- 诸子云 | 微话题:如何绕过产品和业务,直接落实安全制度?
- 来源:安在
诸子云 ▪ 企业网络安全专家联盟——以中国境内各行业各领域企业组织的网络安全从业骨干为主体的社群组织,是为奋战在用户单位网络安全一线的实践者提供的交流互助平台。
撰稿 | 蓝河
编辑 | 图图
“诸子云 · 微话题”是个新栏目,也是个小栏目,是我们耳朵贴在会员微信群门边儿上听得过瘾,拍手称快,又觉得不分享心痒难搔,于是,一时兴起,即刻设立。诸子云——企业网安专家联盟,作为网安圈绝无仅有的甲方社群,有各方大神汇聚,每天自然是话题不断。政策法规,时事热点,最佳实践,深度思考,观点碰撞,爆料吐槽,小小微信群,居然藏龙卧虎、纳宝拾贝。平时工作中给人严谨甚至刻板印象的甲方专家和大咖们,在微信群里,似乎都变成“段子手”、“接梗王”、“饶舌天后”、“哲学家”或者“吐槽大师”了。头脑风暴,共议共享,摩擦出绝伦的网安火花,这是一场思想上的“轰趴”,这里有太多“你不知道的事”和“你应该知道的事”了,如此好货,有安在,岂能独享?
目录
上个月,诸子云会员群共计发起大规模话题论述十余次,小范围讨论更是达数十次之多,除上海群以外,北京、杭州、深圳等会员群也开始纷纷加入话题讨论之中,一时间多地开花、共同响应、好不热闹。
大型项目活动的结束,并没有消减我们的热情,更没有懈怠我们对网络安全工作的精神,反而在经历磨练和沉淀后,产生出更深层次、更有价值的思考,这将会对网络安全前行的方向,起到良性的推动。
本期“微话题”,我们将选出3个话题与大家共同展开讨论和思考。
1.有没有办法可以绕过产品或业务负责人,直接落实安全制度?
2.招聘一个持有cissp又有相关网络安全多年经验的人,大概是什么年薪水平?
3.关于《网络安全法》当中提到的“相关的网络日志留存不少于六个月”,“相关网络日志”具体是什么,有无认定标准?
话题1
“找行政或者总务,或者总经办,一起拉下水,然后领导签字就行了,出个制度。和部门商量是人情,邮件可以不看,承诺书可以不签的。”
“哈哈,那就是找小领导签,帮公司大领导背着。最差情况就是邮件,如果真有安全事故,邮件有木有效力。”
“最好有一票否决权,以前我们公司项目管理流程工具里有cyber security leader approve的按钮,他不点项目无法close。”
“我有一票否决权,基本不敢用。”(先不说敢不敢用,你能有一票否决权就已经凌驾众生了)
“一票否决权的话,金融行业安全组一般都有,一不定叫一票否决权,也可以理解为是流程审批的一个必要环节。”
“我们具有一票否决权,不过慎用,其实也使用过,往往有些审批到了老板那,问了句安全是什么意见,几次后大家一般就会先找安全沟通了。”
“责任书该谁签就谁签,这是底线问题,没有余地。这都做不好,其他都不用做了,没意义。”
“关键时候玩票大的,邮件没有回复,就没有效力。如果必须邮件的话,我的办法是,3天不回复视同默认,屡试不爽。”(这是高手)
“如果必须邮件的话,3天不回复视同默认 这句话写到邮件中,哈哈。”(下套要套牢)
“还是要嵌入关键流程里,光签是没用的,但是嵌入到流程里就有工作量上去的风险。”
“签责任书的不是要行政来落地?有些地方网监要求单位签安全责任书,还要求单位一把手签字,内部只是责任分解。”
“关键是嵌入流程,让大家知道不找安全锅都在自己身上。”
“安全责任书这种东西如果在大一点的公司,只找中层签是很难推行的。一般有两种办法,对外报给监管机构的要让公司一把手签并且说明无奈性; 另一种让全体员工都签。”
“运营商一把手不签也是默认第一责任人,我们只是给他分锅的。”
“现在一把手有指示了,制度也有了,我先去找业务一线分锅,然后再去争取一票否决。”
“我也是最近刚推行制度,让全员都签署了,一把手有指示是杆大旗。”(枪在手跟我走)
“榜样的力量!全员真可以有,下次总办会先问问领导。”
