10位網(wǎng)絡(luò)安全專家對(duì)特朗普總統(tǒng)令的看法
美國(guó)總統(tǒng)川普5月2日簽署了一項(xiàng)有關(guān)培養(yǎng)和加強(qiáng)聯(lián)邦網(wǎng)絡(luò)安全工作人力的行政命令。
白宮表示,美國(guó)有超過(guò)30萬(wàn)個(gè)網(wǎng)絡(luò)安全職位空缺,填補(bǔ)這些空缺對(duì)國(guó)家經(jīng)濟(jì)和安全至關(guān)重要。
這份行政命令概述了一項(xiàng)輪崗計(jì)劃,該計(jì)劃允許政府雇員暫時(shí)被分配到其他機(jī)構(gòu)。它還鼓勵(lì)采納國(guó)家網(wǎng)絡(luò)安全教育計(jì)劃(NICE)的網(wǎng)絡(luò)安全勞動(dòng)力框架,該框架有助于招募和留住人才并提高人才實(shí)力。
特朗普政府還希望通過(guò)獎(jiǎng)勵(lì)和競(jìng)爭(zhēng)來(lái)增加網(wǎng)絡(luò)安全人員。
一些網(wǎng)絡(luò)安全行業(yè)人員在評(píng)論這項(xiàng)新行政命令時(shí)表示,這是朝著正確方向邁出的一步,而其他人則指出,這可能不會(huì)有太大幫助,或者需要做更多工作。
以下是他們的評(píng)論…
1. Capsule8產(chǎn)品策略副總裁Kelly Shortridge:
鑒于已經(jīng)有認(rèn)證和在線課程可以證明應(yīng)聘人員在網(wǎng)絡(luò)安全方面的能力和熱情,我不確定新標(biāo)準(zhǔn)將如何幫助從業(yè)人員縮小技能差距。太多的工作需要應(yīng)聘者擁有多年的工作經(jīng)驗(yàn),這就不再是有知識(shí)差距的問(wèn)題了,而是在于如何不僅僅通過(guò)雇傭高級(jí)人才,幫助商業(yè)組織制定強(qiáng)有力的安全計(jì)劃。
此外,還有很多來(lái)自弱勢(shì)背景的人,他們接受了認(rèn)證/培訓(xùn),卻仍然沒(méi)有找到工作。 就聯(lián)邦政府而言,鑒于私營(yíng)部門(mén)對(duì)網(wǎng)絡(luò)安全人才給出的工資很高,由于聯(lián)邦政府缺乏具有競(jìng)爭(zhēng)力的薪酬,所以很多職位都存在空缺。輪崗項(xiàng)目和CTFs可能會(huì)鼓勵(lì)聯(lián)邦政府工作人員進(jìn)入網(wǎng)絡(luò)安全領(lǐng)域,但不太可能有效吸引那些選擇了私營(yíng)部門(mén)的人。 |
2. CybeReady公司聯(lián)合創(chuàng)始人、戰(zhàn)略官M(fèi)ike Polatsek:
聽(tīng)到行政命令將鼓勵(lì)采納國(guó)家網(wǎng)絡(luò)安全教育計(jì)劃(NICE)的網(wǎng)絡(luò)安全勞動(dòng)力框架非常令人受到鼓舞。我希望這一舉措能幫助企業(yè)招募和留住人才,這對(duì)那些與私營(yíng)部門(mén)爭(zhēng)奪人才的政府機(jī)構(gòu)尤其重要。安全教育的主要挑戰(zhàn)是縮短從“新手”到專家的過(guò)程;網(wǎng)絡(luò)空間正在經(jīng)歷發(fā)展,網(wǎng)絡(luò)安全已成為一項(xiàng)復(fù)雜的事業(yè)。這將需要我們利用敏捷工具、科學(xué)方法、現(xiàn)實(shí)模擬和持續(xù)的演練,來(lái)建立一支專業(yè)的網(wǎng)絡(luò)安全隊(duì)伍,以應(yīng)對(duì)當(dāng)今的網(wǎng)絡(luò)威脅,并跟上它們的快速發(fā)展。 |
3. Synopsys高級(jí)顧問(wèn)Andrew van der Stock:
