云计算百科
云计算领域专业知识百科平台

等级保护测评工程师的尴尬

     《中华人民共和国网络安全法》第二十三条规定:国家实行网络安全等级保护制度。

      等级保护是国家法律明确规定的行为,2025年10月28日的新版网络安全法也提高了未执行此项要求或者产生严重安全问题的处罚力度。看起来对等级保护工作是越来越重视了,但等保测评师在实际工作当中却感觉这份工作越来越吃力,这份尴尬可以从几方面体现出来:

一、身份尴尬:

     虽然等级保护是法律明文规定,但等保测评师不是国家权力机关人员,等保测评目前是一种市场行为。等保测评师需要遵守国家对测评机构和测评人员的管理办法,对被测单位的相关测评对象进行客观评判,但完全的客观很难保证。

     既然是市场行为,就不得不考虑利润,这样被测单位实际上是测评机构的甲方,这样在测评过程当中就会面临判定标准和实施周期很难保证的问题。你完全坚持原则固然没错,但可能会丢失客户。作为测评师,就必须在不违反大原则的情况下,充分考虑客户的需求。很容易从尽量发现问题到尽量帮助客户寻找符合项的转变。

     比如金融、证券等行业,人民银行、银保监会、证监会等对报告中体现哪些问题、风险级别、风险分析、整改建议及记录的描述方式有特殊要求。银行的保密要求比较高,有些银行是不允许外部人员的纸张、电子产品进入工作区的,这就给报告编制等工作带来了困难。IPS和防毒墙等的自动阻断策略可能会造成业务中断,那就只能进行检测,这就与标准要求的恶意代码行为检测与清除产生冲突,但又不好留下这种无法整改的问题。

     再比如电力行业更加注重可用性,特征库补丁等无法保证及时更新,这就与目前的高风险判定指引当中对特征库更新的要求相悖。电厂设备由厂商安装完成之后,运维账号密码等很少交接给电厂人员,电厂会部署电力II型设备,对于电厂中设备接口的连接有严格限制,需要省调地调审批,才能协调厂商进行登录,审批周期往往很长。而且核电、火电等电厂在生产过程中危险系数比较高,进场管理极其严格,并且有些区域是禁止外来人员进入的。有些设备就只能查找运维记录和备份的配置文件。电厂的工作人员基本上都是从事电力行业的人员,对于网络安全技术不是很了解,无法理解面临的责任,对于渗透测试、漏洞扫描等工作的授权的决定存在困难。

     对于医疗行业,很多医院并没有专门的网络安全人员及信息系统、网络设备、安全设备的运维人员,并且一些应用系统是十几二十年前开发的,了解情况的人员很难找。

二、收入尴尬:

      网络安全等级保护是网络安全法当中的重要部分,随着需求的增加,市场会变大,那测评师的收入理应增加,但事实并非如此。

      等级保护测评不会对被测单位产生直接利润,被测单位多数为政府机关单位、央国企,对于网络安全的投入往往与当地的经济水平有关,而且近几年网络安全的建设趋于稳定,不像16年网络安全法刚刚颁布的几年网络安全建设从无到有投入较大。

     个别机构存在低价恶意竞争,一旦价格打下来,下一年的预算基本上也不会增加了。也就导致了即使项目数量增加,但价格越来越低,随之收入可能反倒降低了。

三、技术能力尴尬:

     等级保护测评和开发研究不同,等级保护测评有机会接触各行各业不同厂商的软硬件设备,了解安全配置,但很少会接触到更深层次的知识。测评毕竟是合规性检查,更加关注配置内容是否符合国家、行业标准,更重视知识的广度。这就导致哪怕大数据、物联网、人工智能技术在不断发展,测评工作也很难赶上行业的红利,深入研究掌握相关技术的机会并不多。

四、共勉:

     笔者认为,即使如此,等保测评工程师也不是毫无发展。对于只能编制报告的测评工程师越来越不利是必然的,但能够给出恰当的整改建议并且熟练运用标准的测评工程师还是很重要的。标准化的文件很可能会被人工智能取代,但根据被测单位特有的情况给出针对性建议,并且能够承担相应工作责任是无法被替代的。

赞(0)
未经允许不得转载:网硕互联帮助中心 » 等级保护测评工程师的尴尬
分享到: 更多 (0)

评论 抢沙发

评论前必须登录!