“合规非常重要,我觉得科创板都应该成立各部门叫合规部,(或内部叫防退市部门),留得青山在,不怕没柴烧。”
“早上学习了科创板退市及相关资讯后得出的结论,常规的科创板退市制度学习下就可以 其他要法务参与,特别是网络安全法等,针对行业不同 也有差异化。”
话题2
“3年30万。”
“cissp没啥用吧!投标有用,薪水和自己能力相关。”
“那是挂靠?cissp国内应该不多吧。”
“cissp谁说没用.比如两个人能力差不多,但是有一个人有cissp,胜出。”
“安全认证里cissp算认可度最高的了吧,国内据说不超过4000人。”
“cissp确实一堆,但集中,例如移动,有50人上下。”
“考试费现在应该699了吧。以前599美金,标准化的考试,出来的证书都还是代表一定能力的,本来定位也是管理岗吧。”
“有这样的操作想法,检验一个网络安全管理人员特别是偏管理方向的,如果没有cissp,可以让他去参加最近一期的cissp考试,cissp考试题目覆盖很全面,并且与时俱进。”
“从网络安全的特性来看,的确需要专业人员,至少知识面要足够广,足够新。”
“有cisp的人应该绝大部分,裸考拿不了cissp。”
“11年那时候在华山路上上海市信息化培训中心上cobit培训时候,培训老师来自IBM的李凯告诉我我们单位有个培训cissp的大神叫张强,然后在单位听了他几次讲座后觉得确实讲的条理清晰,深入浅出。然后就跟着他混到现在了。”(感人肺腑)
“以前我考试都是为了考证而考证,短时间抱佛脚,多快好省,完全脱离了工作实际。除了双ssp学的东西和现在工作用处比较大,还依稀记得以外,其他cobit,cisa,itil,27000早就扔掉了。” (催人泪下)
话题3
“采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月。”
“没有详细说法,于是有把视频也算日志的虾鸡霸糕。”(我怀疑你在骂人)
“像我们光是数据中心的日志都吓人。”
“理解的原则是出了事,明确谁担责任就行。”
“上次也问过一些机构,最后也没说出个所以然。”(看来大家都没闹明白)
“要结合各行各业的行标,有的时间要求比这个长”
“我们是根据实际业务要求收集的,全量设备存储都不够的,官方也没有详细说明。”
“微话题”虽微小,却不乏微妙,许多灵感不就是被这种微妙点燃的吗?
是不是觉得挺有趣也很干货?那么,扫这里的二维码联系我们,如果有缘,你会成为诸子云一员,不仅随时聊天畅谈,还有每月一期《诸子云月报》奉献于你,更有精彩的线上协作项目和线下沙龙活动等待着你。
从你听闻召唤而来的那刻起,属于我们共同的故事就开始了。
「推荐阅读」
诸子云 | 属于甲方安全专家的社群组织,启动了!
诸子云 | 我们搞了点事,非甲方网安人士请勿打开
诸子云 | 唯品会黄承:想要成为CSO?这些基础不能丢!
诸子云 | 快钱赵锐:安全管理之密钥迷局
诸子云 | 走进海航:个人隐私、GDPR及数据安全
诸子云 | 走进华数:数据安全及等保2.0
诸子云 | 上海活动:不“搞定”领导怎能做好网络安全?
诸子云 | 微话题:网安、网警、网监有啥区别?
诸子云 | 微话题:海外母公司要求中国子公司提供数据怎么办?
诸子云 | 微话题:卖奶茶的混进公司群里怎么办?
诸子云 | 微话题:信息化成熟度低,该怎样做安全架构?
诸子云 | 微话题:如何将安全与业务结合?
诸子云 | 微话题:微信传涉密文件,80后女研究生锒铛入狱
诸子云 | 微话题:信息安全可以“一票否决”吗?
诸子云 | 微话题:据说,等保不会查政府单位?
诸子云 | 微话题:HW结束了,谈谈感触吧
诸子云 | 微话题:拿着关键资料还不干活的人,怎么对付他?
诸子云 | 微话题:云平台和边缘计算合在一起,咋整啊?
诸子云 | 微话题:听说有些防守方还敢不打3389补丁?
社会
-
-
- 【量化历史研究】“利率天花板”与信贷分配──以1714年高利贷法为例
- 本文为“量化历史研究”第 345篇推送 (图片来源网络) 尽管高利贷是奴隶社会和封建社会中信用的基本形式,但关于高利贷本身及其利率的限制在历史上广泛存在。公元前2世纪的《汉谟拉比法典》就通过规定利率
- 量化历史研究
-
-
-
- “住过一晚两万的ICU后,我还是建议你不要轻易买保险”
- 文 | 小帮 ID | xiaobangbaoxian 我们这代人面临着巨大的生活压力,不敢休息。所以哪怕明明知道身体可能已经出问题了,也必须“咬牙熬着”,我们不能倒下也不敢倒下。 我们很多是家中
- keso怎么看
-
-
-
- 与陌生人相处时的我们,本能是“交谈”还是“无视”
- 人类是“社交动物”,这已经是不言而喻的事实。可是你可能已经注意到,公共交通或等候室里的人似乎会尽其所能地避开和别人互动。伦敦地铁上,有一个不成文的规矩,就是连看着别人也不行。Nicholas Eple
- 译言
-
-
-
- 七夕攻略 | 运维人的情话土又甜
- 甭管什么年代,谁还不想谈甜甜的恋爱呢?~~~ 过七夕已经是一种爱情政治正确,如何过好这个节是很多人的痛点问题! 如果七夕这一天,你成功逃脱加班的厄运,那么万里长征就完成一半啦! 首先,可以改
- 高效运维
-
-
-
- 原创丨悍然列中国为“汇率操纵国”,特朗普要发动全面经济战?
- 中国制造健康电器专家SKG入驻睿意生活馆 畅销28国、研发设计见长的SKG终于来了!两款最新研发颈部按摩仪强势来袭,令人惊叹的美!140g超轻,时尚耳机般靓,大牌!多款竞品对比确认,不仅颜值性能更强,
- 占豪
-
-
-
- 七夕到了!送你一份 800 多块钱的应用游戏大礼包!
- 手慢无丨限免&降价版块 毕竟是七夕 今天的限免还是有一丢丢不一样的 看看你能不能发现吧 ↓↓↓ IP Cam(摄像头) ¥18 → 0 这是一款可以把 iPhone 当成实时远程摄像头的工具,你可以
- 最美应用
-
-
-
- “你愿不愿意陪一个男生长大?”
- 你做我的朗读者 我做你的摆渡人 戳蓝字一键关注 摆渡人 ☾ 每晚21:39 无论你在哪里,请记得打开手机。 -1- 为什么甜甜的恋爱总是别人的,而我只有狗粮? 这个七夕节,我又又又被塞了一份超
- 摆渡人
-
-
-
- 在七夕这么重要的日子里,来学学如何“示爱”
- 每年七夕,对着满屏的520红包截图和玫瑰花照片九宫格,朋友圈里分分钟让人想屏蔽的,除了代购,就是朋友圈里晒恩爱的情侣了。 “晒”对于爱情,在今天还算是一个新鲜的表达系统。随着网络和人际关系的发展,人
- 三联生活周刊
-
-
-
- 输在起跑线的孩子们,还有弯道超车的机会吗|大家
- :教育,仍是大部分农村孩子改变命运的必然之路。随着教育资源在城市的聚集,超级中学的出现,那些没有资源的、信息闭塞的贫困地区,基础教育是怎样的?面临新的高考改革和课程,农村孩子的出路是什么?教师的工作怎
- 大家
-
-
-
- 衣品||如果大女人一定要走“甜美风”……
- 前几天跟蓝小姐一块看张雨绮的新综艺《各位游客请注意》,张雨绮莆一出场我就惊呼:她咋穿得这么少女啊?! 没有错,张小姐跟各位游客见面的第一个造型就是这个清新印花蓬蓬袖,娇俏粉色工装铅笔裙,搭配活泼扎高
- 蓝小姐和黄小姐
-
-
-
- 诸子云 | 微话题:如何绕过产品和业务,直接落实安全制度?
- 诸子云 ▪ 企业网络安全专家联盟——以中国境内各行业各领域企业组织的网络安全从业骨干为主体的社群组织,是为奋战在用户单位网络安全一线的实践者提供的交流互助平台。 撰稿 | 蓝河 编辑 | 图图
- 安在
-
-
-
- “摘”和“偷”的区别:为什么类似的执法事故总是在基层执法部门发生?
- 文/子安 (识局微信公共账号zhijuzk) ▼ 1 区别是显而易见的。 摘,是中性词语,“下地摘了八、九个西瓜”字面意思是看不出来违法行为的。 偷,显而易见是违法行为。 “河南瓜农倒
- 识局
-

朋友会在“发现-看一看”看到你“在看”的内容