为自己的体质决定了入门门槛的下限,制度决定了上限,也就是天赋决定了下限,后天努力形成的知识能力体系决定了职业生涯的上限。他还强调,网络安全领域有很多职业分类,只能专攻一个方向。
翟的《好运当空》强调了人际关系在网安事业发展中的能量。他觉得升职是各行各业从业者的梦想。虽然他很努力,但是管理层往往空很健康,很少有直接升职的情况。而且他发现很多空健康的管理者都和老板有千丝万缕的联系,有些管理者的才能并不能让大众信服,这让他很苦恼。
然后翟凡“听雨”说他的职业瓶颈是经验和时间跟不上技术的变化,落后就要被淘汰。年纪大了,公司让他学习渗透,让他感到压力很大。
说到年龄,让狗哥想起了之前在很多网络安全群里看到的招聘信息,几乎都是把年龄限制在35岁以下。
陈新宇还强调:“大多数职位对40+有强烈的恶意。”
从这个角度来看,年龄也是网络安全工作场所的一个巨大瓶颈。甚至可以说,年龄不再是瓶颈,而是鸿沟,基本上切断了你通往某些公司的思路和道路。
当然,陈鑫伟也强调,许多安全职位取决于年龄和能力。如果没有能力,三十岁也是个门槛。如果能力强,这个年龄门槛可能会延迟到40岁。如果能力超群,年龄可能不足以成为门槛。
翟《Yrisky Ten》从另一个角度解释了为什么年龄是很多网络安全从业者的瓶颈。
《伊里斯基十条》说:“安全职业的瓶颈真的在于年龄和资历。年纪大的,年纪大的,薪资要求更高。但实际上公司这个岗位可能只需要一个普通的安全员。但是为了养活你,你要付出更高的代价。所以会出现战功卓著的老员工被辞退,被打死的情况。有的公司就是喜欢新人,花钱少,肯努力,耐锻炼,好管理。所以老保安没有足够的技术实力和资本,但资质会成为负担。”
所以《伊里斯基十》总结道:“和很多大师一样,到了年纪也成了大师,但水平不一定比得上青年才俊。所以老保安的瓶颈就在于不断增加的薪酬负担能否匹配你给公司带来的价值。”
翟的《武空 No 空》提到了网络安全的职业晋升渠道问题。他想,“还有很重要的一点,就是要想升职,要么能力超群,一骑绝尘,要么等上级领导走了,造成空的空缺,实在招不到合适的人选。那么恭喜你,你将有机会晋升。否则领导就占了位置,你的上升通道基本就被堵死了,除非你能离职,找到更好的工作。”
翟“哈哈哥”认为,目前根据市场需求,有三五年资历的人才最抢手。打铁老大的兵总是一个接一个的刷。过了几年,老人又走了一波新人,但他们从来不离开祖先,总是在这个范围内来回摇摆。
这只狗忍不住想知道这些老人最后去了哪里。答案是,要么创业,要么转行,要么一夜暴富,彻底退休。
当然,这里面确实有一丝嘲讽的意味,但不难看出,年龄确实是网络安全职业中不可忽视的瓶颈。

“lijd2016”是资深安全从业者。他认为,安全职业最大的瓶颈一定是技术能力。其实技术性的东西很好学。操作系统、网络、数据库等。无非是跟着一个瓢。学生时代,我在自学上花了一些功夫。即使我不精通,我也能胜任一般的安全工作。
“lijd2016”感觉安全技术水平和年龄、从业时间长短无关。在很多外行人眼里,他们是大牛的角色,如果用“知识容量”来客观衡量,就不会被盲目崇拜。
然后“lijd2016”说安全专业不仅走技术路线,还走管理路线。从一个普通的技术人员过渡到咨询师之后,我将面临职业生涯的第一个瓶颈。首选在甲方做CSO,管理体系成熟的大公司可能有以下职位:CRO、CSO/CISO、CPO、内审总监。所以安全职业的上升有很多渠道,不能狭隘地看待网络安全岗位的上升空。
《lijd2016》举了一个例子:“CSO到了甲方就结束了吗?不完全是。CSO可以继续成为CIO。关键在于他的能力积累和角色转变。如果CIO成为潜在的CGO,就有可能成为首席运营官,甚至CEO。如果CIO不能成为变革者,或者CIO只承担有限责任,那么CIO的职业生涯就到此为止。”
《lijd2016》也对一些职场人提出了一些建议:“你自身的成长和环境选择是内在因素,你的职业发展还取决于另一个外在因素:你所拥有的社会资源和你整合资源的能力。学无止境,要时刻提升自己的能力和眼界。你所学的东西不会因为公司不重视而贬值,社会需求会决定你的价值。如果你在企业组织架构中的位置与最佳实践的治理层面相距甚远,手脚无所作为,那么请联系猎头跳槽。”
《lijd2016》还为一些已经在安全行业身居高位但仍存在职业瓶颈的从业者提出了切实可行的建议:“如果你觉得网络安全行业太容易登顶,那就有必要尝试转专业。对于信息安全从业者来说,显而易见的出路就是找一家很有‘面子’的咨询公司,尝试学习MBA+自学,完成金融知识,从IT风险管理转向真正的企业管理咨询或者财务咨询。只有这样,以后的出路才能更宽。”
最后,“lijd2016”感慨道:“任何行业的任何职业发展都会有一个上限。“模式”必须伴随着“结果”。如果你选择了某一条路,那么结果就会很接近。工作多年后,大多数人抱怨失去了成长空间空,其实是因为缺乏规划,视野狭窄。其实没必要抱怨,因为这种阶段性的结果是可以提前预知的,每个人为了自己的选择都要承担结果。在你选择这条路之前,你应该知道这条路通向哪里!”
