防火墙配置
只放行系统真正需要的流量的规则,定期审查,而不是维持多年前设定时的样子。
迪拜聘请网络安全工程师,一旦企业拥有一个以上需要彼此通信的系统,就值得考虑聘请网络安全工程师,而实际上,这几乎适用于达到一定规模的所有企业。这项工作涵盖防火墙、虚拟专用网络、基础设施不同部分之间的分段,以及能够显示流量何时出现异常的监控。这是安全领域较为成熟、历史较久的专业方向之一,仍有企业因为以为多年前购买的一台防火墙就足够而栽跟头。
随着基础设施向云端迁移,这个岗位的形态也在变化。如今的网络安全工程师会把大量时间花在云原生网络、虚拟网络、安全组和云服务之间的流量规则上,同时兼顾更传统的办公室和站点间连接。优秀的候选人应当同时熟悉这两个方面,而不只是企业最初碰巧搭建的那一种,因此建议让入围的每位候选人都当面讲解这两方面的经验。
这个岗位负责建设什么
负责的是系统之间的连接,而不是系统本身。
只放行系统真正需要的流量的规则,定期审查,而不是维持多年前设定时的样子。
拆分网络,让一处受到入侵后无法自由蔓延到另一处,限制事件实际能扩散的范围。
为远程员工、分支办公室和合作伙伴提供安全连接,确保远程办公的便利不会变成薄弱环节。
留意异常目的地、异常流量等可能出问题的迹象,在演变成完整安全事件之前发现它。
虚拟网络设计、安全组规则以及云服务之间的流量控制,以与实体网络同等的严谨标准配置。
加强办公室无线网络安全,确保访客连接或薄弱密码不会成为进入内部系统的通道。
重要技能
实际的配置能力,需对照您的流量实际走向来核实。
| 技能或工具 | 优秀表现的样子 | 为何重要 |
|---|---|---|
| 防火墙与路由基础 | 理解一条规则变更会如何影响目标系统之外的流量 | 一条错误的规则既可能打开漏洞,也可能破坏正常运行的功能 |
| 分段设计 | 能够解释网络为何按这种方式划分,而不只是说明它确实被划分了 | 缺乏依据的分段只会带来虚假的安全感 |
| 云网络 | 熟悉贵企业实际使用的云服务商特有的网络模型 | 云网络安全与传统办公网络存在实质差异 |
| 监控与日志 | 建立的流量日志会被真正审查,而不是开启后就被遗忘 | 无人查看的日志无法提供保护,只留下事后的记录 |
| 变更纪律 | 在生产环境应用网络变更前先记录并测试 | 未记录的网络变更难以审计,也难以安全撤回 |
CompTIA 的 Network+ 认证 将网络概念、实施、运维、安全和故障排查列为五大核心领域,而值得聘用的网络安全工程师应当远超这一基线水平,尤其是在安全专项领域。正是这一差距,说明了为何在迪拜聘请网络安全工程师,比让一名普通 IT 员工硬撑这项工作更划算。
与我们合作的方式
不断增长和变化的基础设施通常需要一位专职人员,因为持续更新分段和防火墙规则确实是长期工作,而不是一次性就能完成的事。若只是一项明确的工作,例如为某个环境重新设计分段或为新办公室连接布置安全线路,则更适合按范围明确的项目来处理,完成后连同文档一并交付。如果您希望在自己团队内部长期培养这项能力,招聘支持服务由我们负责寻源和测试候选人,最终决定权和管理权仍在您手中。而如果您主要只是想在为更大规模变更投入预算前,为当前架构获得第二意见,那属于咨询服务,而不是聘用。
评估候选人
能够揭示真实动手配置经验的检查方式。
无论您是亲自面试网络安全工程师,还是委托我们通过招聘支持代表您完成聘用,这些检查方式都适用。
在简要介绍您的架构后,询问他们会先从哪里查找薄弱点。给出笼统答案是一个警示信号。
一个简短、贴近实际的场景,例如将访客网络与内部系统隔离,重点考察思路而不是唯一的正确图示。
一次导致故障的网络变更,以及他们随后做了什么。相比证书,这更能体现真实的运维经验。
请他们说明在您实际使用的云服务商环境中,安全组或虚拟网络规则是如何运作的。
可信的候选人会说出一项具体的测试方法,而不只是一张图或一份政策文件。
认证
根据您的架构情况,需要兼顾厂商中立和厂商专属两类认证。
CompTIA 将 Network+ 描述为验证连接、运维和安全方面的网络基础知识,与其自有的 Security+ 认证搭配,可在接受任何产品专属培训之前,提供广泛且厂商中立的基础知识水平。
如果您的网络主要运行在某一厂商的设备或云平台上,请询问该厂商针对所用具体产品的现行认证,因为通用知识并不总能顺利转化为特定产品的细节。核实任何声称持有的认证是否出现在厂商自己当前的认证名单中,这在聘用网络安全工程师时应当视为常规步骤,而不是不信任的表现。
阿联酋相关要点
只要网络流量涉及客户或员工数据,这一点就适用。
阿联酋通过《2021 年第 45 号联邦法令》(Federal Decree Law No. 45 of 2021)出台了首部联邦个人数据保护法,要求处理个人数据的企业确保数据安全,无论承载数据的网络位于境内还是延伸至境外。对网络安全工程师而言,这是一个合理的提示,值得直接询问传输中的数据如何得到保护,尤其是站点与服务之间的加密方式,而不是仅凭边界防御的强度来评判整体架构。
直接解答
不是。云环境有自己的网络安全形式,虚拟网络、安全组和服务之间的流量规则,这个岗位对这些内容的关注程度不亚于实体办公设备。
IT 支持负责维持日常连接正常运行。网络安全工程师专门设计和审查流量如何被分段和控制,以及当有内容试图移动到不该去的地方时会发生什么。
很多时候仍然需要。拥有一款产品和针对您具体的流量模式与风险正确配置它,是两回事,而真正的漏洞大多出在后者。
可以,这通常是简报中的常见内容:保护远程访问、决定分离隧道的方案,并确保家庭网络不会成为原本防御良好的架构中的薄弱环节。
网络安全工作会随您一起扩展,将各个站点安全且一致地连接起来,而不是任由每个地点按最初设置者的方式各自为政。
资料来源
书面固定价格
已收到,我们正在为您撰写报价。
工作时间内您将在 45 分钟内收到。请查收确认邮件。