杜's profile★fudushao★PhotosBlogListsMore Tools Help
Photo 1 of 1

杜 模军

Occupation
Location
Interests
nothing

黑子世界

Loading...Loading...
No list items have been added yet.
感谢访问!
Please wait...
Sorry, the comment you entered is too long. Please shorten it.
You didn't enter anything. Please try again.
Sorry, we can't add your comment right now. Please try again later.
To add a comment, you need permission from your parent. Ask for permission
Your parent has turned off comments.
Sorry, we can't delete your comment right now. Please try again later.
You've exceeded the maximum number of comments that can be left in one day. Please try again in 24 hours.
Your account has had the ability to leave comments disabled because our systems indicate that you may be spamming other users. If you believe that your account has been disabled in error please contact Windows Live support.
Complete the security check below to finish leaving your comment.
The characters you type in the security check must match the characters in the picture or audio.
菲儿wrote:
哈哈。。。。。
Feb. 1
菲儿wrote:
你好啊!可以聊一聊吗?
Feb. 1

★fudushao★

October 11

12个记忆法则

October 06

新手系列之一:记忆分类记忆是大脑系统活动的过程,一般可分为识记、保持和重现三个阶段。识记,就是通过感觉器官将外界信息留在脑子里;保持,是将识记下来的信息,短期或长期地留在脑子里,使其暂时不遗忘或者许久不遗忘;重现,包括两种情况,凡是识记过的事物,当其重新出现在自己面前时,有一种似曾相识的熟悉之感,甚至能明确地把它辨认出来,称作再认;凡是识记过的事物不在自己面前,仍能将它表现出来,称作再现。因此,重现就是指在人们需要时,能把已识记过的材料从大脑里重新分辨并提取出来的过程。

新手系列之一:记忆分类记忆是大脑系统活动的过程,一般可分为识记、保持和重现三个阶段。识记,就是通过感觉器官将外界信息留在脑子里;保持,是将识记下来的信息,短期或长期地留在脑子里,使其暂时不遗忘或者许久不遗忘;重现,包括两种情况,凡是识记过的事物,当其重新出现在自己面前时,有一种似曾相识的熟悉之感,甚至能明确地把它辨认出来,称作再认;凡是识记过的事物不在自己面前,仍能将它表现出来,称作再现。因此,重现就是指在人们需要时,能把已识记过的材料从大脑里重新分辨并提取出来的过程。

   

人们在在漫长的社会生活与学习中需要记忆来学习和工作,但人的记忆却因人的个体差异不同其记忆的好坏也不同。根据学术界上对记忆的一般性结论,人的记忆力的好坏有很大差距,这种差距通过人的记忆分类我们就更容易看清。

   

1.记忆内容的分类:

   

根据记忆内容的变化,记忆的类型有:形象记忆型、抽象记忆型、情绪记忆型和动作记忆型

   

①、形象记忆型是以事物的具体形象为主要的记忆类型。

   

②、抽象记忆型也称词语逻辑记忆型。它是以文字、概念、逻辑关系为主要对象的抽象化的记忆类型,如,"哲学"、"市场经济"、"自由主义"等词语文字,整段整篇的理论性文章,一些学科的定义、公式等。

   

③、情绪记忆型,情绪、情感是指客观事物是否符合人的需要而产生的态度体验。这种体验是深刻的、自发的、情不自禁的。所以记忆的内容可以深刻的牢固的保持在大脑中。

   

④、动作记忆型动作记忆是以各种动作、姿势、习惯和技能为主的记忆。动作记忆是培养各种技能的基础。

   

2、感知器官的分类:

   

视觉记忆型是指视觉在记忆过程中起主导作用的记忆类型。视觉记忆中,主要是根据形状印象和颜色印象记忆的。

   

①、听觉记忆型是指听觉感知在记忆过程中起主导地位的记忆类型。

   

②、嗅觉记忆型是指嗅觉感知在记忆过程中起主导地位的记忆类型。嗅觉记忆是常人都具备的一种记忆。

   

③、味觉记忆型是指味觉感知在记忆过程中起主导地位的记忆类型。味记忆也是常人都具备的一种记忆。

   

④、肤觉记忆型是指肤觉感知在记忆过程中起主导地位的记忆类型。

   

⑤、混合记忆型是指两种以上(包括两种)感知器官在记忆过程中同时起主导作用的记忆类型。

   

3、保持时间的分类

   

科学家们根据信息论的观点,根据记忆过程中信息保持的时间长短不同,将记忆分为短期记忆和长期记忆两个保持阶段。并通过一系列实验,进一步将这两个阶段分为:瞬时记忆、短时记忆、长时记忆和永久记忆四种。

   

4、意识类型的分类

   

按心理活动是否带有意志性和目的性分类,可以将记忆分为无意记忆和有意记忆。(其中的"意",心理学上的解释是指"意识",意识问题很复杂,我们在这里将他解释为"意志性"和"目的性",仅为了掌握。)结合记忆过程,还可以进一步分为:无意识记、无意回忆、有意识记和有意回忆四种。

   

①、无意记忆的四个特征:

   

一是没有任何记忆的目的、要求;

   

二是没有做出任何记忆的意志努力;

   

三是没有采取任何的记忆方法;

   

四是记忆的自发性,并带有片面性。

   

②、有意记忆的相对于无意记忆,也具有四个特征:

   

一是有预定的记忆目的和要求;

   

二是需要作出记忆的意志努力;

   

三是需要作出运用一定的记忆方法;

   

四是具有自控性和创造性。

   

无意记忆和有意记忆是相辅相成的,并在一定的条件下可以相互转化。也就是说,无意记忆可以向有意记忆转化,有意记忆也可以向无意记忆转化。这些条件包括:

   

第一,实践或认识任务的需要是两者相互转化的根本条件。

   

第二,信息强度的变化是转化的重要条件。

   

第三,人的主观处于何种状态是转化的重要条件。

   

第四,所掌握的记忆技能的熟练程度是转化的必要条件。

   

第五,精神高度集中,然后思想放松,常常是有意记忆向无意记忆转化的有利时机。

   

思格斯曾说:"我们的意识和思维不论它看起来是多么超感觉的,总是物质的、肉体的器官即人脑的产物。"心理现象是神经系统的属性,大脑是"灵魂和意识的所在地",各国科学家研究记忆的生理和生化方面,认知心理学家对记忆进行了大量研究,实际上这是对大脑奥秘的挖掘。在某些方面他们达到了共识,如认为记忆存在于覆盖在人脑表面的大脑皮质之中,记忆的获得与整个大脑的突触的抑制和促进有关。他们认为大脑一旦受到刺激,则在每一神经细胞(神经元)上生长出更多的突起,这些突起将使人脑内部的突触连接。神经联系的总量增加,形成记忆。不断的刺激,细胞问联络密切,枝叉型的突触不断增多,信息才易通过。经多次反复,促进突触愈加发达。反之,如形成的突触长期不用,会变弱、缩小,突触数也减少,使信息不能顺利通过。所以为了增强记忆,就要经常用脑,就像经常要进行体育锻炼一样,进行头脑锻炼。

   

我们知道人的大脑结构功能单元就是神经细胞,每个神经细胞相当于一个记忆元件,它有兴奋和抑制两种状态,就像一个双稳态继电器。神经细胞记忆的信息用二进制数的单位"比特"来计量,它的总数为1×1010—1.4×1010个,就是100亿到140亿个之间。如果人的一生用60年计算,神经细胞每秒钟接受的信息量是14比特(最高可达25比特),那么一个人毕生的总记忆储量大约是2.8×1010比特。这种储量究竟有多大?打个比方来说,美国国会图书馆是世界上最大的图书馆之一,藏书近2000万册,我们大脑的信息储量可以容下三四个美国国会图书馆。看来一个人活到老、学到老,也只占用了自己大脑记忆储量的一丁点儿,事实上当今社会的每一个人的大脑都具有巨大的潜力尚待进一步开发,而少数已经完成开发的大脑超前者有着令世人惊叹称羡的记忆力。

   

历史上不少经过认真地看、听、默诵、观察以及种种刻苦的磨炼,造就了非凡的记忆力。据传我国东汉时,有一位名叫贾逵的人,他五岁时还不会开口说话,他的姐姐听到隔壁私塾里传来琅琅读书声,常抱着他到篱笆旁倾听。到了贾逵10岁时,他姐姐发现他在暗诵五经的内容,感到十分吃惊,原来私塾里学生反反复复地念书,使贾逵耳熟能详。姐姐帮助他将庭院里桑树皮剥下来,裁成薄片,使他能边诵边写,经过几年的努力,贾适已能够通晓五经和其他史书了。

   

报载美国纽约一所中学的生物教师霍华德·贝格在1990年以一分钟阅读并理解25000字的速度,被载人《吉尼斯世界纪录大全》。他接受了一家杂志的采访和测试,采访者给了他一本刚刚印刷完毕的《戴安娜传》,这是本厚达320页的书,仅仅花了五分钟便读完了这本书。然后他接受提问,结果令人昨舌:10个问题中他竞准确无误地答对9题,而唯一没有回答出的是一个次要的问题——戴安娜就读过的一所中学的校名,采访者又拿出另一本近500页的新小说《卧房》,他用12分钟读完并答对了10个问题。据《体育生活》报道,俄罗斯棋手卡斯帕格夫具有超群的记忆力,他记下了1800多人的通信地址和450多人的电话号码,熟记了12000个棋谱。《太原日报》载文说英国伦敦举行了第四届世界记忆力大赛,经过一番角逐,决出最好的选手汉克和奥彬,在最关键的一项比赛(一小时必须记住2000位的数字,再用45分钟写下来),奥彬战胜了汉克,他记住了1140位数字,然后用45分钟写了出来。陕西省吱山县有一个过目不忘的人,名叫张宏斌,是个医生。他陆续看过11遍《红楼梦》,能把443个主要人物的来龙去脉、相互关系,道个清清楚楚。《红楼梦》中225首诗词皆烂熟于心。1995年5月张给县中学高三学生讲授唐诗宋词,所有的诗词全是背出来的,讲稿上没有。全国各地名胜镌刻的楹联,他可背出4000多幅。金元时代的《药性歌赋》,记载着几百种药性,他在一个星期内就全部背了下来。当人们询问他有什么记忆诀窍时,他说:一是头脑高度集中,二是博学,博学引起联想,找出内部规律,三是讲究科学性。

   

对于这些记忆大师,我们不能"望洋兴叹""妄自菲薄",树立信心更要急起直追,努力实践,开发自己尚在沉睡的大脑。爱因斯坦把正确的方法纳入成功的要素之中。即:成功=艰苦劳动十正确方法十少说空话。我们要刻苦地研究记忆的知识和它的规律,通过科学的记忆方法和持之以恒的训练,真正把自己大脑的潜能发挥出来,"梅以寒而茂,荷以暑而清",艰辛而科学地培植,长期而持久的训练,就一定能结出美丽的记忆之花。

原文:http://bbs.jiyifa.cn/read.php?tid=5225

   

新手系列之二:教你如何判断一个人的记忆品质!!一般根据什么来判断人的记忆品质及记忆的优劣的标准呢?综合起来一个人的记忆力水平,可以从记忆品质的敏捷性、持久性、正确性和备用性等四个方面来衡量和评价:

   

敏捷性。

   

记忆的敏捷性体现记忆速度的快慢,指个人在一定时间内能够记住的事物的数量。人们记忆的速度有相当大的差异。有人做过这方面的实验:让受试者背诵一首唐 诗,有的人重复5次就记住了,而有的却需要重复26次才能记住。有的学者让受试者识记一系列图形,有的人只需看33次就能记住,有的却需要看75次才能记住。这就说明了人的记忆在速度方面即敏捷性方面存在着明显的差别。记忆是否敏捷取决于大脑皮层中条件反射形成的速度。条件反射形成得快,记忆就敏捷;条件反射形成得慢,记忆就迟钝。每个人都希望自己的记忆具有敏捷性,因为这样就可以在单位时间里获得更多的知识。要增强记忆力首先就是记忆的敏捷性。要想达到这个目的一是平时要加强锻炼,通过锻炼使自己的记忆敏捷起来;二是在记忆时要集中注意力三是要充分利用原有的知识,以此来获得新的知识。也就说在旧有的条件反射基础上去建立新的条件反射,这样记忆就会逐渐敏捷起来。

   

持久性。

   

记忆的持久性是指记住的事物所保持的时间的长短。仅有敏捷性还不能称之为良好的记忆。像前面讲的,记得快也忘得快,那就没有什么实际意义了。所以,良好的记忆必须具备的第二个标准就是持久性。记忆的持久性,顾名思义,就是指记忆的事物能在头脑中保持长久的时间。它是记忆巩固程度的体现。从生理学角度来说,记忆的持久性取决于条件反射的牢固性。条件反射建立得越巩固,记忆就越持久;条件反射建立得越松散,记忆就越短暂。人们的记忆在持久性方面也有很大差别。有的人记忆十分长久,可以维持多年;而有的人却十分健忘,记不了多久就忘掉了。人们都希望自己的记忆长久,但是仅仅持久仍然是不够的,如果不善于灵活运用也是枉然。既有持久性又有运用的灵活性,才能牢固地掌握所学到的知识。记忆不长久,一般是功夫不深,复习记忆密度不够有关。要经常地并在适当的时机进行复习,使条件反射不断强化而得到巩固,这样就可以使记忆获得持久性。

   

正确性。

   

记忆的正确性是指对原来记忆内容的性质的保持。一个人的记忆,如果既有敏捷性,又具有持久性,但是不具备正确性,记得又快又牢固,可就是记错了。显然这样的记忆也毫无用处。完全可以说,"正确性"是良好记忆的最重要的特点。如果记忆总是不正确,那它只能对我们的学习知识和积累经验帮倒忙。正像开汽车时弄反了方向,开得越快,距离目的地越远。所以,记忆的正确性是保持人们获得正确知识的重要的心理品质。我们常常可以看到有的人记忆总是非常正确,回答问题,处理事情总是那么信心十足,准确而全面,从不丢三落四或添枝加叶。而有的人的记忆不是错误百出,就是犹豫不决,拿不定主意,总是"大概"、"或许"、"差不多"等。这说明人们的记忆在正确性方面也是大不相同的。记忆的不正确,不准确与识记以及遗忘的选择性有很大关系。对同一件事情,人们识记的角度和识记后遗忘的角度都不完全相同。例如:几个人都看了某本书,看后即问他们记住了什么内容,他们的回答不可能是一样的。从生理上说,记忆的正确与否与条件反射有关。如果条件反射形成得准确、牢固,记忆的正确性就好,反之,如果条件反射形成得不正确、不准确、不牢固,记忆的正确性就差。因此,要想使自己的记忆具有最大限度的正确性,就要从条件反射建立的正确性和准确性上去努力。一般来说,人们对某一事物的最初印象往往都是最深刻的。这和在白纸上画画看得最清楚是一个道理。心理学的研究证实,最初印象往往对人的心理活动发生很大影响。要保证记忆的正确性首先要进行认真、正确的识记其次,必须勤于自我监督。要养成良好的习惯,随时分清自己记忆中正确记忆和错误记忆、精确记忆和模糊记忆的内容。对于正确和精确记住的事物,要不断通过强化条件反射去巩固它;对错误记忆和模糊记忆的内容,要通过修正条件反射之后再去加强它。这样才能有效地保证记忆的正确性。

   

备用性。

   

记忆的备用性是指能够根据自己的需要,从记忆中迅速而准确地提取所需要的信息。记忆备用性,指的是能够迅速地从已识记的知识储备中提取当时所需用的信息的性能。记忆的备用性是决定记忆效能的主要因素,是判断记忆品质的最重要的标准。记忆的备用性也是记忆的敏捷性、持久性、正确性、系统性和广阔性的体现。人们进行活动的目的是为了储备知识,并使之备而有用,备而能用。记忆如果没有备用性,它了就失去了存在的价值。正像一个仓库,尽管里面储满了货物,如果取货非常困难,那就起不到仓库应有的作用。人们的记忆好比是储存知识的"智慧仓库",如果管理得当,进货、发货就会迅速、顺利。也就是说,当需要使用某种知识时能够很快提取应用,这样都有实际意义。就像学生进考场那样,记忆备用性好的学生,能够迅速、正确地从自己记忆的仓库中提取相应的知识,顺利答完试题。而备用性不好的学生常常会发懵或答非所问,影响考试成绩。现实中有些人,知道的事情并不少甚至可以称得上"渊博"。可是当需要回忆某些事物时,需要的总是想不起来。这就说明他们的记忆缺乏备用性,而另一些人,掌握的知识尽管少一些,但使用时总是得心应手,并在回忆时随时能够再现需要的东西。这就说明他们的记忆具有较好的备用性。备用性是良好记忆的品质中最重要的一种品质。记忆的备用性并不是天生就有的,而是后天培养、锻炼的结果。要想使自己的记忆具有良好的备用性,首先要使记忆具有正确性,系统性和持久性;还要通过各种方法培养锻炼自己回忆的技巧,并多运用已经记忆的知识,达到"熟能生巧"的程度,这样记忆也就具有较好的备用性了。特别要强调的是,从识记一开始就不要随随便便、马马虎虎。因为记忆的备用性是在识记的过程中形成的。我们应该有意识地记那些有意义的事物,并在识记当时就立刻建立起识记和同需要使用这些知识场合之间的联系。另外还要强调积累知识的系统性,因为记忆和系统性对形成记忆的备用性也是很重要的。拿破仑曾经说过:"一切事情和知识在他头脑里放得像在橱柜的抽屉里一样,只要他打开某个,就能准确地取出所需要的材料。"苏联军事家苏沃洛夫也曾说过:"记忆是智慧的仓库,但是这个仓库有许多隔断,因而应该尽快地把一切都放得井井有条。"

   

记忆的四种品质是有机联系,缺一不可的。为了使自己具有良好的记忆能力,就必须建立丰富、系统、精确而巩固的条件反射,具备所有优秀的记忆品质。忽视记忆品质中的任何一个方面都是片面的。所以检验一个人的记忆力的好坏,不能单看某一方面品质,而必须用四个方面的品质去全面的衡量。

提高记忆力的最有效方法是坚持进行记忆力训练,目前网络上比较流行的图像记忆的方法,主要是通过奇特,夸张,有趣的生动画面,来达到强烈刺激大脑神经从而达到一次性深刻记忆的目的,和传统的死记硬背方法截然不同。

传统的记忆法方法是通过不断的重复内容刺激脑神经达到记忆的目的,比较费时,还容易遗忘。图像记忆虽说也需要复习,但是只需要少数几次的复习记忆即可达到永远牢记的目的。

这也充分运用了人脑的记忆优势,因为人脑具有非常大的图像记忆空间,比传统的死记硬背的记忆空间大100万倍。这也用到了左右脑的分工理论了。

只要坚持去训练,养成图像记忆的习惯,那么记忆也就不再是你发愁的问题。

原文:http://bbs.jiyifa.cn/read.php?tid=5226

   

新手系列之三:记忆相关!记忆与录音

   

  录音的方法是,先把有关题目录进磁带,然後空出一段足够回答问题的时间,最後再把题目的正确答案录进去一这样平时听音作答时,就可以检验自己遗忘或是搞错的地方。

   

  使用这种方法,由于回答的时间有限制,就会促使头脑反应迅捷,记忆敏锐。同时也可以训练人养成一种简洁回答问题的条件反射。

   

记忆与备忘录

   

  当人们面对大量要记忆的事项时,首先辨别出哪些是必需记忆的,哪些是可记录备用的,这样就可以大大减少要记忆的事项,提高记忆效果。特别在信息爆炸的时代里,养成做备忘录的习惯更有益处。

   

记忆与环境

   

  对於一般的人来说,必须注意在学习的时候桌上不要放置任何会诱惑人的东西,以免分散注意力。特别是在强记时,桌上除了同记忆有关的东西,其它一概不应放置。

   

  还有,写字台和墙壁最好涂上一种会使人镇静的颜色。光线太强大弱都会使眼睛疲惫。

   

记忆与字典

   

  字典宛如一只宝盒,里面藏有各种各样知识,你只要勤於向它索取,它促会源源不绝地奉献。多查字典对於巩固记忆具有很好的效果。当我们遇到难题时,向别人请教也能解决,但这只是一种听来的知识,过後如不加以确证的话,那优难以记住。而查字典却不然,往往是带有一种急於想知道词语及其用法的积极愿望和精神准备。三番主次地翻查字典更会加深印象,从而达到巩固记忆的间的

   

记忆与儿童读物

   

  要想记得牢,就要理解得好。现代社会上分门别类的书籍很多,但是它们对於初学者来说显然太专业化了。因此,我们可以设法利用一些儿童知识读物。因为这些读物就是针对孩子们缺乏一定科学知识而编写的,其内容浅显易懂,还配有大量插图和照片。等到我们掌握了这些基础知识之後,就可以转向阅读成人书籍,这时阅读起来就容易多了。

   

记忆与讨论

   

  互相讨论的方法能弥补各自的不足之处,会使一个人本来难於解决的问题变得轻而易举。由于从提出问题到解决问题的过程,大家都有一个清楚的瞭解,所以就容易记住。另外,在讨论过程中,互相的启发往往会产生一种意想不到的灵感,很容易找出解决问题的办法。

   

记忆与添注

   

  有些人看书泛泛而过,随著时光的流逝,印象也就悄然无踪。为此要设法在书中找出重要的部分,然後分别夹上小纸条,以便查找。再有,发现书中有趣的、重要的或是有疑问的地方要做上记号;并在空白处写下自己的感想和见解,加深自己的理解,同时使记忆事项变得鲜明突出,如用各色铅笔划线,效果就更好。

原文:http://bbs.jiyifa.cn/read.php?tid=5227

   

新手系列之四:告诉你记忆的原理是什么!!记忆是过去的经验在人脑中的反映,是一种复杂的心理活动。形成记忆的过程包括识记、保持、再现和回忆四个基本过程。

  识记是通过感知得到信息并在脑中留下印象的过程,是整个记忆活动的开始,依据事先有无目的,可分为有意识记和无意识记。

  保持是信息的编码与储存,从信息处理的角度来说,再现和回忆都可以归入信息检索里来,这样所有的记忆基本上要通过以下历程:

编码、存储、检索

  1 .编码

  我们在学习文字时,按事物的形状、声音、意义,分别编成各种代码(文字),依类是形码、声码、意码。同样在储存信息之前把信息译成记忆码的过程,我们就叫做编码。

  从当前的脑科学研究成果中,我们得知脑是由神经细胞(又叫神经元)构成的,神经细胞分为树突、细胞体和轴突三部分。树突于树突之间的相接处叫突触。突触是神经细胞之间传递信息的结构。当神经细胞受到刺激时,突触就会生长、增加,使之与相邻的神经细胞联结、沟通。接受同样的刺激次数越多,其联结就越紧密而形成了定式,这就是人们通常所说的记忆。通过观察发现,人的记忆越发达,突触就会越多,当把突触切断后能影响记忆。

  到底神经元通过什么规律将外界接收的信息编码呢?这个问题只好留给聪明的科学家了,要提高记忆力,就需要掌握编码规律,然而在科学家们解开这个迷之前,只好通过专家们总结的规律来改进我们的方法了。

  我们知道感官系统对于刺激并非悉数接收,所以记忆时所获得的编码也并非是所有事件精确的被记录,而是由于知觉经验和感知经验去判断要选择哪些做为记忆码内容。所以,记忆码是被选出来的信息中建立起来的。

  为了提高编码的效率,我们在记忆信息之前,对信息进行系统的程序化处理,再进行识记会提高编码效率,提高记忆。

  2 .存储

  前面我们说过神经元的联结越密越会形成定式。这个定式我们也叫神经回路。神经回路的形成一般认为有四个连续阶段,也可以认为是信息保存的四个阶段。

  第一个阶段是通过感觉系统获得信息,储存在大脑的感觉区内,储存的时间很短,如果信息这时通过加工处理,分类就会形成新的印象转入下个阶段。这一阶段是由脑内海马神经细胞回路网络受到连续的刺激而形成的,也就是突触结合长时间持续增强,会延长信息停留的时间,这个阶段也叫第一级记忆,信息在第一级记忆停留长时间后就会进入第二级记忆,这个阶段信息的保留可能和蛋白质合成有关,我们的信息如果常被使用,它就不会被遗忘,而会再往下一级跳,在第三级记忆内就会形成神经回路网络,脑内新突触的联系越多,就被认为是记得越牢固,更准确的说就是被存储在大脑中了。

  3 .检索

  我们脑内的神经元反映的信息在需要用的时候可以被准确的再次呈现,也就是储存在DNA链上的信息基因,在适当条件下,指导合成信息蛋白并呈现的过程。在信息处理的角度,我们都关心怎么找到信息,而找到信息的结果,也正是再认、再现的目的。

  前面我们探讨了记忆的历程,下面按先后阶段顺序,将记忆分为以下三种类型。

(一)感官记忆

  感官记忆是指个体凭视、听、味、嗅等感觉器官感应到刺激时所引起的瞬间记忆(一般按几分之一秒计算)。感官记忆只留在感官层面,如不加注意,马上就会消失。

  ①感官记忆的编码

  前面我们说过,记忆编码时并非全部编录,而是有选择性的,指的就是感官记忆的编码。感官所选择的信息不是刺激本身引起的,影响感官记忆编码的是个体的主观因素。这也就是为什么一个人在专心工作的时候,听不到周围的声音。有人会说专心工作是注意力集中的原因,没错!个体的主观因素中最重要的就是注意力。所以集中注意力是提高记忆力的基础。

  ②感官记忆的存储

  感官记忆的时间非常的短,然而在试验中我们会发现,在视觉刺激后留有暂时的余像,比如卡通动画就是连续静止的画面在我们面前快速运动产生。除了余像,声音也会有短时间的余留,然而余音、余像现象只在一秒内,甚至半秒内完成,所以对于提高记忆力没有什么意义。

  (二)短时记忆

  当我们注意力集中于刺激感官记忆的信息的时候,这些信息立刻被我们意识到了,这时候就转入了短时记忆。短时记忆是指个体可以刺激发生同时能够意识到并保持在20秒左右的记忆。生活中我们从电话本里查找到一个电话,然后凭记忆按下电话号码,可是打完电话你却完全记不起电话号码了。这就是你运用了短时记忆。

  ①短时记忆的编码

  60年代以来,有大量实验证明,短时记忆的编码是声码。语言刺激在这个阶段更容易获得。

  ②短时记忆的储存

  一般的短时记忆只能保持二十秒左右,最长不超过一分钟。在这么短的时间内我们能储存多少信息呢?答案是7±2即5~9个项目,平均为7个项目。这是美国心理学家约翰•米勒在其论文《魔力之七》中被证实的。这个七是指什么呢?七个数字,还是七个人名,或是七件东西?其实都可以。最重要的是这个东西不要有关系,以免产生联想或推理而影响了短时记忆。

  ③短时记忆的检索

  是不是存入了7±2个项目后,我们提取的时候也可以得到这个数目呢?在心理学家们大量的实验后得到的结论是:短时记忆储存的信息,在检索的时候需要时间,检索的信息越多,需要的时间越长。

  (三)长期记忆

  短时记忆经过复习后就会进入长期记忆,但是如果不加复习就会遗忘。长期记忆的保持时间可以是1分钟以上,甚至终生不忘,所以也可以叫永久记忆。我们生活中所用的知识就来自长期记忆。

  比如,你要记information这个单词,如果运用整体记忆,你需要花很多时间记忆,但是运用短时记忆的7±2规律,拆成in、for、ma、tion就非常好记了。这是短时记忆的功效。如果你要保持更长的时间,就要进行多次重复才可以记忆更长时间即进入长期记忆阶段。

①长期记忆的编码

  1975年美国心理学家佩沃提出长期记忆中双重编码说。即主张语文信息的处理,以意码为主,非语文信息的处理,以形码为主。比如,一块手表,我们即可以在脑中形成一个图像,也可以表达为"一种计时工具"。前者是形象的形码,后者为语言的语义码。人们在记忆的时候,语义码和形码是双向并进的,它们既是平行又相联系并且可以互相转换。

  信息由短时记忆转为长期记忆,采用什么方式编码,更重要的是看材料本身性质来决定。比如,你看一篇文章,最终留下的应该是意义而不是图像,相反,看到一个帅气的人或漂亮的人,你绝不会记住大概的意思,而是会很长时间记住他(她)的长相。

②长期记忆的储存

  长期记忆的容量极大,这与有效编码是分不开的。长期记忆储存着两种不同的记忆:

  1 .程序性记忆

  所谓程序性记忆,即对做事方法的记忆,学习者将做事的过程作为一个整体来记忆。更简单的说就是做事的先后顺序的记忆。

  2 .陈述性记忆

  陈述性记忆是指对事实和事件的回忆。陈述性记忆又分为经历性记忆和语意性记忆两种。经历性记忆与个人生活经验相关,是个人生活事实的写照,故又称为自传式经验。语意性经验则表达对周围世界的认识和抽象事物的理解。我们的知识基础大都是语言、文字等语意性经验的表现。

  虽然我们在研究长期记忆储存的时候将它分类为程序性和陈述性记忆,但在应用中它们是合一的。比如科学的理论和实践。

③长期记忆的检索

  长期记忆在保存的过程中会随时间变化而产生量和质上的变化。比如原来知识的内容,被扭曲或简单化,变得更合理或是变得更具体、更详细。这些变化会引起记忆检索的困难,因此长期记忆的提取需要一些线索,并且线索中所包含的信息与记忆的内容越匹配越易回忆。就像图书馆里找书需要索引一样。另外,适当的复习可以有效的防止信息随时间变化而被扭曲。

原文:http://bbs.jiyifa.cn/read.php?tid=5228

September 24

联想训练例题集

December 12

[推荐]一定要熟记的71个做饭技巧~!熟悉了,就是二级厨师了~!!

