目标架构
一份记录清晰的设计,说明新平台或计划中的重建工作应如何整合身份、网络和数据保护。
企业往往在设计阶段、也就是平台搭建之前,而不是之后,在迪拜聘请安全架构师,或是在某个现有系统已经有机生长了很久、以至于没人能自信地画出各部分实际如何拼接在一起时聘请。这项工作凌驾于任何单一工具或控制措施之上:安全架构师决定信任边界设在哪里、身份和网络如何分段,以及现在做出的哪些设计选择在系统规模扩大五倍之后依然站得住脚。
这种前瞻性的视角,正是这个岗位与日常安全工程的区别所在。网络安全工程师或安全工程师是在现有环境内实施控制措施。安全架构师则退后一步,产出一份目标设计、一套原则,或对现有架构的正式评审,供其他人据此搭建。
这个岗位在思维方式上接近技术架构师或解决方案架构师,只是以安全,而不是功能或性能,作为组织问题的核心。如果贵企业已有技术架构师,只是需要把安全融入他们现有的规划中,一次更短、聚焦的评审往往比单独聘用更合适。
这个岗位产出什么
设计和评审,而不是日常运维工作。
一份记录清晰的设计,说明新平台或计划中的重建工作应如何整合身份、网络和数据保护。
对现有系统的结构化审视,指出信任边界薄弱、缺失或设错位置的地方。
明确决定什么放在哪里,从网络区域到哪些服务能访问哪些数据,让一处受损不会导致整体暴露。
针对常见问题的可复用、有文档记录的方案,例如新服务应如何进行身份验证,让每个团队不必各自摸索出不同答案。
就某个提议中的平台或云架构,是否真正支持业务所需的安全边界,给出技术层面的判断。
用取舍的角度解释各项决策,让未来的工程师理解设计为何呈现出这个样子。
重要技能
设计判断力,需对照真实、可搭建的产出来核实。
| 技能或领域 | 优秀表现的样子 | 为何重要 |
|---|---|---|
| 系统化思维 | 能解释设计中一处变化如何影响另一处,而不只是孤立看待单一控制措施 | 安全弱点通常出现在系统之间的边界,而不是单一系统内部 |
| 身份与网络基础 | 对现代身份和网络分段在实践中的实际运作方式,有深入且与时俱进的了解 | 大多数目标架构的成败,都取决于这两个领域 |
| 云平台知识 | 对贵企业实际使用的云服务商有实操层面的熟悉度,而不只是理论了解 | 大多数当前的架构,其塑造程度不亚于纸面设计,同样受制于云平台本身 |
| 开发工程师能据以搭建的文档 | 一份样本设计文档,具体到可以实际实施,而不是一张方框加箭头的幻灯片 | 无人能据以搭建的设计,无论构思多么周全,都没有实际价值 |
| 务实 | 在理想设计与贵企业实际预算和时间线之间取得平衡 | 一个永远无法上线的完美架构,什么都保护不了 |
ISC2 专门为安全架构设立了 ISSAP 专项认证,将该资质描述为面向开发、设计和分析安全解决方案、并为管理层提供基于风险的指导的专业人士,这正是您在迪拜聘请安全架构师时值得参照的一份公允描述。
与我们合作的方式
咨询服务适合在固定周期内完成一次架构评审或目标设计,这也覆盖了这个岗位大多数的首次合作。范围明确的项目适合与某个具体平台或重建工作相关、边界清晰的设计工作,最后有明确的交接节点。招聘支持适合企业规模足够大、希望把这种思维能力永久留在编制内,由我们负责寻源并执行技术评估。专职安排适合拥有多个平台、需要持续保持架构一致性的大型企业,不过大多数企业会先从一次评审开始,再决定是否走到这一步。无论您以哪种方式在迪拜聘请安全架构师,交付物及其格式都会先以书面形式约定。
评估候选人
能够揭示真实约束条件下设计判断力的检查方式。
无论您是自己面试,还是委托我们通过招聘支持代表您在迪拜聘请安全架构师,这些检查方式都适用。
不是一份幻灯片。一份真实的文档,附有决策背后的理由,而不只是最终的图示。
留意他们是否会先询问您实际的约束条件、预算和现有系统,再提出任何解决方案。
从不修订自己过往想法的候选人,要么经验不足,要么不够坦诚。
询问他们为了按时交付设计放弃了什么,因为每一个真实设计都会在某处涉及妥协。
询问他们如何防止设计在工程师开始搭建后跑偏,以及如何处理团队想为了方便而跳过某个边界的情况。
认证
一项专门为这个学科设立的专项认证。
ISC2 将 ISSAP 描述为 CISSP 之下专门面向安全架构师的一个专项方向,涵盖战略安全规划和概念设计工作,而不是日常运维。它表明候选人是专门在架构方面接受过评估,而不只是泛泛的安全知识。
基础级别的 CISSP 展示的是广泛的安全知识,但专门针对架构的这一专项方向,加上一份真实、可读的设计文档,更能说明某人是否真的能产出一份您团队可以据以搭建的目标架构。
阿联酋相关要点
一套值得直接点名的国家级框架。
由阿联酋网络安全委员会维护,这项国家标准为负责关键信息系统的组织设定了强制性、基于风险的安全控制要求,并与国际知名的控制框架对齐。针对在受监管行业运营的迪拜企业,目标设计应直接对照该标准核实,而不是想当然地认为已默认合规。
《2021 年第 45 号联邦法令》,即阿联酋的联邦数据保护法,设定了保护个人数据的义务,这也是安全架构师在为持有客户或员工信息的系统划定边界时,一个合理的考量依据。
直接解答
顾问的产出通常是一份风险评估和覆盖整个业务的路线图。安全架构师则更进一步偏向技术层面,产出一份工程师可以据以搭建的实际目标设计,例如网络分段、身份边界或新平台的参考架构。
通常不需要作为专职聘用。一次范围明确、按项目界定的简短架构评审,对较小规模的构建往往已经足够,而将专职或持续性的合作留给更大规模的平台或需要多个系统对齐的企业。
系统、身份和数据流如何相互衔接,信任边界设在哪里,以及某个单一设计决策,例如共用账户或扁平网络,会在哪里造成扩散范围超出预期的风险。
可以,而且这通常是最有效的合作方式。架构师设定目标设计和边界,由您自己的开发工程师,或我们提供的一位专职开发工程师,据此搭建。
不是。渗透测试检查现有系统抵御攻击的能力。安全架构师的工作更早介入,直接塑造设计本身,让这些弱点从一开始就更少出现。测试方面请参阅我们的渗透测试工程师页面。
资料来源
书面固定价格
已收到,我们正在为您撰写报价。
工作时间内您将在 45 分钟内收到。请查收确认邮件。