热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

公司安全团队如何获得老板的有效支持

也许你获得了一个管理安全团队的机会,你担心老板的提供的支持到底有多少;或者,你已经负责一个公司的安全有一定的时间,但你总是无法获得老板的有效支持。虽然,每次老板在公开场合都会表达自

也许你获得了一个管理安全团队的机会,你担心老板的提供的支持到底有多少;或者,你已经负责一个公司的安全有一定的时间,但你总是无法获得老板的有效支持。虽然,每次老板在公开场合都会表达自己对安全工作的重视和支持,但是每次到审批预算和评审方案的时候,你的觉得有点上当的感觉。

8年前,我毕业加入一家电商公司的安全团队,工作第一天,就被指定负责几个产品线的安全(现在叫SDLC),4年前我又加入到了一家物联网公司,被指定负责从产品线,安全运维,安全合规,以及业务安全等等相关的安全责任。我从一个对CSRF漏洞的概念都模糊的菜鸟,慢慢成长为负责一个协助公司高层领导做风险决策的安全负责人。回顾之前和老板的合作,越发相信获得老板的有效支持是安全工作基础,最近一年的工作经验也证实了这一点。

本文的目的就在于将我的经验总结为三个关键的问题,

“1,老板是否不懂安全”;

     工作之初我也认为老板是不懂安全的,事实上我当时定义安全概念老板就是不懂的,比如说CSRF的原理,SQL注入的技术手段,高级的缓冲区溢出的方法等等这些专业知识老板的确不懂,也可以说安全工程师概念中的“安全”老板的确是不懂的,但是安全负责人需要关注的“安全”是否也不了呢?能否回答这个问题是安全负责人和老板正常沟通的基础。态度问题是一方面,还有就是概念的统一。

“2,老板关心的什么?”;

     你是否觉得老板的需求和关注点总在变化,有时候关注项目的进度,有时候有来过问价值,是不是还来问问团队的情况下,如果没有一幅老板关注项目的全图,你我很容易被老板的这种多方位的需求给逼疯了,疲于应付。之前我也一样,甚至想换个公司或者老板,目前我通过一副图解决了整个问题,推荐大家一本《个人盈利模式》的数据。

“3,老板有效支持前的决策过程是咋样的”?

      回答之前的两个问题之后我们已经和老板建立了正常合作的基础,接下来我们还是需要有和老板达成一套系统性的决策方法才能获得支持。

解决上述三个问题,不一定可以获得你预想的结果,但是可以和老板确立系统性的沟通渠道和方式,最大限度的发挥安全负责人的价值。





推荐阅读
  • 在 Axublog 1.1.0 版本的 `c_login.php` 文件中发现了一个严重的 SQL 注入漏洞。该漏洞允许攻击者通过操纵登录请求中的参数,注入恶意 SQL 代码,从而可能获取敏感信息或对数据库进行未授权操作。建议用户尽快更新到最新版本并采取相应的安全措施以防止潜在的风险。 ... [详细]
  • PHP连接MySQL的三种方法及预处理语句防止SQL注入的技术详解
    PHP连接MySQL的三种方法及预处理语句防止SQL注入的技术详解 ... [详细]
  • MySQL日志分析在应急响应中的应用与优化策略
    在应急响应中,MySQL日志分析对于检测和应对数据库攻击具有重要意义。常见的攻击手段包括弱口令、SQL注入、权限提升和备份数据窃取。通过对MySQL日志的深入分析,不仅可以及时发现潜在的攻击行为,还能详细还原攻击过程并追踪攻击源头。此外,优化日志记录和分析策略,能够提高安全响应效率,增强系统的整体安全性。 ... [详细]
  • 最近在准备比赛,打sqlilabs时看了一下sqlmap的wiki,发现了–csrf-token和–csrf-url的参数,于是写了个ph ... [详细]
  • MySQL Server 8.0.28 升级至 8.0.30 的详细步骤
    为了修复安全漏洞,本文档提供了从 MySQL Server 8.0.28 升级到 8.0.30 的详细步骤,包括备份数据库、停止和删除旧服务、安装新版本以及配置相关环境变量。 ... [详细]
  • Web开发框架概览:Java与JavaScript技术及框架综述
    Web开发涉及服务器端和客户端的协同工作。在服务器端,Java是一种优秀的编程语言,适用于构建各种功能模块,如通过Servlet实现特定服务。客户端则主要依赖HTML进行内容展示,同时借助JavaScript增强交互性和动态效果。此外,现代Web开发还广泛使用各种框架和库,如Spring Boot、React和Vue.js,以提高开发效率和应用性能。 ... [详细]
  • 隐藏的威胁:你的供应链是否真正安全?
    在网络环境日益复杂的当下,诸如网络钓鱼、DNS欺骗、勒索软件和中间人(MITM)攻击等威胁手段已司空见惯。这些攻击手段无孔不入,对供应链的安全构成了严重挑战。企业必须加强安全意识,采取多层次的防护措施,以确保供应链的每一个环节都得到有效保护。 ... [详细]
  • 如何正确获取Oracle TNS_ADMIN环境变量的值
    如何正确获取Oracle TNS_ADMIN环境变量的值?TNS_ADMIN 是 Oracle 客户端配置中的一个重要环境变量,用于指定网络配置文件(如 tnsnames.ora)的路径。本文将详细介绍如何在不同操作系统中准确获取该变量的值,并提供实用的命令和步骤,帮助用户确保 Oracle 客户端的网络连接配置正确无误。 ... [详细]
  • 掌握PHP框架开发与应用的核心知识点:构建高效PHP框架所需的技术与能力综述
    掌握PHP框架开发与应用的核心知识点对于构建高效PHP框架至关重要。本文综述了开发PHP框架所需的关键技术和能力,包括但不限于对PHP语言的深入理解、设计模式的应用、数据库操作、安全性措施以及性能优化等方面。对于初学者而言,熟悉主流框架如Laravel、Symfony等的实际应用场景,有助于更好地理解和掌握自定义框架开发的精髓。 ... [详细]
  • 深入解析Wget CVE-2016-4971漏洞的利用方法与安全防范措施
    ### 摘要Wget 是一个广泛使用的命令行工具,用于从 Web 服务器下载文件。CVE-2016-4971 漏洞涉及 Wget 在处理特定 HTTP 响应头时的缺陷,可能导致远程代码执行。本文详细分析了该漏洞的成因、利用方法以及相应的安全防范措施,包括更新 Wget 版本、配置防火墙规则和使用安全的 HTTP 头。通过这些措施,可以有效防止潜在的安全威胁。 ... [详细]
  • 在Linux系统中,MySQL的用户权限管理是运维人员必须掌握的关键技能之一。本文详细介绍了MySQL用户和权限管理的相关概念,包括MySQL用户的概念及其与VSFTPD虚拟用户的相似性,以及密码管理的重要性。此外,还深入探讨了如何通过命令行工具和配置文件进行用户权限的设置和调整,确保系统的安全性和稳定性。 ... [详细]
  • 中国安全防护服务运营分析:视频监控维护服务的未来走向与发展潜力
    本文探讨了视频监控运维服务在中国的发展趋势与潜力。近年来,随着对安全防护需求的不断增加,视频监控系统作为高效、直观且准确的防范工具,逐渐受到政府和企业的高度重视。该系统能够实时呈现设防区域的现场情况,为安全管理和应急响应提供了重要支持。未来,随着技术的不断进步和应用场景的拓展,视频监控运维服务有望迎来更加广阔的发展空间。 ... [详细]
  • python flask面试题_Python面试的50个经典问答,助你从容通过面试(下)
    26)Python中的局部变量和全局变量的使用规则是什么?局部变量:仅可在某个对象或函数内部使用,无法被其他对象或函数所引 ... [详细]
  • 如何在益和VA中配置安全策略:应用管理设置的详细指南 ... [详细]
  • pikachu漏洞练习平台之暴力破解学习
    1.基于表单的暴力破解没有验证码,可以直接跑字典进行破解,burp直接抓包添加变量正确密码admin---1234562.验证码绕过(onserver ... [详细]
author-avatar
mobiledu2502923193
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有