1、羊肉去膻味:将萝卜块和羊肉一起下锅,半小时后取出萝卜块;放几块桔子皮更佳;每公斤羊肉放绿豆5克,煮沸10分钟后,将水和绿豆一起倒出;放半包山楂片;将带壳的核桃两三个洗净打孔放入;1公斤羊肉加咖喱粉10克;1公斤羊肉加剖开的甘蔗200克;1公斤水烧开,加羊肉1公斤、醋50克,煮沸后捞出,再重新加水加调料。
2、煮牛肉:为了使牛肉炖得快,炖得烂,加一小撮茶叶(约为泡一壶茶的量,用纱布包好)同煮,肉很快就烂且味道鲜美。
3、煮骨头汤时加一小匙醋,可使骨头中的磷、钙溶解于汤中,并可保存汤中的维生素。
4、煮牛肉和其他韧、硬肉类以及野味禽类时,加点醋可使其软化。
5、煮肉汤或排骨汤时,放入几块新鲜桔皮,不仅味道鲜美,还可减少油腻感。  
6、煮咸肉:用十几个钻有许多小孔的核桃同煮,可消除臭味
7、将绿豆在铁锅中炒10分钟再煮能很快煮烂,但注意不要炒焦
8、煮蛋时水里加点醋可防蛋壳裂开,事先加点盐也可  
9、煮海带时加几滴醋易烂;放几棵波菜也行  
10、煮火腿之前,将火腿皮上涂些白糖,容易煮烂,味道更鲜美
11、煮水饺时,在水里放一颗大葱或在水开后加点盐,再放饺子,饺子味道鲜美不粘连;在和面时,每500克面粉加拌一个鸡蛋,饺子皮挺刮不粘连
12、煮水饺时,在锅中加少许食盐,锅开时水也不外溢  
13、面条时加一小汤匙食油,面条不会沾连,并可防止面汤起泡沫、溢出锅外
14、煮面条时,在锅中加少许食盐,煮出的面条不易烂糊  
15、熬粥或煮豆时不要放碱,否则会破坏米、豆中的营养物质   
16、用开水煮新笋容易熟,且松脆可口;要使笋煮后不缩小,可加几片薄荷叶或盐
17、猪肚煮熟后,切成长块,放在碗内加一些鲜汤再蒸一会儿,猪肚便会加厚一倍
18、煮猪肚时,千万不能先放盐,等煮熟后吃时再放盐,否则猪肚会缩得象牛筋一样硬
19、炖肉时,在锅里加上几块桔皮,可除异味和油腻并增加汤的鲜味   
20、炖鸡:洗净切块,倒入热油锅内翻炒,待水分炒干时,倒入适量香醋,再迅速翻炒,至鸡块发出劈劈啪啪的爆响声时,立即加热水(没过鸡块),再用旺火烧十分钟,即可放入调料,移小火上再炖20分钟,淋上香油即可出锅;应在汤炖好后,温度降至80~90摄氏度时或食用前加盐。因为鸡肉中含水分较高,炖鸡先加盐,鸡肉在盐水中浸泡,组织细胞内水分向外渗透,蛋白质产生凝固作用,使鸡肉明显收缩变紧,影响营养向汤内溶解,且煮熟后的鸡肉趋向硬、老,口感粗糙。
21、炖老鸡:在锅内加二三十颗黄豆同炖,熟得快且味道鲜;或在杀老鸡之前,先灌给鸡一汤匙食醋,然后再杀,用文火煮炖,就会煮得烂熟;或放3~4枚山楂,鸡肉易烂
22、老鸡鸭用猛火煮,肉硬不好吃;如果先用凉水和少许食醋泡上2小时,再用微火炖,肉就会变得香嫩可口   
23、炖老鸭:在锅里放几个田螺容易烂熟   
24、烧鸭子时,把鸭子尾端两侧的臊豆去掉,味道更美  
25、烧豆腐时,加少许豆腐乳或汁,味道芳香
26、红烧牛肉时,加少许雪里红,肉味鲜美  
27、做红烧肉前,先用少许硼砂把肉腌一下,烧出来的肉肥而不腻,甘香可口  
28、油炸食物时,锅里放少许食盐,油不会外溅  
29、在春卷的拌馅中适量加些面粉,能避免炸制过程中馅内菜汁流出糊锅底的现象
30、炸土豆之前,先把切好的土豆片放在水里煮一会儿,使土豆皮的表面形成一层薄薄的胶质层,然后再用油炸   
31、炸猪排时,在有筋的地方割2~3个切口,炸出来的猪排就不会收缩  
32、将鸡肉先腌一会儿,封上护膜放入冰箱,待炸时再取出,炸出的鸡肉酥脆可口
33、煎荷包蛋时,在蛋黄即将凝固之际浇一点冷开水,会使蛋又黄又嫩
34、煎鸡蛋时,在平底锅放足油,油微热时蛋下锅,鸡蛋慢慢变熟,外观美,不粘锅
35、煎鸡蛋时,在热油中撒点面粉,蛋会煎得黄亮好看,油也不易溅出锅外
36、用羊油炒鸡蛋,味香无异味   
37、炒鸡蛋时加入少量的砂糖,会使蛋白质变性的凝固温度上升,从而延缓了加热时间,加上砂糖具有保水性,因而可使蛋制品变得膨松柔软  
38、炒鸡蛋时加入几滴醋,炒出的蛋松软味香  
39、炒茄子时,在锅里放点醋,炒出的茄子颜色不会变黑  
40、炒土豆时加醋,可避免烧焦,又可分解土豆中的毒素,并使色、味相宜
41、炒豆芽时,先加点黄油,然后再放盐,能去掉豆腥味  
42、炒波菜时不宜加盖  
43、炒肉片:肉切成薄片加酱油、黄油、淀粉,打入一个鸡蛋,拌匀,炒散;等肉片变色后,再加佐料稍炒几下,肉片味美、鲜嫩
44、炒牛肉丝:切好,用盐、糖、酒、生粉(或鸡蛋)拌一下,加上生油泡腌,30分钟后再炒,鲜嫩可口  
45、炒肉菜时放盐过早熟得慢,宜在将熟时加盐,在出锅前再加上几滴醋,鲜嫩可口
46、肉丝切好后放在小苏打溶液里浸一下再炒,特别疏松可口不论做什么糖醋菜肴,只要按2份糖1份醋的比例调配,便可做到甜酸适度  
47、炒糖醋鱼、糖醋菜帮等,应先放糖,后放盐,否则食盐的“脱水”作用会促进菜肴中蛋白质凝固而“吃”不进糖分,造成外甜里淡  
48、做肉饼和肉丸子时,一公斤肉馅放2小匙盐  
49、做丸子按50克肉10克淀粉的比例调制,成菜软嫩  
50、做滑炒肉片或辣子肉丁,按50克肉5克淀粉的比例上浆,成菜鲜嫩味美
51、做馒头时,如果在发面里揉进一小块猪油,蒸出来的馒头不仅洁白、松软,而且味香
52、蒸馒头时掺入少许桔皮丝,可使馒头增加清香  
53、蒸馒头碱放多了起黄,如在原蒸锅水里加醋2~3汤匙,再蒸10~15分钟可变白
54、将少量明矾和食盐放入清水中,把切开的生红薯浸入十几分钟,洗净后蒸煮,可防止或减轻腹胀
55、牛奶煮糊了,放点盐,冷却后味道更好
56、放有辣椒的菜太辣时或炒辣椒时加点醋,辣味大减
57、烹调时,放酱油若错倒了食醋,可撒放少许小苏打,醋味即可消除
58、菜太酸,将一只松花蛋捣烂放入
59、菜太辣,放一只鸡蛋同炒
60、菜太辣,放些醋可减低辣味
61、菜太苦,滴入少许白醋
62、汤太咸又不宜兑水时,可放几块豆腐或土豆或几片蕃茄到汤中;也可将一把米或面粉用布包起来放入汤中
63、汤太腻,将少量紫菜在火上烤一下,然后撒入汤中
64、花生米用油炸熟,盛入盘中,趁热撒上少许白酒,稍凉后再撒上少许食盐,放置几天几夜都稣脆如初
65、菜籽油有一股异味,可把油烧热后投入适量生姜、蒜、葱、丁香、陈皮同炸片刻,油即可变香
66、用菜油炸一次花生米就没有怪味了,炒出的菜肴香味可口,并可做凉拌菜
67、炸完食物后的油留下一些残渣并变得混浊,可将白萝卜切成厚圆片,用筷子把萝卜戳几个洞,放入剩油中炸,残渣会附着在萝卜片上,取出清除残渣,再反复放入锅中炸,混浊的油可变清澈
68、炒菜时应先把锅烧热,再倒入食油,然后再放菜
69、当锅内温度达到最高时加入料酒,易使酒蒸发而去除食物中的腥味
70、熬猪油:在电饭褒内放一点水或植物油,然后放入猪板油或肥肉,接通电源后,能自动将油炼好,不溅油,不糊油渣,油质清纯
71、泡菜坛中放十几粒花椒或少许麦芽糖,可防止产生白花。

November 29

昨天 28号 松江六校联合招聘会

7790-1 7790-4  7790-5

7790-6

7790-7

昨天我投了 18份简历 o(∩_∩)o...,不知道能接到接个几个通知……

今天接到 第一个通知,继续等待中……

昨天面试一家,今天也面试一家

到今天为止,接到了4个通知,继续等待中……

 

 

 

 

 

 

 

November 28

这篇文章读透,你就搞懂了我们要去哪些行业就业,哪些单位就业,怎么就业,如何更好更快的就业了(适用于2008届毕业生)[转]

转自: http://blog.xiaonei.com/GetEntry.do?id=245322773&owner=222115205

首先要澄清一个流毒广泛的说法:大学毕业第一份工作不重要。

  这绝对是极其错误的。它给了广大蒙蒙董董的大学毕业生一个错误的认识,对相当一部分人造成了无可挽回的损失!大学生就业选择,是对一个人十年内的生活产生重大影响的关键决策,是极其重要的。

那么找怎么样的工作比较好?什么样的行业算好?大公司好还是小公司好?如何正确的理解当前工资和未来发展?一系列的问题摆在大学生的面前。下面我首先对要考虑的宏观策略问题进行分析,然后再进行个别具体问题的解答。

一、 中国现阶段职场利益集团划分  
   这才是一个大学毕业生首先要知道的大问题。学校的主任不会和你说的,公司招聘时也不会和你说的,因为利益只有少部分人能够分到;你父母也不一定会和你说 的,因为他们很可能也是糊涂的。如果这一部分已经有人很明确的告诉你了,或者你个人已经很敏锐 的感知到了,那么恭喜你!你已经可以关闭这篇文章了,因为你已经是明白人,不需要我浪费口舌。 

(一)5大利益象限  
   中国的社会处在重要的转型变化中:由计划经济转向“有中国特色的市场经济”。这个过程是一个利益格局的重新分配的过程。在就业市场上,我们可以按大的方面对各种利益单位归类如下:
  1. 公务员(含事业单位)
  2. 垄断行业国企
  3. 竞争行业国企
  4. 外企
  5. 民营企业
  差不多所有的利益单位都可以在上述归类中找到位置。首先你要明白的是,这不是理论研究,这和你未来的事业、收入、地位、家庭都有直接的联系。你首先要明白的是,在招聘会上准备招聘你的这个公司(单位)到底是属于哪个象限的?
   不同的象限拥有的力量和资源是不一样的。这导致了在不同的象限就业获得收入的能力也大不一样。在你选择公司之前,一定要清楚的了解这些。在目前的中国,社会资源高度集中在少数公务员(即官员),以及垄断国企的手中。但是不同的地区,由于社会财富 水平不一样,因此公务员集团的收入相差是很大的。虽然国家规 定的工资待遇大家都一样,但是你到广东、华东一带了解下公务员的实际年收入,你就不难理解为什么那么多你的同龄人在报考公务员了。实际上,即使在经济欠发达地区,公务员在当地人群中仍然属于 高收入群体。而且也许更关键的是,风险非常小。收益和风险成正比,你一定在课堂上学过吧?哈哈,告诉你,那是西方经济 学原理,我们是中国特色的,不一样的。在中国当公务员,风险小,收益大。也许你会说,不对啊,在你们哪个地方,公务员待遇也不怎么样啊?那么我要告诉你:第一,你不能只看表面收入而不看灰色的部分;第二,当前中国允许地区间人员流动,因此由于不同地区经济财富水平差异很大,因此落后地区的公务员确实是比发 达地区的一般白领差的。这也就是利益格局的复杂之处,没有绝对的。

   我们再来看一看国企的情况。一说到国企,很多人马上就想到下岗。这种观念也是错误的。首先,解雇员工并不是国企独有,大量的私企每年都在大量解雇员工,并没有任何人给他们补偿,给他们“安置”。同时,也不是任何国企都效益不好,都需要下岗。我们看利益格局,首先要看谁拥有力量和资源。在中国,说白了就是谁拥有力量和行业垄断的权力,想效益不好都难。这不是国企还是私企来简单划分的。例如中国移动、电信、的竞争行业的国企,几乎都是完蛋两个字(不含假装放开的行业)。这里面有个很清晰的发展脉络:在90年代初,只有国企存 在,民营力量非常微弱。而国企长期的低工资、高福利政策,使得闸门打开后第一批进入市场经济的人尝到了“高”工资的甜头;在90年代末,以2000年为分 界线,时局发生了明显的转变。在抓大放小政策下,垄断行业的国企迅速利用其行政资源做市场经济,毫无悬念,他们无往不胜,获得了大量的利润;当前阶段,以 2005年为分界线,则又是另外一个崭新阶段的开始。各地MBO此起彼伏了。在这种情况 下,垄断国企将出现分化,具体发展的预测比较复杂,我将在另外的文 章中专门分析。但无论如何,在当前阶段垄断国企是一个非常强势的高收入集团。要注意的是,即使是现在那些45岁左右下岗破产的竞争行业国企员工,在他们象 你们这么大就业的时候,他们当时的工作仍然是最好的,收入也是最高的。只是现在利益格局已经改变。

   再来看下外企的情况。外资企业主要是依靠资金力量、和的关系、以及高水平管理在做事情,可以说是中国第一批真正的企业。但是,他们在中国仍然要遵守中 国的潜规则的。由于能够跨国经营的外企一般都是实力比较雄厚的,因此外企是一个非常强大的利益单位,也是就业的高收入单位。注意,那些中国人海外注册弄的假外企不算,台湾、香港企业算民企。

  看看民企的情况,民企仍然不占中国经济的主体。他们在力量和占有资源上都相对比较弱。在完全竞争的行业,主要是进去的比较早的一批民企做大了,拥有一定的力量。而大量的民企在充分市场竞争中生活质量都不高。因为中国并非真正的市场机制,有关 的法律法规很不健全,或者有法不依,或者有部分人有权不依,这造成了中国的完全竞争行业“扭曲竞争”的现象;在非完全竞争的行业,民企则主要是依附在某些拥有资源的单位周围生存,这种状态打个比方就是例如吸附在某个树上的虫子,形成了一个又一个的非竞争性关系利益群。由于职业保护的法律型同虚设,以及缺少 工会等代表员工利益的力量,直接造成了民企员工在职场上成为弱势群体。也许你会问,那为什么国家关心国企下岗员工,而没有关注民企解雇员工呢?很简单,因 为国企下岗员工年纪已经大了,无法再找到足以维持原来生活水平的工作了。而中国的市场化进程才刚刚开始,民企员工大多数都是年轻人,社会问题并不明显。

好了,现在清楚些了吧,首先要看你要去的公司(单位)是在上述哪个象限。象限属性从大势上决定了你以后可能获得的收入和地位。而你个人的能力,是在大波浪上翻起的小水花。可以说,判断大势的能力比从事具体事情的能力重要得多。也许你要说,好象哪个象限都有收入高的人啊。是的,可是你不要忘记了,在不同象 限获得高收入和地位的可能性,以及需要付出的努力是不一样的。在一些象限,你只要跟上平均水平,5年以后你就可以很轻易的存上一大笔钱,买上房子和车子; 而在一些象限,你要十分努力,10年以后,你有可能存上一些钱,买上房子和车子,而当你达到这个水平时,在优势象限的和你同时起步的人,已经存上了更多的钱,换上了更大的房子和车子。象限是有优劣差异的,起点相同的人,由于选择了不同的发展通道,同样都很努力,但落到的结果将天差地别。  
  其次,光看哪个象限还不足够。因为在同一个象限中,仍然存在着巨大的、人为因素造成的微妙区别!    

二、 转型中的一代  
  中国的事情要用放大镜看才会清楚,这也是老外永远无法真正了解中国社会的原因。上述人为差别按利益象限的不同也有差异:

 1. 公务员、国企类,正式工和非正式工的差异
   工作人员难道也有非正式工?是的,如果你还不知道,只能说明你孤陋寡闻。政 府工作人员分为两类:国家正式编制的公务员以及所谓的“雇员”。在某些地方,特别是经济贫穷的省,这两者收入差距不大;而越是经济富裕的省,这两者的收入差距就越大。雇员要转为国家正式编制的公务员,有很大的难度,没 有关系基本不用想。因此,即使你通过了国家公务员考试,即使你已经被某单位接收了,你一定要打听清楚,你到底是去做公务员,还是去做雇员?
   中国所有的国企都有正式工和非正式工的差异。这种制度安排直接来源于计划经济下国家对个人的身份控制。在当年,一般都是“出身好”的人成为正式工,出身差的人自然就是非正式工。现在这种出身制度已经被扫进历史垃圾堆,但所谓的用工制度却遗留了下来,同时被赋予了新的含义。在垄断性的国企,在市场中利用垄断优势尝到了大甜头,自然要更加紧去获取市场利益。这时人力资源就成了问题。一方面,老的正式工就像八旗兵 一样早就失去了打仗的勇气和能力,那么用什么人 去攻打市场呢?另一方面,中央不断要求这些垄断型的国企改制,优化人员结构,降低人员成本,那么怎么优化?怎么降低呢?很简单,大量招聘非正式工。一方面用这些新鲜血液来攻打市场,充当炮灰,解决人力资源问题;另一方面将这些非正式工的工资进行市场化(垄断国企正式工的工资水平大大高于市场水平),这样就 拉低了整个企业的人均成本,完成了国资委布置的改制要求之一,而且不会损害正式工的利益(国企领导层是正式工利益的代表)。这表明了,国企已经蜕变成为了一个市场怪胎,一方面利用国家力量获取市场利益,一方面成为为小部分人谋取利益的工具。但是要注意,当前还是有可能进入正式工群体的,因为正式工是一个松 散的利益集团,这个集团也要不断的吸收新鲜血液的,否则会边缘化,最终丧失其优势地位。非正式工的收入大概是正式工的1/2到1/4。当然,在这里不是进行道义分析,而是要你去了解清楚,你到底是去做正式工,还是去做非正式工?
2. 外企类,大陆工和非大陆工的差异
   在外企,差别主要体现在大陆工和非大陆工之间。大陆工工资一般是非大陆工的1/5到1/10。这是合理的。因为外企到中国来投资的90%的理由就是因为你 人便宜,不是因为你是文明古国,也不是因为你有三个代表。人家的要求是合理的。当然,即使是这1/5到1/10的收入,和其他国人相比,仍然是很不错的。 当然,外企工作是很累的,风险和收益成正比。那为什么外企还要招聘非大陆工呢?这里你要清楚的知道,主要是因为3个原因:
第一,需要一些可以信任的人来管 理(受法制国家法律约束的人);第二,需要一些精通英语的人(能用英语思考)来管理;第三,需要一些具有国际视野的人来管理。那是否你就只能当大陆工了呢?不是的。你应该清楚的一点是,你也是有机会成为非大陆工的。这就是为什么这么多人去美国留学的原因。当然,仅仅留学是不够的,一定要在美国就业并拿到 绿卡才行。现在很多外资企业的CEO,当初就是在美国做体力工混到的绿卡,然后因为精通两边语言的优势,跨国企业需要在中国建立代表处,就找这样的人去做 所谓的“首越来越多,要求也越来越高了,但成为非大陆工,仍然是有可能的。 
3. 民企类,股份工和非股份工的差异
    在民企,差别主要体现在股份工和非股份工之间。股份工主要是哪些有使用股份来吸引人的企业中才有,是最初创业阶段加入的员工。例如华为就有相当多的股份工。非股份工则是那些很后才加入的员工,或者是那些很早加入,但对于公司没有什么价值的员工。在经过了创业阶段以后,企业一般就不再需要用股份来吸引初级 员工了,招聘主要就是填补战斗减员——有人走了,就招新的。期权一般用于高级管理者,由于本文分析的是大学生就业,因此与它无关。中国大部分民企生存环境非常恶劣,自身都难保,员工待遇就可想而知了。当然,创业型民企失败的概率是非常大的。你决定去民企前,一定要了解清楚,是创业扩张型的民企,还是补充战 斗减员型的?
   现在的年轻一代,实际上是中国社会转型中的一代,注定要承受付出转型代价的一代。他们的上一代,实际上仍然在吃传统体制的旧饭,并未真正的投入到市场竞争中;他们的下一代,将因为社会的不断进步而获得很大程度的劳动保障;而他们这一代,将注定在20年后的“白领失业浪潮”中变成中国社会最悲惨的人。这是时代的代价,没有办法的。  
三、 职业生涯设计
  从整体而言,这一代人注定要承受社会转型的代价。但从个体而言,仍然可以尽力去争取好的结果。这也是本文的意义所在。其实从上述分析,对于职业市场中哪些象限比较好,哪些象限比较差,可以说已经是一目了然了。为了更加清楚的查看,现按优劣程度将其排列如下:
  1. 外企非大陆工
  2. 经济发达地区公务员
  3. 垄断国企正式工
  4. 民企股份工
  5. 外企大陆工
  6. 雇员
  7. 竞争国企正式工
  8. 垄断国企非正式工
  9. 竞争国企业非正式工
  10. 民企非股份工  

也许你可以举出一些反例,但是要注意,上述情况是对一般情况的总结,不包含一些特殊情况,例如你们那里特别穷,公务员拿不到任何灰色收入等情况。
   好了,在你找工作的时候,你要记得的是,尽量往高处走。不要被一些花言巧语所迷惑,不要被一些所谓人力资源专家的“看长远发展”的说法所弄糊涂。你一定要记住,你站的越高,那么你跳的就越远,看长远发展绝对是起点高的跳的远。不要相信专家们所谓的职业生涯设计,那不是真的。

四、具体问题解答
1. 如何辨别正式工岗位和非正式工岗位?
   对于公务员,要询问是否进入国家编制。如果不进编制,即为雇员;对于国企,不要直接询问是否正式工,他们会义正言辞的告诉你:“我们这里都是正式员工”。你要注意,这里多了一个字:正式“员”工,里面分为正式工和非正式工。(要记住,中国的国企和央视是一家的,说的话一定要反着听,不然你一定上当) 你最好是找内部人了解下,这样最清楚。如果不认识人的话,你应该看他这个招聘是什么部门在主要操作。如果是某个业务部门自己在招聘,而不是总部人力资源部出面招聘的话,多半都是非正式工了。最后,可以询问多久可以“转正”,如果他们闪烁其词,仍然在解释 “都是正式的”云云,或者他们告诉你3到6个月的“试用期”,那么你基本可以肯定是非正式工了。

2. 要不要在意开始的收入?
   很多专家在这个问题上胡说八道。他们认为一开始不要太在意收入,要看长远发展。这是典型的不负责任专家。你可以想象一下,什么东西决定了一个岗位的收入?很简单,在不同公司间,市场形式好的,有长远发展的公司的岗位,要比没有前途公司的同样岗位收入高;在一个公司内部,有长远发展规划的重要岗位要比没 有前途的临时岗位的收入高。开始收入的高度反映了公司对你这个岗位的重要性的看法。你是认为一个重要的岗位有前途,还是认为一个不重要的岗位有前途?
3. 去大公司还是去小公司?
   还有一种骗人的说法,是说去小公司更可以锻炼人。这种说法荒谬无比。小公司由于实力不济,往往没有高手级的人才,也无法开展一些需要强大资源才能进行的市场运作。这决定了你无法向真正的高手学习,也无法积累大型市场运作的经验。记住,锻炼打大仗的本领,比锻炼一两个人单打独斗的经验有价值得多。

4. 白领会失业吗?
   答案是:“会,而且会大规模失业。”你要知道的一点是,中国是一个人力资源无穷无尽的国家,还有那么多的农民在等待着加入城市就业大军。现在的所谓白领,不过是在吃青春饭而已。等他们40岁左右的时候,大量的新的年轻毕业生能够用比他们低的工资来做同样的工作(估计那时中国的劳工保障法案仍然是不健全的,也没有什么工会来保护他们),那个时候,就会出现中国第一次大规模的白领失业浪潮。
5. 做专业性的工作,还是做销售?
   要看个人情况而定,一般情况而言,首先要看自己是否有做销售的潜力;其次,要看是销售的领域是否有技术含量,不要放弃自己的专业而去做没有什么技术含量的销售业务。如果你已经拥有了一个很有技术含量的专业,如医学、法律等等,千万不要放弃,机会成本太高了。你要知道,在这个专业领域,没有多少人能够和你 竞争的(眼睛别只盯住每年毕业的那些医学毕业生),因为你要知道,如果你改行去卖保险,那么将有数千万职高生、失业青年和你竞争,而且很可能你竞争不过他们。但是,如果是在有技术含量的领域,从事市场工作往往是一条捷径。
6. 找工作通过什么渠道比较好?
  不同的渠道,主要用来发布不同的岗位。例如,招聘网站、是外企招聘大陆工,民企招聘非股份工比较多用的渠道;国企招聘非正式工多用报纸、人才市场;而公务员、国企正式工,则多半要通过内部关系来介绍了。
7. 找什么样的行业比较好?
   这里一定要注意了,大学毕业生找工作,主要是找行业,而不是看你学的专业是否“对口”。对行业要有提前预测性。现在好的行业未来不见得好。在中国未来5 年我比较看好的行业是:微电子、金融、建筑、法律、医药、生化。如果你学的专业正好是这几个,那很好;如果不是也不要紧,你可以考研究生,也可以去做这些领域的市场工作。记住,要做Sales,也要做这些有前景行业的Sales,而不要去做超市的Sales.

我想哭

今天看到 一篇 《有一种感觉叫心酸》的文章,看着上面的图片,我哭了,想起自己

小时候,我和姐姐 经常在 垃圾堆里 翻垃圾……记得四五年级的时候,我们听说凑齐 像白沙烟盒子,拆了之后,里面有个标有数字的卡片,只要凑齐1000分,可以换一辆车,当时 我和我姐姐信了,捡垃圾的时候特别留意这些东西……,最后才知道是假的

小时候,去大姨家,当时他们家附近有个 水沥场,经常会有些废渣子排到外面,听说 里面有很多铅砣和铁砣,每天天不亮我就跑过去那边拣 扒,几天下来拣了半麻袋吧!应该有100多斤吧,大姨妈要我就在那边卖了,但我听说我自己家那比她那要贵的多,如果卖的花。于是我卖了 大概一半,然后其他的 我全部弄 拖回去了 ,拖了很久很久,左手累了,换右手;右手累了换左手。回到家里,妈哭了;把那些卖了,根本就不值钱,我哭了……

小时,家乡的橘子熟了,我 和姐姐 还有姥姥 ,每天出去拣 桔子皮,然后晒干了卖……

小时候,别人的棉花收获了,等主人拣完后,我们巧巧过去,把他们留在地里面的棉花,还有树上残留下来的捡起来,大概一亩地有那么一袋吧……

小时候,走了2个多小时去一个山上拣药材,路过一篇橘子地,巧巧摘了一个,突然一条大狗跑出来,差点被咬着……

小时候,每天清早起来,爸妈去地里了,我和姐姐每天做好早饭,然后去上课,应该从3年级开始吧

小时候,爸妈好不容易给我买了双鞋子,被我第二天就弄丢了,妈妈用柳条打着我屁股,边打边要我去找,可惜找了一个晚上 都没找到……

小时候,在山上,我和姐姐去放牛,晚上的时候把牛弄丢了,大半夜时间妈妈边打我们,边要我们去找……

小时候,去一家院子里摘果子,本来想爬上他们的墙上摘,可在我往上爬的时候,一块正好比较松的砖头正好掉在我头上,留了很多血,我捂着出血的头哭着跑回去家……

小时候,和爸爸去离家来回要一个半小时的滴水洞 挑水,感觉好远啊……

小时候,每周五从山上下来 去集市赶场,来回大概要4个小时……

小时候,每天晚上 盼着爸爸早点回来,有段时间爸爸经常去深山里偷偷砍树,然后背回来做木盆 木桶卖……

小时候,妈妈每天要下山去一个很远的地方洗衣服,每次爸爸都要估计时间,差不多就去接妈妈,回来的路是一个很陡的山坡,妈妈背不动……

小时候,我和姐姐每天去山上拣柴,回来之后又得去 拾野 猪草(给猪吃的)……

小时候,有天我用一满升的米偷偷和一个卖粑粑的人 换了,妈妈回来后,用棍子打我,边打我边跑,可是我越跑她打我越厉害,整整几个小时,我被打怕了,之后妈妈打我 我从来没跑过……

小时候,家里门口有个 半米高的台阶,我经常从上面往下跳,有一次,一不小心,后脑撞到台阶,又是一个大疤痕……

小时候,我家没有电视,叔叔家有,我常常跑那去看,由于我太顽皮,他们都不喜欢我,经常把我赶出来,有一次,他们把我赶出来,关门,我把手伸过去,门狠狠的夹着我的手,哇哇大哭,正好被爸看见, 一路用棍子把握打了回去,不久,自己家也有电视了,懂事之后才知道是妈妈把结婚戒指当了 而买的。用了将近15年,去年送人了;

小时候,有一次,经常去爷爷奶奶家玩 ,有次,自己肚子饿了,居然把自己的粪便里的玉米 捡来 再吃,弄得当时满口都是粪便……(听爸妈说的)

小时候,有一段时间自己得了夜盲症,一到晚上就什么也看不见,妈妈背着去山下到处求医,用了很久很久……

小时候,全身长冻疮,每到冬天,最头痛,有几年,屁股上也有,之后每天都是站着骑自行去上学,上课都是蹲在上……

小时候,春节,去姥姥门口 一口井里喝水,一不小心掉进去了,要不是我姐姐及时看到求救,应该没有现在的我……

…………………………
看看那些图片,想起自己这些,我哭了,每次都哭了,我最大的目标,就是赚很多“钱”,去报答我父母和姐姐,去帮助所有需要帮助的人,我正在努力着……

有一种感觉叫心酸~~~~

[转]有一种感觉叫心酸~~~~[图][视频]

http://user.qzone.qq.com/442418657

发表时间:2007年11月20日 20时19分1秒        评论/阅读(6/30)

本文由   花自飘零   发表在: 弦断谁来听~

请把空间的背景音乐暂停,谢谢!

希望人人看完贴后可以转载过去
希望能够让更多有爱心的人关注他们
请伸出你温暖的手......
所有的人都应该反思,社会何以变成现在这样?
是社会质变了,还是我们都麻木了?
伸出你的手,希望有一天,只是希望,这种画面不再出现 !
当如此之多的图片摆在面前的时候,
那种强烈的视觉冲击的震撼深深的打动了我,
我感到自己的心那种深深的痛,眼前已模糊一片……
同在一片天空下!
这就是那张在网上广泛流传,引起了无数争议的照片。
我想,这张照片最大的现实意义不在于它揭示了社会巨大的贫富反差,
更让人揪心的还在于:当这两个孩子长大之后,
我们又该用什么来保证他们所代表的两个阶层的和睦相处?

厦门远华大案的主犯赖昌星走私达500多亿元,偷逃税收300多亿元。300多亿元是一个什么样的概念呢--如果以一个城镇的孩子读完九年制义务教育的学费为4000元计算,这笔巨款足以让700多万的孩子免费接受九年义务教育

又见老者,又见疑问——在中国这样的知识分子现在太少了

过马路。无言

我的轮椅
  看到下面这张图片,打心底敬佩这位坚强的汉子!连个轮椅都用不起。那些慨叹自己命苦的人,和这位身残志坚的汉子的境遇相比,你们那些所谓的遭遇又算得了什么!

  现在女孩。每一个时代总有特定的时尚,但是有些“时尚”是永远不能被称之为“时尚”

路边的看客啊。你们的心都麻木了吗?造成现象的原因????

征婚

转发转发转发通知的通知的通知的通知

黑与白的说法

刚出矿井的煤矿工人,这就是劳动人民的本色

小小牧羊人。
这不是艺术摄影,这是现实社会实实在在存在的现象

如今捡垃圾也要买票入场了

垃圾堆上的祖国花朵

养蚕人

两两计较

花童

当我们肆意挥霍着自己的青春和金钱,当我们在风花雪月里无病呻吟的时候,当我们在闲暇的时候高呼无聊的时候,有谁想起了他们呢

无业人员冒着大雪在零工市场等待雇主

辍学少年走街串巷卖烤红薯

新疆皮山县的一个乡卫生院,在这里住院,粮食和被褥都要病人自己带来

云南西盟岳宋乡的一户农民

一家子收工之后,走在回家的路上(为什么要生这么多?偶想如果你不在他们中生活,是无法体会的

贫困的佤族孩子

为了帮助平整土地,孩子的身体都撂到排子上

为了起码的温饱,农民们须拼命似的奔波劳碌,以至于,如果不事先联系而来到任何村落,面对的都很可能会是一片空寂。广西田东县平略乡,81岁的老人在劳作

为了生活,这位老婆婆,用她几乎没有力量的身体在~~~

张阿婆今年93岁,有4个子女,12个孙子。 子女都在海口居住。今年2月,不小心摔伤了腿后,却被送回了老家,无一子女在旁伺候,张阿婆以绝食来对抗子女的无情

军功章

妈妈,我等你等了二十年了!

男儿一跪仍英雄!!!!!!
他------  
  是一位西藏运输兵,军功章代表着他为祖国立下的汗马功劳, 可他连自己的妻子难产死亡都没来的及看上一眼。
 下跪, 在妻儿的墓前下跪。
男儿一跪仍英雄!

真的纤夫
天府的脊梁

塞外的春天乍暖还寒。4月的一个早晨,天空飘洒着纷纷扬扬的雪花。
一个中年男子的菜摊车上坐着一个小男孩,
孩子用给菜保温的被子围着,父亲不时用手给儿子掖掖被子。
在阴暗的背景和漫天飞舞的雪花的衬托下,
儿子稚嫩红润的小脸与父亲饱经沧桑的脸形成对比,
父子俩面对生活的艰辛相依为命,特别是父亲使劲发出叫卖声时,
脸部表情感人力度之大,使人看后心灵为之震颤,
这就是生活在贫困山区的父子,他们一生别无所求。只求有一块属于自己的土地。
也许一辈子他们都不知道外面的世界是什么样子。
他们没上过楼梯,没打过“的士”,没进过电影院,
可就是朴实勤劳的人们一代代的供养着我们。
皇天厚土无以回报。爱他们吧,至少在感情上尊重他们。否则我们还谈什么人性?

当代矿工每次都有冲动。现在的社会,对于许多白领而言,是一个享乐主义的社会。
仿佛纪律、严谨、敬业、吃苦这些东西,都已经完全过时。
仿佛只有瞬间快乐才是人生的最高追求。仿佛孝顺、奉献、牺牲、宽容都是愚蠢。
仿佛美貌、气质是可以超越家庭利益的东西,
所以有些所谓才貌双全的美女一心要嫁给老外,以此享受一种高品位的生活!
仿佛财富、知识是可以用来超越公司利益的东西,
所以有些人高级白领无所用心,不思进取,还美其名曰:注重生命质量!
我完全支持,人可以追求自己更高的生活质量,但是----
我更加坚信,只有能够为社会创造价值,为家庭创造价值,为朋友创造价值的人,
他们的人生才是有价值的!本质上自私的人,他们的生命终将是苍白的!


城管走后,哭泣的卖红薯老人。
这个在街上卖红薯老人的三轮车链条被城管人员剪断,前轮钢丝被城管踩断。
城管干完就走了,他靠着墙哭泣。
好心的路人纷纷向老人施出援手,大家帮他把钱收到怀里。
中国人是很好面子的,这个草民也有面子。
他现在不能要面子了,老泪纵横,必是伤心到了绝地。
因为他得吃饭,他是个老人,所以他做不了民工,他也没力气去偷抢,
他是个男人,所以他当不了妓女,卖不了淫,他也得活呀!
你不让他卖东西也许是对的,那你给他指条活路呀!
关注社会最贫困人群的生计问题,是到了非解决不可的时侯了。

雨中曲!
我们现在生活的社会在飞速发展,社会物质财富越来越富足,
我们、我们后代生活的越来越轻松。我们把人类从在与大自然几千年的斗争里,
只用了二三百年就解放出来,却感受到前所未有的虚无与空虚,
我只是想告诉大家:只有经历了生活中的苦难,或真正理解了别人生活的苦难,
才能更深入认识到生命本质的意义,和自我的存在,掌握正确的生活方式。

我只想要回我一年的工钱而已!
脆弱的自尊……

不是我影响市容----我很饿``````

再收紧!!!暂时的窒息........
(看看我们的孩子吧,这些竟然被某些人拿来开涮的孩子,难道是他们愿意用这种惨不忍睹的方式来谋生吗?)

少年不言愁!
至少你可以让自己和老迈的母亲填饱肚子,应该羞涩的是那些哈日的混帐阔少!

我们的快乐!
老婆,我好着呢,吃的好睡的好,穿的也好!大城市真漂亮……

乖,不哭,奶奶赚钱去,送你去读书!!

最震撼的呐喊,你听到了吗?难道仅仅是同情,难过……

垃圾堆里的精神家园

那天,我们可以读书了,我们高兴了,爷爷却哭了

为了救学生,这位老师的人生停止在这里``

安徽省临泉县城关镇刘老家村11岁的刘小环为了能上学,每天去给窑厂背砖坯,
她每次背16块,重40公斤,走140米,只得3分3厘工钱。

这是中国教育制度的悲哀,我希望每一个中国人都能够看到这些照片,
来唤醒亿万中国人的人性,发挥我们智慧的本质,来救助这些人!

这里,我们的孩子,我们的未来,却只能在这样晴天四面风,雨天八方水的教室里苦苦求学~

民在我心,民为我本!

人心被什么打动,你流泪了吗?~

November 26

昨天我理发了

昨天,心情不是怎么好,吃完晚饭,路过一家理发店,叫“男联盟”理发店,就径直走了进去

一进去,一位女店员笑着问:欢迎,理发吧?

我笑了笑,“恩!”,她马上招了另外一个店员,对他说“帮他理下”。

他把我招到座椅上,我来帮你先洗一下。刚刚洗了一点,店里一个店员叫他,具体什么事情,我不知道。他回答一句:等哈儿!

我突然惊奇的向上看了看,说:

“你 湖南的??”

“呵呵,恩”

“常德的??”

“恩……”他也有点惊奇的看了看我

“常德哪里的 ?”

“澧县,你知道吗?”

“呵呵,我是你们边上的,石门的”

“啊,老乡啊”他笑着对我说着

“恩 ,难得啊,没想到在这能碰到老乡哈”

…………

理完发,回到寝室,向楼管阿姨问好

她惊奇的问道:你怎么剃的这么短啊?

“呵呵,每天洗头麻烦”

“就像一个坏人”

“呵呵……”马上回寝室了

 

有一次,回姐姐那

“怎么剃那么短啊”

“呵呵”

“就像刚刚从监狱里出来的罪犯”

“……”无语啊

P.S. 现在我的头发3毫米左右

November 25

无聊时的尝试

刚刚把Outlook上的大部分Email地址整理下,且向他们每个人发了一封邀请函,总共503个,看看有多少个回我……

November 24

专家教您用google

转自:

1. Google搜索技巧(11):提高精确度的“in”
    In-系列搜索指令是Google搜索中最重要的“位置关键词”查找方式,通过intitle/inurl/intext三个搜索指令定义关键词的位置,分别查找在标题、链接、正文包含搜索关键词的网页结果。

  不过,这三个搜索指令因为字数较长、而且容易混淆,在实际搜索中往往被普通用户所漠视,事实上,对于目标明确的搜索者来说,In-系列搜索指令往往最为简洁,能够大幅简化搜索结果,提高搜索精确度。

  1.Intitle--标题搜索

  搜索热门话题的杀手锏,诸如“NBA赛程”、“GeForce 7800”、“Vista鼠标指针”等具有一定关注度的搜索词组最适合进行标题搜索--这些热门词的使用频率高,搜索结果误差较大,直接通过标题搜索往往能够获得最佳效果。

  为了获得更佳效果,我们往往用""来对关键词进行完整限定

  例如:搜索NBA最新赛程,只需输入 intitle:NBA赛程

  2.Intext--正文检索

  和标题搜索相比,正文检索的搜索目标更明确,而且适合于一次性搜索同一主题的不同分支内容

  最简单的例子,我们想要找到GeForce 7800的3Dmark03以及3Dmark05测试成绩,就可以利用intext指令:

  intext:"GeForce 7800"+3Dmark03+3Dmark05

  搜索结果将直接把你带入GeForce 7800的3DMark测试结果页面

  3.Inurl--直攻URL链接

  inurl是In-系指令中最强大的一个,换句话说,这个高级指令能够直接从网站的URL入手挖掘信息,只要略微了解普通网站的URL格式,就可以极具针对性地找到你所需要的资源--甚至隐藏内容。

  inurl的应用范围十分广泛,在此我们仅抛砖引玉

  A.利用inurl搜图片--inurl:photo,搜索所有包含图片的关键词页面结果,如果说Google图象搜索侧重于展示图片,inurl搜索则让你在看到图片之前了解到页面大致的文字内容,更方便判断。

  利用这一指令,你往往能够找到关键词的组图内容(指令中的photo也可以替代为picture、image等)

  例:搜索“乔丹经典”图片

  输入:乔丹经典 inurl:photo,首个搜索结果上便提供了所有值得收藏的乔丹瞬间

  B.利用inurl搜音乐--inurl:mp3,直接获得包含mp3音乐内容的页面搜索结果,Google中搜索音乐的另一有效方式(MP3可以替换为wma/ogg等)

  例:搜索T.A.T.U的经典歌曲“show me love”

  输入:"show me love" inurl:mp3,直接找到这首歌的下载页面

  C.利用inurl搜软件--inurl:download,直接查找某个软件的下载页面,亦十分方便

  例:搜索firefox下载页面

  输入:firefox inurl:download,Google直接送上Mozilla的官方下载页面

  D:利用inurl当黑客--inurl/intitile/intext三个指令能够直接从网页结构来挖掘信息,很多被Google蜘蛛抓取的隐藏网页内容也无处遁形,从某种意义上,也为我们的“Google入侵”创造了条件。

  有兴趣的话,你可以试试下面几个指令--纯属学术交流,不许乱用哦

  intitle:"index of passwd"

  inurl:service.pwd

  site:xxxx.com intext:管理

2. Google搜索技巧(10):工具栏想怎么搜就怎么搜

摘要:Google工具栏是一个非常成熟的软件,它有很多的集成功能。我在这里介绍的主要是跟搜索相关的两个技巧。

很多人说不喜欢在电脑上安装工具栏,因为会占据浏览框的空间;还有的人说,对工具栏这样的IE插件,有一种审美疲劳。不过,在我电脑中安装的唯一一个IE插件,就是Google工具栏,这是一个伴随了我很长时间的软件。它让我激动。

  Google工具栏是一个非常成熟的软件,它有很多的集成功能。我在这里介绍的主要是跟搜索相关的两个技巧。

  自定义按钮

  Google的看家本领永远是搜索,Google开始着手做软件时,人们才发现原来搜索技术的应用一直局限于人们的想象力。利用Google的工具栏,搜索者无需打开Google主页就可以在工具条内输入关键字进行搜索。在搜索上,最有用的是它的自定义按钮功能。Google的工具栏本身提供了几个自定义按钮,比如图片搜索,新闻搜索,手气不错等等。

  比如,在工具条中输入暑期电影“超人归来 ”,

  点击“手气不错”直接进入新浪建立的“超人归来专辑”

  点击“论坛”,在各个论坛上,关于“超人归来”的各个话题都被罗列出来了。

GOOGLE搜索技巧(14):工具栏想怎么搜就怎么搜

  通过Google工具栏,用户可以在这些Google基本网页搜索,图片搜索,论坛,新闻搜索,以及手气不错之间自由切换,无须另外打开新的页面。效率非常高。

  按钮自定义的功能非常强大,几乎可以将所有的搜索网页都增加上去,甚至将百度搜索也整合在一起。通过这项功能,我们可以利用Google 工具栏定做自己的搜索大全。真是想怎么搜,就怎么搜!

对于其它非搜索网站也一样,如果你特别喜欢读“华尔街日报”,你现在可以在工具栏上建立“华尔街日报”的按钮,让你可以直接进入和搜索。目前按钮库里选择还是英文的,里面提供了教育、娱乐、体育等 11 种类别。中文用户可以把喜爱的中文网站提交给 Google,Google有专门的人负责把它收到正在建立的中文按钮库。

网络书签

  我们很多人都有在办公室,家里,酒店,甚至网吧轮番上网的经验。IE收藏夹的东西都保持在本地硬盘上,无法转移。多数情况下,收藏一个好网址的办法,就是把它存在自己的邮箱里,在不同的计算机上打开。

  网络书签是一个技术上很简单,实际应用却很广泛的网络服务,主要用于解决IE收藏夹无法在不同电脑之间同步更新的问题。

  使用Google网络书签非常简单。只要再任何一台电脑下载Google工具条,并使用Google账户在工具条上登录(建议使用GMail帐号登录,点击工具条上邮件图标可快捷使用GMail),然后,在访问任何一个网页的时候,点击工具条上的蓝色星形符号,即可将此页加入Google网络书签中。更好的添加方法是点“书签”-“为此页添加书签”,然后会出现一个“添加书签”的对话框,我们可以手动将该网址的分类填写进去,分类可填写多个词,每个词之间使用逗号分割。

  比如,我们想了解公司慈善方面的东西。在工具条中,输入搜索词“公司 慈善”,我们用“手气不错”来搜索,直接就进入了一个PDF网页,这是中国社科院长达12页的关于“公司慈善和培育中国公司的慈善文化”的一个研究文章。想留下来,好好读吗?打开“书签”,为此页添加书签,就可以了。

GOOGLE搜索技巧(14):工具栏想怎么搜就怎么搜

  接下来,不管你在哪里的计算机,只要用自己的帐号登录,就可同步显示自己的网络书签,其显示方式和IE的收藏夹非常相似。不同的是,Google工具栏的书签功能可以把你访问过的网页,查询过的信息存入了Google服务器。

3. Google搜索技巧(9):Google帮你上大学

摘要:下面我们便以绝大多数经济专业都要接触到的《博弈论》(Game Theory)为例,为你展示Google所能提供的课程和学习资源

如果有人告诉我,他仅靠Google搜索数据便自己完成了MBA教程,我不会感到格外惊讶--在内容丰富的Google检索信息中,你可以找到几乎任何以文本、图象、录像、录音形式存在的学习资料,这些共享和“泄漏”的资源,足以媲美任何一个大学的图书馆。

  想要在Google中“读书”,你需要满足如下条件:

  1.一台功能完整的电脑

  2.网络连接

  3.了解“Google大学”的课程安排

  下面我们便以绝大多数经济专业都要接触到的《博弈论》(Game Theory)为例,为你展示Google所能提供的课程和学习资源

  首先,什么是博弈论?学习之前,你需要对博弈论有一个较为全面的概念性了解

  Google.cn搜索“define:game theory”--来自包括WiKi百科以及Princeton的13条简明英文解释绝对比任何一本教科书的概念都要全面和完整。除此之外,Google还提供game theory有关的关键词列表,我们发现,其中的“glossary of game theory”(博弈论术语表)相关搜索词十分有用--进而找到WiKi百科的《Gossary of Game Theory》页面,提供有非常详尽权威的博弈论术语资料(国内需要代理查看)

  锁定博弈论网站--对于博弈论这种学科来说,专业性研究网站数量惊人

  在Google.cn中搜索"game theory",首先展现在你面前的两个网站便指明了方向--Game Theory.net以及WiKi百科。

  前者堪称目前最专业的英文博弈论学习教程网站,后者则能够为绝大多数博弈论条目概念进行解释

  寻找课程提纲

  Google.cn搜索--"game theory" Syllabus -ebay -amazon (syllabus意为课程提纲,-ebay等是缩小范围的口令,为排除网上商店对搜索结果的干扰)

  幸运的是,首个搜索结果便为我们提供了美国加州大学2006年春季博弈论MBA教程的课程提纲DOC文档,内涵教程参考书以及学习进度安排等有参考价值的学习资料

  你也可以通过直接搜索"game theory" Syllabus +doc获得包括普林斯顿大学在内的博弈论课程提纲文档

  搜索推荐书籍

  以我们此前搜到的加州大学博弈论课程提纲推荐书目为例,寻找1991年WW Norton出版的《Thinking Strategically 》,作者Dixit, A.& B. Nalebuff

  这种书籍一般能够找到PDF格式下载,因此在Google中搜索 Thinking Strategically filetype:pdf

  寻找学习社区

  在学习中遇到难题不知如何解决?参加相关论坛社区便能解决。

  Google搜索"game theory forum"

  一点学习小娱乐

  书本和文字太枯燥?没关系,网上还有大量博弈论为基础的策略游戏内容,轻松游戏中复习你刚刚学到的博弈论知识

  在Google.cn中搜索"game theory" Online strategy games,你将找到大量有趣的博弈论游戏内容

  虽然Google大学没有毕业文凭,但是也免了你大量学费和书本费,而且,最重要的一点--你在Google大学获得的绝对都是真才实学,投入多少,收益更多。

4. Google搜索技巧(8):英文歌曲攻略

摘要:为了遵守版权以及相关法律,Google本身并未提供专用的MP3搜索服务,不过,Google的蜘蛛抓取网页时可谓“不遗余力”,所有“在线音乐”的数据,其实早已被Google巨大的数据库所收录--只看你会不会Google了

虽然绝大多数中文音乐下载可以在国内的搜索引擎上完成,但是,鉴于国内搜索引擎搜索条目的局限性,遇到稍微冷门一点的英文歌曲便束手无策。此时,你唯有求助搜索引起巨无霸Google来帮忙。

  为了遵守版权以及相关法律,Google本身并未提供专用的MP3搜索服务,不过,Google的蜘蛛抓取网页时可谓“不遗余力”,所有“在线音乐”的数据,其实早已被Google巨大的数据库所收录--只看你会不会Google了。

  找一个最典型的例子:如果你想要找到Google中所有Beatles的MP3格式音乐下载,你只需在Google中输入:

  “index of” + “mp3″ + “beatles” -html -htm -php

  看看你获得了什么?

  呵呵,Google给你的内容“并不常见”--包含Beatles关键词的所有音乐文件开放目录--来自FTP或其他网络空间的不受保护的音乐文件目录。

  搜索指令解释:“index of”(目录) + “mp3″(音乐格式) + “beatles”(音乐人名) -html -htm -php(去除html/htm/php搜索结果--这些搜索词往往会带来干扰结果)

  在上面的指令中,你可以将mp3换成WMA,AVI等格式,Beatles换成任意其他歌手或乐队名,获得类似的搜索结果。

  如:“index of” + “wma″ + “savage garden” -html -htm -php

  这个搜索指令语句在Google.com中还可以简略为“index of/mp3”-playlist -html -lyrics beatles获得的搜索结果虽然不同,但是亦十分有效

  值得一提的是,在Google.com英文搜索引擎中,你如果直接输入"index of /mp3",将会获得508000个开放音乐文件目录搜索结果,里面保存着来自全球各地的音乐文件目录,在悠闲的时候,随便打开一个目录,随便下几首歌听,也未尝不是一个“开拓新世界”的好方法。

  笔者就利用这个方法发现好几个开放下载的俄罗斯MP3 FTP服务器,里面的MP3数量的确惊人

  歌词搜索除了寻找MP3音乐,你还可以利用Google的类似指令找到大量歌词数据例如,输入搜索指令语句:

  “index of″ -playlist -html beatles lyric

  你将找到网络上最完整的Beatels歌词库

5. Google搜索技巧之(7):我爱电影

摘要:Google Suggest会自动将每个“字符”关键词下最热门的搜索结果现实出来,让你以最直观的方式找到互联网上最热门的电影,而且这些搜索出来的电影都可以直接从IMDb中获得详细介绍。

作为Google最人性化的搜索辅助功能之一,Google Suggest可以在你进行关键词输入的时候自动按照搜索结果、搜索热门程度提供“联想式关键词补充”-这一功能引申出不少非常有趣的使用方式。比如说,用Google Suggest搜索最热门搜索电影。

  我是通过著名的IMDb(互联网电压数据库)与Google搜索引擎相结合的方式进行搜索--在Google.com搜索框中以“imdb”作为首个关键词,依次将a-x-1-9一共35个字符作为第二个关键词。

  发现没有?Google Suggest会自动将每个“字符”关键词下最热门的搜索结果现实出来,让你以最直观的方式找到互联网上最热门的电影,而且这些搜索出来的电影都可以直接从IMDb中获得详细介绍。

  例如:输入“imdb p”--获得搜索结果《Pulp Fiction》(低俗小说)

  进入Google.cn,输入关键词imdb pulp fiction,你将直接看到最先排名的《低俗小说》影片介绍以及相关下载--在Google.cn中能够直接搜索到电骡的相关链接,这是英文版Google.com所不具有的。

  除了电影之外,电影原声也是人们经常在Google上翻腾的东西。这里有什么秘笈吗?

  进入Google.cn,输入关键词"mp3″ -playlist -html -lyrics pulp fiction 就是《低俗小说》的电影原声音轨。

  搜索电影图片则简单得多。进入http://images.google.cn,输入“pulp fiction”即可获得一系列海报以及图片。当然,你也可以通过“-novel -comics -ebay pulp fiction”指令来剃除《低俗小说》小说、漫画以及eBay销售的无效搜索结果

  同样道理,通过Google Suggest选找到“u”字头最热门电影《Underworld》,然后分别通过上边的搜索指令来完成这部电影的内容搜索,原声搜索以及海报搜索。

  以下是我通过Google Suggest获得的所有“字符”热门电影列表,有兴趣的读者不妨自己按照之前的教程亲自试试。

  * Aviator--《飞行者》 * Boogeyman--《恶灵空间》 * Constantine--《康斯坦丁》 * Donnie Darko--《死亡幻觉》 * Elektra--《艾丽卡》 * Finding Neverland--《寻找梦幻岛》 * Garden State--《情归新泽西》 * Hitch--《全民情敌》 * In Good Company--《优势合作》 * Jurassic Park--《朱罗纪公园》 * Kill Bill--《杀死比尔》 * Ladder 49--《烈火雄心》 * Million Dollar Baby--《百万美元宝贝》 * Napoleon Dynamite--《拿破仑》 * Office Space--《上班一条龙》 * Pulp Fiction--《低俗小说》 * Queen of the Damned--《吸血鬼女王》 * Ray--《雷》 * Sideways--《杯酒人生》 * Team America--《美国战队》 * Underworld--《黑夜传说》 * Vanity Fair--《名利场》 * War of the Worlds--《世界大战》 * X-Men--《X战警》 * You Got Served--《热力四射》 * Zoolander--《超级名模》 * 007 * 1984 * 24 * 3000 * 4400 * 50 First Dates--《初恋50次》 * 6th Day--《第六日》 * 7th Heaven--《七重天》 * 8 Mile--《8英里》 * 9 Songs--《9首歌》堪称英国主流电影史上最大胆直白的影片 * 10 Things I Hate About You--《对面恶女看过来》

6. Google搜索技巧(6):缩小搜索范围

摘要:似乎很多人都喜欢在Google最朴素的主页上来完成,不习惯去填写高级搜索中一系列的表格。这里讲的一些小技巧是针对如何“缩小搜索范围”的,在Google高级搜索页面上都可以通过填写表格来完成。

Google的搜索原则,其实非常简单,我们所说的很多技巧其实都可以通过高级搜索来完成。不过,似乎很多人都喜欢在Google最朴素的主页上来完成,不习惯去填写高级搜索中一系列的表格。这里讲的一些小技巧是针对如何“缩小搜索范围”的,在Google高级搜索页面上都可以通过填写表格来完成。

  添加搜索词

  要想缩小搜索范围,最简单的窍门就是添加搜索词,因为Google 只搜索包含全部查询内容的网页,添加词语后,查询结果的范围就会比原来的“过于宽泛”的查询小得多。不过,Google自动使用 “and”进行,只会返回那些符合全部查询条件的网页,不需要在关键词之间加上“and”或“+”。如果您想缩小搜索范围,只需输入更多的搜索词,并在这些搜索词之间留空格就行了。

  英文双引号强加搜索

  Google会忽略最常用的词和字符,这些词和字符称为忽略词。比如“的”,在Google的中文搜索中,经常会被自动忽略。这类字词不仅无助于缩小查询范围,而且会大大降低搜索速度。使用英文双引号可将这些忽略词强加于搜索项,例如:输入“柳堡的故事”时,加上英文双引号会使“的”强加于搜索项中,使搜索更加精确。

  “-”减除无关资料

  再就是减除无关资料。如果要避免搜索某个词语,可以在这个词前面加上一个减号(“-”, 英文字符)。但在减号之前必须留一空格。

  Site命令限制网站

  Site命令,我们在图像搜索时介绍过,那时是为了搜索某个不设置有搜索功能的网站的图片。当你想缩小范围时,这条命令,显得更加有用,它可以在指定网域内搜索。比如,我想在新浪网上搜索关于世界杯赛程的消息,只需要用Google搜索“site:sina.com.cn 世界杯赛程”即可得到结果。诸如Site这样的命令还有一些,在这些词后面加上冒号,对 Google 有特殊的含义。

  限制类别

  利用 Google 目录 也可以根据主题来缩小搜索范围,在某个类别的网页中搜索可以快速找到所需的网页。例如,在 Google 目录的 Science > Astronomy 类别中搜索“Saturn”,可以找到只与 Saturn(土星)有关的信息。而不会找到“Saturn”牌汽车、“Saturn”游戏系统,或“Saturn”的其它含义。这就是按类别搜索。

  Google的命令触类旁通,除了以上这些外,你还可以试用限制文件类型的filetype。如果,打开Google的高级搜索页面,你也可以排除某个特定网站的网页 ;将搜索限制于某种指定的语言 ;或者给搜索结果以日期限制等等。

7. Google搜索技巧之(5):Filetype

摘要:Filetype是 Google 开发的一个非常强大而且实用的搜索语法。通过这个语法,Google 不仅能搜索一般的网页,还能对某些二进制文件进行检索。

你是一家公司的企划部负责人,上司会叫你写一个本企业的网络营销策划方案;去参加一个论坛,需要准备大量的PPT,要是做公关,则什么都可能被摊上。为了找的东西更快,更有用,我经常使用的就是“filetype”。

  Filetype是 Google 开发的一个非常强大而且实用的搜索语法。通过这个语法,Google 不仅能搜索一般的网页,还能对某些二进制文件进行检索。目前Google支持的文件格式包括Doc, Excel,Pdf,Ps, PPT,RTF等等,应付日常的职场需要,绰绰有余了。

  网上office文档资料最丰富,最常见的搜索也是Office文件搜索。举例说,如果我们想搜索包含“新品上市场的PR方案”关键词的Office 文件,在www.google.cn中输入

  “新品上市PR方案 filetype:doc”

  用时0.06秒,你可以得到约43项符合新品上市PR方案,它们都是DOC文件,你可以打开来一个一个仔细看。

  很多情况下,网上流传的PR方案都是PPT文件,我们只要如法炮制,在搜索框中输入: “新品上市PR方案 filetype:doc OR filetype:ppt”,就可以得到95个方案。如此多的资料,足够参考的了。不过每个公司都有一致对外的格式和形象,所有的这些东西都只不过是借鉴一下。Google搜索到的每一项都是一个可下载的文件,点击之后,弹出文件下载对话框,选择打开或者保存。需要注意的是,下载的 Office 文件可能含有宏病毒,要谨慎操作。

  接下来就是Pdf文件了,Pdf是Adobe公司开发的电子文档格式,现在已经成为互联网的电子化出版标准。目前Google检索的Pdf文档大约有2500万左右。Pdf文档通常是一些图文并茂的综合性文档,提供的资讯一般比较集中全面。

  我们还是以公关来举例,如果你想了解处理危机的事宜,在www.google.cn中搜索:“危机公关方案 filetype:pdf”,用时0.88,会有5000项结果。这种查询是对PDF内文的检索,“危机公关方案”这个关键字是包含在PDF文档中的。

  搜索PDF文档还可以用“inurl:”语法,把搜索结果将被限定于那些在URL中包含该字的文件中。比如上例,也可以用“inurl:pdf 危机公关方案”。搜索结果数量大致相同,不过查询结果顺序则略有很大差别。

  有同事过生日的时候,你也会想着发一个生日的电子贺卡,使用SWF文件搜索就可以了。输入:birthday filetype:swf,你就可以得到网上流传的所有关于生日的flash了。使用“filetype:”语法,你可以搜索到能直接下载的Flash歌曲,MTV,而不必使用专门的搜索下载工具。

  “filetype”的另一个强大用处是图片搜索,我们已经专门讲过,这里就不啰嗦了。

8. Google搜索技巧(4):Google快讯帮你观察竞争对手
    Google良好的搜索和易用性已经得到了广大网友的欢迎,但是除了我们经常使用的Google网站、图像和新闻搜索之外,它还有很多其他搜索功能和搜索技巧。如果我们也能充分利用,必将带来更大的便利。这里我介绍几个很有用的搜索技巧,在平时搜索中可以结合使用。

  利用Google快讯,改进工作效率

  做为一个公司员工,每天都要关注自己公司和竞争对手的最新消息,怎么才能在最短的时间内搜索到最多的信息呢?Google可以帮助你。

  Google 快讯是Google的新闻定制自动发送,用户可以定制自己需要的内容,Google会在设定的时间内(即时、每天、每周)给用户发送Google最新搜索到的新闻文章,非常方便,我们就可以用这个功能来跟踪自己公司和竞争对手的最新消息。

  例如我是一家做搜索的开发公司,我需要每天关注自己的竞争对手,因此我只要登录:http://www.google.com/alerts?hl=zh-CN,然后在“搜索字词”中输入“Google”,“频率”为每天,即可每天收到关于Google的最新消息,同样在“搜索字词”中输入“百度”,可以获得百度的最新消息。

