CISO职场之路:起点、终点还是中转站?

admin 2022年5月17日14:33:13评论25 views字数 6144阅读20分28秒阅读模式

CISO职场之路:起点、终点还是中转站?



问至为什么喜欢信息安全这份工作,许多CISO会回答:“因为攻防、安全技术、加密等领域让人着迷。”因此,即使当下环境带给安全团队的压力越来越大,合规也越来越严,甚至每周的工作时间都已严重超负荷,但信息安全这份工作对那些有所抱负的安全专家来说始终充满着动力和吸引力。

然而在职业规划上,当然也有安全工作者对此持有不同的看法。比如雷曼兄弟的前企业安全高级副总裁Mike Engle说:“我虽然喜欢将解决方案落实到位,因为阻止风险或成功抵挡攻击确实会给我带来快感,但在2002年《萨班斯-奥克斯利法案》的通过加强了治理和监管要求后,安全团队的压力近乎疯狂的增长,威胁水平也随之水涨船高,这些迫使我不得不另辟蹊径。” 

于是Mike Engle成为了一名企业家,他创办了一家专门从事跟踪技术的公司,这一决定离不开他本就拥有安全人员的经验,但更多的是他对技术始终有着巨大的兴趣。之后,他又创办了 Bastille Networks 和后来的 1Kosmos,他现在是该公司的战略规划负责人,同时他还是 1414 Ventures 的董事总经理。Engle 承认是他的安全专业知识和执行经验帮助他取得了这些成功。 

CISO职场之路:起点、终点还是中转站?


 

01
左中括号
CISO或是中转站
左中括号

 
Engle的职业轨迹可能并不适合所有的安全人员,但一系列安全专家仍旧表示,将CISO视为其他工作的中转站将变得越来越普遍。长期就职于安全工作或与安全领域相关的人员认为,越来越多的CISO正在寻求更轻松、更具收益的职业转型。当然,许多安全专家还是愿意坚守岗位,以提升企业安全团队的级别为荣,然后再一步步走向更广阔、更卓越的平台。
 
猎头公司海德思哲的合伙人兼全球网络安全业务负责人Matt Aiello说:“安全人员的职业道路正在发生变化。对于大部分人来说,CISO仍是职业生涯的最终选择,但对于有些人来说,CISO这职位或许是他职业规划的起点,他在这起点上正做着各种衡量,并试图找到最适合自己的方向。”
 
海德思哲在其2021 年全球首席信息安全官(CISO)的调查中深入探讨了这一动态,它指出CISO在公司高层里的概念相对较新,许多消息表明CISO的诞生可追溯到上世纪90年代中期,第一个持有此头衔的CISO是Steve Katz,因此CISO的职业发展仍然不算稳妥。
 
调查表明,许多CISO们已经为自己规划出了一些职业选择:47%的受访者表示他们想成为董事会成员;44%的受访者愿意成为首席安全官;18%的受访者愿意成为企业家或顾问;16%的受访者愿意成为首席风险官;12%的受访者愿意成为首席信息官;8%的受访者愿意成为私募官员;3%的受访者愿意成为首席执行官;2%的受访者愿意成为新工具开发人员;大约有5%的人说了其他职位,而大概3%的人表示他们宁愿不回答,最后9%的人表示只想退休。
 
调查作者因此得出结论:“CISO对职业的多种选择表明这是一个正在不断发展的职位,它的选择方向并不确定,涉及领域较广,因此潜力极大。”

CISO职场之路:起点、终点还是中转站?

 
 

02
左中括号
面面俱到的安全部门
左中括号

 
曾经后台里最具“统治力”的职位是财务,因为公司的经营决策很多都来自庞大的经营数据。从另一个角度来说,分析市场,分析客户情况,都离不开具体的财务数据,因此财务也更直观的让我们了解到了企业运营的本质。而当下的信息安全则和财务一样有着异曲同工的作用,随着监管、数字化、办公环境的改变,信息安全也逐渐延伸至了企业的每个部门,对后台包括业务都有着举足轻重的影响。
 