這份關(guān)于美國(guó)網(wǎng)絡(luò)安全員工的行政命令傳達(dá)了非常好的信息,因?yàn)樗鼮榕囵B(yǎng)更多信息安全人才提供了一條道路——這是美國(guó)迫切需要的。通過(guò)要求聯(lián)邦機(jī)構(gòu)實(shí)施NIST國(guó)家網(wǎng)絡(luò)安全教育計(jì)劃(NICE)學(xué)習(xí)框架,要求軍方設(shè)置獎(jiǎng)勵(lì)和獎(jiǎng)項(xiàng),并要求社會(huì)設(shè)置獎(jiǎng)勵(lì)和比賽——把它們納入公共教育系統(tǒng)中,這些措施都將在解決技能短缺問(wèn)題上起到很大的作用。
我對(duì)NICE的一個(gè)擔(dān)心是,它忽視了美國(guó)在建構(gòu)不安全軟件方面的主導(dǎo)作用,因?yàn)樗P(guān)注安全操作是通過(guò)法律取證。雖然NICE還沒(méi)有完善,但隨著網(wǎng)絡(luò)威脅形勢(shì)的演變,總會(huì)出現(xiàn)改進(jìn)的空間。最關(guān)鍵的是這一行政命令不是關(guān)于NICE本身,而是關(guān)于實(shí)施NICE,這是邁出的重要一步。 |
4. Trustwave SpiderLabs董事Mark Whitehead:
行政命令是政府用來(lái)快速制定有關(guān)國(guó)家重要舉措的重要工具。我們很高興看到各方正在致力于對(duì)抗網(wǎng)絡(luò)威脅,這些威脅已經(jīng)變得更加復(fù)雜和肆無(wú)忌憚。我們也很高興看到更多的跨部門(mén)合作,這將為各個(gè)機(jī)構(gòu)節(jié)省時(shí)間、金錢(qián)和資源。看來(lái)這份行政命令經(jīng)過(guò)深思熟慮,有框架、問(wèn)責(zé)制、激勵(lì)機(jī)制,以及里程碑和時(shí)間表。
其中包含的培訓(xùn)計(jì)劃和活動(dòng)應(yīng)該會(huì)為聯(lián)邦雇員創(chuàng)造巨大的機(jī)會(huì)。聯(lián)邦政府和私營(yíng)部門(mén)一樣,正在同網(wǎng)絡(luò)安全人員短缺作斗爭(zhēng)。 該命令還應(yīng)有助于改善聯(lián)邦和商業(yè)實(shí)體之間的知識(shí)共享。共享網(wǎng)絡(luò)情報(bào)對(duì)于政府了解各民族國(guó)家正在制造的威脅和技術(shù)至關(guān)重要。各部門(mén)高層持續(xù)承諾履行問(wèn)責(zé)制,能夠更好地防止我們的聯(lián)邦和雇員面臨來(lái)自網(wǎng)絡(luò)犯罪分子和國(guó)家資助團(tuán)體的物理和遠(yuǎn)程控制。 |
5. Security Metor安全官Dan Lohrmann:
我不斷從全球公共和私營(yíng)部門(mén)聽(tīng)到我們的挑戰(zhàn)是找到并留住技術(shù)人才進(jìn)行創(chuàng)新。在科技行業(yè),填補(bǔ)網(wǎng)絡(luò)安全職位空缺是最困難的,預(yù)計(jì)本世紀(jì)20年代將有數(shù)百萬(wàn)個(gè)網(wǎng)絡(luò)職位空缺。
這一行政命令將注意力集中在我們當(dāng)前面臨的網(wǎng)絡(luò)挑戰(zhàn)上——我們的網(wǎng)絡(luò)安全工作人員。這些步驟對(duì)于加強(qiáng)聯(lián)邦政府競(jìng)爭(zhēng)力非常重要,同時(shí)也為網(wǎng)絡(luò)安全人才填補(bǔ)高薪和前沿的職位提供了一個(gè)通道,保護(hù)我們的政府和企業(yè)免受網(wǎng)絡(luò)威脅。這僅僅是開(kāi)始,還有更多的工作要做。盡管如此,這些競(jìng)賽在各個(gè)層次上都能發(fā)揮作用——從開(kāi)設(shè)Cyber Patriot等課程的K-12學(xué)校,到在高校開(kāi)展全國(guó)網(wǎng)絡(luò)防御競(jìng)賽,再到聯(lián)邦政府機(jī)構(gòu)的比賽。使用NICE作為框架也是一個(gè)不錯(cuò)的選擇。 總而言之,總統(tǒng)這一步走的很出色——政府和私營(yíng)部門(mén)需要采取更多行動(dòng)來(lái)提供幫助。 |
6. Fortinet信息安全官Phil Quade:
