8月23日和9月13日,安在分别刊登了名为《企业数据安全体系建设实践》和《网络安全团队建设“大全”》的文章,两篇万字左右的文章足以堪称“大作”,这也让一向以长文著称的安在大为佩服。
今天我们专访的主人公便是这两篇文章的作者刘顺。刘顺目前在一家金融企业从事网络安全工作,尽管日常工作很忙,但他始终坚持利用个人业余时间开展公益的网络安全活动组织以及网络安全知识分享,包括担任诸子笔会专栏作者、诸子云百家智库安全专家、FreeBuf TTSP智库安全专家、诸子云广州分会常务理事等角色,也经常会在业内安全峰会上做主题分享。

两个多小时的专访,刘顺的侃侃而谈,为我勾勒出了他十多年的网络安全从业经历和感悟。
美丽意外邂逅网络安全
读书时刘顺怎么也没想到自己会从事一份IT技术类职业,虽然他就读的专业是信息管理与信息系统,但是属于经管学院的一门专业。刘顺最初的人生规划是毕业后从事人资管理、企业管理类的工作,未曾想过有朝一日自己要靠技术吃饭。
企业管理类的工作需要良好的组织、沟通、协调能力,因此大学期间,刘顺积极参与了各类学生组织与活动,担任过学生会体育部部长、社团社长、班级委员,同时也与同学一起创业做过电脑维修服务方面的事情。
临近毕业,得益于参加的各类学生组织和活动,刘顺把“非学习相关类”的奖项拿了个大满贯,虽然导致自己没掌握太多的IT技术专业知识,但找工作时背上自己堆积如山的奖状和证书,也得到了不少企业的青睐。
当时有两份offer让他印象深刻:一个是某科技研究所的行政管理职位,月薪2800,比较符合他最初的职业规划;另一个是某制造型企业的IT岗位,月薪3400,还得先进生产车间实习三个月。
在金钱面前刘顺想了想,最终选择了钱多的那个,用他的话说就是“人生艰难,堂堂七尺男儿要为600块折腰”。
不过当时的他认为虽然选择的是IT岗位,但自己将来可以成为一名优秀的产品经理,产品经理也是要了解业务并引领业务,应该也与原先设想的管理类工作相关吧。
毕业入职这家企业后,车间实习的三个月期间,刘顺抡过大锤,剪过厚板,脚上的劳保鞋磨得连鞋内的防护钢板都完全暴露在外,当他穿着满是油污的蓝色工装第一次走进IT中心办公室,满心期待地要掀开自己产品经理的新篇章时,却被告知分配到了“网络安全部”。
“网络安全?”刘顺的大脑飞速运转,绞尽脑汁思考自己与网络安全的关联,结果脑子里面能想到的只有大学里一本薄薄的课本而已,而且对于没有很好掌握技术类专业课的他来说,已经连这本书的封面都没什么印象。
但没办法,既然当初为了600块折了腰,就只能硬着头皮干下去。
刘顺告诉我,他所在的第一家公司,虽属传统行业,但早在零几年的时候就已经着手开展网络安全工作。从事网络安全工作的前半年,刘顺主要负责公司的文档安全管控系统,这个系统的目标是把非结构化的办公文档进行线上管控,提供线上阅读、编辑、分享、删除等功能的同时,附加一系列的安全管控措施,这种非结构化数据安全的管控思路是正确的,只不过在当时由于缺少好的产品,用户使用体验也不好,踩了很多坑。不过在这个过程中,刘顺对网络安全形成了初步的认识,尽管对于刚接触安全半年的他看来所谓网络安全就是片面的要把文档数据管好而已。
对网络安全懵懵懂懂地过了半年,一个集团网络安全治理规划项目的开展,为刘顺彻底打开了网络安全新世界的大门。
绚烂缤纷的网络安全世界
