访问与身份控制
在各系统和云账户中配置基于角色的访问、多因素认证和最小权限设置。
当一家企业着手在迪拜聘请安全工程师时,职位名称往往比实际工作内容更多变,因此有必要先厘清本页具体讨论的是什么。安全工程师负责实施和加固具体的控制措施,云配置、网络规则、加密、日志记录,通常是作为更大团队的一员,而不是独自承担公司整体安全态势的唯一责任人。这一点将它与网络安全工程师区分开来,后者通常为一家此前从未设立过该职能的企业,端到端负责整个内部安全体系。
由于这个职位名称在实践中横跨云、应用和网络工作,聘请前真正需要弄清的不是这个称谓,而是具体层面:缺口出在云账户的配置方式、代码的编写方式,还是网络的分段和监控方式。安全工程师在实操层面可以在多个方面都达到一定水平,本页会说明每个方面表现优秀的样子,在迪拜聘请安全工程师负责其中任何一项之前,都值得完整阅读一遍。
这个岗位负责建设什么
真实、已配置的防护措施,而不是政策文件。
在各系统和云账户中配置基于角色的访问、多因素认证和最小权限设置。
加固云账户和服务,防范常见的配置错误,例如开放的存储桶或权限过于宽松的网络规则。
搭建把系统中与安全相关的事件汇集到一个可以真正被审查或触发告警的地方的基础设施。
从一开始就把安全设置写入基础设施定义,而不是事后手动修补。
处理扫描或测试产生的发现,并真正修复它们,而不只是对清单进行分类。
部署并调优端点防护、扫描工具及其他安全产品,让它们产生有用的信号,而不是噪音。
重要技能
要看重的是落地实施的深度,而不只是对产品名称有所耳闻。
| 技能或工具 | 优秀表现的样子 | 为何重要 |
|---|---|---|
| 云平台知识 | 有加固贵企业实际使用的具体云服务商的动手经验,而不只是一般了解 | 不同服务商之间的安全设置和默认值差异显著 |
| 网络基础 | 在改动规则之前,先理解流量在贵企业系统中实际是如何流动的 | 一次配置错误的网络变更可能破坏生产环境,或留下一个漏洞 |
| 自动化能力 | 尽可能把控制措施以代码形式实施,使其能在重建后依然保留 | 手动配置的设置会在变更过程中逐渐偏移并被遗忘 |
| 漏洞分诊 | 能从扫描报告的噪音中,区分出真正可被利用的问题 | 把每个发现都当作同等紧急处理,会消耗时间并损害可信度 |
| 文档习惯 | 记录改动了什么、为什么改,而不只是说明确实已经改过 | 未经记录的变更难以审计,也难以交接 |
CompTIA 将其 Security+ 认证 定位为涵盖网络防护、应用防护和数据处理等核心安全职能,与该岗位在实操层面通常需要的广度较为吻合。在迪拜聘请中级以下的安全工程师时,这是一个合理的资质要求。
与我们合作的方式
专职聘用适合为现有团队增加持续的实施能力,按月计费,由您自己的负责人指挥。范围明确的项目适合一项界定清晰的工作,例如加固一个云环境或搭建一条监控管道,最后有明确的交接。招聘支持适合希望把这项能力建立在自己编制内的企业,由我们负责寻源并执行技术评估。咨询服务适合更短的顾问性质工作,例如评审一套现有配置,不过大多数安全工程师的工作确实是动手实施,而不是纯顾问性质。
评估候选人
能够揭示真实实施经验的检查方式。
无论您是亲自面试安全工程师,还是委托我们通过招聘支持代表您运行技术评估,都可以使用这些检查方式。
不只是产品名称。询问他们改动了哪项设置、为什么改,以及事后又检查了什么以确认它按预期生效。
一项简短、贴近实际的任务,例如审查一组云权限或防火墙规则以发现明显的薄弱点,重点考察思路,而不只是最终答案。
一次导致故障的安全变更,以及他们后续做了什么。从未出过任何差错的人,往往也没做过多少真正的变更。
给出一份简短的发现清单,询问他们会如何排定优先级以及为什么,这能揭示证书本身无法体现的判断力。
有真实经验的候选人通常在这里有明确的看法,源于他们此前曾亲眼见过哪些内容会随时间悄然出错或被遗漏。
认证
有几个名字,反复出现在这个岗位的讨论中。
CompTIA 将 Security+ 描述为验证核心安全职能所需的基本技能,面向已有一定动手经验的从业者,这作为一位在职安全工程师的基线资质相当合适。
对于正朝更广泛职责发展的高级安全工程师,ISC2 将 CISSP 定位为涵盖八大领域的安全项目设计和管理。两家机构都通过 Credly 颁发数字徽章,让您可以对照一份实时、当前的记录来核实所声称的资质,而不只是一张截图。
阿联酋相关要点
只要这个岗位的控制措施涉及客户或员工数据,这一点就适用。
《2021 年第 45 号联邦法令》,即阿联酋的联邦个人数据保护法,为处理个人数据的企业设定了一般性的保护义务,无论这些处理发生在阿联酋境内还是境外。负责配置访问控制、加密和日志记录的安全工程师,应把这一点视为简报中的一部分,而不是工作完成后才提出的事后补充,对于任何存有客户记录的系统尤其如此。请在迪拜聘请安全工程师之前就提出这一点,让它从一开始就塑造简报,而不是事后才补救。
直接解答
在本站,我们的网络安全工程师页面涵盖的是一位通才,端到端负责一家此前从未设立过该职能的企业的整个内部安全体系。安全工程师则是一个更聚焦的实施者角色,通常是在一个既有团队内部或为其提供补充,而不是独自负责整体大局。
在规模较小的技术栈上,往往在实操层面可以。随着系统规模扩大,大多数团队会在此基础上再增加网络和应用方面的专家,因为每个领域都会发展出自己的深度,一位通才工程师很难完全跟上。
配置好的控制措施:防火墙和云安全组规则、加密设置、日志管道、访问策略,以及在环境不断变化时保持这些控制措施持续一致的自动化。
他们可以实施某个框架或客户要求所需的技术控制措施。把一个框架转化为一套有文档记录的政策项目,则更接近我们信息安全工程师的职能范畴,具体请联系我们确认哪个更符合您的具体需求。
两者都涵盖。初级安全工程师通常负责实施他人设计的控制措施;高级安全工程师同时也负责设计方案本身。请告诉我们您需要的独立程度,我们会据此匹配。
资料来源
书面固定价格
已收到,我们正在为您撰写报价。
工作时间内您将在 45 分钟内收到。请查收确认邮件。