美國(guó)政府發(fā)布了一項(xiàng)行政命令,旨在解決政府各部門(mén)和機(jī)構(gòu)人員網(wǎng)絡(luò)安全技能參差不齊的問(wèn)題。該條例名為“美國(guó)網(wǎng)絡(luò)安全勞動(dòng)力”,它在政府內(nèi)部制定了一項(xiàng)政策,鼓勵(lì)網(wǎng)絡(luò)安全人力跨部門(mén)流動(dòng)。人們對(duì)這份條例應(yīng)該進(jìn)行更深入地分析,因?yàn)樗姓J(rèn)任何組織,無(wú)論大小,都必須客觀地了解其不足和長(zhǎng)處。
概括來(lái)說(shuō),網(wǎng)絡(luò)安全需要被視為一門(mén)科學(xué),而不是一門(mén)藝術(shù)。沒(méi)有更嚴(yán)格地規(guī)劃和執(zhí)行網(wǎng)絡(luò)安全戰(zhàn)略,理解優(yōu)化網(wǎng)絡(luò)安全所必需的基本要素,就不會(huì)有什么好事發(fā)生。出于對(duì)政府的充分尊重,他們的使命是保護(hù)國(guó)家,如果認(rèn)為他們會(huì)和威脅我們的民族國(guó)家一決高下,試圖滲透政府系統(tǒng),或者獨(dú)自監(jiān)測(cè)和應(yīng)對(duì)復(fù)雜的網(wǎng)絡(luò)威脅,那就大錯(cuò)特錯(cuò)了。 為了縮小網(wǎng)絡(luò)技能的差距,每個(gè)人——無(wú)論是公共部門(mén)還是私營(yíng)部門(mén)——都必須圍繞網(wǎng)絡(luò)安全制定完善的人才計(jì)劃,創(chuàng)建一個(gè)可以為很多人服務(wù)的人才庫(kù)。我們需要打造一支具備不同技能水平、門(mén)檻低、不斷進(jìn)步的人才隊(duì)伍,以應(yīng)對(duì)當(dāng)今日益集中的安全挑戰(zhàn)。其中應(yīng)該包括學(xué)徒、熟練工、新手到專家,所有人都具備高級(jí)網(wǎng)絡(luò)安全技能和經(jīng)驗(yàn)。 |
7. Venafi安全策略和威脅情報(bào)副總裁Kevin Bocek:
總的來(lái)說(shuō),白宮正在積極采取措施,專注于我們國(guó)家基礎(chǔ)設(shè)施面臨的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)。這對(duì)我們國(guó)家來(lái)說(shuō)是一個(gè)至關(guān)重要的問(wèn)題,87%的網(wǎng)絡(luò)安全專家認(rèn)為我們已經(jīng)在打一場(chǎng)網(wǎng)絡(luò)戰(zhàn)爭(zhēng)了。
然而,要使這一指令獲得成功,政府官員要做的不僅僅是承認(rèn)解決網(wǎng)絡(luò)安全威脅存在的困難和緊迫性。 特別值得注意的是,這項(xiàng)新指令集中解決了美國(guó)聯(lián)邦政府在吸引和留住人才時(shí)缺乏競(jìng)爭(zhēng)力的問(wèn)題。如果政府想招募網(wǎng)絡(luò)安全領(lǐng)域內(nèi)人才,必須確保我們的工具和技術(shù)是很好的,并通過(guò)在關(guān)鍵政策問(wèn)題上與業(yè)界合作,展示政府要取得成功的信心。 例如,如果本屆政府真的不僅僅只是做出一份政策聲明,他們可以聽(tīng)取數(shù)十名行業(yè)專家的建議,決定我們不會(huì)在消費(fèi)者技術(shù)中引入加密后門(mén),因?yàn)檫@只會(huì)削弱我們的防御能力并幫助我們的對(duì)手。 |
8. Claroty威脅研究副總裁Dave Weinstein:
我欣賞白宮在解決我們國(guó)家最關(guān)鍵的勞動(dòng)力問(wèn)題上采取了前瞻性的做法。網(wǎng)絡(luò)安全既是一個(gè)技術(shù)問(wèn)題,也關(guān)乎人才。讓我們面對(duì)現(xiàn)實(shí)吧,聯(lián)邦政府在這方面工作的激勵(lì)——無(wú)論是經(jīng)濟(jì)上的還是其他方面的——與業(yè)界相比都相形見(jiàn)絀。與此同時(shí),聯(lián)邦政府在有一方面是私營(yíng)部門(mén)無(wú)法與之競(jìng)爭(zhēng)的:使命。這份行政命令為面向任務(wù)的網(wǎng)絡(luò)安全人員提供了一種合法的行業(yè)選擇,即使這意味著減薪。談到網(wǎng)絡(luò)安全,行業(yè)和政府之間應(yīng)該有一扇旋轉(zhuǎn)門(mén)。輪崗項(xiàng)目是確保我們的網(wǎng)絡(luò)安全人才為經(jīng)濟(jì)增長(zhǎng)和國(guó)家安全做出貢獻(xiàn)的很好途徑。實(shí)施將是關(guān)鍵,但這一命令來(lái)的有些晚,但是真正帶來(lái)了進(jìn)展。 |
9. HackerOne安全工程師Laurie Mercer:
在過(guò)去12個(gè)月里,任何一家試圖聘請(qǐng)網(wǎng)絡(luò)安全人才的公司都知道,現(xiàn)在人員安全技能嚴(yán)重短缺。對(duì)于那些擁有技能的人來(lái)說(shuō),這是個(gè)好消息,因?yàn)槊绹?guó)政府愿意在為有技能的人提供有競(jìng)爭(zhēng)力的薪酬方面做出更大的努力。
然而,正是由于供需問(wèn)題,使很多有遠(yuǎn)見(jiàn)的組織機(jī)構(gòu)轉(zhuǎn)向黑客社區(qū),幫助他們?cè)鰪?qiáng)安全防御能力。這些組織機(jī)構(gòu)已經(jīng)意識(shí)到,發(fā)現(xiàn)在線系統(tǒng)漏洞,他們需要更多的人。這些安全團(tuán)隊(duì)能夠通過(guò)數(shù)萬(wàn)名具備不同技能的人員,全年不斷進(jìn)行安全評(píng)估,而不是讓一兩個(gè)人每年搜索一兩次漏洞。 實(shí)際上,很多聯(lián)邦部門(mén)已經(jīng)通過(guò)漏洞獎(jiǎng)勵(lì)計(jì)劃和競(jìng)賽有效地做到了這一點(diǎn),激勵(lì)聰明而熱情的黑客幫助他們發(fā)現(xiàn)系統(tǒng)中的任何漏洞。通過(guò)讓他們有機(jī)會(huì)以這種競(jìng)爭(zhēng)的方式磨練自己的安全技能來(lái)支持這個(gè)蓬勃發(fā)展的社區(qū),為未來(lái)的人才庫(kù)奠定基礎(chǔ),因?yàn)榻裉炷贻p的黑客將成為明天的CISOs。 |
10. CipherCloud創(chuàng)始人兼執(zhí)行官Pravin Kothari:
這件事情已經(jīng)拖得太久了。針對(duì)美國(guó)的黑客對(duì)國(guó)家安全構(gòu)成了巨大威脅,他們的目標(biāo)包括我們的企業(yè)、基礎(chǔ)設(shè)施、竊取商業(yè)機(jī)密、干預(yù)我們的選舉、挑戰(zhàn)我們的民主和自由。這是保護(hù)美國(guó)的一個(gè)防御性措施,通過(guò)教育和準(zhǔn)備來(lái)解決網(wǎng)絡(luò)安全的一個(gè)關(guān)鍵問(wèn)題——勞動(dòng)力。
這是朝著正確的方向邁出的一步,但還需要做更多的工作,需要大量資金和持續(xù)5至10年的投資,這些投資可能會(huì)跨越多個(gè)政府部門(mén),我們才能看到成效。雖然這一行政命令是朝著正確方向邁出的一步,進(jìn)一步肯定了網(wǎng)絡(luò)安全是一個(gè)涉及每個(gè)人和每個(gè)行業(yè)的普遍問(wèn)題,但這只是保護(hù)我們國(guó)家網(wǎng)絡(luò)基礎(chǔ)設(shè)施的開(kāi)始。 |
總統(tǒng)令原文地址:
https://www.whitehouse.gov/presidential-actions/executive-order-americas-cybersecurity-workforce/
【本文是51CTO專欄作者“李少鵬”的原創(chuàng)文章,轉(zhuǎn)載請(qǐng)通過(guò)安全牛(微信公眾號(hào)id:gooann-sectv)獲取授權(quán)】