财务一般能为企业带来什么?完善的财务流程和良好的内控建设,因为这些内容就好比企业的架构,企业所有的业务都需要建设在这些制度上才能做到有效的运营。而当信息安全的监管力度不断加大,风险漏洞不断的肆虐时,“安全制度”、“安全流程”、“安全意识”同样为企业带来了顺应时代的架构,企业若无法把安全贯彻至每个部门,那就很可能带来不可承受的损失。
 
财务为企业着想的地方在于怎么节约成本,怎么开拓融资渠道,信息安全呢?同样得在合规上为企业策划如何避免处罚,为业务策划如何更安全、更有效的开展工作。甚至对于财务本身的各种报表、报告和明细,但凡需要被记录在档案、记录在系统里的,都离不开信息安全的辅助和引导。因此,如果说做好财务就能熟悉公司的基本运营,那了解信息安全就等于了解了所有岗位的工作内容,并且比财务更具技术优势和时代优势。
 
总结来说,随着安全成为董事会层面的关注点,消费者群体的利益保障,以及国家重点关注的国防问题,CISO 的职位变得更加关键、更加突出。因此,安全主管们可开发出更广泛的技能来完成他们的工作,而这反过来又使得他们开辟出了更多的职业选择。
 

CISO职场之路:起点、终点还是中转站?


首席信息安全官格雷戈里·J·图希尔 (Gregory J. Touhill) 说:“在过去的三到五年里,这些额外的选择已经变得越来越多,这是因为安全在企业中的角色日益成熟,董事会对CISO的理解在这段时间里有了显着提高,他们将网络安全作为推动业务的优先事项,我们可以看到 CISO 的存在和能力得到了越来越多的认可,这些人才远远超出了技术范畴,还延伸到了运营甚至领导力上。”
 
国外知名安全专家Hodgkinson从 IT 和安全部门晋升,成为BP的 CISO,从2017年到2020年担任该职位。他现在在 RangeForce、Reliance acsn、Semperis 和Zscaler等多个组织担任顾问和执行职务。由此可看出,安全高管或会选择离开他们CISO的职位,转而在公司董事会、初创公司或安全供应商的面前担任顾问的职位,他们可以在这些职位上产生巨大的影响,这一切都源于他们曾经所在安全部门涉及到了企业内部各个领域,可为之后的初创公司或董事会带来丰富的经验和建议。
 
Hodgkinson说:“作为BP的CISO,企业为我提供了与董事会和执行领导层密切合作的机会,因此我可以真正了解到战略业务成果,了解到数字化转型如何成为实现目标的关键,以及了解到如何适当地管理网络安全。这些经验对我之后的咨询角色中起到了非常关键的作用。许多公司都想知晓,在CISO的角度,企业应该如何更好的发展,或者公司高层、各部门应该如何有效的和CISO们沟通,这意味着CISO的角色在企业内部越来越被重视了。”
 
国外知名安全专家Aiello说,他看到CISO除了开始从事咨询工作和风险投资工作外,其他人更多的会将CISO视为首席风险官或首席信托官、安全供应商的首席产品官等。同时他也表示CISO非常适合担任新队伍的执行角色,该角色负责监督所有的安全领域,无论是网络、业务还是人事相关,其都能掌控全局。
 

03
左中括号
找到适合自己的位置
左中括号

 
对安全从业者来说,除了将能拥有越来越丰富、越来越积极的职业选择外,将CISO进行到底也未尝不是件有趣的事,因为并非所有涉及其他领域的选择对每个人都有效。部分安全专家指出,不是所有企业的安全主管都愿意培养自己一些职位所需的领导技能和商业敏锐度,许多人的理想可能就是安全本身,就只是CISO。
 

CISO职场之路:起点、终点还是中转站?


比如安全专家Scott King,他曾在 Sempra Energy 担任 CISO,之后于 2017 年成为网络安全供应商Rapid7的网络安全服务高级总监,他解释说他会这么做的原因是为了更多地了解“公司是如何赚钱的”。“我想更多地了解公司的运作方式。我想让自己处在损益表的面前,站在不同的角度去看公司的发展。”
 
但在那里工作了四年后,他又重新做回了CISO的职位,这次是在 Encore Capital Group。“我学到了关于利润和损益方面的知识,所以我想重新回到CISO的岗位,将所学运用在一家真正重视安全的企业里,这就是为什么我会选择不同的工作经历。”
 
