浅谈网安十年感受

346 天前
 0xMxx

毕业十周年之际,随便发发牢骚,记录下当下的感受。十年前误打误撞入了网安的门,随便聊两句,可能同行但每个人接触不同,感受也不会完全相同,我不是科班毕业,也不合适透露具体信息,只谈谈自己的一些认识给大家参考。

1.我个人认为最重要的一个理念:零信任原则。第一次见到这个概念的时候我也不太当回事,经历了一些事情后才认识到其重要性。也算是完成了从理性到感性,再到理性的认识。其实就一点,防范来自内部的风险,好比 vx 里的亲戚朋友、身边的同事等等,所有的信息都需要 double check 。再比如,现在新出的防火墙和以前的已经不一样了,以前的只能防范来自外部的流量,现在的很多都已经能发现内部风险。这几年电诈之所以从亚洲蔓延到欧洲,社会工程学的技术栈也在“产业”实践中补全,并且还在持续迭代,原因也是在此。制度的漏洞、人性的弱点一旦被技术抓住,就很难再摆脱,千疮百孔、防无可防。技术迭代,变个花样可以又来一波,很难清除。

2.新技术伴随的风险。这两年涌现出很多的新技术,AI 、IOT 、卫星通信等等,各方资本投入很大,但在投入还没有获得足够回报之前,技术面是不会认真考量安全议题的。投产和挣钱才是第一位的,所以各位投资的时候也要考虑一下,爆个雷能不能扛得住。安全与发展在很多时候其实是矛盾的,一个是踩刹车、一个是加油门,一个是降熵、一个是增熵。musk 的 starlink 用的是不是 docker ?没研究过,不过大概差不多,其安全性的考量有进程白名单吗?有封装底层系统吗?再比如,IOT 设备实际上就是一台低性能计算机,一旦成为脆弱点被突破,那整个内部网络都将面临安全威胁。还有最近已经开始出现大模型数据被污染的情况,AI 编程的程序还是要多留个心眼。

3.我想做啥?网安不只是 bug hunting 。bounty hunter 是最闪耀的明星,但大多数工作都是平凡的,流量分析、安全审计、溯源取证,接触各种协议算法 Kerberos 、TLS 、ECC ,接触各种设备路由器、IOT 设备、防火墙,看各种网络拓扑、配置。我其实做开发的时间有限,分析、研究和解决问题才是工作的主基调。我没干过运维、也没干过前端,但具备的经验和能力,足以我直接上手调试一个 react+nodejs+golang 的项目,并惊讶于 webpack 的出现,直接模糊了前后端的界限。界限模糊实际已经是大的趋势了,IC 行业被 IT 行业用 TCP/IP 直接反超并甩开几十年的情况也很难再发生了,IC 行业拥抱 IP 化和 virtualization 后貌似又行了。技术在不断的发展、竞争、融合,搞技术的人打不过就加入,不丢人。 匆匆十年,青涩少年也熬成了郁郁中年,房贷要还、娃要养,平时加班无暇顾家,薪水只够糊口。这个阶段,饱尝了现实中的各种“非专业歧视”、学历鄙视、冒名顶替等不公,既不会自怨自艾、也不会曲意逢迎。但内心还是会一种渴望,想跳出圈子找到一条路,养活家人又证明自己。所以现在打算从头开始,先逐字逐句的读“Mastering Ethereum”,主要是出于对 crytographic 的喜爱,由于是非科班的,学的一些感受和理解会记录和分享。

啰啰嗦嗦写那么多,估计也没人看。最后以中译版“Snow Crash”的的一句话结尾——“世界上充满了动力和能量,只需从中略微揩点油,一个人就能走得很远。”

5784 次点击
所在节点    职场话题
35 条回复
estk
346 天前
我以为网安是群里抓那些发敏感信息的
ryuutanyou
346 天前
国内这个行业,怎么说呢,几个大厂年年亏损,前几年鼓吹行业缺多少多少人,潮水退去,发现都是在裸泳。
linshuizhaoying
346 天前
很早之前学的就是信息安全。。怕饿死,当时就转成前端了。。
Ericality
346 天前
一直对网安感兴趣 当时研究生也是有 cyber security 的 offer
但是生存的压力让我选择还是在后端的路上走了下去
c9792536451
346 天前
上一个网安是 program think
BadFox
346 天前
入行三年,关于第 1 部分只有一点点模糊的领悟,楼主能够深入谈一下吗?我预感会对我有很大价值。
asm
346 天前
感谢分享。俺这个底层的安全分析人员,看到这种大的技术战线,还是很有意义的。
fengjianxinghun
346 天前
我莱总结,除了挖大厂漏洞其他糊口都难,全行业亏损,不得已只能指望虚拟币养家。
joyhub2140
346 天前
信息安全一定要找大平台,大靠山。。。除了实力,还很讲背景和关系,要不然早晚转运维或开发。。。
ynxh
346 天前
网安就业难,大学很多类似专业,一个班不超过 5 个人能在这个方向就业。主要是需要掌握的东西太多了。。不像开发,入门真的快
DarklForest
346 天前
十年网安无人问 一朝骇客天下知
final7genesis
346 天前
意思是想转向研究加密货币吗
qiaobeier
346 天前
@estk 你那是网警😆
Asugar
346 天前
政策合规驱动
fdrag0n
346 天前
网安有饭吃纯粹是政策驱动,如果老板发现不要网安的成本低于处罚的成本那么网安就是伪概念
0xMxx
346 天前
@BadFox 说实话我也只是亲身感受,然后结合字面的意思来理解。如果从一名防火墙厂商的角度出发,就是以前 trust 到 untrust 是直接放行的,现在要进行审计,为啥呢?因为里面会有开盲盒般的惊喜。然后举一反三,你就会有很多的例子,还比如域。总而言之,就是之前某些特殊权限的角色在安全角度,需要用一个普通甚至不受欢迎的角色来对待。
0xMxx
346 天前
@fengjianxinghun 惭愧,搞了十年技术,勉强糊口。
0xMxx
346 天前
@fdrag0n 不创造价值
0xMxx
346 天前
@asm 太杂了就和我一样,看起来就是没本事
0xMxx
346 天前
@final7genesis 开个小窗跟上技术的发展吧,也是从安全的角度去看待和学习。相比加密币,更关注共识机制、验证节点这些技术。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/999369

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX