多年来,我们一直在谈论网络安全人才缺口问题。简单的现实是,全球范围内没有足够的专业人员来填补每一个空缺岗位。但最近,这个话题的讨论方向发生了变化。它不再仅仅关乎人数,而是关乎能力。

就连ISC2也在最新的网络安全劳动力研究报告中转变了关注重点。这项研究不再估算全球劳动力缺口的规模,而是聚焦于组织所需技能与团队实际能力之间日益扩大的差距。该研究调查了16029名网络安全专业人员。

技能缺口带来的后果难以忽视。根据ISC2的数据,88%的受访者表示因缺乏关键技能而遭遇了至少一次重大网络安全后果,69%的受访者报告遭遇了不止一次。近九成的团队已经清楚,这一缺口并非纸上谈兵,而是实实在在影响运营的问题。

而AI正在加速这一局面的发展。安全团队越来越需要能够有效使用AI、评估其输出结果、保护AI系统安全,并识别利用同类技术发起的威胁的专业人员。事实上,AI是受访者提及最多的网络安全所需技能,41%的受访者都提到了这一点。

真正的问题:机会成本

网络安全技能缺口的核心在于机会成本。大多数安全团队并不缺乏敬业精神,他们缺的是时间。在维持系统正常运行、交付新功能和跟上快速变化节奏的多重压力下,安全往往变成了组织事后附加的内容,而非从一开始就融入其中的部分。

安全防护措施不会凭空建立,它们需要时间、专业知识,有时还需要放缓开发速度才能把工作做好。然而,在创新竞赛中,为了追求速度而推迟安全建设的诱惑始终存在,这会带来未来更为痛苦的代价。

AI为这种权衡增添了新的维度。它可以减少审查警报和处理安全数据所需的时间,但前提是团队具备负责任使用AI所需的技能、治理机制和监督能力。

从内部培养实力

如果外部人才储备不够充足,组织就需要向内看。弥补网络安全技能缺口最可持续的方式,是从内部培养人才。从第一天起就训练IT员工建立安全思维,赋予他们正确的监督机制、实践经验和持续学习的机会,并将安全责任的范围扩展到技术团队之外。

人才培养还必须包括AI素养。安全专业人员必须知道AI在哪些方面能创造价值,哪些环节人类判断至关重要,以及如何评估AI的分析结果。部分团队还需要具备保护AI系统与数据安全以及治理方面的专业知识。

组织内部正在发生另一个重要变化:人们逐渐意识到,每个部门的每一名员工都在保护数据、客户和公司声誉方面扮演着角色。安全意识培训固然重要,但企业文化才是真正决定成败的关键。当人们理解网络安全能让业务运转得更快、更安全时,他们才会开始将其视为使命的一部分。

当然,有些能力仍需要针对性投入。像威胁狩猎、安全运营中心或应用安全这类专业领域,无法一蹴而就。随着专业人员在评估AI生成的分析结果、保护AI赋能系统安全以及应对AI支持的攻击方面承担起更多责任,这些岗位的职责也在不断演变。

这正是战略性招聘和托管服务可以发挥作用的地方,它们能帮助组织弥补特定短板,同时持续构建内部能力。

文化:隐形的倍增器

即便是最有才华的安全团队,如果组织文化不能与之匹配,也难以发挥应有的作用。最常见的错误之一,就是只招聘技能娴熟的专业人才,却不去解决更深层次的文化问题。安全是一种合作关系,也是一项团队运动,因此建立安全文化、培训员工,并让领导层和跨职能部门成员共同参与,能确保新引进的人才在推行战略举措时拥有愿意配合的盟友。

强大的安全文化始于三个基本要素。

AI:伙伴而非替代者

ISC2网络安全劳动力研究发现,69%的组织已经在整合或评估AI驱动的安全工具。大多数组织认为,AI在网络监控、威胁检测和漏洞管理等数据密集、耗时较长的任务中潜力最大。

但AI并不是要取代网络安全专业人员。人类的专业知识在验证分析结果、提供业务背景、调查可疑活动以及确定正确应对措施方面仍然不可或缺。AI可以标记潜在威胁,但由人来判断其含义以及应采取的行动。

AI是对网络安全团队能力的放大,而非替代。最有效的安全项目会将AI的速度与规模优势,同只有人类才能提供的判断力、经验和责任感结合起来。

网络安全技能短缺问题没有单一的解决方案。取得进展需要一套多层次的策略:培养内部人才、构建共担安全责任的文化、在必要时借助托管服务,并采用AI与自动化技术让专业人员的工作更有成效。

在当今的威胁形势下,成功与否并非由安全团队的规模决定,而是取决于你如何培养、赋能并武装你的团队,以应对不断演变的威胁。

Q&A

Q1:网络安全技能缺口的核心问题是什么?

A:核心问题不只是人手不够,而是组织所需的技能与团队实际具备的能力之间存在差距。根据ISC2调查,88%的受访者因缺乏关键技能而遭遇过重大网络安全后果,这一缺口已经是实实在在影响运营的问题。

Q2:AI会取代网络安全专业人员吗?

A:不会。AI是伙伴而非替代者,它能在网络监控、威胁检测等数据密集型任务中提高效率,但验证分析结果、提供业务背景、决定应对措施仍然离不开人类的判断和经验。

Q3:企业该如何弥补网络安全技能缺口?

A:最可持续的方式是从内部培养人才,训练IT员工从一开始就具备安全思维,加强AI素养培养,并将安全责任扩展到全体员工。同时,对于威胁狩猎等专业领域,可借助战略性招聘和托管服务来补足短板。

InformationWeek