前言:线上安全架构师肩负着设计并施行综合的线上安全框架之重任,旨在守护组织的数据资产安全。他们的工作举足轻重,能够保障组织在推进数据化转换进程之际,构筑起强大的安全态势。摩根大通的线上安全管理副总裁兼安全架构总监 Lester Nichols 断言,线上安全架构师必将成为所有现代企业不可或缺的关键岗位。

然而,此工作绝非易事,需多年的手段积累与安全管理经验作为支撑。对于有志于成为线上安全架构师的专长人士而言,通过研读 Nichols 所著的《线上安全架构师手册》,能够深度洞悉线上安全架构师角色的繁杂性以及胜任该角色的方法。Nichols 在书中提议,在成为架构师之前,首先应当在线上管理或安全管理员等早期职位上砥砺技能,并熟练掌控以下方面的基本技能与知识:
通晓线上。众多线上攻击均发生于连接线上的装置之上,故而分析师需熟知有线线上与无线线上,并制定具有针对性的保护规划;
深谙操作体系。几乎所有操作体系皆存有安全隐患,倘若对 MacOS、Windows 和 Linux 及其命令行界面了如指掌,对于胜任线上安全架构师工作将大有裨益;
了解编程。线上安全架构师的工作虽无需大量编写代码,然而对 JavaScript、Python 和 C/C++等编程语言具备一定的基本认知,可使自身更优地理解攻击任务的落实流程,以及应当如何扩大体系的功能。
上述方面涵盖了线上安全工作中“80%至 90%的繁难苦活”,然而其他高级别的线上安全工作皆建立于它们的基础之上。从初级线上安全职位晋升为高级线上安全架构师需跨越重重难关。本文摘选自《线上安全架构师成长手册》第 7 章的部分内容,赠与了成为线上安全架构师的成长路线图,涵盖实现目的的步骤、学习规划和指导建议。
表一:成为线上安全架构师的成长途径
对于刚迈入手段职场的安全人员来说,早期角色往往侧重于塑造核心能力,比如线上、体系管理和基本编程。在这个阶段,避免过早确定专长化方向,广泛探索线上安全的周边领域非常重要。在这个阶段,不断学习新的手段和技能,尝试线上安全意外的业余课题,避免自满情绪是成功的关键。A+、线上+和特定语言编程证书之类的认证有助于增强新进入者的行业形象。
尽早获得关键的认证可以证明核心竞争力。学习指南、练习测试和在线课程可以为CompTIA A+、线上+和安全+等考试做准备。建议在前两年每周最早安排10至15小时的学习时间,并实际通过3至4项基础性的能力认证。学习周边领域可以培养全方位能力。
由入门级手段角色变成线上安全架构师需要周密计划、丰富技能,并紧跟行业趋势。虽然这个过程可能从不同的手段领域开始,但最终趋向综合了解线上安全原则。下面深入介绍几个示例途径以及量身定制的学习指导计划,以便从入门级手段角色开始,成长成为线上安全架构师:

模式一
从甲方安全配合岗位起步
如果是从帮助台配合岗位开启线上安全职业生涯,您应该首先努力成为体系管理员角色,以获得线上和体系专长知识。空闲时考取线上安全认证,比如安全+、CISSP和认证道德黑客(CEH)。在此之后的3至5年,可以尝试改而从事资讯安全分析师工作,并在这个过程中获得CCSP等专长证书,这样就有风口负责领导具体的安全施工课题。在经历7至10年的安全分析师工作后,您就有条件和能力成为线上安全架构师。
○自学计划:
• 1至2年:重点学习IT基础概念,并获得A+等证书,避免过早地过度专长化。
• 3至4年:通过线上+等认证深入钻研线上知识,开始探究线上安全概念。准备并获得安全+认证。
• 5至6年:花大量时间研究高级线上安全知识。争取获得CISSP和CEH认证。
○岗位指导:
• 参与动手实验室和实际场景。
• 加入关注体系管理和线上安全的在线论坛和社区。
• 参加研讨会和会议。
○需要注意的陷阱:
• 局限于非手段配合角色。
• 没有及早获得足够的实际安全经验。
模式二
从甲方线上管理工作起步
对于从甲方线上管理岗位工作的人员,应该尽早获得CCNA等厂商证书,并获得防火墙配置技能,尽可能多的参与安全方面的活动和政策规划。工作2至3年后,可申请转换到安全管理施工师角色。在此阶段应该继续学习考取CCNP安全和CISSP等高级证书,同时找风口获得云端和身份管理体系方面的经验。经过6年以上的实践技能,你就能初步胜任线上安全架构师的职位。
○自学计划:
• 1至2年:获得CCNA等基础线上认证,并学习了解防火墙等常见安全产品的配置和安全协议。
• 3至4年:加深线上安全知识。获得CCNP安全等认证,加深对云端安全原理的了解。
• 5至6年:专注于综合的线上安全原则,争取获得CISSP认证。

○岗位指导:
• 参加专门的线上安全指导课程。
• 积极争取参加模拟线上攻防演习。
• 参加侧重线上安全趋势和创意的行业会议。
○需要注意的陷阱:
• 持续限于纯线上管理方面的角色。
• 没有扩展到综合的安全架构和政策制定。
模式三
从安全厂商的系统编程工作起步
NG扑克(北京)官网合作中求发展,共赢中谋未来。
如果从安全厂商的系统编程起步,需要在工作中学习积累安全编程实践和设计安全架构方面的经验。工作之余可学习体系管理基础知识。几年后,争取升级为应用系统安全施工师角色,并获得CompTIA高级安全从业人员(CASP+)等高级证书,以及获得审计和渗透测试方面的专长知识。5年多以后,你可以旨在成为专注于应用系统和应用系统编程接口(API)安全的首席架构师。
这个过程中,您需要制定专注于下一个职业阶段学习的指导计划:旨在成为安全分析师的人可以边工作边攻读中级证书,比如安全+和CISSP。工作日晚上学习1至2小时,周末学习4至6小时,这样可以为6至12个月的认证考试做好充分准备。
○自学计划:
• 1至2年:在掌握编程的同时,开始学习线上安全基础知识。攻读侧重于安全编程实践的认证。
• 3至4年:将重心转向设计安全架构,深入研究体系管理基础知识。获得CASP+认证。
• 5至6年:加深应用程序安全方面的专长知识,获得CISSP等高级认证。
○岗位指导:
• 参加以安全为重点的编程指导班。
• 参加安全编程障碍赛和夺旗活动。
• 定期参加有关安全应用系统设计和开发的讲习班和研讨会。
○需要注意的陷阱:
• 没有在线上或基础设施方面获得广泛的基础。
• 任由编程技能过时。
CCRC-DSO数据安全官,CCRC-DSA数据安全评估师,CCRC-DCO数据合规官,CDO首席数据官, ITSS IT配合课题经理,IT配合课题施工师,ISO27001,CISP,软考,CISAW应急配合方向,CISAW渗透测试方向,软考,CCSC线上安全能力,工信部教考中心计算机线上安全相关认证办理,马老师13521730416/13391509126.

结语
无论您进入线上安全领域的手段起点如何,想要成为一名合格的线上安全架构师都需要多管齐下的学习方法。在此过程中,尤其强调持续学习,获得丰富的手段技能,确保实践经验,这些都至关重要。如果遵循科学的成长路径,并避免工作中常见的成长陷阱,专长人员更容易获得高级线上安全角色,确保在面对架构师岗位工作的障碍和责任时能够做好充分准备。
成为线上安全架构师的关键在于兼顾学习专长证书、动手实验、相关知识以及前瞻性的新手段,利用所在单位的资本尽可能掌握基础知识,并避免低级陷阱。