  除了这些,我还想介绍一下,我常用的其它搜索技巧。限定文件类型的技巧,很多人都在讲。我这里说的是,除了最常用的文档文件Word,Excel,PPT),Flash文件外,Google地图文件,我们都可以使用“filetype”功能来实现。我想搜索关于中国的Google Earth卫星图片,那么就在Google中搜索“filetype:kmz china”即可。

  此外,Google有一些写作小工具,为我们的日常工作学习提供了很多方便之处。

  1、翻译工具

  Google本身带有中英文翻译的功能,只需输入一个关键词(“翻译”或“fy”任选其一)和要查的中(英)文单词,Google会直接显示您要查的单词的英文(或中文)翻译。

  比如我们想要翻译“香蕉”这个词为英文,那么只需要在Google中搜索“翻译 香蕉”或者“fy 香蕉”,返回的第一条记录就是翻译的结果。

  2、学术词典工具

  我们有时候想要知道一个具体词汇的定义,可以使用“翻译”或“define”,接着键入一个空格,然后键入您需要其定义的词。

  比如,我们想要知道氨基酸是什么意思,只需要在Google中搜索“定义 氨基酸”,就可以找到氨基酸的定义。

  因此,我们只要灵活掌握和运行Google的搜索技巧,那会给自己的工作和学习带来相当大的提升,使得自己的事业能够更上一层楼。

9. Google搜索技巧(3):发掘Gmail的隐藏实力

摘要:当你的邮件数量比较可观或者你急于查找某封邮件时,你就会发现Gmail的这个搜索功能会大有用处

Gmail是我最喜爱的邮箱服务。它不但容量极大(超过2.7G),还具备速度快、界面简洁及会话式邮件自动归档的特色。Gmail的出现彻底改变了世界对电子邮箱的原本定义,它也使收发邮件变成了一件轻松愉快的事情。Google也向世界证明了它不但可以开发出世界上最优秀的搜索引擎,它做的电子邮箱也是一流的,因为Google把自己的强大搜索引擎也加进了Gmail里。这次让我们一起来发掘Gmail的“隐藏”实力——强大的搜索功能。

  虽然Gmail的界面上方就是一个很明显的搜索栏,但很多朋友平时却没有太多地注意它。这是因为一方面我们在Gmail之前已经形成了长期的使用电子邮箱的习惯,即习惯直接点击邮件标题进行阅读;另一方面Gmail会自动把邮件以会话的形式归档,这使得我们很多时候都不必要再单独地使用搜索功能来管理我们的邮件。不过当你的邮件数量比较可观或者你急于查找某封邮件时,你就会发现Gmail的这个搜索功能会大有用处。下面我举些例子来说明如何使用Gmail的搜索功能。

  事例一:快速查找指定邮件收发人的邮件。比如你有一个经常联系的朋友名叫KenWong,你就可以在Gmail搜索栏里输入“from:KenWong”(不含双引号,下同),这样就可以一次性列出所有由KenWong发过来的邮件,非常的方便;类似地,你也可以通过搜索“to:KenWong”来列出所有由你发送给KenWong的邮件。当然,你也可以同时指定两个名字,用这种格式即可:“from:姓名一 OR from:姓名二”或“to:姓名一 OR to:姓名二”。这个搜索命令可以看作是Google会话式自动归档功能的补充和扩展。

  事例二:快速查找含指定关键词的邮件。比如你几天前曾经和你的同事讨论过关于公司最近招聘的问题,但一时又找不到那封邮件在哪里了。这个时候Gmail的搜索功能又可以派上用场了。你可以直接在搜索栏里输入“招聘”,这样就可以找到所有标题或邮件正文内容含有“招聘”关键词的邮件。当然,如果你记得那封邮件的标题的某些字词,比如“招聘”,你也可以使用“Subject:招聘”来找出所有标题里含有“招聘”的邮件,非常的方便,也节省了手工查找邮件的时间。

  事例三:快速恢复误删除的邮件。如果你每天都要处理大量的邮件,有时候难免会误删一些邮件,而事后发现它很重要,想找回来。在Gmail里,被删除的邮件会被放到trash(已删除邮件)里。因此我们可以只查找trash里的邮件,以节省时间。在Gmail搜索栏里输入“in:trash from:KenWong”,这样就可以找出你之前删除的所有由KenWong发过来的邮件。类似地,你还可以把“in:trash”命令与事例一和事例二中的命令结合起来使用,比如“in:trash subject:招聘 from:KenWong”,就能找出所有被删除的由KenWong发过来的标题里含有“招聘”的邮件。另外,除了“trash”外,“in:”命令还支持这些值:anywhere、inbox、spam,用来查找不同类型的邮件。找到这些邮件后,只需选中它们,然后点击“Move to Inbox”(移到收件箱),这样被误删掉的邮件又回来了。

  事例四:找出所有含有附件的邮件。当你经常发送含有附件的邮件里,你会发现即使Gmail有2.7G容量,也会被填满的。这个时候你可以把自己发送过的含有附件的邮件删除掉,因为它们已经没必要存在了。Gamil的Sent Mail(已发送邮件)就是用来保存你曾经发送过的邮件的地方。我们可以使用“has:attachment from:me label:sent”来找出所有由你自己发送出去的并且含有附件的邮件,这样就可以把这些体积比较大的邮件删除掉,为Gmail腾出更多的空间。类似地,你还可以使用“filename:pdf”来找出所有附件里含有PDF文档的邮件。

  上面列举的只是Gmail搜索功能的常见用法而已,你可以根据自己的需要,把上面这些命令组合起来使用,以充分体验Gmail的强大搜索功能。记住:聪明的搜索者能得到更好的搜索结果。

10. Google搜索技巧(2):Google桌面搜索

摘要:当你不记得文件存放位置、也不记得文件名、只记得文章中提到了 “ 王二麻子 ” 、对电脑上笨拙的默认搜索你用了几遍就再也不报期望,你就只能仰天长叹不成了吗?

著名的市场研究公司 Forrester Research 的 CEO 乔治·克勒尼 (George Colony) 曾经说过一句话 :“优秀的产品会让你感觉像魔术一样 ” - 记得我用起 Google桌面搜索的那一瞬,就有同样的感受。

  自己是个喜欢把电脑上的文件夹分门别类、组织得井井有条的人,因此我在每个层次都有几十个文件夹。总觉得只有这样做了,才能通过自己习惯了的信息组织结构,顺藤摸瓜层层打开文件夹,这样那些文件才永远不会 "丢 " -- 找不到的文件,就相当于是没有了呀! 这是搜索引擎时代的想法。

  例如要找一次以前去过的旅游酒店的报价,我打开文件夹的顺序可能依次如下: -- 〉我的电脑

  -- 〉D 盘

  -- 〉个人 ( 其他同级八个文件夹都和工作有关,真是悲哀 :-( )

  -- )FUN ( 同级文件夹还有健康、购房、朋友生日... )

  -- )旅行 ( 同级文件夹还有饭馆、 DVD店电话 ... )

  -- )价格 ( 同级文件夹还有照片、背景文章、路线攻略 ...)

  -- )Bingo! 我的文件就安安静静躺在那最后一层啦!

  这种组织过度的习惯可能不太健康,但这还不是因为文件多多,而以前又有过搜遍电脑也找不到某个文件的经历,才变得超级谨慎。现在想想,完全是在用人脑做电脑的信息组织工作,苦啊!

  另外一个毛毛燥燥的同事就更惨 - 为了简单快捷,她的所有文件名都是文件 1、文件 2……要找东西时总是翻箱倒柜。我觉得这样的命名方式基本表明她不想再打开这些文件,因为为了打开一个她很可能要打开其他名称 " 疑似 "的五个。

  所以,当你不记得文件存放位置、也不记得文件名、只记得文章中提到了 “ 王二麻子 ” 、对电脑上笨拙的默认搜索你用了几遍就再也不报期望,你就只能仰天长叹不成了吗?

  后来是听了当时公司里 IT高手的介绍,第一次装上“ Google桌面搜索 ”工具。听着硬盘轻轻地吱吱作响,我很好奇结果会怎样。那是 “ 桌面搜索 ” 软件在迅速地把我电脑上的文件都捋一遍 -- 文档、 Outlook 邮件、甚至是某些即时通讯工具的聊天记录,都被这个轻巧的工具一一 “看在眼里、放在心上 ” 。

  打开桌面搜索,界面与我们熟悉的 Google 首页没有多大两样。但当我小心翼翼地输入 “ 王二麻子 ”之后,世界开始变得别有洞天:我在几秒钟之内,找到了自己电脑上提及 “王二麻子 ” 的二十几封邮件,并且可以即刻看到邮件内容全文;还有三个 Excel文件是活动流程,原来 “王二麻子 ” 担任过几个活动的项目经理;还有 “王二麻子 ”同志自己撰写并署名的多个市场策划 Word 文档; MSN聊天记录两次 -- 跟一个 MM提过他,希望给 “ 王二麻子 ” 介绍对象,未遂,否则 MSN 的结果应该更多点吧?

  克勒尼在去年五月在北京财富论坛的一次访谈中说 : “Google 的优势是个搜索引擎方面。我在用 Microsoft outlook 收取邮件,当我输入我的朋友的名字寻找新邮件时花费了 21 秒钟找到那位朋友的邮件。然后我用了google desktop search ,仅花费了 4 秒种就找到了邮件,比 microsoft 在自己的产品内搜索快了5 倍。 这就是他所感叹的" 像魔术一样 " 的感觉吧?

  今天的 Google 桌面( http://desktop.google.cn/ ),已经从最初的搜索发展到充满了新概念的、更全面的 Web 2.0工具, 而自己亲身经历着Google每周N个新酷产品的发布速度,好像对桌面搜索这样的老功能已经习以为常。但”搜索自己的电脑”这个最基本而强大实用的功能,似乎周围不少搜索老手也还没有试过呢,值得推荐一下。

11. Google搜索技巧(1):巧用Google图像搜索
    大部分人在Google上做图像搜索时,都是做最基本的搜索。我的同事经常是在一堆的图像中拔拉来,拔拉去,翻找最想要的东西,这样既费时间,又很破坏人的心情。Google可以检索390,000,000张图片。打开www.google.cn,点击搜索框上边的图片,输入“啤酒”,大约会得到“24,300项符合啤酒的查询结果”。怎么更好的运用图像搜索,实际上还有很多小技巧。

  搜索前先思考,就会事半功倍!Google图像搜索目前支持的语法包括基本的搜索语法如“ ”、“-”、“OR”、“site”和 “filetype:”。这些都可以从图像搜索的“高级搜索”中,找到相关的对应选项。

  其实,我们不需要多点击一次,进入图像的高级搜索,在图像搜索的主页上,照样可以实现。其中“filetype:”限定图片的格式,如JPG,GIF,PNG等。如果你想查找乔维怡,那个唱歌磁性十足,人长得成熟知性的重庆超女,而且只想要JPG格式的,只要输入“乔维怡 filetype:jpg”即可得到十几个搜索结果。输入的格式如果是GIF,则没有任何结果。

  “site”是用来限定搜索的网站的。在很多个人网站或者博客上,并不具备图像搜索的功能,可只要加入“Site”口令,也即可找到这些图片。比如,网络上有一个非常有名的博客,叫“幻灭的麦克风”,他本人并没有在自己的网站上设置图像搜索这一项,但Google的图像搜索一样可以帮助你,翻出他贴过的所有照片来。方法就是,将网址限定在他的页面kenwong.cn,输入“site:kenwong.cn”,一共是240项,还包括他很多可爱的生活照。呵呵,你对谁感兴趣,不妨试试!

  除了满足人的好奇心外,图像搜索更广泛地运用在职场上。对于很多报纸杂志的编辑,图片搜索是一个雪中送炭式的工具。比如要在某个版面上插一张专题图片,用google的图片搜索功能几秒钟就可以搞定。

  这里有个小技巧,如果你要搜索的图片是分散在很多网页中的,用“图像搜索”效果比较好;如果是存在图片集合,比如Gallary或Photo中的,则直接用Google网页搜索比较好。

  举例来说,互联网上本拉登的照片成千上万,但是,它们都是分散的,往往随机的分布于各种新闻报道中。要在Google的网页搜索中,寻找本.拉登的照片,显然是不合适的,因为很少有人专门为本.拉登建一个在线相册。在这个时候,Google的图片搜索就派上用场了,随便一搜,这个被美国人恨的牙根痒痒的阿拉伯人的各种新闻风貌,立刻尽收眼底。但是,周杰伦就不一样了,一定有公司或杰伦迷给他建相册。输入“周杰伦 Gallary”,“Jay周杰伦的相片集”立即乖乖地出来了。

  Google图像搜索对公司白领一族,照样帮助多多,在做PPT时,经常要插入其它公司的Logo,除了千里迢迢地跑到别家网站去拷贝Logo外,最简单的方法,就是使用图像搜索。输入“Reuters”和“logo”的字样,你立即可以找到各种各样的路透社logo,有白底的,蓝底的,透明的,大图标的,小图标的,应有尽有,随你选用。

镍氢电池的常识与选购

一、什么是镍氢电池?
 镍氢电池和镍镉电池外形上相似,而且镍氢电池的正极与镍镉电池也基本相同,都是以氢氧化镍为正极,主要区别在于镍镉电池负极板采用的是镉活性物质,而镍氢电池是以高能贮氢合金为负极,因此镍氢电池具有更大的能量。同时镍氢电池在电化学特性方面与镍镉电池亦基本相似,故镍氢电池在使用时可完全替代镍镉电池,而不需要对设备进行任何改造。
镍氢电池的主要特性:
1、镍氢电池能量密比镍镉电池大二倍;
2、能达到500次的完全循环充放电;
3、用专门的充电器充电可在一小时内快速充电;
4、自放电特性比镍镉电池好,充电后可保留更长时间;
5、可达到3倍的连续高效率放电;可应用范围:照相机、摄像机、移动电话、无绳电话、对讲机、笔记本电脑、PDA、各种便携式设备电源和电动工具等。
二、镍氢电池的优缺点
优点:
  其放电曲线非常平滑,到电力快要消耗完时,电压才会突然下降。镍氢是以氢氧化镍为正极,以高能贮氢合金为负极,高能贮氢合金材料使得镍氢电池具有更大的能量。同时镍氢电池在电化学特性与镍镉电池亦基本相似,故镍氢电池在使用时可完全替代镍镉电池,而不需要对设备进行任何改造。
缺点:
  充放电较麻烦,自放电现象较重,不够利于环保。
三、怎样正确使用镍氢电池?
  虽然镍氢电池可以达到500次的充放电使用寿命,但前提是要有一个良好的充电品和正确的使用方法。市场上的充电器有很多,最简单的充电器只是将市电降压后再整流为直流,然后直接输出给充电电池,这种充电器的价格很便宜,但会对充电电池的寿命造成一定的影响。对镍氢电池来说,充电时间、充电电流和电压以及电池温度是充电时的三大要素,良好的充电器应具备对电池充电过程完善的临测和控制手段。首先,充电电池要求用恒定电流方式,并对充电电流的大小有一定的限制;其次,充电器必须能监测充电电池的温度并加以控制;最后,充电电池充满电后电压上升到正常电压状态,充电器应能监测并终止充电。
注意事项:
1、购买和电池同一品牌配制的充电器或高质量的充电器;
2、尽量少采用快速充电方式给镍氢电池充电;
3、镍氢电池必须在放完电后才能充电,否则有可能产生不可逆转的记忆效应而导致电池容量的降低;
4、有多节镍氢电池的情况下,请将电池编组使用;
5、禁止在低温环境中(0°C以下)和高温环境中(45°C以上)使用镍氢电池。
四、镍氢电池的生产厂商
  说到充电电池就不得不说说目前这个市场上的局面。稍有一些接触的朋友都知道日本的SANYO(三洋)在这个领域中的地位吧!占据了超过50%以上的市场份额不说,还为多家知名厂商提供OEM产品,这其中包括了我们所熟知的SONY(索尼)、FUJIFILM(富士)、Kodak(柯达)、Maxell(麦克赛尔)、Energizer(劲量)等,就连原来可以和SANYO(三洋)一较高下的TOSHIBA(东芝)也被三洋收购,其掌控全局的老大地位似乎不可动摇。
  而目前唯一可以与其叫板的恐怕只有同为日本公司的Panasonic(松下)了,至于国内用户较为熟悉的GP(超霸)、LEXEL(次世代)、品新等品牌,虽然在国内市场销量不错,但是在核心技术、新品研发等方面远不及以上的品牌,所以在为高端产品匹配电池的时候,大多不会考虑。这样说倒不是不支持国货,而是就产品而言,其充放电性能确实不如日系产品,希望大家不要带着感情色彩来看这一点。
五、镍氢电池购买须知
1、刚刚购买的镍氢电池只有总电量的10%左右。几次满充满放后才能完全激活电子, 发挥最大作用。
2、消除记忆效应,使用手电筒放电就可以,尽量选择耗电一点的大灯泡(放电不要过于频繁,避免性能受损)。避免防潮,保持常温。
3、如何选购品质优秀的品牌电池:
  选择电池我们尽量使用名牌,选择容量大一些的, 经验上说镍氢电池越重越好。尽量选择1800mAH以上的,这样能够保证大多数DC的 常规用电需求,不致于出现还没拍多少张就LOW POWER了
六、镍氢电池使用注意事项
  1、注意充电的温度,这一点非常关键。通常我们应该在0°C至40°C的环境温度下进 行电池充电。因为低于0°C下充电会使电池内部充电不正常,导致不可恢复的性能持 续下降。而在高于40°C充电时,会有导致漏液的可能(这就是为什么少数的朋友在 过量充电以后电池法烫后,流出淡黄色的液体的原因)。
  2、尽量开始不要对镍氢电池使用涓流充电。但是,在对电池使用快速充电后可以用 0.033CmA至0.05CmA涓流进行补充充电(完全激活电子)。充电同时要避免用涓流方 式过充,这样会损坏电池的特性,应使用计时器来控制充电时间。(注释:"CmA"在充 电和放电过程中,CmA是一个指明电流大小和表示电池额定容量的值,"C"是指电池的 额定容量。)
  3、建议不要因为担心记忆效应而对电池进行深度放电,由于过放电会损坏电池的特性, 所以在放电过程中要特别留意电源开关,同时要避免电池长期放置在数码相机内。不然 会使电池寿命大打折扣。一个星期内不使用时,从数码相机里面取出拿开最好。关于优 质可充电池存放时间,大家可以放心。
  4、虽然同是可充电池,新旧电池的使用问题大家也要格外留意,因为即使搭配同一品牌的新旧电池也会导致自身的损坏,数码相机相关的电路部分也会有危险。(如果你想保护好你的宝贝机器,强烈建议你不要混用电池)
  5、长期贮存的时候要保证至少每3个月对电池进行一次充放电(充满存放,重新启用时 先放电,再充电使用),这样可有效防止令人头等的电池漏液和因电池自放电而导致的 电池性能下降。通常情况下镍氢电池每存放一个月电量会减少20%左右。

 

 由于人们环保意识的提高,近年来,充电电池的使用越来越普遍,但是人们在这方面的常识很欠缺,而有些商家出于商业利益,也经常有意无意地误导消费者,在充电电池的选购和使用过程中有这样一些明显的误区———
  误区之一:电池容量越大越好 认为电池毫安时越大越好,不惜支付更高价钱买大容量的电池是错误的,大容量充电电池在循环寿命方面远低于小容量电池,而不恰当的使用大容量电池有可能会伤害甚至“烧坏”你的电器。消费者要学会了解厂家针对不同负荷电器推出的数码型、耐用型和超值型的充电电池。
  误区之二:充电时间越快越好 很多充电产品宣传“2小时快充”,“1小时快充”甚至“30分钟快充”等,实际上,快速充电技术是以牺牲充电电池的循环寿命为代价的,现在不少充电电池产品都有6小时—8小时的“隔夜充”设计,晚上充电,早上起来就可以使用,可以较好的保护电池的循环寿命和保证单次使用的时间。
  误区之三:电池完全用完再充电 确实,过去的镍镉充电电池存在记忆效应,但是除了镍镉电池之外,目前市面上更流行的是镍氢充电电池,如南孚等品牌推出的都是镍氢充电电池,不会有记忆效应,可以随用随充。
  误区之四:新电池第一次充电要超过12小时 这也是“老皇历”了。现在南孚等品牌的充电电池在经过6小时—8小时充满电后,其配套的智能充电器会通过电压、时间和温度等保护装置,自动停止充电,此时再对电池充电超过12小时的做法已经没有实际意义。
  作为普通消费者如果能够多了解一些有关充电电池购买和使用的知识,将为我们更好地使用充电电池,保护数码相机、MP3等电器起到关键作用。另一方面选择知名品牌的充电产品,也是一种很好保护自己的方法,买个放心。

 

 

November 22

信息安全职业生涯

转自:http://bbs.chinaunix.net/thread-919526-1-1.html

如转载本文,请保留作者,并注明该文章出自CU信息安全版
------------------------------------
作者:赵彦
本文仅代表个人观点,并且笔者已经离开这个行业,所以文中观点难免出现不客观之处。此外,对于行业之内的从业,可以参考我写的《信息安全从业参考》
http://bbs.chinaunix.net/viewthr ... &extra=page%3D1
假设你是一个刚毕业的学生,无非有两种方式,top-down和down-top的方式,但无论如何,此时你都不可能站在一个很高的视角上,因为你缺乏知识和经验。
down-top从安全公司做技术开始,由网络安全逐渐向信息安全过渡,top-down从四大或咨询公司开始,一开始就走咨询的模式。但我想大多数都是从做技术开始的。
假设把职业技能分级的话,我认为大致可以分为几类:
战略 - 管理 - 技术(技术管理)
技术的东西其实很容易学,操作系统、网络、数据库等无非就是依葫芦画瓢,学生时代花点力气自学即使不敢用精通(如果你的水平超过在职从业人员的平均水平,你就可以用精通,水平的高低完全不在于年龄的大小,也不在于从业时间的长短),熟悉还是可以的吧,计算机平台以外的信息技术可以到接触信息安全的时候再学业无所谓,毕竟信息安全的大头还是计算机网络通讯。如果你把这些想的很难,那你学起来一定很“艰辛”,如果你不把这些当成是什么,那么学起来自然很轻松。很多在外行人看来是大牛的角色,如果客观的用“知识容量”来衡量的话,就不会盲目崇拜了。
我个人认为CISSP的内容其实还不属于管理,更多的属于技术管理或技术的范畴。
如果进度比较快的话,技术基础学生时代即可完成,工作后主要是接触一些企业运营系统,了解各个行业中IT系统如何支撑业务运营,了解企业中的组织结构和角色、职能。
当试图向信息安全管理过渡的时候,首先必须切换自己的视角,不要时时处处都抱着技术的视角去看待并解决问题。那些国际安全标准和IT治理的最佳实践学起来一点都不难,难在如果你不懂企业管理、不了解企业运营、不了解行业的IT系统特性而硬要生搬硬套做咨询的话,就会发现一个知识大空洞。
很多人的职业生涯都“死”在视角切换不过去,不能站在更高的角度看问题。当然喜欢做技术倒也无可厚非。
从普通的技术人员向顾问过渡之后,即将面临职业生涯的第一个瓶颈,第一种选择是去甲方当CSO。
管理体系成熟的大公司可能会有以下职位:
首席风险官,CRO
首席安全官,CSO/CISO
首席保密官,CPO
内部审计总监
CRO,风险管理总监实际上主要是管理财务风险,IT风险只是其次,所以技术出身的人基本不可能胜任这个职位。
CSO,信息安全总监,出现频率最高,最有可能的职位。
另一方面,在国内单独设置风险/安全管理职位的企业并不多,一般是境外上市公司为了符合国外法规的治理合规性需求,或者是规模较大,对风险和信息控制比较敏感的企业。
如果你在企业组织架构中的位置远离最佳实践的治理水平,手脚施展不开,做不了事情,那就请联系猎头跳槽吧。
CSO不仅要精通信息安全技术,更要了解管理和商业,虽然总也有人试图对我表达一个精通技术的安全管理者是多么称职,但事实上,技术不是第一位的,包括如何借助国际标准建立ISMS的方法论等都是相对简单的事情,对CSO来说在组织中成功开展工作最重要的能力是EQ
一种职业发展是行业过渡,比如去甲方做CSO可以把自己换到任何一个行业,而另一种职业发展则是专业过渡,比如由纯粹的安全管理变成IT治理、风险管理,甚至变成财务风险管理,完全转变自己工作的性质内容和性质。
任何一个行业,任何一项职业发展都会有上限。一种“模式”必然伴随了一种“结果”。如果你选择了走某条道路,那么其结果也是八九不离十。大多数人工作多年后抱怨失去成长空间,其实就是没有规划,视野狭隘所致。实际上抱怨大可不必,因为这种阶段性的结果是完全可以提前预知的,每个人都必须为自己的选择承担结果。在你选择走这条路之前你就应该知道这条路通向何方!
虽然全球信息化趋势不可阻挡,这也造就了很多IT企业并向社会提供了大量的IT就业机会。但我并不看好那些狭义的IT职位。虽然常话说条条大路通罗马,但实际上不同的行业随着其资本积累速度和需求容量的不同,潜在的暗示着不同的行业仍有高低贵贱之分,就像CSO永远无法与CFO相提并论一样。如果你觉得行业的太容易走到“头”,那么尝试切换专业是必要的。对信息安全从业者来说比较明显的出路是找一家“面子”很大的咨询公司,自己尝试读MBA+自学补全财务,金融方面的知识,由IT风险管理转向真正的企业管理咨询或财务咨询,以后的出路才可能宽一些。这种模式可以再生出一棵很庞大的职业发展树,不过就此打住。
那些专注于技术本身的从业者,出路都不会很大。创业虽然也有蓝海,但是蓝海的SIZE对于这个行业来说本质上都很小,红海更是已经被争夺的一塌糊涂,并且你的成长速度将决定是否能在仅存的蓝海中活下来。
到甲方的话,CSO就是尽头吗?也不尽然,CSO可以继续变成CIO,关键在于自己的能力积累和角色转变。如果CIO成为推动利润大幅增长的的变革者,潜在的承担CGO(G:Growth),那么成为COO甚至CEO都是可能的,如果不能成为变革者,或者CIO只承担有限责任地位不高,那么CIO的职业生涯将到此为止。
自己的成长和环境选择是内因,职业发展还依赖于另一个外因:你所拥有的社会资源以及你整合资源的能力。学无止尽,时刻充电提高自己的能力和视野都是必要的,你所学到的知识不会因为公司不重视而贬值,社会需求将决定你的价值。
对时间的利用犹如投资,必须考虑:机会成本,投资组合,收益回报和风险。你今天走了这条职业发展的路,就没有时间走另外一条。你是在走慢速通道还是高速公路,还是坐飞机?假如道路A失败,你将如何延续发展等……
本文举了一些例子,实际上暗示了任何行业、任何职业都有职业再造,二次发力的可能。战略性的职业规划,有计划的迁移自己的知识和能力的重心,超越职业禁锢,不墨守陈规,做自己感兴趣并且有挑战的事情。
路不是越走越宽就是越走越窄,很多人觉得没有回头路就是因为只走不想,或者是几年前为了捡眼前的芝麻而丢了西瓜。大多数人蜂拥而去的方向往往是空间狭窄的,聪明的人从来不随大流,站在十字路口应该静下来想一想,我到底要以多少速度走哪条路?
本文的目的不在于向你穷尽职业发展的所有的轨迹,你至少应该明白那些“常规模式”只是目光短浅者自己给自己下套而已。不受传统观念的束缚,你将看到更广阔的空间,不过话不能道尽,剩下的留给读者自己想吧。
[ 本帖最后由 ayazero 于 2007-4-4 21:43 编辑 ]

【转】安全职业生涯进阶:92 个简单步骤 "破解" 安全行业

转自:

安全职业生涯进阶:92 个简单步骤 "破解" 安全行业

发布日期: 2006年07月12日

作者:Karl Levinson,CISSP,Looking Glass Systems

请参阅其他每月安全 MVP 文章专栏

这么说您想要获得一份信息安全工作?或者您已经在从事信息安全工作 (infosec),但想要进一步提高或转到其他信息安全领域?

下面是我所知道的有关在信息安全方面自我提高的常见问题的答案。我在自己的职业生涯的各个阶段运用这些信息成功地实现了学习和提高。我唯一的遗憾是没有人早点向我提示这些信息,否则的话我现在也许已经功成身退,正在某个小岛上悠哉游哉,而不用在这里写文章教您如何抢走我的饭碗!现在言归正传。

认证

您花费时间和金钱取得某些安全认证后,将来的回报是更高的薪水和更好的就业机会。但是,取得认证并不意味着万事大吉。有了认证可以帮助您获得求职面试的机会,但不能保证您获得工作。您还必须在面试中证明自己有实际知识和经验,而这些并不能通过认证来获得。

CISSP 认证

最有价值的安全认证之一仍然是国际信息系统安全认证联合会 (ISC)2 提供的 CISSP 认证。我建议大多数安全专业人员在取得其他类似证书之前,先考虑获取 CISSP 认证。CISSP 认证与其他认证不同,它只需要您通过一次考试。承担不起昂贵培训费用的人可以使用随处可以买到的各种廉价 CISSP 教材。您也可以询问现在的雇主是否可以为您承担费用。

为获得 CISSP 认证,必须有一位现任或前任经理愿意证明您在安全工作方面有四年专职工作经验。(如果您持有批准的认证(比如 Microsoft 认证系统管理员 (MCSA)CompTIA Security+),则可以减去一年。如果您有信息安全方面的大学学位,也可以减去一年。)由于这一要求,CISSP 不会为您获得第一份安全方面的工作,但却可以帮助您获得第二份或第三份工作。(ISC)2 提供了一些不太知名的入门级认证,比如只需要具有一年经验的系统安全认证从业者 (SSCP),和不需要经验的“(ISC)2 准成员”。这些认证不如 CISSP 那样出名,因此对您的职业生涯不会有同样大的帮助。我建议在可能的情况下直接获取 CISSP。

CISSP 考试费用为 499 到 599 美元,并且通常必须提前一个月甚至更长时间进行安排。您可能需要预测什么时候可以准备好参加考试,然后确保在该日期做好准备。换句话说,不要仓促应考,必须做好准备,然后安排在下一次考试日期参加考试。考试仅在相对较少的几个地点进行,通常是在大城市中。您可能需要旅行一段距离,甚至需要在外住宿,因为考试总是在上午 8:00 准时进行。

在考试过程中,您最多有 6 个小时的时间来解答 250 道多项选择题,其中有些题在措词上可能易于造成混淆。据说考试会根据正态分布曲线进行评分,因此及格分数会有所变化。及格与否的通知会在大约五周后邮寄给您。不会通知您准确的分数。

如果您通过阅读一本 400 页的教材来准备 250 道题的考试,您应阅读并理解每一页,否则就会有答错的风险。我建议您至少要阅读一本学习指南,同时还要阅读 CCCure.org 网站上提供的免费材料。然后应通过 CCCure.org 上提供的测验来测试您是否已做好考试准备。您还应查看免费的 (ISC)2 Candidate Information Bulletin(英文),其中包括考试中可能涉及的主题的列表。在看完这些材料后,如果您觉得对列表中的一项或多项准备不充分,您可以阅读有关这些主题的更多资料。

SANS GIAC 认证

SANS Institute 的 GIAC 系列安全认证也很有价值。SANS 提供的大多数认证和培训均面向有实际经验的计算机安全技术专业人员,这些人员已决定专门从事入侵检测和事件响应等工作。GIAC 提供的部分认证和培训面向审计人员或经理。

SANS 提供的认证培训可以使您增长见识,并可作为工作培训使您获益多多。同时其价格也非常昂贵,为 2,000 到 3,500 美元甚至更高(即使您选择 SANS 自学)。大多数考试都没有廉价的第三方教材,因此,SANS 即使不是唯一的 GIAC 培训来源,也是主要来源。

GIAC 认证分为“白银级”和“黄金级”。黄金级认证要求您在通过考试后撰写并提交一篇论文。如果您以捆绑形式同时购买 GIAC 培训和考试,您必须在完成培训后四个月之内安排进行考试。

如果资金紧张,您可以通过自学来获得 GIAC 认证:研读几本适合的书籍后,参加一次 50 美元的 GIAC 在线实践测试以增强您的信心,然后参加一项认证考试。即便如此,不参加培训的 GIAC 考试也会花费您 800 美元(即使考试未通过)。您可以考虑通过参加 100 美元的考试来获得一个级别较低的 GIAC“证书”。

您还可以从 SANS 技术学院获得理学硕士学位。要获得此学位,您必须通过八次 GIAC 认证考试,为获得“黄金级”认证提交数篇论文,完成分配给您的三个需要在现场住宿完成的“社区项目”,并在毕业时具有三年的工作经验。估计总学费为 29,000 美元左右,与从您所在地区其他学校获得信息安全硕士学位所需的费用相近。理学硕士学位最短可在两年内获得。SANS 有资格授予学位,但尚未经过鉴定

其他认证

对于大多数技术安全领域而言,虽然 CISSP 和 GIAC 是两种最有价值的认证,但以下一些与安全有关的其他认证也可能有帮助。

某些供应商提供与其产品安全有关的认证,比如与安全有关的 Microsoft 认证专家 (MCP) 考试、安全专业 Microsoft 认证系统工程师 (MCSE)Cisco 的 CCSP(Cisco 认证安全专家)认证。如果您想要或预期在以后使用、管理或设计这些产品,则这些认证对您会有价值。如果您不想或预期不会在以后使用 Cisco 设备,则获得 Cisco 认证对您价值不大。

有时可能需要处于某些职位的安全专业人员了解并支持来自多个供应商的产品。如果您就是这样的专业人员之一,您最好首先获得一个“不特定于供应商”的认证(比如 CISSP),而不要从任何单一供应商获得过多的认证。除非您已经对专门研究某一领域感兴趣,否则建议您对两种或两种以上的操作系统或设备达到半熟练的程度,而不要把时间仅仅用在对一种操作系统或设备获得很高程度的认证。

如果您在简历中列出四种或四种以上的认证,则有些雇主可能会怀疑您将所有时间都花费在了应付认证考试中,他们会怀疑您的真才实学。获得三个以上不同认证当然没什么问题,但建议在您的名下一次不要列出三个以上的认证。

请考虑从您的简历中去除与目标工作不相关的任何认证,或去除您认为自己最不擅长的领域的那些认证。还应考虑去除不太需要的认证。例如,如果您已获得 MCSE 认证,则建议您从简历中去除 MCP。如果您正在积极获取某一认证,则您应在简历中列出这一事实。

CompTIA 至少提供两种可能有价值的入门级认证(Linux+Security+),这两种认证特别适合于无法获得 (ISC)2 认证的情况。CompTIA A+ 认证与安全不相关,建议在申请与安全有关的职位时将其去除。

书籍

不管您是否对认证感兴趣,总有各种各样的方式可用来提高您的技能和经验。如果您囊中羞涩,无法参加昂贵的培训,自学也是一条出路。各种揭露黑客的书籍是一系列领域的极佳的入门教材。我也参与编写了以下书籍:《Incident Response and Computer Forensics, Second Edition》(英文);《Writing Secure Code, Second Edition》(英文)和《TCP/IP Illustrated, Volume 1》(英文)。如果企业防火墙是您所要面对的问题,请阅读《Building Internet Firewalls, Second Edition》(英文)。关于网络入侵检测监控,请试试《Network Intrusion Detection, Third Edition》(英文)。(ISC)2 提供了一个最佳安全书籍列表,该列表也与 CISSP 学习相关。

对于资金紧张的人,其中许多书籍(包括 CISSP 学习指南)都可以在 Amazon 以低价购到八、九成新的二手货。您当地的图书馆可能会有一些相关的书籍,或者您可以在 NetLibrary 或从下节引用的网站上查找免费的电子书籍。

网站

Microsoft TechNet 安全中心网站具有 Microsoft 免费提供的大量安全培训和参考信息。该网站还为喜欢听而不喜欢读的人提供了免费的网络广播。例如,请务必请查看《Security Guidance》(英文)、《Learning Paths for Security》(英文)、《Threats and Countermeasures》(英文)、《Understanding Security》(英文)、《IT Pro Security Community》(英文)、《Small Business Security》(英文)和《Security MVP Article of the Month》(英文)。可以说琳琅满目,应有尽有。

美国国家标准技术研究所 (NIST) 出版的《Special Publications》(英文)类似于介绍各种主题的免费培训书籍,其最显著之处在于介绍了现实中的大型企业是如何实现安全性的。您还可以在 SANS Reading Room 中阅读有关安全的短文(由 GIAC 认证应试者编著)。美国国土安全部的 BuildSecurityIn 网站上有一些有关 Web 和编程安全的优秀文章,Open Web Application Security Project (OWASP) 网站也有。另请查看 CERT/CC 的 论文演示文稿。我自己的 SecurityAdmin.Info FAQ 网站上除了提供本文未列出的其他有用文章、网站和工具链接的长长列表外,也提供了大量安全信息。

技术支持论坛

在网站上的 Internet 支持论坛和在 Usenet 新闻组中发布内容,是获得实际经验的相对简单的途径。尽管这项工作没有报酬,但它却可以展示您在安全方面的天份和奉献精神、您的职业道德和您的写作技能。这也是新手了解最常见的实际问题(及这些问题的解决方法)的绝佳途径。这些信息可帮助您在求职面试中聪明地回答问题。仅仅通过认证往往并不能确切地告诉您如何解决当今最常见的问题。

找到一个与您感兴趣的 IT 安全领域相关的技术支持论坛。首先不要张贴帖子。“潜伏”下来,阅读问题和建议。但要保持开放心态。对有关安全方面的“总是”和“从不”这样的露骨说法要抱怀疑态度。一段时间以后,您可能就会了解并记住您以前所不知道的答案。之后,您即可以开始权威性地解答越来越多的问题。

在论坛中出名后再深入一步。一遍又一遍地回答同一个问题对任何人都不是一件有乐趣的事。如果论坛设有“常见问题”网站,则您可以主动帮助维护该页面。如果没有“常见问题”,您可以自己编写一个并将其发布到 Usenet,或建立您自己的有关该主题的常见问题网站。(FAQ on my site 只是众多常见问题示例网站中的一个。)您还可以向您的网站中添加博客,然后添加有关当前事件、新热点主题等的评论和文章。不管最终结果如何,请务必在简历和求职面试中提及您的成果。

下面是几个流行的安全支持论坛:

Microsoft Newsgroups

SecurityFocus

Google Groups

Insecure.org

CastleCops Forums

Broadband Reports

Gibson Research Corporation (GRC)

Firewall-Wizards

Total Virus Defense Users Group

某些基于 Web 的论坛还可以通过电子邮件或 Usenet 新闻组进行访问。在通过后者进行访问的情况下,您会发现使用新闻阅读器软件(比如 Microsoft Outlook Express 或 Forte Free Agent)直接访问 news:// 服务器,要比使用网页来阅读发布内容更容易一些。

Microsoft MVP 奖

作为一种附加的鼓励机制,如果您经常性地向免费的 Microsoft 技术支持论坛发布可靠的建议,您可能有机会被提名获得 Microsoft MVP(最有价值专家)奖。这无疑会给您的简历增光添彩。Microsoft MVP 奖的其他好处包括教育机会、与 Microsoft 内部和外部的安全专业人员建立沟通的机会以及一些有趣的礼品。Microsoft MVP 还有机会撰写并发表文章供成千上万的人阅读(比如您正在阅读的这篇文章就是)。

MS MVP 奖用于奖励过去的成就,并以此来支持用户社区。Microsoft 通过这个项目来鼓励用户社区中的人坚持不懈地勤奋工作。不要担心,MVP 获奖之后并不需要在言行方面与以往不同。不会要求 MS MVP 成为推行 Microsoft 产品的布道者 — 即使成为布道者也不会有助于您获得 MVP 提名。(如果您不相信,请阅读下一节,我在其中包括了指向 Linux 启动 CD 的链接。)

在 Microsoft 新闻组中发布内容并不是唯一一种赢取 MS MVP 奖提名的方式。人们有时也会因为对其他非 Microsoft 社区(比如我在上文中提及的社区)做出了切实的贡献,或因为其自己的网站或软件,而获得 MS MVP 提名。除 Microsoft 外,其他供应商也可能设有类似的奖励项目。

软件工具

在许多技术安全领域,对 TCP/IP 和至少一种(两种更好)操作系统(比如 Microsoft Windows、Linux、BSD 或 Sun Microsystems 的 Solaris)有渊博的知识,可以使您获得极佳的优势。使用 Wireshark [Ethereal] 嗅探程序、Nessus 漏洞扫描程序、Snort 入侵检测系统 (IDS) 软件或者其他网络安全工具 75 强中的一种或多种工具,是一个良好的开端。使用其中的某些工具可能会违反您的雇主或 Internet 服务提供商的规定,并可能导致被解雇或断线,因此请小心从事,先得到同意。掌握至少一种编程或脚本编写语言(比如 C、C++、汇编语言、Perl、VBScript、JavaScript 和/或 HTML)会有帮助,但并非绝对必需。

如果您仅熟悉 Windows,则熟悉其他操作系统和 Windows 以外的安全工具的有效方法,是使用免费的 Linux 实时启动 CD。下载、刻录然后插入启动 CD,您的计算机很快就会运行 Linux 以及所有相关的实用程序,无需您安装任何内容或进行任何故障排除。HelixKnoppix-STD 是流行的两种与安全相关的实时 CD,其他实时 CD 列于 DarknetKNOPPIX 网站上。其中的某些光盘甚至专门适合于进行渗入测试或论证。其他 Linux 光盘可以使速度缓慢的老式备用计算机成为防火墙。如果您不具备快速访问 Internet 连接的能力,则可以通过邮购方式购买这些 CD。另外还有可放在启动软盘中的较小的 Linux 分发版本。

实时启动盘的优势在于,您可以随身携带这些光盘,并可以在几乎任何计算机上运行这些光盘,而基本上不会出现问题。但除非您受过专门训练并已认真完成过许多任务,否则您会发现仅仅使用一个启动 CD 很难超越“摸索练习”阶段。如果您每天都要支持或使用该软件,您可能需要了解更多信息。在家里通过 IDS 软件对入侵作出响应或监视网络通信量,与在工作中通过实时系统和数据执行此类操作完全不同。

专业化

您可能会考虑专门担任某一特定的安全职位。安全专业职位多种多样,您不可能成为所有职位的专家。

某些领域可能易于让新手进入。例如,IDS 监控是一个安全领域,它需要使用入门级的人员来提供 24 小时监控,以便将监控成本控制在可承受的范围内。专业从事 IDS 监控的信息安全领域新手可以籍此进入该领域(假定您所在地区有从事 IDS 监控的公司)。如果愿意从事一段时间的夜班工作,则将有助于您迈出走向成功的第一步,虽然在日班以外的时间进行学习和提高会更难。

专业从事计算机论证可能会有所帮助,因为对具有论证技能的人才似乎求大于供。不过,此类工作可能并不总是像在电视上看到的那样有趣。

您不太可能找到渗入测试或系统破解方面的实习职位。这些工作很难找到。您可能会找到一些涉及漏洞评估扫描的入门级认证与鉴定 (C&A) 工作,特别是当您住在从事此项工作的联邦政府或其他实体附近时。

求职

某些工作的招聘启事并不会随处张贴,而只在雇主的网站上发布。若要找到安全方面的工作,您可能必须找出并访问您所在地区从事安全工作的雇主的网站。它们往往是大型组织(比如商务公司及联邦和州政府实体),以及为这些大型组织从事安全工作的承包公司(比如我所供职的公司 Looking Glass Systems)。像联邦承包商 100 强名单中前 25 家这样的大型组织往往拥有更多的入门级安全职位,而且以后提高的机会也更多。另外,许多雇主还重视在大型环境中从事安全工作的经验。

您也许还想在有安全职位的公司中担任非安全方面的职位。许多雇主都不愿意冒险聘用他们不了解的人员和没有专职安全工作经验的人员。不过,在对您的工作进行一年的考察后,这些雇主可能会很愿意将您这位爱好安全工作的优秀员工从服务台或服务器团队调到安全工作岗位上。但要当心:如果您在一家新公司的求职面试中声称您想从事安全工作,您往往不会获得这份工作。

面试

为进入 IT 安全领域而需要了解的知识中,有许多都与 IT 或安全无关。求职面试考官不仅会评判您的知识和想法,还会评判您表达思想的方式,以确定您的个性是否适合他们的团队。

和生活中的许多其他事情一样,求职面试也是一种游戏。您必须知道如何玩好这个游戏,这意味着您需要学习和锻炼。可到您当地的图书馆中借阅一两本有关简历和求职面试的书籍。您每发出 100 份简历,不要指望答复您的公司会超过 4 家,最初的几次面试也要做好惨痛失败的准备。如果您担心这些事情,请发出更多的简历,并与有见识且可以给您提供反馈意见的人进行面试演练。

在面试中,夸夸其谈和沉默寡言都不足取。务必要诚实,但要知道什么事该说,什么事不该说。承认不知道答案胜于信口开河和胡编乱造。可以对您过去的经历稍加润色,但如果您凭空说谎,多数人都会识破您的谎言,而不能识破谎言的雇主往往不适合从事严肃的安全工作。如果您加入了这样的一个团队,您会发现团队中可能还会雇用其他不合格的人员,最终您将不得不代劳他们的份内工作,或者所学甚少,甚或在公司面临倒闭时遭到解雇。

把您要问的有关工作、团队和公司的问题列成一个清单。知道何时和如何提到钱的事,并避免先提出金额。在我面试的人当中,我很惊讶地发现似乎许多人都不知道这些原则。

感到困惑吗?好的。由于篇幅有限,我不可能对您需要了解的事宜面面俱到。我希望至少已经让您明白此处所讨论的问题确实存在,并让您产生了探寻更多细节的兴趣。

和大多数其他技能一样,信息安全工作并非只有少数高人才会的秘籍。如果您阅读安全方面的书籍、从事安全方面的工作并乐此不疲,您就会成为行家里手,并可以将此一技之长变为职业生涯。

顺便说一句,阅读本文仅为第 1 步,是否要了解其余的 91 步取决于您了!

转自:http://www.microsoft.com/china/technet/community/columns/secmvp/sv0706.mspx

六年如逆旅,我亦是行人----一个顾问的六年安全从业经历

转自:http://bbs.chinacissp.com/viewtopic.php?t=7234&postdays=0&postorder=asc&start=0

发表于: 2006-09-02 15:02    发表主题: 六年如逆旅,我亦是行人:一个顾问的六年安全从业经历
引用并回复


六年如逆旅,我亦是行人
一个顾问的六年安全从业经历
前言
在屏幕上敲下这行改自苏轼原诗的句子,就觉得心中突然少了点什么,虽然不至于说是丢掉了清白,但起码应该是少了某种良好的习惯,就象呆惯了阴暗的房子,现在决定要走到太阳底下去。实际上我心里也明白,写这篇东西就等于是开始说话,从此就不再是沉默的大多数中的一员了。用电影行话来说,走出这道门,那从此就是江湖中人了,生死由命、富贵在天。
为什么还是要写这篇东西呢?仔细想来,倒不是自觉道行够了,可以开口说话——恰恰相反,正是认为自己一个人在路上摸索久了,才希望能有伙伴能交流一下,这是其一。其二来源于前段时间一件小事,有个朋友毕业要找工作,是信息安全专业的研究生,他就对安全这个行当(对于从业者而言,安全是个“行当”profession,我一直是这么觉得的;说是“行业”industry,明显不妥,电信、金融才是行业)不甚了然,希望能得到过来人的指导。我那时就觉得有必要把自己的心得拿出来分享一下。想当年,2001年的我新入行时,也是倍感迷茫。
既然决定开口了,那到底说什么呢?安全行业的过去现在和未来?本人一直是干活的,没机会高屋建瓴来俯视、剖析,恐怕写不来;信息安全的前世今生?无数的专家学者及业内大牛已经阐述过,已经细致到了某个标准、某项技术、某类产品、某个行业,一个顾问甚至都不敢谈上自己“懂”这些标准技术产品行业,更加写不来。那最后只剩下个人的从业经历了,这个好!既不涉及精深的领域,又俨然业内人士;藏着可以说是敝帚自珍,拿出来可以说是个人“愚见”、“所得”,真是居家旅游两相宜。正所谓,“演员圈里说相声,相声界里做演员”。
三家公司,一个六年
2001年,又站在职业选择的十字路口。那时候,我已经毕业两年多了,做过开发、销售、技术支持,一直在IT圈里打转。当真的决定要选择一个行当准备深入下去的时候,感到的除了迷惘,更多是惶恐:不知道自己能做什么、这个世界需要什么,甚至不清楚自己喜欢什么。七场面试,甲乙丙丁,结果鬼使神差进了我的第一家安全公司。
公司创建于1999年,是国内最早一批进入安全行业的公司,当时挺知名的。挂靠在科研机构下面,有院士的名头,长长的产品线也完全是自己的知识产权,包括FW、VPN、IDS、Scanner、IAM等。我做的是技术支持,当然售前、售后不分。最常见的工作是在powerpoint上画拓扑图,在适当的位置放进公司的主要产品……各种产品……所有产品,第二天去给客户比较产品技术参数、兼介绍我们的方案(之所以说“兼”,的确是因为防火墙的部署方式就那么几种,再挖空心思也没法创新,也就谈不上什么方案了),最后插上网线将FW/IDS采用透明方式部署,项目就做完了。偶尔也帮客户用sniffer抓包、分析FW/IDS日志或进入操作系统检查服务或安全配置,出份看起来有一定技术含量的分析报告。
我不知道别人的安全行业初始经历如何,反正那时候这些对我意味着安全的全部:网络、操作系统、黑客攻防。我们常挂在口头的是网络要过CCNP、操作系统要会Unix、产品要熟悉checkpoint、攻防要……后来才知道,正在当时,国内第一批安全界大牛们已经在摸索着实施企业级的BS7799咨询项目,而我直到四年后才有机会这么做(一直有个先入之见:只有完整做过或维护过企业级的7799项目,才算对一个组织的安全管理有较深的认识),追忆前辈风采,真是遥遥不及。
02年已经开始热安全服务了,那时我尽管读过7799,看过13335,但还远没学会用资产、价值、风险、弱点、威胁、影响和可能性这些好的字眼去出proposal和报告。正如上文所言,我最希望做的是让客户明白我们团队里有几个会AIX/Solaris、有几个黑客高手。至于在安全评估方案书中学会引入体系与方法论,那已是2002底03年初的事了。到那时,作为后知后觉者,我才知道有这么一种不用深入学习网络安全技术和操作系统,也可以让客户觉得你很专业的方法,真是大喜若惊。也就在那时抬头一看,才发现业界(各种会议上、论坛里、客户处)安全标准、法规、体系的讨论已经非常热闹了,如果不能说出几个,完全算不上安全行当里的人。于是有一阵子,没日没夜到网上去搜资料,直到把所有听说过的名词全在硬盘中建立了folder、所有英文的中文的网站收藏进favorites才松了口气。这份名单很长,大家耳熟目详就包括7799/CC/Cobit/ITIL&ITSM/NIST-SP800/4360/Octave/13335/7498-2/IATF/BCP/DRP……在这整个狂热的氛围中,英文阅读是必须的,去坛子里看别人讨论也是必须的,如果有某个大牛能从自己项目经验出发谈点体会,那绝对是论坛上追贴无数、被人顶礼膜拜……至于我的亲身实践,直到第二家安全公司才有机会,具体情况后文再说。
作为标准热的后遗症,一直有件小事让我印象深刻。一次和业内某个大牛(国内最早一批黑客之一)说到一个什么问题,我就提到了上述大家都应该(我以为)很“溜”的标准中的一个,他马上停下来,很认真的问了一下,你刚才提到的xx是什么?这件事再次偏执化了我的一个念头:可能真的只有无法在某个领域(安全作为新的行业,这样的领域数不胜数)深入下去的人,才会这样拿标准里的名词装饰自己,就像帽子底下实在没有什么可以拿出来的人,才会去和别人比帽子的漂亮程度。卿本佳人,奈何作贼?到底有多少象我这样当年也曾经真正喜欢安全里的某个领域的从业者,最后茫然四顾,只好去做顾问?所谓七分自作,三分天定,估计就是这样吧。正因为如此,我一直对业界那些默默深入做某件事的前辈或同仁保持尊敬,而自己选择的顾问并不在此列(当然,能成为一个好的顾问,也是件令人愉悦的事)。
也正是差不多时候,安全集成开始成为热点。对于安全厂商而言,初期的安全集成与安全产品方案的唯一区别是拓扑图上图标更密集些:自己的再加上别人的(当然后期的安全集成已经是安全产品+安全服务+安全体系的混合体了,不仅国内公司做,IBM、HP也做)。那时我们的口号是“只要最全”——考虑得全面总是不会错的,起码显得专业啊(如果你能在一个普通的企业网络安全方案中分析出四层架构安全、百兆与千兆防火墙配合起来共有八种部署方式并分别比较优劣、一个广域网应用服务器前考虑负载均衡产品再加上加速器、数据库服务器安全考虑部署tripwire再加网络审计,怎么说也不算不懂安全吧),毕竟,最终选择权还在用户嘛。
04年是国内安全企业风生水起的一年,或强者恒强或后来居上。我在第一家公司已经呆了差不多三年时间,在我睁眼看向业界后(更早一些时候已经开始),终于决定离开,去了我的第二家安全公司,正是后来赵粮博士称之为“战国七雄”中的一个。
如果把1999年以大量安全企业出现为标志称作安全元年(这是我的个人看法,计世报把27号文件发布的2003年称作信息安全元年),经过5年筚路蓝缕的开拓(还有这之前国家几十年的积累),在04年,国内业界精英(尤其是安全企业内的精英)已经成长起来,战国七雄的确在某些方面能代表国内安全企业,除了安全产品方面的市场占有率、安全技术的深入外,其中一个很重要的方面就是这些公司基本都已经发展、总结出了自己的信息安全管理方法论或称之为安全体系,在业界中的具体表现就是这些公司在电信、金融、政府行业都成功实施了多个较大的安全咨询项目(在更早一些的时候他们已经开始在这些行业试验)。
我进的正是公司安全服务部门,主要业务是安全咨询与安全评估,真正开始我的顾问生涯。
2004年业界的安全评估(我所看到的)毫无疑问已经和我在02年或更前一些时候做的技术扫描进步多了——甚至完全不在一个层次,不仅横向更广(各大公司都有了自己较成熟的风险评估方法论)、纵向也更深(人工安全审计有更完善的工具、渗透更有针对性、技术评估已经有团队在开始原创而不是总从国外论坛copy漏洞及解决方案、应用安全评估也有更好的解决方案)。但这些还不是我要说的重点,安全咨询才是我投入更多注意力的地方。
由于国内市场(客户)的天然特点(且待后文再分析),安全解决方案必然是针对信息系统(IS)或IT的,安全咨询的主要成果安全管理体系也无法例外。具体是什么样子呢?我所看到的通常做法是,基于13335(或其它标准)再经各个公司逐步完善的风险分析方法、强调设备/软件/系统/应用/数据等资产并进行风险分析、利用IATF(或其它标准)框架落实IT方面的技术解决方案、通过专业安全服务实现运作层面的安全、最后按照7799安全策略体系编写策略文档以落实安全管理。先不谈具体项目结果客户满意度如何(这个问题个人觉得责任不全在咨询方,容后分析),也不谈因为脱不开IT范畴体系运行效果如何,应该说,这样的解决方案还是比较完善的,尤其是针对国内各行业或企业当时的公司治理环境和管理现状。
在第二家公司呆了一年多,去了Big 5(一般咨询称为big 5,审计称为big 4),主要涉及7799咨询、SOx驱动的内部控制、SAS70项目等,还是做顾问。记得当时面试的经理对我的信息安全经验全部focus在IT方面颇有微辞,那时我已经对7799有一定理解,虽然不至于觉得他的想法不对,但更多的是在肚子里笑他对国内安全行业不了解:国内企业除了有限的几个(十几个?)大牛外,完整、深入地实施过企业级的7799项目的又有多少?(我那时还想不到,企业级的安全相关项目除了ISMS、或者基于7799裁剪的ISMS,还有很多其它的内容)当时出现这个想法自然而然,就象在这块土壤上自然就会长出这种颜色的花一样。那时,真的完全想不到,他有这样的concern更是自然而然,五大们对信息安全的理解和我们国内公司完全不是一回事……
国内安全咨询与五大们
说到五大们眼中的“信息安全”——实际上他们已经不是信息安全的概念了(解释一下,因为信息安全咨询、IT控制、内部审计等业务各咨询公司和审计公司都会做,所以不再细分big 5,big 4,统一以五大名之;除了统称的五大外,IBM、Capgemini、AtosOrigin、Protiviti等等咨询公司也有对应的业务,所以称为五大们;另外,我自己仅在五大的一家呆过这么短时间、五大中的其它公司也只是通过朋友了解,还远远称不上熟悉。所以,这点看法完全只是个人的一点心得,请大家不吝指教),我觉得应该先给大家拿两张简图出来。

图一 top-down 与down-top
首先要说明一点,这两张图只是我想到这些方面顺手画下来便于自己理解的,逻辑或架构上很可能不够严谨,大家看个意思,方家请勿较真。
如上所示,图一自下向上(down-top)描述的刚好是我从进入安全行当从业以来所从事的安全工作经历。首先在最下端,focus在安全产品/ 安全技术/安全服务方面,内容基本上是传统的狭义“安全”,这个时候的视野只局限在IT的一部分;再往上一步,帮客户实施从IATF框架/13335标准/等级化保护等引领出来的本土化安全管理体系,就属于IT安全范畴了,视野开始开阔到整个组织的IT ;再往上一步,帮助客户在整个组织内实施7799项目,这个时候的视野无疑已经到企业业务这个层面了;再往上,客户需要我们做的已不仅仅是解决与业务紧密相关的信息安全问题,而是企业层面的技术风险(相比较于企业的商业风险而名之);最后,技术风险与商业风险整体构成了企业的风险管理框架(ERM, Enterprise Risk Management)。(注:整体看起来,这就是我初步理解的风险管理的概念,或许Deloitte将对应的业务部门称为ERS(Enterprise Risk Service),就是这个原因吧。另外,从ERM出发的另一个分支:商业风险,就涉及到商业环境,本文不涉及。图中COSO出发的另外一个分支,就是内部控制了,IT只是其中个内容而已,GCC/PLC/CLC是五大们的业务之一。)
这个down-top的过程,在我个人的体会中,就完全是从信息安全实践中最小的一块地方逐渐向周边摸索,一步步看到更大的范围,最终看到top view——或许,这可能也是我们国内安全咨询所走过的路。
如果说国内安全咨询与五大们的区别,或许不应该谈区别——说他们做的根本就不是一件事情更合适——回想起来,这也是为什么当时我的面试经理很自然对我产生concern的原因吧。
1) top-down高于down-top
作为方法本身,两者没有优劣,但应用于信息安全管理这一领域,有高下之分。(当然,这完全是从安全咨询的角度来看,至于安全产品、安全技术等等其它安全专业领域中的重要分支,国内同仁一直在令人尊敬地奋力前行,与国外有多大区别,是我不了解的)。
五大们从一开始,他们就是top-down 的,他们的解决方案出发点就在于企业风险管理,因为企业的风险(不是信息系统的风险),所以内部控制,所以IT控制,所以信息安全,自然而然,顺理成章。国内的安全咨询方法论,是一步步从安全产品实施、通过一路拾缺补遗发展总结出来的,从业的人员也大多有过从防火墙实施到安全服务到安全集成到安全咨询的经历,可惜由于客户环境(客户需求?)的限制,至今也没到企业风险分析这个层面。
2) 好的客户决定好的解决方案
好的客户决定好的解决方案,很多人或许会觉得这个命题很别扭:通常应该是有了好的解决方案才会有好的客户,要求客户去适合自己的解决方案,无疑缘木求鱼。实际上,我关注的是另外一个方面,或许换个比喻比较容易理解:好的土壤开出好的花,客户就是市场,就是环境与土壤,解决方案就是花。
正如上文提到,国内的安全咨询发展正是扎根于国内客户与市场,吸收国外先进的管理思想并进行裁剪、创新而来,7799、Cobit、ITIL、IATF、COSO无一不是国外土壤开出来的鲜花,为什么同样的东西国内公司实施起来就没有五大们有信心呢?我觉得最大的问题在于五大们有很好的客户,而国内咨询业没有。
或许很多人认为我这种事后聪明式的说法毫无建设意义,最后甚至可能陷于“鸡生蛋、蛋生鸡” 的死循环中。但根据我的个人经历,的确有这个体会,五大们的客户都是适合他们解决方案的好客户,要么是外企、要么是SOx驱动的各行业内大公司,公司的治理环境、管理文化及控制要求与产生7799/Cobit/ITIL/IATF/COSO这些“最佳实践”的环境大体一致或者被之浸墨已久(国内的大行业是不一致,但你一旦想要去美国上市,在他们的SOx制高点要求下,反而最容易compliance),相同环境下结出的花籽自然在类似环境下开出美丽的鲜花。(另外,客户好也不仅仅体现在这些方面。对于咨询实施人员而言,在这样的环境做deliver,心里踏实,觉得自己的确是在为客户创造value:无论是帮客户维护7799证书、提高组织安全管理水平,还是建设安全管理体系、帮助企业遵守SOx合规性。)对国内安全咨询来说,到广大的国内市场去实施解决方案,总是自觉不自觉忘了所有这些最佳实践,那只是别人的最佳实践。
比如,实施7799或COSO内部控制框架,国内的政府、金融、电信行业可能拿“人”这个要素进行风险评估吗?与人相关的一些流程实施得下去吗? “财经“杂志有篇报道《中国在美上市企业朝向萨班斯法案达标冲刺的目标与现实》有这么一个有趣内容:一位在某国企负责萨班斯法案合规的人士,就是否需要设立反舞弊职能部门提出异议:“我们已经有纪委了。”
如果从这方面出发,换个角度,国内安全咨询在五大们更加水土不服的国内市场应该拥有更大的空间,的确如此——只要他们能将所有这些最佳实践真正变成我们自己的最佳实践。根据我个人呆过的安全公司经历及与朋友们的交流所得,国内公司在这些方面一直有做得很扎实深入的团队和个人,包括这两年国家频频发布的一些标准、指南,也是安全企业与国家专家队伍共同努力的结果,其中等级化保护实施指南就是其一。对这部分,我对标准本身倒没有什么评论,不过从实施角度(我有两个试点项目经验)来说,还是有两处不甚明了,顺便提出来和大家探讨。第一,信息系统的安全保护要求与安全实现要求还是“两张皮”,想要完全match,尚需时日。简单说,某个信息系统被评为四级,对应的安全保护要求也就是四级(达到四级系统保护目标),落实下来的安全实现要求(安全措施)也应该是四级。先不说,这两个要求的等级指标级差如何定义、指标又什么时候出来?即使作为国家标准发布了,不同地方的政府组织差异巨大,安全实现要求又如何裁剪?第二,对象是信息系统。标准及指南所涵盖的资产不包括人员、文件(这种状况的确比较适合政府,或垂直管理行业这种“全国可看成一个组织、各级政府是整个组织的一个部门”单位,人员的风险通过政府组织另行解决,文件风险通过政府保密制度解决),从资产风险分析角度,这种状况不大适合企业这种组织,总不成让企业做了等级化后,再另设一套去管人与文件的安全吧?一旦这个由国信办发起的适合政府机构的标准(包括指南)由公安部作为国家标准发布,将会如何,值得保持关注。
所谓职业规划
到现在我还记得刚来公司时,老板对我说的一句话。所谓职业规划,不是规划出来的,而是做出来的。回头来体会这句话,真是让人感慨良多,起码我自己这几年的路就不算是规划出来的,真是走一步做一步,溯水而行,尤感吃力。有时候也不免在想,如果我当年毕业就能去五大(可惜过去不容假设,人生也没有如果……),那走的又会是什么样的路呢?或者说,那些毕业就直接在五大熏陶的幸运儿,他们几年做下来,对安全又有怎样的认识呢?
从产品、集成、服务,做到咨询,先技术后顾问。不同的是咨询与技术比较起来,挑战更大、收获也更多(或许是因为一直没在技术中深入下去的原因,有些同仁可能感觉恰恰相反)。有古言道“自古美人如英雄,不许人间见白头”,而顾问恰恰是白头的好——可见,做顾问,是没办法成为英雄的,美女顾问,那更是传说中的存在了。
说到挑战,和任何管理咨询一样,安全顾问也需要先考虑自己的角色定位。在任何从企业风险层面出发的安全项目中,客户希望的理想顾问当然是在行业经验业务分析、安全管理两方面都能有深入理解并为他们带去最佳实践的人,但实际上由于安全行业的发展现状,个人认为能做好后者、在前者上掌握方法的顾问就是一个好的顾问。安全管理(不是仅focus在IT)方面有丰富经验与深入理解来不得半点机巧,必然要在多个领域积累实施经验;在业务分析、行业经验掌握方面由于对顾问的高要求实际上不可能(除非真的象台湾那样,让五十多岁的老头带队做咨询),反而强调方法更具可操作性。我的感受在于“一少,三多”,即多沟通、少说、多听、多归纳。无论是管理体系还是内部控制体系建设,在项目中多计划些和组织的各个层面人员沟通的活动永远不会错,沟通时少说多听;至于多归纳,我觉得要点是在缺乏行业经验的状况下,需要充分掌握安全管理在不同行业内的几个基本原则,将听到的任何收获或客户的challenge归纳入这几个基本原则中,结构化思考,这样无论在多高的level、对行业管理理解多深的客户面前总能巍然不动(我想应该不会碰到一个对在业务与安全管理两方面都有很深理解的人吧,真有这样的人,那你们应该更容易达成共识了)。
说到收获,个人觉得得源于顾问的超然角色。他能多层次、多角度地深入到组织的各个function,能汇聚最真实的需求(大部分的时候比客户自己更了解自己——错位理解——比如他可能比IT部门更了解整个公司的安全需求)、也能听到最精辟的见解(组织中问题的解决方案的最佳实践往往来源组织内部人员)。几个不同行业不同类型项目做下来,作为中心点,一个顾问那儿该集粹了多少真知灼见!如果他同时是一个善于总结、结构化思考的人,他的value的确会越来越大。说件真实的体会,做完项目后有段时间参与公司一些安全产品选型,十几家厂商轮流给我们做presentation,其中不乏象Symantec、MS这样的顶尖公司,换个角色坐在下面听别人讲,真是感触颇多。十几个演讲者竟然只有两个明白用户需要什么、坐在下面的人想听什么,大部分人表现平平,部分技术人员的讲解更是达到惨不卒听的地步……当时就想,几年前我在给别人讲密密麻麻的拓扑图时,估计就被听众归为最后一类吧。
最后还是回到职业规划中来。从角色中抽离出来,作为一个有些经验的从业者,我觉得对于新入者而言,顾问的世界还是很狭窄的,远远不是唯一的选择也可能不是最好的选择。在安全这个行当,虽然国内的确有个“圈子”在大声说话,但也还有众多的人没出声(或者说过一段后又重新选择了沉默),而在一些专门的领域深入进去了,甚至已经愈行愈远、愈行愈好。这样的人才是推动国内安全行业前进的力量,他们应该值得我们尊敬。
一位业界同仁在网上有句话,“有才而性缓定属大才,有智而气和斯为大智”,诚哉斯言!性缓者定,其心不扰,则能生天下万物也。安全界的一步步推陈出新,必然靠这些人。能不能性缓而定,把自己的才真正用起来,是决定自己职业方向的最重要准则。耐不住寂寞的,向左走;耐得住寂寞的,向右走。至于最终会走到哪里,那得看上帝的了。
实际上,据我了解,从1999年或之前开始从业的那批人(基本上都是网上著名的大牛)早已各安其身。或者深入到安全的某个领域在国内一些重要企业作为顶梁柱,或者重新回归学术化研究“入朝”成为国家级专家,或者“在野”创自己的公司。甚至更后一批,包括我的同事们,也开始在安全行业成为骨干,或者在五大们里默默前行,或者继续在国内咨询界内完善自己的方法论,或者在做真正的安全评估,或者去做了甲方力图改变我们的土壤,或者投入到新的安全领域中去开创新天地。无论具体做什么,因为他们曾经和现在的努力,对于后来者而言,他们总是榜样。

图二 殊途同归?
三年技术,三年顾问。下一站,又会到哪里?说实话,现在心里也没底,这个时候还真的庆幸有“职业不是规划出来”这么个道理,只能跟自己说:just do it。或许正如上图二(个人的闲来涂鸦),做安全咨询的人还真的很容易沿着将“安全的外延”扩大这条路走下去,先做IT的安全,再做企业安全,直至扩展到企业内部风险控制,无论在甲方还是乙方,或许最终将与IT管理殊途同归(另外一条路也可以从IT的安全出发,再涉及IT的其它方面,不断扩大IT的内涵,最终落实到全面的内部控制)。按照当前许多企业对CIO的定位,或许那些没法创业、也无法在某个领域深入下去创新的顾问们,不用别人来抢饭碗,几年之后,真的只能去做CIO了。
后记
终于写完,不管好坏,还是松了口气,就算全世界的黑客一同攻击,也无法将它化为无形了。刚开始时藉着一点冲动,思绪纷踏而至,一时还真以为自己有很多感受。写着写着,发现下笔越来越弱,几欲中断。最后撑着把它写完的动力,竟然来源于多年写report的习惯,真不知道该说什么好了。很多想法都是第一次拿出来,视野所限,肯定有错陋之处,希望大家能在交流中指正。
古诗有云,“人生天地间,或如远行客”;李白说,“夫天地者,万物之逆旅也;光阴者,百代之过客也”;到了苏轼这里更加洒脱:“人生如逆旅,我亦是行人”。逆旅是客舍的意思,对于顾问来说,宾馆是客舍,有时候公司何尝不是?——这话有点悲观,但“行”字,毕竟有昂扬之意。几年来在公司与客户之间奔走,是劳碌,也是前行,用“六年如逆旅,我亦是行人”作为本文名字,是希望能和大家共勉。[img][/img]
--------本帖迄今已累计获得100安全币用户奖励--------
最后进行编辑的是 driftergu on 2006-09-03 16:25, 总计第 3 次编辑

返回页首

阅览会员资料 发送站内信件 发送电子邮件




拜读完了楼主大作后我暗自神伤。
98年开始在IT界打拼看完你的贴无地自容。99年开始做网络工程,2000年走了差路,在2002年开始接触安全。在一个小地方工作,整天夜郎自大以为经过8年在IT的打拼,在网络技术、系统集成和信息安全颇有心得,现在想来真是惭愧。
没有认真学习过bs7799,对IATF也不了解,更不用说搂主提到的cobit/gcc/coso了。
--------本帖迄今已累计获得18安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

chinadoors
超级用户

引用并回复


句句肺腑,然而市场是多层次的,客户需求是多层次的,自顶而下,或者自底而上,不存在优劣差异,满足客户需求即使好猫,中国的企业,禁得起五大们那样折腾的又有几家。
人在浆糊,身不由己,但求无愧我心,也就是不错的结果了。
再次谢谢楼主好文,触动颇多。
--------本帖迄今已累计获得18安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件 MSN Messenger

flysky
中级用户


blue_zhao 写到:

flysky 写到:

好文,许多地方看来都是多年沉淀而来的心灵火花!感觉应该认识你!
又看了一下你的用户名,原来是你,呵呵!文笔很好么!

我也感觉到作者和你是谁了,哈哈!
佩服这样的人我自豪!我就说过搂主文章不错,人品也不错!

看来一个小朋友让大家又都聚到一起了!

返回页首

阅览会员资料 发送站内信件

driftergu
新手


blue_zhao 写到:

flysky 写到:

好文,许多地方看来都是多年沉淀而来的心灵火花!感觉应该认识你!
又看了一下你的用户名,原来是你,呵呵!文笔很好么!

我也感觉到作者和你是谁了,哈哈!
佩服这样的人我自豪!我就说过搂主文章不错,人品也不错!

两位过奖了。
flysky, 你是xiaoqing?两年多一直潜水,很少关注发贴的人到底是谁……btw, blue_zhao你们认识?不好意思,他是……?

返回页首

阅览会员资料 发送站内信件 发送电子邮件

eIQnetworks
中级用户


LZ对刚毕业就进入安全领域一行的有何教哉???
小弟刚毕业就进入到体系顾问一行,奉公司的天子命令尝试BS7799体系的研究和学习,每日浑浑噩噩,技术的东西也都是在学校里杰出的浅薄知识,由于没有任何的从业经验,完全凭借的是一股子年轻轻狂,不怕天不怕地的豪情,不过学习了一段时间,也不知道入手点在哪些地方,我的这个选择究竟是不是正确呢????
个人看过相关的内容后只有这种感想:一个毛头小子,没有任何从业的经验就去搞信息安全的体系咨询,真的有些天方夜谭一样。
淌过这条河的前辈,能否指点一二么????
--------本帖迄今已累计获得5安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

robbie_bu
初级用户


对于个人来讲(或者说对于新手来说),我觉得发展的步子,应该还是down-top比较适合。
无论进入哪个行业,总会需要有一个切入点,这个切入点,必须是一个相对比较浅显,比较容易掌握,比较直观可以有一些感性认识的东西。相对安全行业来说,某个具体的安全产品也好,安全技术也好,都可以作为一个切入点来入门。如果一上来就是top-view,东西是看到很多,不过最终可能也是云里雾里,不知所谓了。
其次,在个人发展的过程中,因为每个人的天赋、兴趣也都不同,所以我觉得也没必要说,每个人都一定要爬到山顶(TOP),如果在半路上,发现那个地方风景很美,很适合自己居住,那完全可以就在那里安营扎寨,做自己想做的事情。
虽然,安全需要全局考虑,但毕竟每个具体的细节,都会需要不同的人去做,才能把整体做好,如果大家都要做TOP,那谁来做具体的事务呢?呵呵。
安全这个行业,其实,最主要的原动力,应该是--兴趣!如果没兴趣,那还是不要进入这个在很多人看来非常晦涩难懂的领域了。呵呵。
--------本帖迄今已累计获得33安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

driftergu
新手


King 写到:

对于个人来讲(或者说对于新手来说),我觉得发展的步子,应该还是down-top比较适合。
无论进入哪个行业,总会需要有一个切入点,这个切入点,必须是一个相对比较浅显,比较容易掌握,比较直观可以有一些感性认识的东西。相对安全行业来说,某个具体的安全产品也好,安全技术也好,都可以作为一个切入点来入门。如果一上来就是top-view,东西是看到很多,不过最终可能也是云里雾里,不知所谓了。
其次,在个人发展的过程中,因为每个人的天赋、兴趣也都不同,所以我觉得也没必要说,每个人都一定要爬到山顶(TOP),如果在半路上,发现那个地方风景很美,很适合自己居住,那完全可以就在那里安营扎寨,做自己想做的事情。
虽然,安全需要全局考虑,但毕竟每个具体的细节,都会需要不同的人去做,才能把整体做好,如果大家都要做TOP,那谁来做具体的事务呢?呵呵。
安全这个行业,其实,最主要的原动力,应该是--兴趣!如果没兴趣,那还是不要进入这个在很多人看来非常晦涩难懂的领域了。呵呵。

呵呵,总结得好!难怪king兄能多年如一日带领一帮兄弟一直在一个领域不断深入(生活也不断深入佳境, Very Happy ),真的佩服!相信你的经验能给新入者更好的指导。

返回页首

阅览会员资料 发送站内信件 发送电子邮件

kiddlf
新手


King 写到:

对于个人来讲(或者说对于新手来说),我觉得发展的步子,应该还是down-top比较适合。
无论进入哪个行业,总会需要有一个切入点,这个切入点,必须是一个相对比较浅显,比较容易掌握,比较直观可以有一些感性认识的东西。相对安全行业来说,某个具体的安全产品也好,安全技术也好,都可以作为一个切入点来入门。如果一上来就是top-view,东西是看到很多,不过最终可能也是云里雾里,不知所谓了。
其次,在个人发展的过程中,因为每个人的天赋、兴趣也都不同,所以我觉得也没必要说,每个人都一定要爬到山顶(TOP),如果在半路上,发现那个地方风景很美,很适合自己居住,那完全可以就在那里安营扎寨,做自己想做的事情。
虽然,安全需要全局考虑,但毕竟每个具体的细节,都会需要不同的人去做,才能把整体做好,如果大家都要做TOP,那谁来做具体的事务呢?呵呵。
安全这个行业,其实,最主要的原动力,应该是--兴趣!如果没兴趣,那还是不要进入这个在很多人看来非常晦涩难懂的领域了。呵呵。

深感受教呢,不过是不是刚进入任何行当都需要由这种DOWN-TOP的思维方式呢???
我所在的公司从事的是体系实施咨询方面的工作,其对于各种工作都是按体系方面的思维模式理解,从事BS 7799(如今是ISO 27001方向为其侧重点,公司没有过多的安全技术人员)也认为技术多为公司自己的事情,作为咨询师应当以辅助建立体系为主要目的,重点关注其管理内容,认为能够建立起系统化、程序化和文档化的管理体系才应该是大势所趋,而在技术方面遇到的难题,更看重的时咨询师的指导能力(对技术上有认识和解决的大体思路)和公司技术人员自己的解决能力的搭配。
我个人算是新手一个,大学的时的内容和个人偏爱都在技术方面,与公司的理解大相径庭。这是我很苦恼,如果按公司的建议,那我就需要按TOP-DOWN的思维模式来解决所面对的问题,这个最大的难点就是个人从来没有这方面的从业经验?????究竟何去何从,达人们有没有什么建议提携下后生晚辈呢???
--------本帖迄今已累计获得22安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

amethyst


真是好帖啊!自己虽说也在安全行业学习工作了三年,可是今天看到楼主的帖子才知道自己知道的还很少,还处于对信息安全领域的懵懂状态,对于里面说的一些名词感觉也不甚明确,看来自己这几年真是白混了,还是糊里糊涂的呢!
希望这样的好帖能经常见到,大牛们都出来讲讲自己的从业经历,让这些还未成长起来的新人能从中受到一些启发!再次感谢楼主的不吝共享!
--------本帖迄今已累计获得11安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件 发送电子邮件

seclogin
新手


楼主的感慨相信多数IT人都能共勉,赞佩楼主对安全的理解,还有出色的文采。本人也是在IT安全打拼六年,本应该有一个清晰的的发展目标规划了,然而却仍是在技术、销售、咨询之间飘摇不定。每有变化,不是在挑战自己的性格去改变、适应,就是重拾自己丢掉的技术去追赶。累啊,然而自己的路一定要自己走,别人说的都对,但未必适合你。
--------本帖迄今已累计获得12安全币用户奖励--------

返回页首


kiddlf 写到:

King 写到:

对于个人来讲(或者说对于新手来说),我觉得发展的步子,应该还是down-top比较适合。
无论进入哪个行业,总会需要有一个切入点,这个切入点,必须是一个相对比较浅显,比较容易掌握,比较直观可以有一些感性认识的东西。相对安全行业来说,某个具体的安全产品也好,安全技术也好,都可以作为一个切入点来入门。如果一上来就是top-view,东西是看到很多,不过最终可能也是云里雾里,不知所谓了。
其次,在个人发展的过程中,因为每个人的天赋、兴趣也都不同,所以我觉得也没必要说,每个人都一定要爬到山顶(TOP),如果在半路上,发现那个地方风景很美,很适合自己居住,那完全可以就在那里安营扎寨,做自己想做的事情。
虽然,安全需要全局考虑,但毕竟每个具体的细节,都会需要不同的人去做,才能把整体做好,如果大家都要做TOP,那谁来做具体的事务呢?呵呵。
安全这个行业,其实,最主要的原动力,应该是--兴趣!如果没兴趣,那还是不要进入这个在很多人看来非常晦涩难懂的领域了。呵呵。

深感受教呢,不过是不是刚进入任何行当都需要由这种DOWN-TOP的思维方式呢???
我所在的公司从事的是体系实施咨询方面的工作,其对于各种工作都是按体系方面的思维模式理解,从事BS 7799(如今是ISO 27001方向为其侧重点,公司没有过多的安全技术人员)也认为技术多为公司自己的事情,作为咨询师应当以辅助建立体系为主要目的,重点关注其管理内容,认为能够建立起系统化、程序化和文档化的管理体系才应该是大势所趋,而在技术方面遇到的难题,更看重的时咨询师的指导能力(对技术上有认识和解决的大体思路)和公司技术人员自己的解决能力的搭配。
我个人算是新手一个,大学的时的内容和个人偏爱都在技术方面,与公司的理解大相径庭。这是我很苦恼,如果按公司的建议,那我就需要按TOP-DOWN的思维模式来解决所面对的问题,这个最大的难点就是个人从来没有这方面的从业经验?????究竟何去何从,达人们有没有什么建议提携下后生晚辈呢???

我们来讨论一个问题,作为一个咨询顾问,应该具备哪些素质?
最基本的,当然,你必须掌握必须的理论知识,就像你为什么要去学习诸如BS7799这样的标准一样。这个基础学习,可以是通过书本,也需要通过和其他人的交流。总之目标就是你真正理解了这个东西到底是干吗用的,该怎么去用。但除此之外,应该还需要具备其他的素质,才可能做好咨询顾问的工作:
1、广博的知识面。咨询顾问,需要懂的很多,甚至很杂,这样在和客户的交流中,才不会被某些问题考倒。广博的知识面,很多都来自于以往的积累,来自于以前你从事的实际工作中的经验。可能不是说每个方面都精通,但至少,你是对这些方面知道一些,可以说出一些东西来的。
2、学习能力。没有人敢说自己什么都懂,但如果你有足够强的学习能力,可以在最短的时间里去了解、熟悉你所需要的知识,那对于你的工作帮助将是非常大的。(有点像学生时代考试时的临时抱佛脚,呵呵)
3、沟通技巧。很多从事技术工作的人,都会有一个通病,就是不擅于和人沟通和交流。对于技术,可能对他来说,因为很有兴趣,没有什么问题可以难倒他,只要花时间研究,总会有成果。但对于一个咨询顾问来说,他所要面对的,不单单是技术问题,更重要的一点是如何去向别人(客户)灌输、推销自己的理念,让客户明白你对他的重要性,同时,还需要循序擅诱的引导客户讲出他的问题所在,如果没有很好的沟通技巧,那这个环节会很麻烦。
4、协调和管理能力。无论做什么项目,都需要一个团队,这个团队包含了你和客户两方面的人员,在做事情的过程中,需要给每个人分工,大家只有协同合作,才可能把事情做好。但你必须要有协调和管理这个团队的能力,让整部机器可以顺畅的运行,同时把运行过程中出现的问题消除。你必须担负这个角色,只因为,你是顾问。
举个多年前的真实案例。在一次做项目的过程中,客户方遇到一个问题,就是需要把他们当前在用的NT域升级到2000,同时还需要更换相关的服务器,在升级的过程中,不能影响正常的工作,也不能丢失服务器上的任何数据。客户自己尝试了几种方法,都不太成功。照理,这个问题的解决不包含在我们的项目中,应该是客户自己去解决。但作为咨询顾问,客户还是征询了我们有没有什么好的解决方案。很巧和,我以前做过类似的案例,并且和微软的技术人员探讨过这类问题,知道在这个过程中可能会发生的问题和该如何去解决这些问题。于是,我们给客户提出了一个新的实施方案,并且全程协助他们来做这个升级工作。结果令客户非常满意,同时,这个客户也变成了我们的忠实客户,甚至以后他们遇到任何技术问题,首先会想到打电话来问我们是否可以给他们一些帮助。
其实,咨询顾问并不是要你高高在上的去对客户指手画脚,而是要让客户真正觉得你是一个可以帮他解决问题的人...
--------本帖迄今已累计获得36安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

shiter
高级用户


这确实是一篇很好的帖子,能够引起行业许多人的感慨。
我们国家的IT咨询发展到今天,是应该总结一下的时候了,希望能够以此为契机,大家一起来关注IT咨询、安全咨询、内控咨询等职业的未来!

返回页首

阅览会员资料 发送站内信件 发送电子邮件

kiddlf
新手


King 写到:

其实,咨询顾问并不是要你高高在上的去对客户指手画脚,而是要让客户真正觉得你是一个可以帮他解决问题的人...

这个对于现在的我来说,应当是正在努力的方向吧,KING前辈所言的4点见解,我感觉现在应该是我努力的方向,可能刚刚从学校里面毕业,对于知识的摄取能力应当还没有丢下,可是其余的三个方面,我的入手点应当怎么做才好???
广博的知识面,我的理解,不光是从书本和方方面面等学习到的,还包括从工作中学到的经验,那才是最宝贵的知识,可是我现阶段所能做到的就只是非工作所能学习的知识,不知道KIG前辈有什么书籍方面的作品可以推荐呢???
沟通技巧和协调管理能力:我想,不是刚刚才入职的我能一天就能搞定的事,这需要不断的磨练,实践出真知,只有在工作中不断的摸索,才能提高这方面的能力。
谢谢KING前辈的指点呢,不知能否留下邮箱,作为后辈的我可以在遇到难处的时候向您请教呢???
--------本帖迄今已累计获得8安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

gordon
高级用户

引用并回复


seclogin 写到:

楼主的感慨相信多数IT人都能共勉,赞佩楼主对安全的理解,还有出色的文采。本人也是在IT安全打拼六年,本应该有一个清晰的的发展目标规划了,然而却仍是在技术、销售、咨询之间飘摇不定。每有变化,不是在挑战自己的性格去改变、适应,就是重拾自己丢掉的技术去追赶。累啊,然而自己的路一定要自己走,别人说的都对,但未必适合你。

文中倒出了作者的职业发展历程和心得,可供很多人共鸣,确实值得深思.
其实很多人也和楼主有相同的困惑,也许,还是性格决定命运.

返回页首

阅览会员资料 发送站内信件 MSN Messenger

stone6699
新手

引用并回复


受用,经验很值得参考借鉴,呵呵:)
耐得住寂寞,自思,善于积累总结,才可能成为一个合格的咨询顾问,直至沉淀为大家。
“七场面试”——01年中X网X的面试流程有这么多吗?呵呵
真诚的希望driftergu能抛出更多的宝贵真知灼见,呵呵:)其实,分享自己的经验,与他人互动,有时更能促进自己新思想火花的碰撞,属于老树新花的收获。
--------本帖迄今已累计获得23安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

driftergu
新手

引用并回复


anglo_cissp 写到:

受用,经验很值得参考借鉴,呵呵:)
耐得住寂寞,自思,善于积累总结,才可能成为一个合格的咨询顾问,直至沉淀为大家。
“七场面试”——01年中X网X的面试流程有这么多吗?呵呵
真诚的希望driftergu能抛出更多的宝贵真知灼见,呵呵:)其实,分享自己的经验,与他人互动,有时更能促进自己新思想火花的碰撞,属于老树新花的收获。

“七场面试”,anglo_cissp误会了,我指的是当时我参加了4家公司面试,有做安全的,也有非安全的——可见我当时的确有误入安全行当之嫌,呵呵。另外,谢谢你说的“自省、总结”,于我心有戚戚焉。
更要感谢这礼拜来大家给我的回复,看到自己一时冲动写的东西有人点评,很开心——就象一帮以前互不认识的人一同结伴去旅行(比如纳木错、撒哈拉、大草原啊),一种在路上的感觉。
对这篇帖子,我自己觉得是一分文采、三分经验、九分坦诚——大家最认同的也正是这最后一点:态度问题。实际上,在安全行当从业,个人觉得,很多方面都很重要,但排第一位的还是态度。
谢谢大家。
--------本帖迄今已累计获得24安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件 发送电子邮件

liuxnp
高级用户


看到这个帖子好几天了,不知道要说些什么。恰好今天跟一个朋友讲了两件事情,就是:第一个问题:学历重要还是经验重要;第二个问题:赚得钱多还是职位高好。他告诉我,第一经验重要,第二,就是每个人的价值取向问题了。
个人比较喜欢楼主的“所谓职业规划,不是规划出来的,而是做出来的。”作为打工的一族,不知道下一个单位是不是要求你跟上一家单位做一样的事情,下一个老板是不是要你只专注于某一项工作。所以当你到了新的单位的时候,又要重头来过,这就是做技术的缺点。所以我曾经做过系统集成,防火墙,防病毒,入侵检测,网络隔离;也做过数据库维护管理和设计开发,DEPHI开发;还做过服务器,存储。到了新的单位,他们招聘我的时候说要做数据库,我却参与了整个BS7799的项目,运维管理。后来还了解了ITIL,9000,最近公司又需要AIX,HP-UX,我又要变得对这些能拿得起放得下。
最后我觉得,只要是做技术,什么时候都有学不完的技术,需要用到什么就要能做什么。
--------本帖迄今已累计获得27安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件 MSN Messenger

fund
初级用户


不错不错!看的出你这几年还是很认真的在这个领域钻研的!
再给你介绍个外资银行在上海的security officer职位,有没有兴趣阿? Wink
--------本帖迄今已累计获得6安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件 MSN Messenger

driftergu
新手


一口气读完,,学到了很多东西,别的不多说,就是那句,职业规划不是规划出来的,而是要做出来的,对我来说,受益非浅。
我03年初进安全这个行当的,当初是安全系统集成,做技术支持,大至和楼主差不多。到今年已是四年了,当初在03年也做过所谓安全评估的项目,无非就是漏扫之类,没什么技术含量。今年后半年我刚刚转到专做信息安全评估公司,正好也参加了一个项目,目前正在进行中,感觉以前做技术支持的,对实际实用比较顺手,目前转变了角色,感觉在与用户沟通过程中,找不到合适的方式,或是找不到方法。属于“茶壶里煮饺子”类的。目前正在慢慢转变中....。感觉现在自己身上优势的地方就是在三年的集成公司里,接触过大量不通类的安全产品,对安全类产品算是了解吧。这对于在现有的工作中有一些经验积累,可以应对用户实际应用问题。不知自己现在这些所谓的优势是不是直正可以转变为优势。现不得而知。
读了楼主的文章,感觉自己的职业发展正是楼主所经历的,楼主是六年,目前我是四年,不知我做到六年,会是什么样。是不是可以真正认清自己,认清职业。不过我相信,自己会越来越好的。有机会多和楼主沟通一下。多多学习学习。。
--------本帖迄今已累计获得30安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

secyoungster
初级用户


确实好文,堪称经典。

引用:

从角色中抽离出来,作为一个有些经验的从业者,我觉得对于新入者而言,顾问的世界还是很狭窄的,远远不是唯一的选择也可能不是最好的选择。在安全这个行当,虽然国内的确有个“圈子”在大声说话,但也还有众多的人没出声(或者说过一段后又重新选择了沉默),而在一些专门的领域深入进去了,甚至已经愈行愈远、愈行愈好。这样的人才是推动国内安全行业前进的力量,他们应该值得我们尊敬。
一位业界同仁在网上有句话,“有才而性缓定属大才,有智而气和斯为大智”,诚哉斯言!性缓者定,其心不扰,则能生天下万物也。安全界的一步步推陈出新,必然靠这些人。

这一段我感觉最有味道。我应当属于圈子里面大声说话的人。“话说多了确实伤气。” 职位使然,只好时常提醒自己,大声说话,但是调子低点儿。 Sad
--------本帖迄今已累计获得6安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

driftergu
新手


jordanpan 写到:

确实好文,堪称经典。

引用:

从角色中抽离出来,作为一个有些经验的从业者,我觉得对于新入者而言,顾问的世界还是很狭窄的,远远不是唯一的选择也可能不是最好的选择。在安全这个行当,虽然国内的确有个“圈子”在大声说话,但也还有众多的人没出声(或者说过一段后又重新选择了沉默),而在一些专门的领域深入进去了,甚至已经愈行愈远、愈行愈好。这样的人才是推动国内安全行业前进的力量,他们应该值得我们尊敬。
一位业界同仁在网上有句话,“有才而性缓定属大才,有智而气和斯为大智”,诚哉斯言!性缓者定,其心不扰,则能生天下万物也。安全界的一步步推陈出新,必然靠这些人。

这一段我感觉最有味道。我应当属于圈子里面大声说话的人。“话说多了确实伤气。” 职位使然,只好时常提醒自己,大声说话,但是调子低点儿。 Sad

说实话,有了大潘的鼓励,心里很高兴——不管是虚荣(可算业界前辈对后辈的点头),还是个人感受(也是老师对学生的认可:要知道我最早就是看着你的ppt学习7799的)。呵呵,如果你能抽空在blog上谈谈自己的从业经历,我相信绝对洛阳纸贵。

返回页首

阅览会员资料 发送站内信件 发送电子邮件

jordanpan
新手


(1)KING前辈提到咨询顾问必备的素质有:广博的知识面、学习能力、沟通技巧、协调和管理能力。总结的很精辟,如果能再加上一定的商务礼仪、较强的敬业精神与工作责任心(比如KING前辈提到“主动”给用户提供将NT域升级到2000新的行之有效的实施方案)就更好了,因为技术出身一般在商务礼仪这方面较差!
(2)driftergu兄提到的“所谓职业规划,不是规划出来的,而是做出来的。”非常符合实际情况,曾经我也为职业人生做了规划,然而计划不如变化......不过兴趣所在,还是会在技术方面不断充电。
(3)看了driftergu兄这篇文章受益非浅,请问能否传载到各大网站,让更多的人学习,少走弯路,正所谓仁者见仁,智者见智。。。
--------本帖迄今已累计获得29安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件 发送电子邮件 MSN Messenger

driftergu
新手

引用并回复


anthonis 写到:

(1)KING前辈提到咨询顾问必备的素质有:广博的知识面、学习能力、沟通技巧、协调和管理能力。总结的很精辟,如果能再加上一定的商务礼仪、较强的敬业精神与工作责任心(比如KING前辈提到“主动”给用户提供将NT域升级到2000新的行之有效的实施方案)就更好了,因为技术出身一般在商务礼仪这方面较差!
(2)driftergu兄提到的“所谓职业规划,不是规划出来的,而是做出来的。”非常符合实际情况,曾经我也为职业人生做了规划,然而计划不如变化......不过兴趣所在,还是会在技术方面不断充电。
(3)看了driftergu兄这篇文章受益非浅,请问能否传载到各大网站,让更多的人学习,少走弯路,正所谓仁者见仁,智者见智。。。

anthonis客气了,文章写出来就是为和大家交流的,更何况有了大家的参与,这个帖子就不仅仅属于我个人,应该属于大家。

返回页首

阅览会员资料 发送站内信件 发送电子邮件

xzbwolf
新手


楼主的帖子意含调侃幽默,文笔如行云流畅,内容精僻,廖廖数百字就道出了六年工作的概括,同时楼主对此行业的深刻见解表明楼主对此行业确实钻得深钻得透,作为一个刚刚踏入此行业的出道者,受益颇深,学习了。
--------本帖迄今已累计获得6安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

hids
中级用户


:)楼主的文章真是发自肺腑,感受良深;
“于是有一阵子,没日没夜到网上去搜资料,直到把所有听说过的名词全在硬盘中建立了folder、所有英文的中文的网站收藏进favorites才松了口气。这份名单很长,大家耳熟目详就包括7799/CC/Cobit/ITIL& ITSM/NIST-SP800/4360/Octave/13335/7498-2/IATF/BCP/DRP…”
对于楼主这段话,楼主能帮你当年收集的这些信息和大家分享一下么?谢谢:!