自网络安全诞生以来,有一个问题就贯穿始终,那就是“如何体现安全工作的价值”。正如这个问题至今还在困扰着广大安全从业者一样,刘顺当时所在的团队也面临着安全工作太过被动,安全团队总是扮演“救火队员”的窘境。十多年前他们已经清楚地认识到,这个问题不解决,安全工作就永远无法更上一层台阶。
因此,在刘顺负责文档安全管控系统的半年后,他们团队携手专业的咨询公司一起开展了整个集团的网络安全治理规划项目。
在这个过程中,刘顺第一次看清了企业网络安全的全貌,不仅对企业的网络安全管理体系有了初步了解,也学习了业界相关的最佳实践,真正明白了什么叫做网络安全。
此后的几年,他所在的安全团队始终遵循着此次网络安全治理规划输出的任务路径开展工作,在将规划的项目一一落地的过程中,刘顺也从一个穿着满是油渍的蓝色工装菜鸟,开始成长为能够独挡一面的负责人。
在那期间,刘顺曾主导过企业信息资产的分类分级、数据防泄漏、终端安全管控、云桌面、数据加密、堡垒机、漏洞扫描、上网行为管理、APP安全加固、防病毒、安全准入等各领域的安全项目。并在那个还没有《网络安全法》的年代,四处参照法律法规,实施开展了网络安全司法预防与追责项目,撰写了各类企业网络安全管理制度和培训手册,仅在2013年一年,刘顺就讲过近百场安全培训课程,从管理和意识教育等方面,使公司的安全建设得到了提升。
当然,安全建设的过程并不是一帆风顺的。刘顺告诉我,他们可能是第一批勒索病毒的受害者,受限于当时安全产品、安全服务以及防御措施的不完善,加之病毒变异速度之快让安全防御疲于奔命。勒索病毒攻击期间企业邮箱服务器每天都能收到大量携带勒索病毒的邮件,最多的时候一天甚至上万封,也出现过个别员工误打开病毒邮件导致办公电脑感染勒索病毒的情况。
防病毒正是刘顺当时负责的安全产品,面对技术上无法与之有效对抗的现实情况,除了尽可能地用技术手段拦截外,他能做的还有每天早晨四点多起床,远程登录企业邮箱服务器,手工把技术手段拦截遗漏的病毒邮件筛选出来删掉,确保所有员工在八点钟上班的时候不会在看见这样的病毒邮件。
就这样坚持了很长一段时间,攻击者也渐渐丧失了兴趣,收到的勒索病毒邮件也越来越少,刘顺最终通过非常规的办法解决了安全问题。
但这件事却让他深刻地明白了一个道理:尽管在传统行里内,公司已经建成了较为全面的安全体系,自己也基本成为了安全团队的负责人,但对于刚工作几年的自己来说,个人工作经历和安全格局都比较有限。与此同时,在繁多的项目过程中,刘顺也明显感觉到自己在专业技术方面的缺失,职业发展和能力提升的双重瓶颈让他一度产生了想要转行的念头。
难道要重新回到读书时期规划的目标,转行做人资管理、企业管理类的工作吗?不,人生总是要面对挑战,退缩终究不是解决问题的办法,他决定硬着头皮再试一试。

读书时欠下专业课的“债”,五年后还是需要加倍地补回来。
走出舒适区,砥砺前行
在面对勒索病毒时被迫养成的早起习惯,机缘巧合地形成了独属于刘顺的生物钟。早起的鸟儿要吃虫,在当时意识到自己面临专业技术瓶颈时,刘顺索性每天早晨凌晨四点多开始“早自习”,从第一场春雨到第一片雪花,他用近一年的时间学习了编程语言、Linux系统、计算机网络、攻防渗透等与安全相关的知识,补考了大学四年所有“挂科”的课程。
采访中,让我惊讶的是这种生物钟竟然被一直延续到现在,刘顺告诉我最近发表的这些安全文章,也是他凌晨四点多起床在键盘上噼里啪啦敲出来的。虽然刘顺一再自嘲说这是生物钟,但我不信,我知道这是“个人自律”、“自我提升”、“强烈自我驱动”下难能可贵的坚持。这让我想到了篮球巨星科比·布莱恩特的一句名言“你见过凌晨四点的洛杉矶吗”?
