当前时区为 UTC + 8 小时


发表新帖 回复这个主题  [ 106 篇帖子 ]  前往页数 上一页  1, 2, 3, 4, 5, 6, 7, 8  下一页
作者 内容
 文章标题 :
帖子发表于 : 2010-03-10 15:21 
离线
超级用户

注册: 2004-06-14 11:28
最近: 2010-08-10 09:40
拥有: 1,468.00 安全币

奖励: 259 安全币
在线: 3034 点
帖子: 383
咨询甲方的兄弟们一个问题。安全预算(不算人力,仅费用这块)大家都是怎么做的?
我知道某些公司如果每年不做些采购的预算,那么如果以后需要做安全采购的预算就很困难了。比如:06年没做07年安全的预算,那么如果08年想采购些东西,这笔预算在07年做预算的时候就比较难加进去了。
在某些企业看来,某块业务预算的持续投入和增长能够反映业务的持续发展。


--------本帖迄今已累计获得18安全币用户奖励--------
hammer64+52010-03-15 13:42
Kussa+132010-03-10 18:16


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2010-03-11 10:32 
离线
初级用户

注册: 2004-01-13 21:25
最近: 2010-08-31 17:27
拥有: 242.60 安全币

奖励: 0 安全币
在线: 1986 点
帖子: 44
90年代,信息高速公路建设时期,铺光纤是相对来说就是高技术了。
而现在,铺光纤和普通的基建没啥区别。

同样,安全这块,基础的网络安全,随着网络设备和操作系统的完善,
地位虽然重要,但是不再会成为焦点,需要的投入相对降低,或者被分摊到网络设备和操作系统里去了。
安全到了后面更多的应该是放在应用层,和具体的业务相挂钩了。
而每个行业,每个公司的业务都有差别,所以最后的安全一定是百家争鸣。
最后,管理和审计的重要性会逐渐上升的。


--------本帖迄今已累计获得47安全币用户奖励--------
phrack+272010-03-11 11:10
sun_bone+42010-03-11 18:05
Kussa+132010-03-11 11:35
liongxu+32010-08-27 20:39


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2010-03-11 14:56 
离线
中级用户

注册: 2004-08-07 11:53
最近: 2010-08-26 16:54
拥有: 506.60 安全币

奖励: 2 安全币
在线: 2573 点
帖子: 124
长知识了


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2010-03-11 15:44 
离线
初级用户

注册: 2004-03-02 16:58
最近: 2010-09-01 19:42
拥有: 228.90 安全币

奖励: 89 安全币
在线: 2041 点
帖子: 40
benjurry 写道:
呵呵,作为论坛的新手,很高兴见到这么多老朋友:)
我现在盛大学习,毕竟在互联网公司待了5,6年,也得到了很多朋友的帮忙,所以略微知道一些互联网公司的情况,其中很多情况也不一定是正确的。

补充sina、sohu、巨人、迅雷、360几个公司的简单情况吧:
1、Sina:
Sina 一直以来都是很大的门户网站,受到的安全挑战也是蛮大的,因此他们成立安全团队也是比较早的,我记得shellcode,cy几个人好像都在sina,他们的脚本检测能力都是非常不错的:)

2、sohu:
Sohu 的安全按照我的理解可以分为3个阶段:
第一阶段好像并不是特别重视;第2阶段为了准备奥运,因此在这块投入了不少人力物力,积累也特别快,在整个奥运过程中,他们也是作出了非常不错的成绩的,蜘蛛(cu的负责人)、杨勇等好多人都在这个团队中;
第3阶段是搜狐的畅游,由于游戏增长很快,因此他们在游戏的安全方面也增强了不少。

原来运维和安全的负责人周总升到了VP,我想对安全和运维的投入也应该会更强。

3、迅雷
前几年迅雷的发展非常快,然而在2008年左右,一系列的客户端漏洞被公布出来。这个时候包子加入到迅雷成立了安全团队,并增加了小胖等学习能力非常不错的年轻人,取得了较好的成绩。
特别值得一提的是迅雷在内部推广SDL方面还是取得了非常好的成绩的,目前相对来说迅雷的客户端还是比较安全的。

4、360
360从业务来讲,是做安全行业的,因此他的安全团队和其他互联网安全团队有点不太一样,360的安全团队更多的是focus 在系统这一块,并且招揽了一大批国内在内核、杀毒方面非常强的人,像pjf、墨者团队和mj等,都是技术非常不错的人。