“卓哥”是安全顾问。他认为,安全从业人员在初入职场时,应该提前规划好自己的职业生涯。因为安防是一个专业化的行业,可以提前规划,而不是安于现状,四处游荡。
“卓哥”感觉很多初入安全职场的从业者,往往觉得安全就是杀病毒,搞防火墙,防攻击。其实并不是。他认为,信息安全主要有三个就业方向,即渗透测试、协议分析和底层安全。
具体岗位有信息安全官、安全架构师、安全主管、安全经理、安全工程师、应急响应人员、安全顾问、计算机认证专家、恶意软件分析师、安全专家、信息安全运维、信息安全评估员、安全服务人员、安全策略工程师、安全培训讲师等。
“卓哥”认为,甲乙双方都有大量的网络安全岗位,领导层和管理层都有人才需求。有两条主要路线可供选择:
一:可以走国家安全路线,比如政府机关、保密局、国防部、国家相关安全部门、银行、金融证券、电信,主要从事各种信息安全系统、计算机安全系统的安全防护。
二是可以加入IT相关、互联网公司、大型企业单位:如游戏公司的游戏安全岗、游戏保护机制等;30、金山、瑞星等杀毒公司中的病毒分析岗位;BAT等大型互联网公司的信息安全部门;安全公司的软件漏洞挖掘岗位等。
因此,“卓格”认为,网络安全发展的瓶颈不再是行业问题,而是自身问题。如果你事先不了解安全行业,对网络安全的发展没有一个长远的预测,随着时间的推移,发展瓶颈自然会出现,甚至用不了多久。
最后,狗哥有幸邀请到知名安全圈的瑞少,就网络信息安全事业的瓶颈和突破途径总结经验。
世界500强企业夏普在中国
信息和风险主管
瑞少:中国革命委员会委员,联合国ITU-T DevOps核心国际标准编制专家,CSA云安全联盟专家,ISG网络安全技能大赛专家,校园网络安全活动特聘讲师,金融网络安全优秀解决方案评委,GOPS金牌讲师,GOPS优秀讲师,信息安全高技能人才基地储备讲师,网络安全公益热心公益专家,CCSF杰出首席信息安全官,网络安全公益大使,中国会员。
曾就IT战略规划、开发安全、业务安全、数据安全、DevSecOps、IT治理、数字化转型等发表主题演讲。在一些峰会和论坛上。
多次参加上海市重点科技项目评审。我接受过许多媒体人物的采访。为一批政府部门、大专院校、企事业单位提供网络安全、信息安全方面的公益性培训。
曾在银监会《金融科技治理与研究》杂志发表论文《互联网+环境下银行信息安全风险的应对》,参与多部信息安全方面的书籍和报告的编写、翻译和校对工作。先后出版了DevOps 36、《反黑客的艺术》、《2018上海金融信息行业发展报告》、《2018云安全现状年度报告》、《CSA GDPR合规行为准则》、《从网络安全到业务安全的价值实现》、《云数据安全浅谈》。《CISSP认证考试指南》和《ISO27001煽动安全管理》即将出版。
数字一(one)
职业安全的瓶颈是什么?
1.只做琐碎的工作
工作中肯定会有坑需要放出来。长期会如何发展?
建议:评估自己的工作内容,调整自己的技术和流程,减少琐碎工作占用的精力和时间,把精力和时间转到能帮助公司和自己发展的工作上。
2.随波逐流看不到未来
应对:掌控自己的未来
大多数企业都不愿意在员工培训和发展上投入太多的资源。如果你安于现状,你可能会变得过时,无法迎接最新的挑战。
建议:需要不断学习新的趋势和变化,比如:云计算、移动计算、物联网、大数据、人工智能、自动化等。
3.只有常年提高自己最专业的专业知识。
很多安全人员都想成为某个领域的专家,但这只适用于分工细致的大型组织。如果有技术的重大迭代,你使用的技术的更新换代可能会造成失业。
建议:成为多面手。构建平衡的职业结构,让自己成为一个多才多艺的人,甚至一技之长。当然,专业方面应该和最新的技术有关。
4.只关注技术,视野狭窄

安全人员和其他IT人员有自己的沟通方式,他们认为成为技术大神就能成功。但这不一定,因为沟通和对业务的理解也很重要。
建议:学习和了解组织管理层的期望,了解业务目标、IT目标和安全目标之间的关系,关注公司高价值或高收益业务领域的安全风险,帮助公司确保业务领域的安全。
感谢瑞少的慷慨分享。不得不说,网络安全的发展确实有很多瓶颈,但上升通道似乎更多。更多的瓶颈来自于我们自己。所以打铁要下苦功。
一篇文章不可能解释网络安全的所有瓶颈和困惑,也不可能提供所有的解决方案。
本文只是一个建议,更多的经验和建议,哪怕只是吐槽,都可以在留言区说出来。用一点点光芒,照亮更多在职场迷茫的人。


