云安全工程师负责的身份和访问审查
审计谁和什么持有哪些权限,并移除那些随时间累积、而从未被真正刻意授予的访问权限。
大多数云环境的不安全,并不是因为从没有人考虑过安全,而是因为六个月前为赶某个截止日期授予的权限从未被收回,某项日志功能被打开了却没人设置告警,为某次调试临时开放的网络规则也悄悄地一直留着。这正是企业决定迪拜聘请云安全工程师时要弥补的缺口:一个专门负责身份、访问和日志记录的岗位,而不是把安全当作搭建系统的人顺带承担的次要职责。
这份工作围绕三件听起来简单、实际操作起来却很少简单的事情展开:谁能做什么,那份访问权限是否真正必要,以及是否留有足够好的记录,能在事后说清楚“发生了什么”。一家云端业务逐步扩张、随着发展不断新增服务和人员的阿联酋企业,正是这种专职聘用最能发现问题的环境,这也是为什么迪拜聘请云安全工程师时,值得明确这一范围,而不是把它当作一项笼统的 IT 请求来处理。
云安全工程师负责的内容
身份、访问和日志记录,覆盖您实际运行的任何一家云。
审计谁和什么持有哪些权限,并移除那些随时间累积、而从未被真正刻意授予的访问权限。
开启服务商本已提供的日志功能,再确保真的有人或某套系统会去查看它,因为没人读的日志什么问题也回答不了。
找出哪些资源能从外部访问到却本不应该被访问,这项工作会随着环境未经审计运行的时间越长而越难完成。
依据服务商自身的安全指引,检查存储、数据库和托管服务,而不是套用在客户之间照搬的通用清单。
一份关于出问题时该怎么做的书面方案,在真正需要用到之前就先经过测试,而不是写完就束之高阁。
依据真实风险对问题排序,而不是把一长串问题都当作同等紧急,让企业清楚该先修复什么。
值得关注的技能
发现真实问题的证据,而不是简历上的一份工具清单。
| 技能或工具 | 合格的表现 | 为何重要 |
|---|---|---|
| 身份与访问管理 | 能针对您所用的具体服务商,具体地解释最小权限原则,而不是当作一句口号 | 过宽的权限是导致云端安全事件最常见的根本原因 |
| 日志记录和监控工具 | 带着具体问题去设置日志记录,例如谁在何时访问了某项资源 | 没有明确目的就开启的日志记录只会产生没人读的噪音 |
| 跨服务商的熟练程度 | 理解 AWS、Azure 和 Google Cloud 之间共通的概念,即便在某一家上更擅长 | 许多阿联酋企业出于有意或无意,同时使用不止一家服务商 |
| 清晰、有优先级的报告 | 写出非技术负责人也能据以行动的发现,并按真实风险排序 | 一份没人能排出优先级的报告只会被归档并被忽视 |
| 事件响应经验 | 真正处理过一次真实或模拟的事件,而不只是写过一份政策文件 | 一份未经压力测试的方案,往往在第一次真正考验中就会失效 |
ISC2 的 Certified Cloud Security Professional 知识体系涵盖六个领域,包括数据安全、平台和基础设施安全,以及法律和合规,这为这一角色的合格通才应当能够谈及的范围,提供了一份相当公允的地图。
引入这一角色
大多数企业从一次界定范围的评审开始:一项固定的工作,审计现有环境中的身份、访问和日志记录,并交付一份按优先级排序的报告,修复工作可以包含在内,也可以单独约定。如果环境规模较大、持续变化,或承受监管压力,按固定周期审查访问和日志的经常性合作,会比一次性审计更合适。招聘支持适合计划在内部长期建立这一专业职能的企业,由我们负责寻访候选人并进行技术评估,最终雇用决定由您做出。
候选人评估
能把真实审计经验和纸上谈兵区分开的问题。
他们发现了什么,如何向非技术利益相关方解释这项风险,以及事后做了哪些改动。这是企业坐下来考虑聘请云安全工程师时一个公允的开场问题。
一个结构清晰、从身份和访问入手再展开其他工作的答案,说明的是真实的审计经验,而不是漫无章法的摸索。
凡是认真查看日志的人,都花过时间去追查一条最终证明什么问题都没有的告警。他们如何描述这个过程,揭示了他们的判断力,在为一个已经产生大量真实告警的环境聘请云安全工程师时,这一点尤其值得深入追问。
给出三到四个可信的问题,问他们会先修复哪一个,以及原因,而不是把每一项发现都当作同等紧急。
一位愿意说环境尚未就绪、并说清具体原因的候选人,比一位总能找到办法批准通过的候选人更有价值。这往往是判断是否应该聘请这位云安全工程师最清晰的信号。
认证
来自一个厂商中立机构和平台方自身的证书。
一项厂商中立的证书,涵盖跨服务商的云架构、数据安全、平台安全、运维以及法律和合规,依据 ISO/IEC 17024 认可。我们可以在需要时将其列为筛选候选人的一项优先条件。
Google 自有的证书,专门面向 Google Cloud 上的工作负载保护,涵盖访问配置、网络防护、数据保护和合规执行,适用于您的环境专属于 Google Cloud 的情况。大多数为 Google Cloud 环境聘请云安全工程师的企业,会发现这项证书是两者中更相关的一个。
阿联酋相关事项
这一角色的发现通常要对照的监管背景。
阿联酋的联邦个人数据保护法要求在处理个人数据前取得同意,并对跨境转移设定条件。身份、访问和日志记录正是这些义务在实践中真正被落实的地方,这是一份可以直接交给云安全工程师的合理简报。
受阿联酋中央银行、迪拜国际金融中心或阿布扎比全球市场等机构监管的企业,可能在联邦法律之外还叠加了额外义务。在确定审查范围之前先确认是否适用,值得优先处理,这是一个法律问题,而不是技术问题。
直接解答
不是。普通网络安全涵盖的范围更广,包括终端设备、员工安全意识和网络边界防护。云安全工程师专门关注 AWS、Azure 或 Google Cloud 内部的身份、权限、日志记录和配置,这是一套更窄、也相当不同的技能。
云工程师负责让平台日常正常运转。云安全工程师则专门审查并加固身份、访问和日志记录,通常作为周期性的合作,而不是全职岗位,除非您的环境或监管风险确实足以支撑一次专属聘用。
为图方便而授予、事后从未收紧的过宽权限,以及虽然开启但没人真正查看的日志记录。这两者都相当常见,发现它们本身并不意外,令人意外的往往是其严重程度。
可以,如果您的环境本身已经跨越多家服务商,通常也应该这样做。虽然具体工具不同,但身份和日志记录的概念在 AWS、Azure 和 Google Cloud 之间是相通的,这正是这一角色所需要的技能。
不是。是否符合某项具体框架或法律,是一个独立的问题,通常涉及法律层面。云安全工程师改善的是支撑合规的技术态势,但合规本身的认定,需要单独的正式评估。
资料来源
书面固定价格
已收到,我们正在为您撰写报价。
工作时间内您将在 45 分钟内收到。请查收确认邮件。