从以上的分析可以看出,每个互联网公司的安全团队都是比较有鲜明特点的,比如阿里和百度,由于他们公司的业务模式比较偏多于web,因此他们的安全积累比较多的在web方面;迅雷和腾讯则是以客户端起家的,因此安全团队在客户端方面就会比较关注,如软件的安全检测、fuzzing,漏洞报告机制以及软件漏洞自动补丁升级机制就会考虑的多一些;盛大以游戏起家,因此就会更多关注游戏的安全;而360是以反流氓和木马起家的,因此在内核的研究上就会有更多的积累。

另外有一点,我特别感受深刻的是:
安全毕竟是支持部门,因此必须要紧密结合业务,这样安全人员的发展空间才会更大,安全人员在公司的地位才会更高,安全人员为企业创造的价值也才会越大。

比如我在腾讯,刚开始以传统的网络安全为切入点,后续稳定下来后,公司对安全的重视就会降低;因此我们就趁机关注在反盗号上,为公司解决了最为头疼的盗号问题;再往后,发现内容安全越来越成为重点,因此又组建团队深入到内容安全方面的工作中。
只有这样,我们安全人员才能解决企业头疼的问题,发挥自身的价值,同时也获得公司的认可,我们的职业发展才能更好。

比如sina 目前以后可以发展的安全方向就是内容安全(用户评论、微博),云安全(sina推出了app engine);
阿里除了传统的网络安全外,很关心的就是支付风控(帐号被盗、欺诈)、云安全(阿里云是个很大的团队);
百度除了传统的安全外,点击欺诈是公司很关注的一点,如果能解决这里的问题,对百度的安全团队也是个很大的提升。
我们盛大的安全会在微支付、云计算、物联网方面遭遇很大的安全挑战,也真是因为这样的挑战,我们才能有更大的发展空间:)


ben总无私奉献了职业发展的关键路径,呵呵。
我原来一直在安全厂商,最近到了互联网公司。刚刚接手就遇到了2个最头疼的问题,反盗号和内容安全,和在安全厂商时的关注点截然不同。
面向广义的信息安全,发现公司一半以上的中高层会议都需要去参加和关注,公司里大部分项目和活动都需要安全人员care,传统安全之外,用户盗号、恶意刷屏、UGC垃圾识别与过滤、产品逻辑设计尤其是可能导致非法获利以及恶意用户行为的流程、甚至是市场运营营销的流程和控制。也特别体会到了ben总所说的,安全人员的发展空间取决于其关注点。去关注老板们真正关注的问题,安全无处不在。


--------本帖迄今已累计获得61安全币用户奖励--------
phrack+272010-03-11 19:31
sun_bone+42010-03-11 18:07
xtiger+32010-03-23 14:57
segelo+132010-03-11 22:02
Kussa+132010-03-11 16:11
zml+12010-05-24 19:09


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2010-03-13 14:10 
离线
超级用户

注册: 2008-09-25 15:54
最近: 2010-08-20 16:04
拥有: 1,625.60 安全币

奖励: 1682 安全币
在线: 1212 点
帖子: 430
地址: shanghai
网络安全是网络公司生存的基础。


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2010-03-13 23:23 
离线
初级用户

注册: 2010-03-07 02:43
最近: 2010-09-09 02:30
拥有: 814.00 安全币

奖励: 5 安全币
在线: 247 点
帖子: 57
要说人员技术实力的话,绿盟肯定当仁不让的业界老大,那批老绿盟的人,技术实力在国内认第二就没人敢认第一的。


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2010-03-13 23:48 
离线
新手

注册: 2009-06-29 19:10
最近: 2010-08-26 23:52
拥有: 0.00 安全币

奖励: 0 安全币
在线: 16 点
帖子: 1
各位都是大牛啊,学习


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2010-03-14 22:57 
离线
中级用户

注册: 2008-12-28 22:31
最近: 2010-09-05 19:43
拥有: 219.00 安全币

奖励: 222 安全币
在线: 435 点
帖子: 121
benjurry
资深的人了,露面了


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2010-03-14 23:27 
离线
高级用户

注册: 2005-12-22 23:23
最近: 2010-07-13 22:18
拥有: 1,698.80 安全币

奖励: 119 安全币
在线: 2117 点
帖子: 169
地址: 北京
冒个泡


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2010-03-15 11:59 
离线
新手

注册: 2007-03-16 13:49
最近: 2010-08-05 15:28
拥有: 0.00 安全币

奖励: 0 安全币
在线: 482 点
帖子: 2
强帖留名~ :lol:


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2010-03-15 18:29 
离线
中级用户

注册: 2008-08-14 11:24
最近: 2010-09-08 15:37
拥有: 46.00 安全币

奖励: 263 安全币
在线: 1991 点
帖子: 89
受教了 :D


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2010-03-20 14:47 
离线
中级用户

注册: 2007-08-18 16:23
最近: 2010-05-24 22:52
拥有: 434.00 安全币

奖励: 34 安全币
在线: 892 点
帖子: 77
强帖


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2010-03-21 20:52 
离线
顶级用户

注册: 2005-06-29 22:32
最近: 2010-09-04 23:28
拥有: 3,197.60 安全币

奖励: 351 安全币
在线: 3827 点
帖子: 769
地址: www.youxia.org
自我感觉在这么牛叉的帖子上,不写几句对不住各位大牛

特别是久违了的、一直敬仰的benjurry兄

1、互联网公司的业务必然是有侧重的。比如腾讯、迅雷以客户端安全为主;淘宝、百度以WEB安全为主。所有的都在围绕其核心业务。

2、腾讯、百度、阿里系,毫无疑问的在第一团队。也可以看出来这和他们的历史、盈利能力成正比。

3、网游公司关注点必然是账号安全、运维管理。和1说的一样,这是他们的核心业务

4、很多当年《黑客防线》还是双月刊的时候的人,现在都在这些公司挑大梁了 ,很高兴。同时也感觉压力很大,自己的路还很长!

5、慢慢的,很多人不再搞纯技术,而转向安全管理。身边越来越多的人如此,实际上如果能过上小康生活,那么搞纯技术的人要多的多,但是越来越多的兄弟开始换方向,毕竟,生存是第一目标。当然,这个扯远了。

甲方自己开发产品的侧重点必然是针对自己的核心业务,这个某些可以复制,但如果拿到市面上来卖,可能效果不好,因为技术,对本文提到的这些公司来说不是问题,但是对大众用户而言,很多用户ls都不知道什么意思,操作太难了。呵呵


--------本帖迄今已累计获得43安全币用户奖励--------
phrack+272010-03-21 21:34
duduball+22010-04-01 15:19
Kussa+132010-03-23 13:48
zml+12010-05-24 19:12


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2010-03-22 13:18 
离线
高级用户

注册: 2007-09-14 11:58
最近: 2010-09-08 11:03
拥有: 1,696.10 安全币

奖励: 825 安全币
在线: 101 点
帖子: 249
后是牛人啊,向你们看齐(路好远啊)!
努力!奋斗!


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2010-03-23 12:37 
离线
新手

注册: 2010-03-23 12:25
最近: 2010-03-24 23:19
拥有: 53.00 安全币

奖励: 0 安全币
在线: 10 点
帖子: 1
benjurry 写道:
我来简单介绍下各互联网公司的安全团队吧,不当的地方还望各位补充和指正。
1、为什么互联网公司要有自己的安全团队。
a,公司重视:互联网公司的业务特别依赖于网络,网络的稳定和安全直接关系的公司业务,甚至是公司的市值,因此需要重点保障;
b,市场不能完全满足:由于安全公司偏向于传统网络安全,比较关注漏洞、FW、IDS、Scanner、Anti-DDOS、UTM等通用性安全产品和技术的研究,对于互联网公司的业务分析的相对少一些,因此短期内无法满足互联网公司的全部需求,因此在需要得到安全公司的服务外,还有不少安全需求无法解决。
c、和业务结合紧密:互联网公司的安全工作的以公司业务为主要目标,并和公司的业务紧密结合,并要求能落地实施,同时考虑到一些内部机密,不适合外包;

因此大部分都会自己组建安全团队。

看了ben总的帖子很有感触,感谢同时也谈谈个人对安全团队的看法,虽然自己没有在这样团队里干过,但多多少少接触过一些这方面的朋友。

个人理解互联网公司的安全团队实际上是有几层不同的定位,与公司类型、团队阶段、人员组成和个人能力有很大关系。我大概划了四个不同的层次,之间可能会有职能和阶段的重叠,也不一定是严格意义上的顺序关系。

抛砖引玉希望听听大家的看法。

图片


--------本帖迄今已累计获得53安全币用户奖励--------
phrack+272010-03-23 13:40
qiezi+32010-03-24 15:37
xtiger+32010-03-23 14:59
mrwl+32010-04-02 09:18
zhongkang+22010-03-23 14:02
alice_dl+12010-03-25 11:02
Kussa+132010-03-23 13:49
zml+12010-05-24 19:12


页首
  用户资料  
 
显示帖子 :  排序  
发表新帖 回复这个主题  [ 106 篇帖子 ]  前往页数 上一页  1, 2, 3, 4, 5, 6, 7, 8  下一页

当前时区为 UTC + 8 小时


在线用户

正在浏览此版面的用户:berryathere, ruanqk 和 0 位游客


不能 在这个版面发表主题
不能 在这个版面回复主题
不能 在这个版面编辑帖子
不能 在这个版面删除帖子
不能 在这个版面提交附件

前往 :  
cron
华安信达(CISPS.org) ©2003 - 2010