1. 不要学习业界最佳实践

  2. 安全方案保持超前,不接地气

  3. 表面省钱,什么都坚持自研

  4. 安全研发不懂安全,研发安全不懂研发

  5. 喜欢简单重复,避免自动化

  6. 以安全自High为中心,避免“客户至上”

  7. 安全建设的上限是蓝军的下限

  8. 全体躺平,让有责任感的成员占少数

  9. 坚持做“自下而上”的安全

  10. 做临时方案,避免做长期正确的事情

如果你想让一个信息安全团队做得一年比一年差,我这里有一些忠告建议,可以帮助你搭建一个失败的安全建设团队,请一定要按照以下十条建议去做,否则你的安全将建设得越来越好。

不要学习业界最佳实践

要让安全团队倒闭首要建议是看到各种安全会议眼花缭乱的PPT就抄在自己团队的规划里,牢记零信任、切面安全、内生安全、DevSecOps等一个都不能少。要成功让一个安全团队倒闭,就要坚持不研究业界更高体量公司的最佳实践,只局限于参与同等水平或者更小体量公司的视野。要照抄其他公司安全方案,少去思考为什么做这么做,背景是什么,有没有更好的路线,尽可能从自己的失败中学习教训,而不是参考别人的经验:)

安全方案保持超前,别接地气

一方面要不对标,一方面要确保你的安全方案是安全自以为是的,就强制覆盖到全公司,保持自己的安全方案照搬到另外一家公司也可以,不要考虑所在公司的实际情况,只考虑当前安全技术对自己岗位能力的匹配度。哪怕是超前的安全方案,只要是“面向简历有利”的安全方案都可以推行。

表面省钱,什么都坚持自研

保持“谋杀”团队成员职业生涯的法宝是让他去自研一个夕阳产品,而实际自己就几个人,几条枪,不是专业研发,也没啥专利,坚持让当前宝贵的人力去做所谓的自研,千万不要用手头的预算购买成熟的商业产品,别把人投入到更有价值的岗位上去,因为这样会少安全会议谈论的资本。

安全研发不懂安全,研发安全不懂研发

要让做安全产品开发的小伙伴一点儿不懂安全,保持合作的高昂成本。做防御产品的技术人员要一点也不懂实际的安全价值,只管按照开发文档去实现功能,别去考虑实际的安全场景。

做产品安全的小伙伴要是攻击队出身,最好没有认证鉴权加密的安全基本功,和业务对接安全时要照搬安全编码规范和测试指南,不要去考虑开发细节,给出僵硬的修复指导,让一线研发自己去查资料。

喜欢简单重复,避免自动化

重复机械的活动让团队成员心理更有稳定感,建立喜欢重复5遍以上的手工劳动的文化,排斥做自动化的开发,保持安全是个经验活动,而不是软件工程科学。

以安全自High为中心,避免“客户至上”

安全团队没有客户,只考虑自己安全圈里的技术对抗,千万不要将各个业务团队视为自己的客户,业务不配合安全是业务的价值观有问题。安全和业务要做到零和博弈,有你没我,有我没你,不要做安全工程师考虑客户服务,不要做赋能业务,要沉迷于领域内的安全攻防技术。

拿着安全的锤子看啥都是钉子,做出来个安全产品就套用到各个业务模型,哪怕自己已经不适合serverless、大数据、微服务的产品,依然要套用起来,花大力气让业务进行改造适配,而不是思考自己的产品是不是能给业务带来收益。

安全建设的上限是蓝军的下限

要妥协于蓝军,安全团队要保持被蓝军牵着鼻子走的节奏,坚持眉毛胡子一把抓去修复蓝军发现的问题,case by case的去解决,而不是区分优先级去耐心建设。以一年一度的护网为最高目标,没被打穿就是我们建设的好,被打穿就解释说是视野范围内的问题。

全体躺平,让有责任感的成员占少数

团队中虽然要有勤恳的老黄牛式员工,明星员工,但要保持新员工能力低于团队50%水平,持续让有责任感的员工跑路。让团队里做攻击的小伙伴占大多数,将工时作为绩效指标。保持“向上管理”的能力,建立安全是个风险管理,安全哪怕做的更好、更差都没啥用的价值观导向。

坚持做“自下而上”的安全

千万不要“自上而下”给予顶层设计和资源支持,让安全工程师自发地做出视野范围内的事情。哪怕是方向错了,只要大家努力了,人人有事干,事事有人管,就达到了安全团队存在的要求。另一个要领是领导说啥就干啥,忘记了是国家和人民托付给我们做安全,大老板是中央网络安全和信息化领导小组组长。

做临时方案,避免做长期正确的事情

濒临倒闭的信息安全团队牢记自己是“临时工”,自扫门前雪,哪管事后洪水滔天,假装努力解决眼前的问题,掩耳盗铃地选择性地做简单容易拿绩效的事情,满足于做临时解决方案,千万不要复盘,反对举一反三,避免做长期而正确的事情。

如果读者有更好的办法可以让安全团队垮掉,欢迎关注微信公众号,私信作者一起交流。

让安全团队快速倒闭的十条建议相关推荐

  1. 数显之家快讯:【SHIO世硕心语】2021年,给实体经济企业家的二十条建议!

    数显之家快讯:[SHIO世硕心语]2021年,给实体经济企业家的二十条建议! 2021年来了.一切过往的欢欣或苦痛.获得或失去,都成为我们未来成长的养分,成为明天花朵的种子. 历史性的机遇已经出现.当 ...

  2. 程序员开发利器:源代码管理的十条建议

    英文原版 http://java.dzone.com/articles/10-commandments-good-source 本文转自中文翻译改写版  http://tech.it168.com/a ...

  3. 小型团队快速开发方法

    小型团队快速开发方法 Jay  这篇文章写的时候,正处于我探索小型团队快速开发方法的初期,虽然看了不少资料,但终究没有真正把文章中的开发方法真正实现过.因此,本文是我对小型团队快速开发方法的计划,并没 ...

  4. UED团队规范设计参考及建议

    公司产品线逐渐增多,变动频繁且并行开发,常常需要设计与开发能够快速的做出响应.同时这类产品中有存在很多类似的页面以及组件,可以通过抽象得到一些稳定且高复用性的内容.通过模块化的解决方案,降低冗余的生产 ...

  5. 经纬张颖:给科研技术背景创始人的十条建议

    来源:动脉橙果局 编辑: Light 出品: 科技智谷 " 给科研技术背景创始人的十条建议 近一年,随着经纬在科技类公司的投资比例更大.金额更多,我和这类创始人们也进行了更高频次的交流,更多 ...

  6. 小孩子学编程,教什么语言好?给家长和老师提出的十条建议

    少儿编程有多火,相信大家都有所耳闻. 美国已经有700万小朋友在学习编程:日本小学生走进APP开发私塾学习编程:英国出台规定要求5岁以上儿童学习编程:欧洲其他16个国家把编程纳入教学体系. 在我国,2 ...

  7. 提高网页可访问性的十条建议

    提高网页可访问性的十条建议 2 这篇文章提供了十条有关于提高网页可访问性的指导原则,这些原则将保证提高你网站的可访问性. 引用万维网(W3C)的创始人@Tim Berners-Lee一句话来说网络的力 ...

  8. 自学Java的十条建议(值得收藏)

    自学Java的十条建议,学习的道路上必定是孤单的,想要通过自学Java然后获得不错的工作,那必定需要我们下定决心,制定好合理的Java学习路线,下面小编就给准备自学Java的小伙伴提出十条建议,希望对 ...

  9. 更好地对待时间的十条建议

    更好地对待时间的十条建议 瑞典心理学家林德沃(Lindvall)提出,具有平衡式时间视角的人,在内心具有一种"延伸的当下感"(extended now),既可以"从当下来 ...

最新文章

  1. poj1410(线段相交问题判断)
  2. jquery 悬浮验证框架 jQuery Validation Engine
  3. SQL Server 批量插入数据的两种方法(转)
  4. 游戏中的卡片模态面板设计【1】—运用案例分析
  5. 用计算机怎么打出狂浪字谱,狂浪歌曲简谱
  6. 添加WCF服务引用失败解决办法
  7. 计算机gt的使用方法,旗舰级综合效果器 BOSS GT-1000使用宝典(二) | 基础操作
  8. oracle中sql语句排序,Oracle SQL排序方式与case语句
  9. @echo off是什么意思_高街、BF、FOG、OS风。。。都是些什么鬼?
  10. 最受白领欢迎的12大办公软件
  11. 谷歌地图:谷歌地图的级别与对应比例尺及分辨率探究
  12. arcmap操作Excel文件没有注册类解决办法
  13. Apple Magic Mouse 卡顿的问题
  14. 微信营销为什么需要云控
  15. opc服务器网站,OPC 服务器
  16. php面试你离职的原因,如何在面试中描述你的离职原因?
  17. 未找到setenv命令 WRF
  18. 【09年的MACBOK PRO 安装双系统极简教程】
  19. 计算久期matlab,[MATLAB代码模板]固定收益证券计算
  20. 公众平台 java_java开发微信公众平台

热门文章

  1. 关于Ubuntu的IBUS输入法,输入拼音不能正确显示的解决办法。
  2. 前端项目开发经验总结(持续更新)
  3. ResourceWarning: unclosed socket.socket fd=708, family=Addr
  4. ssm+java计算机毕业设计基于JAVA的毕业设计管理系统9isnt(程序+lw+源码+远程部署)
  5. matlab simulink 模糊控制蔬菜气雾栽培营养液供给自动监控
  6. 在Linux中实现远程登陆服务
  7. 1、登录云服务器(Linux_Ubuntu)
  8. 抽象类和接口的区别——很深入的一篇文章缀祝昨醉咨阻
  9. 【面经分享】5年Android开发的求职之路,作为面试官的一点心得★★★★★
  10. z370支持pcie信号拆分吗_主板支持PCIE4.0都有什么先决条件?从芯片和插槽开始分析...