有了这段时间的自我提升,刘顺在经验和专业技术方面有了一定的自信,他也已经下定决心,要打破现有的舒适区,去往一线城市,到互联网大厂,找到能够充分体现安全价值的地方。
刘顺告诉我,清晰的职业目标规划加上充足的准备,在职业发展上就一定能够成为“幸运儿”!所以接下来的从业经历,刘顺就分别“幸运”地就职过大型互联网公司以及大型民营科技公司,刘顺告诉我每一份工作经历都是在自己的规划内。在工作经验和个人技能方面,他要把自己打造的更全面。
在这两份工作经历中,刘顺带领他的团队,分别实施了应用安全体系建设、数据安全建设、云安全建设,产品安全架构建设、也曾联合海外研究所一起做过安全产品的研究。总的来说,这两份工作经历,使得刘顺在安全管理、安全运营、安全技术等方面积累了丰富的经验,加之过程中自己善于学习总结,所以这时的刘顺具备了企业安全众多领域的工作经验和技能,同时也拥有一定的团队管理等经验。
目前刘顺在一家金融企业从事网络安全工作,工作的重点聚焦在研发安全以及安全合规。刘顺说金融行业的安全关乎“老百姓的钱袋子”,随着国内外安全形势的不断演变,加之金融行业一直处于信息科技新技术创新的前沿,以及金融行业数字化转型的进一步普及,使得金融行业始终面临诸多安全风险与新的安全挑战,包括大量个人隐私及资产信息的保护、网络攻击种类规模不断加大,新兴攻击技术的隐蔽性等等。直面多元的、复杂的金融网络安全威胁,攻城拔寨式持续解决风险,输出业界安全实践,这也是刘顺当初选择加入金融行业的原因。
把职业变成兴趣,痛并快乐着的安全从业体验
一次机缘巧合踏入安全行业,遇到瓶颈差点离开安全行业,在到今天已深耕于安全行业,刘顺已把这份职业变成了自己的兴趣。刘顺说一辈子从事的工作都是自己的兴趣爱好,可谓是人生之大幸。
我问刘顺自己的安全从业体验是什么,刘顺告诉了我五个字“痛并快乐着”!
说到痛所有的安全从业者都会深有感触,具体包括安全不被重视,安全不是在充当“救火队员”的角色就是充当“背锅侠”角色,安全团队被认为是“限速器”,安全团队的价值无法体现,安全工作不被领导或业务部门认可,安全没有“钱”和“人”。发生了安全事件领导会问“要你安全部门干嘛”,没有发生安全事件领导还会问“要你安全部门干嘛”。在早期的安全工作中,刘顺也曾被这些问题困扰过,但刘顺告诉我“看透问题的本质,理清思路,掌握技巧,这些安全痛点也可迎刃而解”。
当然,在刘顺看来安全工作更多的是充满乐趣。
科学与艺术。科学是要我们在工作中要遵循安全的理论研究及最佳实践,要深知“安全木桶原理”,全面的、体系化的开展安全建设。同时,也要按“墨菲定律”的原则,尽可能地通过严谨的技术手段确保安全风险被管控。艺术是指安全工作中充满了“对抗”、“平衡”、“择机而入”,比如安全不仅要能管住风险,也一定要能支撑业务目标的达成。存在风险的需求是否可以实施,漏洞无法修复怎么办,很多的安全问题都是要求安全人员选择一个恰当的平衡点。
像侦探一样发现、分析、处置安全事件。刘顺告诉我,无论是发现内部员工的违规行为,还是识别外部的攻击行为,都要求我们根据安全日志等蛛丝马迹,找到事件发生的线索和根因,过程中就像侦探破案一样充满悬疑和挑战。这个过程中有些员工和外部攻击者还会形成了“反侦察”能力,这就是安全工作中人与人之间的对抗。刘顺还给我分享了一个比较印象深刻的例子,在某份工作经历中,在审计发现并确认一个内部员工的严重违规行为后,他曾主导过“抓捕”行动,专门设计过“抓捕”剧本、“抓捕”路线,带着公司的安保和审计部人员一同到现场“抓人”并固定证据,整个行动中还专门进行了录音录像,这种安全“探案”的过程确实非常有意思。