而另一CISO Dawn Cappelli ,她于4月从Rockwell Automation的CISO职位上退休后,她也有多种选择,当时她的决定是“脱离前线”,因为这样可以抛开许多职位上的责任。她承认她的第一个计划是完全退休,但在一位同事说“相信她一定可以找到另一个适合自己的目标”后,她决定重新考虑自己的未来。
 
Cappelli说:“我想成为一名‘安全布道者’,把自己在安全上的经验分享出去,但也同样希望能有更多的时间可以陪伴家人,比如我的两个孙子孙女。”因此她物色到了网络安全公司Dragos并担任起了他们的兼职主管。“这恰恰符合了我所有的期望。”她说:“我负责为工业资产的所有者和运营商启动一个社区资源中心,我可以引导、赋能各种在信息安全上的事项,这样就可以真正的来帮助整个社会了。”

 

04
左中括号
国内安全专家的建议
左中括号

 
对于安全工作是否为最后的归属?如果CISO只是中转站,之后的职业规划应该是哪个方向?安全工作对胜任其他职位的影响有哪些?国内安全专家们有话要说。
 
上海七牛信息技术安全专家朱士贺表示,安全工作将会是伴随他一生的烙印,选择并进入此行业之初,这一遇便是终身。他认为安全行业前景广阔,大有可为,再加上当下我国政策的支持,积极引导全民关注,叠加全球各国对网络空间安全的重视和大力投入后,行业的机遇和挑战会不断涌现。
 
而对于会否有其他职业规划,朱士贺只说了创业二字。“我希望国家繁荣富强,在我力所能及的领域里,我愿意贡献一份微薄的力量,企业、团体是组成国家的一份子,通过我的专业知识和能力能够帮助到更多的企业和个人,这便是我所追求的目标。”
 

CISO职场之路:起点、终点还是中转站?


至于对其他行业的影响,朱士贺认为网络安全是个复合学科的职位,需要了解多专业领域内容,也需要不断的学习和研究新兴技术,存在挑战性。因此,它对胜任其它职位有着积极的影响,比如不断求知探索和保持关注热点,比如能够迎接挑战和复杂融合的思维培养,都会给个人带来良好的底层逻辑基础。
 
东吴证券安全专家沈嗣贤对以上问题表示,他希望自己能够一直在安全行业深造,他认为安全在很长一段时间内是很理想的发展方向。但当下唯一能确定的就是不确定,因此他更多的会选择静观其变。而说到职业规划,沈嗣贤觉得踏上CISO这级台阶后,方向应为CXO。至于安全工作对胜任其他职位有什么影响,他指出安全工作能让人明白:即使是技术人员也应懂管理,甚至应该比常人更懂管理。

某跨国企业CSO赵锐对此有同样的看法,他认为做了安全工作以后,会养成某些习惯或特性,这就对胜任其他职位产生了影响,比如:


一、理解业务,并按整体生命周期来看不同条线的业务;

二、未雨绸缪,从信息安全、业务安全、人身安全等多方面注意风险管理与控制;

三、帮助他人,从安全角度帮助利益相关者控制风险、解决问题。


因此赵锐觉得从事安全相关工作是他最后的归属,他不但有着近二十年的工作经验,在这方面也已经积累了大量的管理和技术阅历,并认识了不少朋友,后续肯定会继续从事安全相关工作。

CISO职场之路:起点、终点还是中转站?
对于CISO之后的职业规划,赵锐觉得可有这么几个方向:


一是CIO、COO,因其和安全有不少共通之处,都是给组织在风险可控制的状态下提供服务,并且相关工作都具有一定的成本效益。CIO大家非常容易理解,提供信息系统相关服务来实现组织的业务运营;而COO,安全圈的前辈黄承就是一个非常好的例子,在CSO的岗位上帮助解决业务运营中的各种问题、风险,后来成为COO。


二是安全投资人,近几年安全相关产业的发展越来越好,当以后要对安全行业进行投资时,各CISO们目前积累的安全工作经验肯定能用上,甚至可以帮助认识的朋友实现财务自由,而赵锐自己的公司从事的就是安全投资。


而中通信息安全专家陈圣对此更有详细的作答。陈圣说:“对于归属的理解,我认为是无论何时何地都能放心做自己想做的事情,用更真实的自我从事这一自己喜欢的事业。我觉得就目前来说我还是比较幸运的,从互联网行业的‘兼职’信息安全相关工作,到目前的‘全职’做信息安全相关的事,其中充满挑战,而我个人对其又有长期的愿景。当你能够不断地输出或为之创造价值的时候,你会觉得目前的工作正是我想要做的,并且能一直坚持不懈地走下去。”
 
“IT行业特别是信息安全行业,换血和更新迭代的速度是异常快的,处在这个行业的人往往不可避免的隔一段时间就要学习新的技能,所以网络上很常见的会用‘发量少’来形容我们这群IT工作者,而这点上我还是比较幸运的,目前除了少有的几根白发外,暂时还没有影响到发际线。安全工作的结构,其实更像是‘金字塔’,每个信息安全的方向都会涉及治理,这些治理层对应着不同的职位,且每个职位都负责不同的工作内容。我相信随着安全工作中体验的不断丰富,职业生涯的价值也会不断得到拓展,上帝的馈赠放飞梦想的翅膀会悄然降临。我也坚信在这块还有很长的路需要去走,去不断地进取。幸运从来都会青睐那些自强不息,勇于进取的人。而我自己认为,人的价值衡量从来不是以做多大事业、拥有多少金钱为标准,从来都是体现在对社会的贡献和奉献。这也许这就是生命的秘密,也可能是作为安全人的终极归宿。”
 
对于CISO是不是中转站,陈圣如此认为:职业规划这个题目其实很大,如果是站在CISO的职位上,这个题目又非常的棘手并且尖锐。企业组织架构图通常会有CISO与CIO之分,即便两者头衔里都有「C」,但CISO向CIO报告相对常见,虽然这种情况往往限制CISO策略执行的能力,但是不可否认的是CISO的职业愿景,可能最终将颠覆这种从属于CIO的整体IT策略,CISO接管CIO角色的发展趋势,这种情况在行业内并不陌生,比如:当子公司获得巨大成功,就可能接管或变得比母公司更重要,网络安全在企业IT中的地位也是如此。当CISO直接向CEO或董事会报告时这样会更为合适。
 
这是一个方向,还有一个方向就是CSO,甚至是CEO也不是不可能,CISO已经具备了领导力、沟通力、技术能力和业务之间的转换能力以及倾听力,领导力最为关键,涉及全局的掌控,随时知道哪里可以找到所需要的资源。这样话,CISO就能在任何其他希望发展的领域中专注一件事——成为别人的“五饼二鱼”。最成功的人是帮助其他更多的人,真正能够帮助他人成功的人,才是真正成功的人。
 
最后,对于安全工作会给其他职位带来何种影响时,陈圣说道:“我一直认为所有事物没有100分的答案,只有最合适的解。CISO的职能可以应用到很多职位上,就算自己做老板也一样适用。信息安全工作从业人都会有个通病,天天跟安全打交道,会评估所有可能存在的风险,生活上的、待人接物上的、工作分内的就更不用说了,所有很多情况下会比较难说‘Yes’,所以做事相对来说更为严谨,更加讲究逻辑。更擅长沟通,对于存在的潜在风险,安全工作需要上下沟通,需要不断寻求好的解决方案,不断地落实执行,让相关方了解所有的风险和选项,对待非技术人员和高层,会‘讲人话’(对方听得懂的专业名词);还要考虑到每个对象所熟悉的领域,与不同人沟通使用的词语也存在差异,为的是找到双方的共同语言。这就好比使徒保罗一样,充满善良,用自己的诸般知识,劝诫并将恩典充满他人。”
 


参考文献

《Security leaders chart new post-CISO career paths》



推荐阅读




CISO 与安全供应商之间该怎么建立良好的关系







CISO职场之路:起点、终点还是中转站?
CISO职场之路:起点、终点还是中转站?

齐心抗疫 与你同在 CISO职场之路:起点、终点还是中转站?



CISO职场之路:起点、终点还是中转站?

点【在看】的人最好看


CISO职场之路:起点、终点还是中转站?



原文始发于微信公众号(安在):CISO职场之路:起点、终点还是中转站?

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年5月17日14:33:13
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   CISO职场之路:起点、终点还是中转站?http://cn-sec.com/archives/1014518.html

发表评论

匿名网友 填写信息