挖到漏洞一瞬间的满足。刘顺告诉我他对漏洞挖掘也存在着浓厚的兴趣。也曾在知名众测平台、SRC提交过各类安全漏洞,挖洞的时候,经常是绞尽脑汁一整天都毫无进展,却经常会在睡觉前或做其他不相关的事情时,灵机一动,突然会冒出能够突破瓶颈找到漏洞利用点的想法,最终将猜想得到验证的那一刻,会让人感觉到前所未有的快乐。
悟网络安全之道。刘顺在日常工作中非常喜欢总结安全工作中的道理,并曾在安全媒体上发表过专题文章,刘顺总结的网络安全之道包括,“不以支撑业务目标达成的安全都是‘耍流氓’”、“安全从业人员应该具备扁鹊的医术,在风险和威胁处于‘苗头’时,在安全事件没有造成重大损失时,能通过有效的管控、审计等手段,把‘疾病’及时识别出来”、“企业安全建设应居安思危,没发生安全事件不代表没有安全风险,应通过风险评估,及时发现隐患和威胁,早作预防”、“安全首先应以‘怀疑一切’的角度假设风险存在,然后在去验证风险是否真实存在”、“网络安全人员应该要有洁癖症,面对风险要‘零容忍’,‘零容忍’不是要我们彻底解决风险,而是要确保风险一直处于我们的可控范围之内”、“没有卡点、管控、审计的安全要求等同于没要求”、“如果你不能度量它,你就无法改进它”。
如果你看到的只有光明,那是因为有人替你遮挡了黑暗
刘顺非常喜欢一句话是“如果你看到的只有光明,那是因为有人为你遮挡住了黑暗”。尽管他已经不记得最初是在哪里看见,但这句话却成为了他安全从业生涯的座右铭。
刘顺说虽然网络安全表面上保护的是一家企业的应用系统以及数据资产,但这些数据的背后是上千万、上亿的消费者,是有血有肉的生命。徐玉玉案惨剧的发生让他深切地认识到网络安全工作所承载的使命远远高于保护一家企业或是发现几个漏洞而已。
他认为安全从业者的格局都应该更大一些,我们今天所做的一切,都是为了保护无数个普通人的信息安全、财产安全乃至生命安全,网络安全也是一个更加具有使命感的职业。
刘顺说他愿意为他人遮挡黑暗,他所希望的是,每一个人眼里看到的永远都只有光明,因为光明,就代表着安全。
正是在过去十多年里无数个细小的成就感和越来越伟大的使命感,一点一滴拼凑成了刘顺对于网络安全这份职业的喜爱,为他带来了心灵上的富足,让他决定要在这个行业里一直坚持下去。
对于网络安全行业当前存在的问题和未来重点关注的方向,刘顺认为近期频繁刷屏的数据安全、个人信息保护无疑是重中之重。强监管的驱动,促进着各个行业都要加快这方面的安全建设。另外,新技术的诞生和发展也必将引入新的安全风险与漏洞,新技术的安全也将成为重点关注的对象。

在他看来,有些时候企业内部的安全问题并非技术问题,更多在于理念和认识的改变,最困难的工作往往是要改变他人的思想,所以对于大部分企业来说,任重而道远。
写在最后
经过了十多年的摸爬滚打,作为网络安全行业的一名“老兵”,刘顺积累了丰富的安全经验以及从业感悟。刘顺说写作确实非常消耗时间,但是写作也确实是一个非常好的习惯,不仅可以在写作过程中完成全面的总结与思考,也能把观点分享出去与业界好友进行探讨沟通,同时还能把自己一些有价值的东西分享给更多的人,也许不一定能够给他人带来非常大的帮助,但只要能够在某个点上给予一点点灵感上的启发,足矣。
网络安全工作时刻充满着未知和挑战,刘顺说他很庆幸能成为一名安全从业者,怀着对这个行业的热爱,他也将立足当下,直面挑战,也会在网络安全这个岗位上坚定不移的走下去。
更多精彩文章与内容,欢迎关注我们的微信公众号“安在”。