返回页首

阅览会员资料 发送站内信件

conven


antji 写到:

:)楼主的文章真是发自肺腑,感受良深;
“于是有一阵子,没日没夜到网上去搜资料,直到把所有听说过的名词全在硬盘中建立了folder、所有英文的中文的网站收藏进favorites才松了口气。这份名单很长,大家耳熟目详就包括7799/CC/Cobit/ITIL& ITSM/NIST-SP800/4360/Octave/13335/7498-2/IATF/BCP/DRP…”
对于楼主这段话,楼主能帮你当年收集的这些信息和大家分享一下么?谢谢:!

顶下

返回页首

阅览会员资料 发送站内信件 发送电子邮件 MSN Messenger

amyseeger
中级用户

引用并回复


antji 写到:

:)楼主的文章真是发自肺腑,感受良深;
“于是有一阵子,没日没夜到网上去搜资料,直到把所有听说过的名词全在硬盘中建立了folder、所有英文的中文的网站收藏进favorites才松了口气。这份名单很长,大家耳熟目详就包括7799/CC/Cobit/ITIL& ITSM/NIST-SP800/4360/Octave/13335/7498-2/IATF/BCP/DRP…”
对于楼主这段话,楼主能帮你当年收集的这些信息和大家分享一下么?谢谢:!

支持,楼主要不开个FTP ?

返回页首

阅览会员资料 发送站内信件 MSN Messenger

victorkong
初级用户


我是个入行刚一年的新人,只有认真学习了,呵呵。
感觉楼主国文功底不错,做技术出身的有这样的修养是很难得的。
最近正在做一个国有企业的7799咨询实施,感觉企业的管理机制是实施ISMS的最大阻力,信息安全的事情,很多不是安全技术和管理能够解决的,只能本着急用先上的原则,先把安全的事情一步一步做起来吧。
想像着自己从业六年的样子。。。
--------本帖迄今已累计获得12安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

lyldm80
新手


antji 写到:

:)楼主的文章真是发自肺腑,感受良深;
“于是有一阵子,没日没夜到网上去搜资料,直到把所有听说过的名词全在硬盘中建立了folder、所有英文的中文的网站收藏进favorites才松了口气。这份名单很长,大家耳熟目详就包括7799/CC/Cobit/ITIL& ITSM/NIST-SP800/4360/Octave/13335/7498-2/IATF/BCP/DRP…”
对于楼主这段话,楼主能帮你当年收集的这些信息和大家分享一下么?谢谢:!

我个人认为这些东东自己找一下效果会更好一些,其中道理自不必多说。
学习中如果有什么问题到是可以找牛人们请教。
在这里发贴就是一个不错的方法,正如楼主所说,重要的是诚恳。其实和楼主的经历很像,踏实诚恳的去做一些学问,问一些问题,也正是我辈不如楼主的地方。
--------本帖迄今已累计获得16安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

cool
新手


每天都过来转一圈,居然没看到!-_-!!
多亏Billy询问作者是哪位,才不致错过如此好文。个人感受,不吐不快:
1、安全绝对只是个行当
从98年接触IT行业,混到现在也算是个所谓的“顾问”,也越发感觉安全只是个行当了。有个不恰当的例子:生活在农村,接着盖了楼,也无所谓绿化(安全);空气质量不好,种点花花草草,有人在搞绿化了;感觉没效果,种的不好看等等,有人搞园艺和绿化设计了;建城市了,需要绿化规划了。除了默默研究育种、园艺及设计的(先尊敬一下),似乎真的不需要太多的规划师和园艺师。作为一个附属产业(个人认为属于第三产业),安全也就是个行当吧,所以不要轻易就跟着别人的鼓吹踏入这个行业,何况安全技术的更新速度是如此之快。
2、top-down与down-top之优劣
五大确实是top-down的,谁不想先top呢,但针对个人,如果top-down,没等你down下来估计也饿个半死了;面对国内急功近利的现实,有几个企业敢top-down,且不说能否与五大竞争,只看看国内的几个安全企业,哪个不是挂靠某个方向得以活过来的。所以个人感觉对于个人发展,还是down-top更实际一些。何况IBM在国内某企业做了2年的安全服务听说也没做到风险控制。
3、好的客户决定好的解决方案?
driftergu兄必然面对了众多的客户才会有此一说,前提也是必然能够有能力提供一个好的解决方案。好的客户+好的公司=好的解决方案,这个我认同,但是真正遇到的基本都是被称为“不好”的客户,一来是公司无法与客户有效的沟通,不知道客户要什么;二来是公司无法满足客户的需求编客户,结果自然不用说了,一个忽悠,一个似是而非的结项。那么我觉得这里面的要素似乎就不是客户而是公司,即好的公司+好的沟通=有效的解决方案,至于这个解决方案到底是否可以称之为好,仁者见仁吧。
4、关于等级保护
标准里分为技术和管理两部分,在管理还是做了一些基本的定义,但在实施过程确实如driftergu兄所说,“两张皮”!国家给予了强大推动在落实这个事情,也是摸着石头过河,走一步看一步吧。也希望兄弟们更多的关注与关注等级保护,无论对国家对个人都不会有什么坏处。
5、职业规划
这个我没发言权,自己就是一步一步的跟着走,跟着感觉走出来的规划就无所谓规划了,只是人生经历吧。
乱七八糟说了一堆,也没理清楚自己的思路,文采就更是难望driftergu兄项背,既然driftergu兄写此文的初衷是为了能与后来者分享一些心得,总结上面的内容,顺便说两句吧:
1、如果你不是抱定一不怕苦、二不怕死的决心与对安全行业无比的热爱,建议在踏入这个行业之前还是慎重考虑。安全技术更新太快,而做安全又必须全而且精,没有足够的热情和顽强的毅力,相对其他行业你可能更难出头。
2、尽可能早和尽可能多的认识一些圈里的大牛,他们的一句点拨可能让你在某个圈子里少走很多弯路,毕竟人的精力是有限的,不汲取前人的经验教训,可能会迷失在down里无尽的细节中。
最后感谢driftergu兄分享个人经历,也感谢海燕提供的交流空间。希望能更多的看到如此好文。
另未经允许转载出去,各位海涵!
http://coolersky.com/news/cooler/acool/2006/0928/1421.html
--------本帖迄今已累计获得33安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件 浏览发表者的主页 MSN Messenger

speedback1
新手

引用并回复


也谈谈自己的切身感受:
如果刚开始就一直做top的工作,很多东西落不下去,自己心虚不算,和客户交流也不具备说服力;如果能走top-down-top的路线可能会更好,有了开始的top,能够有个总体的观念;走到down阶段不用太深,但要全面;然后再top,效果可能会比较好。
纯属个人观点,欢迎达人指点一二
--------本帖迄今已累计获得6安全币用户奖励--------

返回页首


其实我觉得这是国内的咨询业务还没有发展得够久,所以才有这种状况。
一般咨询分成两大类,一种是domain expert,这个大家都努力的在累积自己的实力、经验、涵养与眼界。第二种是methodology coach,也就是根据公司既有的方法论或过往的项目经验,转化在新客户上,按部就班照本宣科在经过调整後,一步一步地辅导客户达成目标。後者便是国际化咨询公司的卖点,因而他们每年会不断去做校园招聘,希望找到最聪明的年轻毕业生进公司培训。我十多年前念书十层协助过麦肯锡针对顶尖高校理工学院博硕士举办校园招聘会,当年硕士起薪就有五到七万美金...
但方法论需要一段时间的累积阿...国内的企业,在这点上很吃亏的。
另外对於top-down的讨论,个人的经验是:不管是由上而下或由下而上,要看客户的需求。客户如果是IT部门要的是补丁服务,跟她谈由上而下只是浪费彼此时间。若客户是CIO/CRO/CEO想彻底解决IT技术所伴随之风险与管理议题,帮他规划纯技术方案由下而上做安全只是让他门浪费钱罢了。
说来无奈,其实现在ISMS的客户多半是价格标,所以对没经验的ISMS新手而言,别压力太大。反正客户只愿出这种等级的费用,反正公司觉得您够资质去进行项目,除了要求自己把标准撤彻底底想清楚弄清楚之外,别管公司的方法论是否合理,只要在合理性上能说服自己,并且觉得真实有在帮客户进行风险评鉴,而且实质上的确协助了客户强化信息安全风险控制,在这个连发证机构都随便发证书的乱世里面,您还是可以藉此机会多方成长的...只要但凭良心,其她的责任都不归您扛。

kiddlf 写到:

King 写到:

对于个人来讲(或者说对于新手来说),我觉得发展的步子,应该还是down-top比较适合。
无论进入哪个行业,总会需要有一个切入点,这个切入点,必须是一个相对比较浅显,比较容易掌握,比较直观可以有一些感性认识的东西。相对安全行业来说,某个具体的安全产品也好,安全技术也好,都可以作为一个切入点来入门。如果一上来就是top-view,东西是看到很多,不过最终可能也是云里雾里,不知所谓了。
其次,在个人发展的过程中,因为每个人的天赋、兴趣也都不同,所以我觉得也没必要说,每个人都一定要爬到山顶(TOP),如果在半路上,发现那个地方风景很美,很适合自己居住,那完全可以就在那里安营扎寨,做自己想做的事情。
虽然,安全需要全局考虑,但毕竟每个具体的细节,都会需要不同的人去做,才能把整体做好,如果大家都要做TOP,那谁来做具体的事务呢?呵呵。
安全这个行业,其实,最主要的原动力,应该是--兴趣!如果没兴趣,那还是不要进入这个在很多人看来非常晦涩难懂的领域了。呵呵。

深感受教呢,不过是不是刚进入任何行当都需要由这种DOWN-TOP的思维方式呢???
我所在的公司从事的是体系实施咨询方面的工作,其对于各种工作都是按体系方面的思维模式理解,从事BS 7799(如今是ISO 27001方向为其侧重点,公司没有过多的安全技术人员)也认为技术多为公司自己的事情,作为咨询师应当以辅助建立体系为主要目的,重点关注其管理内容,认为能够建立起系统化、程序化和文档化的管理体系才应该是大势所趋,而在技术方面遇到的难题,更看重的时咨询师的指导能力(对技术上有认识和解决的大体思路)和公司技术人员自己的解决能力的搭配。
我个人算是新手一个,大学的时的内容和个人偏爱都在技术方面,与公司的理解大相径庭。这是我很苦恼,如果按公司的建议,那我就需要按TOP-DOWN的思维模式来解决所面对的问题,这个最大的难点就是个人从来没有这方面的从业经验?????究竟何去何从,达人们有没有什么建议提携下后生晚辈呢???

--------本帖迄今已累计获得19安全币用户奖励--------

返回页首


这篇文章字字血泪,也让人回响起自己的职场生涯。我刚好是六年前加入Big-five CPA,从事computer audit并主持ISMS服务,所以感触分外深刻。
对於楼主的文章,我99%赞同,所以在此就不再多歌功颂德了,我着实获益良多 Smile 但我有两小点是希望提出来跟大家讨论的:
1.工作规划。也许是我的误解,但我仍然觉得职场生涯是需要规划的,只不过不需要规划的太细,而是有几个milestone仍需要确立。工作经验需要累积,但自身专长hard skill、沟通协调能力soft skill以及行业知识industry knowledge都该妥善规划截长补短,配合公司的成长与需求达成自己的成长目标,如此路可以走得比较平顺一些。
2.未来目标。我自己是念数学出身,後来念计算机网路,在科研单位带过网络与安全软件开发团队,做过IT管理管过电脑房与IT策略规划,加入CPA後当然就是着重电脑审计与综合性的安全管理咨询。以前我也期许自己可以担任CIO,後来发现CIO是个很虚的职位,经费不固定,受重视的程度直接与大老板的心情有关,因此我小小地建议大家可以放未来目标放得更广;以我来说,审计总监、风险长,甚至是独立董事,都在我的规划范围之内。但同时我必须累积更多商业流程与管理的知识,多方学习解决问题的技巧与经验,才可以承担这些岗位所需要的责任与要求。
每个人的路子与机运都不一样,在此也祝福大家在努力的过程中也附带要注意自己的身体健康 Razz

liuxnp 写到:

看到这个帖子好几天了,不知道要说些什么。恰好今天跟一个朋友讲了两件事情,就是:第一个问题:学历重要还是经验重要;第二个问题:赚得钱多还是职位高好。他告诉我,第一经验重要,第二,就是每个人的价值取向问题了。
个人比较喜欢楼主的“所谓职业规划,不是规划出来的,而是做出来的。”作为打工的一族,不知道下一个单位是不是要求你跟上一家单位做一样的事情,下一个老板是不是要你只专注于某一项工作。所以当你到了新的单位的时候,又要重头来过,这就是做技术的缺点。所以我曾经做过系统集成,防火墙,防病毒,入侵检测,网络隔离;也做过数据库维护管理和设计开发,DEPHI开发;还做过服务器,存储。到了新的单位,他们招聘我的时候说要做数据库,我却参与了整个BS7799的项目,运维管理。后来还了解了ITIL,9000,最近公司又需要AIX,HP-UX,我又要变得对这些能拿得起放得下。
最后我觉得,只要是做技术,什么时候都有学不完的技术,需要用到什么就要能做什么。

--------本帖迄今已累计获得23安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

Isaacc
高级用户

引用并回复


我对这段有点小小建议:
其实顾问的经验绝对是有价的。如果客户真的需要『将NT域升级到2000新的行之有效的实施方案』,OK,请付钱,因为这是宝贵的实施经验。如果能因此谈成另外一个付费的咨询项目,这个结局会更棒 Smile
但我也知道甲方基本上就是会要求乙方『凡事做到好』,国内这种倾向更是严重,总会选择费用最低的乙方,然後用最完整的proposal去要求。因此如何切实的规划工作项目并列於合同细节,如何维系与客户的关系,妥善的平衡点是很关键。以我自己做项目管理的经验,通常从项目启动开始,我就在规划如何让客户满满意意地结案了...唉。

anthonis 写到:

(1)KING前辈提到咨询顾问必备的素质有:广博的知识面、学习能力、沟通技巧、协调和管理能力。总结的很精辟,如果能再加上一定的商务礼仪、较强的敬业精神与工作责任心(比如KING前辈提到“主动”给用户提供将NT域升级到2000新的行之有效的实施方案)就更好了,因为技术出身一般在商务礼仪这方面较差!
(2)driftergu兄提到的“所谓职业规划,不是规划出来的,而是做出来的。”非常符合实际情况,曾经我也为职业人生做了规划,然而计划不如变化......不过兴趣所在,还是会在技术方面不断充电。
(3)看了driftergu兄这篇文章受益非浅,请问能否传载到各大网站,让更多的人学习,少走弯路,正所谓仁者见仁,智者见智。。。

--------本帖迄今已累计获得19安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

Isaacc

引用并回复


非常赞同newtest的建议!
在找寻这些材料的过程中,可以透过不少网页深入了解这些不同标准的背景,过往,与最新发展现况。其实标准只是某些人在某个时间点的共识,是一个snapshot,但标准的本质与目标,才是深刻而需要大家努力思考并消化的 Smile

newtest 写到:

antji 写到:

:)楼主的文章真是发自肺腑,感受良深;
“于是有一阵子,没日没夜到网上去搜资料,直到把所有听说过的名词全在硬盘中建立了folder、所有英文的中文的网站收藏进favorites才松了口气。这份名单很长,大家耳熟目详就包括7799/CC/Cobit/ITIL& ITSM/NIST-SP800/4360/Octave/13335/7498-2/IATF/BCP/DRP…”
对于楼主这段话,楼主能帮你当年收集的这些信息和大家分享一下么?谢谢:!

我个人认为这些东东自己找一下效果会更好一些,其中道理自不必多说。
学习中如果有什么问题到是可以找牛人们请教。
在这里发贴就是一个不错的方法,正如楼主所说,重要的是诚恳。其实和楼主的经历很像,踏实诚恳的去做一些学问,问一些问题,也正是我辈不如楼主的地方。

--------本帖迄今已累计获得19安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件


这其实也就是目前big-4把猎头目标都放在三年工作经验左右的IT背景或双背景的人才原因。
手太乾净,是不能当顾问的。眼高手低,更是不行。ISMS标准其实谁都看得懂,但是要谈到可以根据客户不同的现场状况写文档设计出真的可以强化并有可能落实的安全控管,没有实际现场经验是会做得很虚的...
另外对於经理位子,两个相对应评估角度是:
1.能否独立一个人完成所有的咨询项目细节?
2.能否指导下属完成咨询项目细节,并且达到可接受的工作质量?
与大家分享 Smile

speedback1 写到:

也谈谈自己的切身感受:
如果刚开始就一直做top的工作,很多东西落不下去,自己心虚不算,和客户交流也不具备说服力;如果能走top-down-top的路线可能会更好,有了开始的top,能够有个总体的观念;走到down阶段不用太深,但要全面;然后再top,效果可能会比较好。
纯属个人观点,欢迎达人指点一二

帖子发表于: 2006-10-13 12:45    发表主题: Re: 六年如逆旅,我亦是行人:一个顾问的六年安全从业经历
引用并回复


引用:

“有才而性缓定属大才,有智而气和斯为大智”;
“人生天地间,或如远行客”;
“夫天地者,万物之逆旅也;光阴者,百代之过客也”;
“人生如逆旅,我亦是行人”。

呵,我非常喜欢楼主这样从做技术直到做人的道理,句句阐释。阐述完了,再推着楼主再上一层楼。
有心人总在做着寂寞事,然过程和结果只有自身知晓,今天在这里晓之以众,片片同感的啧啧声绕梁不断,但仍属片片,还显苍凉。市场何尝不是如此,需慢慢开拓。乐在其中,也就知足矣。
--------本帖迄今已累计获得6安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

cyberlove2006
中级用户


这难道就是传说中“沉寂的力量”:)
看完了就感觉楼主大哥这叫一个真、一个实,敬仰,葱白。
公司成长跟个人成长同步想起来很美,做起来很难。
广告:big-4猎头发掘一下我吧,俺做好准备了,哈哈。
--------本帖迄今已累计获得6安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件


 


Isaacc 写到:

这篇文章字字血泪,也让人回响起自己的职场生涯。我刚好是六年前加入Big-five CPA,从事computer audit并主持ISMS服务,所以感触分外深刻。

同感,小弟也一样,目前在Bigfour作Computer Audit,很是无聊,报告写起来也是字字血泪啊。

返回页首


楼主的个人意志力是最让我敬仰的
我现在还是个学生,跟很多人一样喜欢偷懒
在看完楼主的帖子之后认识到自己浪费了很多时间
帖子我已打印并放于书桌玻璃板下
不求6年后能像楼主一样
只希望自己能够学到楼主的勤奋,不断前进
最后还是要说上一句:
谢谢!~

返回页首


 


 

 

 

信息安全职业发展系列参考

转自:

[写在前面]
文章写出来之后,引起大家对于信息安全职业的悲观,这是我所不愿意看到的。从行业来说,随着大公司越来越看好安全这块蛋糕,独立的安全公司的生存的确受到一定的威胁。但是作为个人的职业来说,信息安全的前景还是不错的,因为信息安全的重要性一定会随着IT应用的日益增加而增加,所以IT人员需要掌握信息安全知识肯定是一个必然的趋势。只是从长远来说,我们从事信息安全的人员一定要拓宽自己的知识面,不要仅仅满足于了解防火墙、了解加密、了解安全管理,一定要能够用一个更加宽广的视野来思索自己的发展。而我文中对于职位的分析,也比较偏重于公司内部职位的分析,所以大家也不要被我的话限制了思路,其实在乙方的角度上,信息安全的方向分类要更加细致一些,选择余地也多很多。
至于文中我提到劝一些人不要做信息安全,那其实只是针对一些志向远大同时又潜力十足的人来说。毕竟,多少作IT的人中才能产生一个CIO,而多少人中才能产生一个CEO,从这个角度来说,我们做信息安全的人做到CISO的几率反而要大很多。虽然也许我们会觉得目前大多数组织没有CISO这个职位,但是我相信,随着信息安全重要性的日益增加,一定会有越来越多的CISO出现。
另外,我把要不要做信息安全放在第一篇,并不是我自己没有信心,只是我想我们在解决后续的问题之前必须要先明白自己到底要什么?其实我真正希望这一系列文章的重点在后面部分,而不是第一篇所引起的疑惑。当然,如果以前没有想清楚这个问题,趁着这个机会想清楚也不错,免得等你做到了CISO之后才后悔当初不应该做信息安全而导致自己没有机会做CIO、CEO。但是,有一点我想很重要,就是看完第一篇后不管我们决定是不是要做信息安全,这个问题在很长的一段时间内都不要再进入我们的脑海。如果我们每年思考要不要做信息安全这个问题的次数超过一次,那么不是我故作悲观,我们真的很难在这样一种状态下成功。
http://www.i170.com/user/leon321/Article_92688
*** 写了一个周末,终于把这筹划已久的系列文章写出了第一篇,想想还是从Blog上贴过来吧。***
职业发展之惑系列小序
弹指间,在IT的路上已经走过了不少个年头,在信息安全的路上也是越陷越深,回首看来,这样的职业发展之路好还是不好?真的很难回答。不过为了解答自己的疑惑,也为了给他人提供一个参考,试着做出一些分析,希望能够让自己明白一点。
问题一:我要不要做信息安全
要不要做取决于个人追求与外部环境的综合作用,个人追求因人而异,但是外部环境对大家来说却大致相同,在这里我就信息安全能够提供的舞台、信息安全发展的前景等一些外部因素略作分析。
[separator]
1. 信息安全在组织内部的舞台
我们先来看看信息安全在一个公司内部所承担的职责。
信息安全含义很大,就是要保护组织所有信息的安全,保护信息的措施就是我们信息安全从业者的主要工作内容。那么,企业内部的信息现在无非就是电子的和非电子的两种,对于非电子信息的保护方法基本上都是传统的方法,流程优化、人员管理和物理保护等,这些工作基本上都由传统的管理职能实现。物理保护是行政管理部门或者专门的物理安全部门的工作,人员管理教育由人力资源部门,people manager或者还包括法律部门来共同完成,流程则是由相应执行部门和人员来完成,这里面在Operation层面基本上没有信息安全部门什么事。那么还有电子信息的保护方法,基本上就是IT技术和传统方法的结合,虽然传统方法中加入了一些IT的技术,但是实际的操作肯定还是可以由这些传统的管理部门来实现。剩下的就是IT技术本身以及其管理,那么所谓的信息安全主要的工作肯定就要和这一部分联系起来。
那么在这些个IT技术及其管理中,信息安全到底可以做些什么呢?我们就从IT在企业内部的构成来进行分析,看看信息安全到底可以做些什么。一般来说企业内部的IT从功能上来说可以分为基础架构、协同办公以及业务应用程序等几部分,从生命周期上来说可以分为项目建设和日常运维两个阶段。
基础架构主要包括网络、客户端、服务器硬件甚至操作系统层面,在这个层面的信息安全的主要目的是保护一个完整、可用并不易被攻击的网络环境,传统意义上的网络安全也主要是针对这一层面来设计的,防火墙、防病毒、漏洞扫描、入侵检测、甚至是日志分析、SOC等等。这部分内容基本上就是IT Security Operation 团队所负责的主要内容。
协同办公、业务应用程序就千差万别了,各式各样的邮件系统、工作流软件,企业门户、web2.0的推广更是把信息的传播推上了一个全新的高度,制造、流通、公用事业的ERP系统各不相同,金融、电信中的业务系统自成体系,产品研发、制造的产品管理系统更有一套专门的系统,甚至更多的信息都是以office或者专用格式文件的形式存储在我们的客户端或者服务器上。这些信息基本上可以分为两大类,一类是有集中的信息存储地,通过专用的客户端或者是web登陆去访问、使用这些信息,应用系统有自己的帐号、权限管理体系。另一类就是以电子文档的形式存储在客户端或者服务器,文件的访问和控制依赖于操作系统的访问控制功能。那么我们可以看到,保护这些信息的措施最主要的还是依赖于各种各样的访问控制或者数据加密手段,如果我们把终端端口管理也归类于访问控制的话。访问控制和授权的日常管理的最佳人选肯定是业务部门的人员或者是应用系统的管理员,而不是所谓的信息安全人员。数据加密、端口管理以及访问控制中所需的身份管理、甚至是PKI等,我们基本上可以认为它也是为企业的IT应用提供一种公共的服务,而按照惯例,公共服务基本上我们可以把它归于基础设施,这部分IT技术管理也可以是IT security operation 团队来负责或者直接由业务应用系统管理的团队来负责。
在这中间还有一个安全的领域越来越重要,那就是业务应用系统中反映出的业务逻辑、授权等的安全。但是这个部分不是我们这些所谓的信息安全人士的强项,要在这方面有所作为,必须要对业务逻辑等非常熟悉,而这些人就是咨询公司的业务、功能顾问或者是最早被称为系统分析员的那些人。
到目前为止,我们看到的工作基本上都是由传统管理功能和一个主要由网络安全技术人员组成的IT security operation团队来完成的,我们所谓的信息安全管理方面的人士还没有抛头露面呢。不要担心,他们也不是完全没有事情可做,刚才我们讲的很多其实都是Operation层面的工作,那么非Operation层面呢?当然还是有不少工作可做的,这些管理流程的制定,流程风险的评估、日常监督和审核等等,为了体现独立性,这些工作最好是由独立的团队来完成,这个团队就可以由所谓的信息安全管理人员来完成。其实,这个团队的主要工作可以被认为是组织的IT风险管理,而由于其不用承担日常Operation的工作,所以规模也不会很大。
当然,不能忘了BCP和DRP,BCP其实更是一个组织内部所有部门都需要参与的一个总体工作,而DRP其实最主要的工作还是在IT内部完成。
总结下来,目前的情况来说,组织内部需要的信息安全专业人员包括两大类,一类是网络安全的技术专家组成,负责网络安全基础设施的建设和运维,他们承担了大多数信息安全相关的operation工作,有的公司可能把这部分职责直接包括在IT的运维团队中,有的可能是包括在新成立的信息安全团队中,还有的可能是专门的一个IT Security Operation 的部门。另外一类就是主要负责信息安全相关策略、流程的制定和优化,同时对策略、流程的执行情况进行审计和监督。这可能是一个独立的信息安全部,汇报给CIO或者是CEO,也可能是IT部门中的一个团队,不过从理想的角度来看,这应该是一个独立于IT的团队。
所以信息安全在公司内部的发展无外乎就是这两个方向,Security Operation的目标是提供安全的网络基础设施和环境,信息安全管理部门的目标是管理组织的IT风险。什么是基础设施,办公设备、电力供应都是基础设施,信息安全虽然包含很多高新技术,但也不过是高技术的基础设施而已。风险管理对公司来说很重要,但是只有在保证公司的主营业务能够顺畅运行的情况下,风险管理才对公司来说有意义。
所以,信息安全在公司内部的功能肯定是比较局限,只能是一个相对较小的团队和舞台。最高的职位也就是公司的CISO或者IT security 团队的总监,带领最多几十人的团队(这其实已经挺奢侈了)。如果你想成为公司的CIO,带领数百上千人的团队,主导公司内部IT,成为老板甚至是董事会眼中的热门人物,那么还是不要选择信息安全,如果你的终极目标是公司的CEO,那么也请尽早的离开信息安全,去做公司的主营业务。
但是,有多大的舞台并不意味着你就一定有多大的成就,舞台只是提供了你一种可能。
2. 信息安全在乙方
信息安全在组织内部有多大的发挥空间也就意味着在乙方你多大的想象空间,相对来说,乙方的任务更多的集中于IT设施的建设阶段,我们就来看一下在这中间信息安全供应商的发挥空间有多少。从IT Security来说,几乎所有传统网络安全的项目现在已经变成网络构建所必需的一部分组件,防火墙、VPN、防病毒、IDS等等,而掌握这些技术,已经几乎成为系统集成工程师的必修课。终端管理、防垃圾邮件、防DDOS等等也许迟早有一天会变成相应系统工程师的技能。还有一些相对专门的领域,日志分析/SOC,数据加密软件、PKI等等,也许会有一段时间留给这些专门从事信息安全系统集成的工程师和公司。我们也许还能想起来,有一大块是针对应用系统的安全,包括访问控制、身份管理以及相应的审计等等。可是这部分工作我实在不看好我们传统的网络安全厂商能够在其中做些什么,先说目前稍有升温的IDM产品来说,基本上推出产品的公司都是以作企业应用见长的公司,Oracle, Novel, IBM, SUN等等。也很容易理解,企业身份管理现在大家最关注的是企业员工在日益增多的企业应用,像ERP、Web Portal中的认证和授权管理,而和业务关联如此紧密地内容绝非传统安全厂商所长。而具体实施这些产品的工程师,也肯定需要对企业的业务比较熟悉,而这,又恰恰是信息安全专家的软肋。与此类似,我也蛮看好的企业应用审计和欺骗检查(Fraud Dectection)也应该有类似的发展趋势。当然,随着web 应用大行其道,web安全自然也会成为大家关注的焦点,但是从术业有专攻的角度来说,我更加倾向于从事Web程序开发的人员能够在这方面做得更好。
前面这是技术的部分,基本上应对于组织内部IT security 部分的工作,接下来针对信息安全风险管理、BCP等等部分,这些基本上都是一些纯粹咨询或者是像27001那样一些应景的工作。这种工作只有在客户本身已经比较成熟,已经有这样的一些思想的时候才能够顺利的推动下去。
所以比起在甲方,乙方的工作更加不容易,系统集成工程师和业务/功能顾问、应用开发工程师从两头夹击,信息安全技术的专业领域越来越窄,或者是偏移到一些新的领域。而信息安全管理咨询或是IT风险管理咨询面临的又是一片不成熟的市场,客户本身的成熟度还不能够去接受这样一些概念。
3. 信息安全的前景
从总体来看,信息安全的前景应该还是不错,但是到底这个前景以什么样的形式出现,真的还很难预测。为什么这么说呢?
首先看总体前景不错的说法,近些年来,IT应用已经越来越渗透到组织运转的各个方面,从邮件、Web到ERP到BI,从员工到客户到供应商。而眼下,Web 2.0,SOA等新技术也正以雨后春笋之势在各个公司内部蔓延开来。IT技术应用越广泛,信息的传播渠道也就越多,信息保护的难度也就越大。所以信息安全也肯定会越来越被受到重视。
但是深入想一下,我们就会发现这也许是一个美丽的肥皂泡。因为,虽然总体前景不错,但是对于我们个人而言,在里面的机会其实也许并没有多少。如前面所说,系统集成工程师和业务/功能顾问、应用开发工程师从两头夹击,必须要由信息安全专业来做的事情越来越少。也许,信息安全会美好的前景就在于,它越来越成为IT专业人员必备的技术而不是成就一些专门的信息安全人员。所以我们的信息安全专业也许可以让我们在IT的其他方面更具有竞争力而不是让我们成为一个专门的信息安全专家。
做出了这样一个分析,我们是会依然全身心的投入信息安全这个专业,还是毅然决然的放弃,或者犹豫着不知道该做出怎样的选择。其实,怎样的选择都没有关系,关键是做出选择的时候至少要知道两点。第一,你要的是什么?这个问题只有你自己能够回答。第二,还是那句话,舞台只是提供给你一种可能,但并不是舞台越大你的成就越高,能够有多高的成就很大程度上还取决于你的努力。
***今天趁着中午休息,又把第二篇搞定,合并在一起 Smile ***
http://www.i170.com/user/leon321/Article_92803
问题二:怎样的心态才有助于职业发展
当我们经过了仔细的分析,已经确定要做信息安全的时候,这时候摆在我们面前问题是,信息安全内部也有很多分支,职业发展的道路也有很多条。面临如此纷繁复杂的可能性,我们是不是也会感觉的有些手足无措,其实越是年轻,这种感觉也就会越强烈,因为你还是有无限的可能。但是,事情的发展并不是总是能够朝着我们所希望的方向发展下去,在这中间你会经历挫折、面临困难和诱惑以及还有自我挣扎的彷徨时刻。这时候,一颗积极向上的心,一个踏实成熟的态度等等性格方面的因素肯定是对我们职业发展的道路起到一个良好的促进作用。所以,在分析职业发展道路之前,我们可以先看一下自己应该培养怎样的心态。
[separator]
走出校门,我们遇到的第一个挫折就是可能找不到你最理想的工作机会,这种情况十之七八。这个时候怎么办?我要一直等到我想要的工作出现还是先从手中的机会挑一个,边做边寻找机会。我想大多数人的建议是先工作在寻找机会,这是有道理的。很多时候你都不能找到你的最优选择,找工作这样,找老婆也类似,买房子也差不多。。。人生大致都是如此。至于怎么挑选机会,这个取决于很多因素,整个行业情况,公司的情况,个人的兴趣和喜好等等。很多人在这个时候会举棋不定,思前想后,犹豫不决。虽然说选择就意味着失去,失去其他的可能,但是这就是游戏规则,以后的日子里我们还会面临很多这样的时刻,而当机立断应该也是成功人士的一个必备条件。
在忐忑不安中,我们选择了人生的第一个机会,这可能是自己喜欢的,更大的可能是自己不怎么喜欢的甚至是不喜欢的。这就是我们面临的第二个考验,如何在这种困难的局面下前进。怨天尤人可能是大多数人的第一反应,但是这不是成熟的人应该有的。在这种情况下有的人可能会把手上的工作应付了事,而把大多数的精力投入到自己喜欢的事情上去,慢慢的积蓄力量和寻找合适的机会。有的人可能会努力的着手把现在的工作做好,在工作中积极的学习知识和汲取经验,并从中发现自己的兴趣。两种做法各有道理,也许各自适应不同的情况。但是无论怎样,在困难面前我们都不应该消极,而是努力以对,寻找自己的兴趣和机会。
积极学习,努力工作,慢慢的,我们自我感觉在自己的领域内小有成就或者小有名气,或者主动或者被动,我们得到了一些新的工作机会。面临成长中的诱惑该如何以对,这是我们面临的又一个考验。这时的我们已经不是刚出校门的青涩模样,隐约中踌躇满志,隐约中雄心万丈。眼前的机会如何选择,如何去把握,是走是留,要不要转换领域。这个是非常考验智慧的事情,个人的建议是这时候的选择要着眼长远,不要太在乎眼前的利益,能够有个平台让你向着你希望的方向进发,这是这个时候最重要的。做决定时眼光放远一点,做事情时眼光放低一点。决定一旦作出,就不要总是后悔,总是再评估,因为个人感觉跳槽次数越多,越不利于形成一个良好、积极的做事情的心态。当然,后面的老板也不大会喜欢一个Job-hoper。
随着知识、经验、能力的增长,我们也许已经在职位上有了提升,也许已经成为领域内资深的专家。但是,我们也许慢慢的发现自己前进的脚步已经不像几年前那样,技术知识的增加速度已经明显放缓,解决问题的经验也只是在原地踏步中增加次数,管理别人也不像自己冲锋陷阵那么简单…这些可能都在折磨着你那颗曾经好胜的心。度过了快速上升期,当你的职业发展进入一个相对平稳的阶段,传说中的玻璃天花板过早的来到了你的头上的时候,你可能就会在思索着,在彷徨着,也许还在小心翼翼的寻找着新的突破口。这时候,也许是我们在职业生涯发展的过程中必须迈过的一道门槛,怎么样积累能量,怎么样实现新的跨越。这时候,积极务实的态度也许又能够帮助我们度过这个难关,在积极的工作中积累经验,在经验积累中找到新的突破。毕竟,不是每天都是激情四射的创业时刻。
在这个过程中,积极向上的心态是摆在第一位的。每个事物,从不同的侧面会得出不同的结论,如果我们能够总是从积极的一面去看待我们面临的机遇、困难和挑战,我们也许就会得到积极的论断。眼光放长远,脚步放踏实。做出一些重大的决定时一定要放眼未来,不能只盯着眼前的蝇头小利。而决定一旦作出,具体做事情时又要保持踏实、务实的态度,不要再总是患得患失。比如我第一篇里面提到的要不要做信息安全这件事,基本上来说,想这件事的频率不要超过两年一次,越少越好。一旦你评估了之后决定要做信息安全,那就把这个问题放在一边,不要每天吃过了饭都来想一遍。
从个人的经验来说,还有一件事非常重要,虽然我目前还不能做到。那就是要保持一颗平和的心态,不要得陇望蜀。因为除了物质层次的追求,我们还有精神的层面。我愿意相信当物质生活达到一定的程度之后,快乐或者幸福指数很大程度上取决于精神生活。所以,在追求工作的时候不要忘记了享受生活。
其实,我非常愿意相信只要我们努力,我们就可以拥有更好的工作,更重要的是可以创造更好的生活。
***趁热打铁,下班后把第三部分也写了***
http://www.i170.com/user/leon321/Article_92826
问题三:我该选择怎样的职业发展道路
明白了自己应该具有怎样的心态,我们还是希望让自己能够在选择自己的职业发展道路的时候更加明白不同的工作是怎样一回事,各个不同的工作之间有什么不同。那么就让我们逐一来分析信息安全这个类别中可能的职位,当然,还是那句话,由于我个人经验、知识、能力等等因素的限制,分析肯定带有强烈的个人经验色彩,仅供参考。
1. 各类职位略解
信息安全的职位总体来说可以分为依靠具体的安全技术、产品来实施安全建设和运维的安全技术类工作和依靠策略、制度、流程来进行安全管理、监督和审计的安全/风险管理/审计类工作,我们在后面的讨论中就把其简称为安全技术工作和安全管理工作。真正的工作中这些东西可能互有交叉,各个组织内部由于部门设置、组织文化的不同而有所差别,我们只是讨论一些比较理想的状况。
[separator]
安全技术类工作由于和IT技术关系密切,我们可以先从整个IT看起。前面说过,整个IT从功能上来说主要包括基础架构、协同办公以及业务应用程序等几部分,从生命周期上来说可以分为项目建设和日常运维两个阶段。纵横切割之后,基本可以分为基础架构建设,基础架构运维,应用程序开发和建设,应用程序维护(可能有的公司会有专门的IT流程管理和IT审计部门,这个我们暂时不讨论)。我们来看看这中间有多少和安全相关的职位,传统网络安全的防火墙、VPN、IDS等设备基本上都可以放在基础架构建设和运维中,基础架构运维中负责主机部分的工程师一般要负责主机操作系统层面的安全,基础架构或者协同办公运维的工程师还要负责员工账号的管理,基础架构运维中的helpdesk分支基本上还要负责客户端防病毒等安全性的管理。应用程序开发和建设的工程师要保证开发出来应用程序的安全性,应用程序运维的工程师要管理应用程序中的员工账号和权限。在甲方来说,这些工作基本上都不属于专门的信息安全工作人员,而是IT工程师在安全方面应该承担的一部分安全的职责。
所以,在甲方工作的IT基础架构工程师如果能够掌握更多的网络安全的知识,那么就会在自己的领域内具有更好的竞争力,而如果我们只是单纯的了解一些网络安全的知识,而对整个系统没有全面地了解,就很难在甲方的基础架构部门立足。在乙方来说,相应安全产品的工程师其实和其他IT产品的工程师一样,负责支持自己熟悉的产品和技术领域。所以我们即便只是在某个特定的领域或者产品方面有自己的特长,我们也照样可以在安全产品的供应商中谋得一席之地。但是,如果我们的乙方是给客户提供综合的信息安全技术解决方案和服务,那么我们就需要在网络、主机、数据库、应用等各个领域以及相关的安全领域内都有所涉猎。
那么是不是我们在甲方的信息安全人员就没有位置了呢?也不是。从运维角度来说,随着SOC概念的兴起,有的组织已经把防火墙、IDS、SOC等等集中到一个团队来进行集中管理和响应,这个团队主要是负责安全设备的集中管理和安全事件的集中响应,同时有的还负责相应安全事件的后续调查。当然,对于这些人员的综合能力要求也会相对比较高一些,既要对IT的各个领域都有所涉猎,又要对于安全设备比较熟悉,同时还要有网络攻防这方面的知识。
从系统开发和建设的角度来说,有的组织会有专门的团队来进行应用程序上线前的安全性测试等等。这部分工作就需要技术人员对应用程序开发语言比较熟悉,能够熟练的运用各种渗透测试技术。这些工作和黑客工作有同工异曲之妙J 对于数据加密、终端管理等等这样的项目在甲方来说如果没有信息安全部的话,一般也会由负责基础架构项目建设的团队来完成。
其实在一些信息安全作的比较好的公司,技术方面可能还会有信息安全架构师的职位,主要是设计公司的总体信息安全技术架构,参与评估各种IT新项目中系统架构设计的安全性等等。
到这儿安全技术类的工作基本上可以告一段落,那么安全管理类的工作有哪些呢?一方面需要有人制定信息安全方面的策略,一方面需要人有管理这些策略的日常执行,一方面需要有人审计这些策略是否执行到位。这些工作可以定义为风险管理,也可以定义为信息安全管理,也有人定义为信息安全审计。但是不管是做什么,我们有一点很清楚,我们做的这些事十有八九还是和IT相关,做这些事的人十之八九还是需要有比较强的IT基础和信息安全技术基础。当然,在这之上,这些人还需要具有一些流程、管理等方面的知识和经验。
当然,具体到每个公司,可能有的会把安全管理类工作和安全技术类工作放在同一个部门,有的信息安全部可能只是负责安全管理类工作和安全技术类中项目建设的部分,具体的运维还是由各相应的IT运维部门负责。但是,作为从业人员,我们的专业技能基本上也就是这样几个方面。在工作中,我们可能根据自己的工作经历、兴趣、机会等各种因素有选择的发展。
2. 道路选择中的几个矛盾
a. 安全技术VS安全管理
在工作的时候,我们可能会面临一些疑惑,到底是从安全技术方面做起还是从安全管理、审计、流程制度等方面做起?其实我觉得都没有关系,如果想能够在这条道路上走的更远,两方面的知识和经验都会对你有所帮助。问题的关键在于,在工作的过程中,一方面积累自己的专业知识,另一方面要积累对于业务需求的理解。为什么这么说?回到问题的本质,我们做信息安全的目的是为了保护组织的信息,同时信息对于组织有价值是因为它能够促进组织的业务。所以我们一定要理解组织的业务模式,理解信息对于组织的作用和价值,理解信息安全在中间的作用和工作机理。因为这对于我们和其他业务部门打交道,对于我们和老板打交道,更是对我们的职业生涯的发展有非常重要的意义。
b. 甲方VS乙方
我们经常会困惑于甲方还是乙方的选择,其实很简单。甲方的主要工作是日常运维(甲方专门的项目建设部门除外),乙方的主要工作是负责IT项目建设(Managed Service除外),我们在这两个阶段需要的能力和获得的能力都不太一样。日常运维来说,需要的能力比较全面,因为一,多数情况下我们要负责维护多个不同的系统,二,我们要解决日常碰到的可能各种各样的问题。这样,通过不断的解决问题你就会对所负责领域的知识有更加深入地了解,同时由于运维工作很多时候比较贴近用户所以能够获得对于组织业务和流程的更好的理解。
项目建设来说,又分为多种不同的角色,售前和售后是两个基本的分类,售后工程师的基本要求相对低,只要能够对你负责的领域内的产品比较熟悉,基本上就可以胜任。在工作的过程中可以不断积累对于该领域和产品的知识和经验。售后实施中如果是大项目的话,项目经理的角色就非常重要,综合要求比较高,但是实施过程中获得的经验也往往非常宝贵。说一句题外话,像终端管理、文件加密等等和用户关系密切的项目,一般都需要比较好的项目管理,不然,项目的客户满意度就很难保证。售前要求的综合素质比较高,但是我们除了可以提高自己的沟通能力、presentation能力之外很难在专业方面有所收获,那些厂商工程师的经验积累多半是在售后支持的时候获得的。
明白了各个不同的职位需要什么样的能力,自己能够获得什么样的收获,我相信每个人都可以得出自己的判断。
http://www.i170.com/user/leon321/Article_92975
职业发展之惑系列之四 -- 我的一点经验和体会
昨天和高中同学聊天,回顾自己从上大学开始所走过的路,发现自己一路跌跌撞撞的走来,也收获了一些经验与体会,对与不对暂且抛开不管,写在这儿算是对这一系列文章做一个结论
1. 沟通之重要
把这个放在第一位来讲,是觉得这个真的很重要,同时也觉得自己在这方面的也做得远不够好。记得刚刚开始做技术工程师的时候,觉得自己很拽,根本不愿意或者甚至是不屑于和其他部门的人打交道,觉得只要自己能把问题搞定,就算你是公司老总我也不买你的帐。工作了很多年之后才明白,IT部门是一个服务部门,客户满意度是服务部门非常重要的一个衡量指标。而客户满意度不仅仅取决于你的最终结果,能不能帮助客户解决问题,还在于你的过程,过程中是否很好的与客户沟通并让其及时了解进展。
[separator]
那个时候另外的一件事也让我记忆深刻,有一次客户的一个应用出了问题,我发现其实并不是我们的问题,而是其他一些方面的原因造成的。于是我就洋洋洒洒并且图文并茂的写了一封邮件解释了一通技术细节,然后说这个不是我们的问题,我们无能为力。客户那边没有反应,我觉得很开心,以为事情就此结束。没想到第二天销售就发飚了,回了一封邮件给我,同时抄送我老板还有我们事业部的老大,说,如何解决,客户不一定会理解,问题没有解决,客户始终还是要投诉.客户需要最终解决。大老板接着也表态,说不仅仅是这件事,今后我们在处理其他客户问题的时候也一定要明白,客户需要的是解决问题,需要的是解决方案,而不是解释。虽然当时似懂非懂,但是这个概念还是烙在了心里。当后来每每遇到类似问题的时候,觉得这样的思路还是非常有帮助。
也许有人会说,不是每个问题都有解决方案,但是我遇到的情况是,即便同样解决不了问题,但有的人还是能够让客户满意,而有的人让客户牢骚满怀。这个就是具体沟通技巧的问题了,因为客户在投诉或者是请求支持的时候,不可避免的会带有一些感情因素在里面,如果我们能够理解客户的这种情感,能够和客户在感情上贴近一些,那么也许我们能够得到更好的沟通效果。这个从理论上也可以说明,有一种理论认为,沟通传递的信息可以分为几大类,一是事实,一是意见,还有就是感受。我自己的经验是只有我们在专门关于感受的沟通中才会想到对方的感受,而事实上我们在工作中经常进行的是前两项的沟通,事实和意见,但我觉得往往在这两者的背后,都会有个人的感受在里面,只是它躲在语言背后,我们不加注意感觉不到而已。
除了感情的因素,在沟通中我们还要注意理解对方的立场,这在售前的时候比较容易体现。我记得在做安全技术集成的时候,向客户介绍产品时往往都会突出自己卖的产品有哪些优势哪些优势。当我们唾沫横飞,讲得正酣的时候客户突然提了一个问题,而这个恰恰是我们的产品所不能满足的或者恰恰是你们的弱项。这时候常见的两种反应是,逃避这个问题,视而不见听而不闻,一种就是据理力争,力图说服客户这个功能根本不重要,因为我们知道这个正好是某个竞争对手的强项而对方多半是被他们洗脑过。其实是不是这样并不重要,最关键的是要能够试图去理解对方为什么会有这个问题,而不是本能的反击。我觉得有句话说得挺好,客户的需求永远是有道理的,或者说有原因的。
前面所说的都是在说怎么样试图理解别人,沟通是双向的,我们还需要让别人明白我们的想法和观点,这个就是表达的技巧。方法可能有很多,每个人都有自己习惯的方式,我自己的感受是金字塔式的表达。《金字塔原理》这本书中所阐述的表达逻辑对于技术工程师来说应该是挺有启发意义的,至少我很喜欢这本书,也从这本书中受益良多。
有倾听,有表达,沟通中也少不了争论。解决争论有的时候是需要智慧的,我自己的经验是钻得进去,跳得出来。钻得进去是能够有开放的心态,试图用理解的心态找到对方想表达的观点,明白对方的立场,明白这个表达所处的限定条件。原则上来讲,任何论断都有一定的限定条件,而任何论断在一定的限定条件下都有可能是正确的。跳得出来,就是要能够站在整体的角度去看待这个论断,能够看到所争论的问题所处的整体环境,如果我们能够看到整体,也许就能看到自己和对方只是站在大象的两侧。
经过了很多的摸索之后发现,其实我们从小就在两个错误观念的引导下为自己建立了一个错误的方法论。一个认为这个世界非对即错,另一个就是所谓的辩证两分法。在这两种观点的引导下,我们往往简单的把这个世界用一条线划分为黑白两半,或者用两分法来标榜自己的客观。其实真正的世界是七彩斑斓,不是简单的一分、两分能够解决的。开放的心态也许对我们能够有所帮助。当然,我不是提倡没有对错,大是大非面前还是不能半点含糊,但是我们在工作生活中遇到的问题有多少是大是大非的问题呢?
当我们逐渐远离具体的技术,走上管理岗位的时候,才发现沟通几乎就是工作的全部,这么说有点夸张,但我的经验是良好的沟通绝对是管理岗位所必需的。这个话题写的太长了,其实说一千,道一万,最重要的还是实际应用。所谓运用之妙,存乎一心,不正是说这个么?
2. 专注与关切
经常在和朋友的聊天中听到抱怨,说说自己工作中的困难,说说面临的人事处境,自己在工作的几番浮沉中也经历很多。前面说过要有积极的心态,其实除了心态之外,我们总是要着眼于具体要做些什么,不能光喊着口号,我要积极,我要积极。那么这时候要做些什么呢?就是做那些你能做的事情,而抛开那些你不能控制的事情。这是史蒂芬博士的理论,但是我觉得还是从中受益良多。我曾经有这么一段工作经历,刚入职时老板觉得我还是比较年轻,很多事情还是不太放心放手让我一个人去做,虽然自己觉得自己应该完全有能力作得更多。但是这个时候我就想,抱怨和空想都没有用,我还是看看我能做些什么吧,于是就把自己经手的每一件事都做到非常好,从会议组织到项目计划,从方案撰写到项目谈判,虽然不能做出超过自己能力的事情,但总会力争在自己力所能及的范围内做到最好。慢慢的这种超出他期望的事情一件一件的发生之后,他显然还是开始对我另眼相看。
其实,不管什么时候,把手放在自己能够直接控制的事情上,就是凭借自己的力量就能够做到的事情,你的影响就能够慢慢扩大。对于不能直接控制的事情,比如别人的看法,就试着改变自己嘴角的线条Smile。也许有人说,我也不是想不通,就是觉得不公平,凭什么自己干了这么多,还@#$%^ 。其实只要能够跳出来,看看整体的状况,想想自己的问题出在哪儿,不是说别人没有问题,而是因为只有自己的才是我们真正可以控制和修正的。实在还是想不通,怎么办?参考第三条精神的追求Smile
刚才说了专注的东西,我们需要把手放在自己能控制的范围内,但是我们的眼界还是需要放宽一点,世界很大,IT很小,信息安全更小,我们所从事的具体的专业领域就更加小。不论多么忙,经常抬起头看一看天。但是心要能收的回来,不要因为眼界开阔了,就开始这山望着那山高,手还是专注在自己能控制的事情上。好复杂,我自己都有点晕,但是这个世界就是这样,我们需要在这个复杂的世界上很好的保持平衡,不是么?
3. 精神的追求
我在自己的blog上写过几篇相关的小品文讨论占有、付出、放弃以及朝三暮四等等,其实开始自觉地思考这些问题主要是觉得自己整个生活的重心几乎都放在了工作的追求上,工作几乎成了自己唯一的精神支柱,工作热情高涨时,即便很忙,整个人的状态也非常积极向上。工作不顺心时,整个人的状态就非常低迷。后来发现其实问题的关键也许在于自己没有明确的精神追求和信仰,于是开始学习中国的古文化。不断的学习之后发现自己的精神世界真的是荒芜太久了,在这方面补一下功课虽然不能让自己赚得更多,但是也许能让自己拥有更加美好的生活。正在努力的路上,也许以后会有更多的感受。
4. 小马过河
记得刚刚工作的时候,每每有机会都会向一些前辈们请教经验,也经常去BBS去了解一些成功人士的成长历程,但是从不同的人口中往往都会听到不同的答案,甚至有的会截然相反。有的人告诉你要去学网络,有的人告诉你要去做研发,有的人说考个CCIE很好使,有的人说CCIE不过是个高级工匠。听得多了,后来忽然有一天想到了小马过河的故事,觉得原来在很小的时候就接受过很深刻的哲学教育,只是那时候不懂。老牛和青蛙根据自己不同的经历,给了小马不同的建议,谁对谁错?没有人错,只是每个人的位置不同,经历不同,最后得到的结论也就迥然相异。但是到底什么才是适合自己的呢?也许就想小马那样,自己试了之后才知道。
5. 考证、理论与实践
个人的经验考证并不能一定能够给带来更好的工作机遇,但是肯定有助于帮你整理自己的知识体系。我的经验时当我们想进入某个领域的时候,考证或者读书可以帮助我们很快的拥有这个领域的一些理论知识,而且这些知识往往都是比较系统,我自己当初进入IT的时候就是通过考取一系列的IT技术方面的认证提高了自己在这些方面的知识。然后更加幸运的是这些知识就用到了随后的工作中,工作中积累的经验往往都是书本上学不到的,但是书本上的知识可以为我们的工作指引方向和道路。
另一种情况就是你在实践中已经积累了很多的经验,然后想到需要去考一个证书,我觉得这时候带给我的价值会更大一些,因为你在日常工作中已经积累了很多知识和经验,但基本上都是比较零散的,通过一个认证考试前的学习可以把这些东西串起来,使我们的知识系统化和体系化,这是一个帮助我们思考的过程。像我考CISSP就是这样,因为没啥动力,所以差不多在接触安全这个领域将近4年后才去考CISSP。
还有一种情况就是一边实践一边考认证,这个也不错。我考PMP的时候就是在这样一个状态下面,虽然当时很忙,但是因为每天你都在处理这些事情,项目计划,状态监控,进度汇报。。。反而两边可以相互促进。
总结起来说呢,考证还是有必要的,可以系统化你的知识,但是理论一定要和实践相结合才能产生最美妙的火花。想到前几天一个讨论,可以用来作为这段体会的一个总结。读书—〉实践—〉思考 –〉实践 –〉思考—〉读书,这是一个不断升华的过程。
6. 知易行难 (11月3日补记)
今天坐在窗台上晒着太阳,听着音乐(是不是老年人的典型症状?喜欢晒太阳,喜欢说当年,啰嗦Smile ,哎,老了,秋冬季节阳光明媚的周末我最喜欢的事情之一就是坐在卧室的窗台上晒着太阳,听着音乐发呆)的时候忽然想到我几乎忘记了最最重要的一件事情,知易行难。这几乎是我工作了5年之后才真正体会的一句话,同时也几乎是对我以后的生活造成的影响最大的一句话。随着工作时间的推移,我们的技术知识可能是成倍成倍的增加,但是为人、处世、沟通等等一些软技能的增长速度却是相对缓慢的。
为什么?这些软技能并不是仅仅知道“应该”怎么做就够了的,因为从这些东西从我们的知识到变成我们自己的技能其实还有很长的路要走,这就是知易行难。很多时候,我们以为看了几本处世技巧、沟通能力的书,参加了几次领导力、管理能力的培训之后就觉得自己已经是专家了,其实我们还差得很远。我相信如果每件事都能够用我们理性的大脑和相关知识库的仔细分析之后再决定怎么做的话,我们肯定比现在要做得好很多。但不幸的是,我们没有那么多的时间,研究表明,每个人每天的活动中有90%甚至更多都是需要我们在几秒钟、几分钟内就做出反应的。在这么短的时间内,我们肯定是按照自己最习惯、最顺手的方式去处理这些事情,而根本不会想到这个事情适用于什么道理,需要运用哪个定理。
只有我们能够把“应该”变成“习惯”,这个技能才真正成为我们自己的,这就是我对知易行难的理解。我觉得这也是为什么大家的知识相近,但是结果却相差很大的原因之一。
再扯远一点,如果大家注意观察,就会发现人类有文字的几千年历史中,自然科学的知识发展突飞猛进,而关于人类自身认识的人文科学却变化不大。把老祖宗们在两千多年前甚至更加久远的著作翻出来看看,其实关于人性的认识发展到现在也不过如此。所以,这个东西最关键的也许并不是知识,而是行动,不是你知不知道应该怎么做,而是你能够做到多少。
后记
趁着老婆出差的这段间隙,终于在熬了几个晚上之后把这一系列文章写完了。其实在写这篇文章的过程中,心中总是泛起要不要写的疑问。因为一是自己写的这些东西其实也不是什么新鲜的见解,不说同行中的高人,就是和朋友聊天时也经常听到更精彩的言论,后来想想虽然是言者不如知者墨,但是总要有人说话吧,就把自己这点家底那出来晒晒了。二是觉得即便写出来,对于别人可能也没啥帮助,因为总想到以前一个朋友说过的话,无论你给出什么样的建议,除非他自己真正领悟,不然不会有任何帮助的。后来想想就当作自己的一个总结吧,不说对于别人,至少对自己来说是有好处的。在忐忑中终于写完了工作之后最长的一段总结报告 Smile ,算是对自己有一个交待,好坏对错也就留给别人评说吧。
--------本帖迄今已累计获得49安全币用户奖励--------
最后进行编辑的是 leon on 2007-11-03 13:18, 总计第 13 次编辑

返回页首

阅览会员资料 发送站内信件 浏览发表者的主页 MSN Messenger

leon
高级用户
高级用户
注册时间: 2004-02-26
论坛影响指数:9
帖子: 220
来自: 上海
3024 安全币

帖子发表于: 2007-10-30 10:08    发表主题:
引用并回复


昨天仔细想了一下,其实觉得自己文章的基调强烈的受到自己的见闻、经历、追求等方面的影响,所以仅仅是供大家参考。如果因为看了这些言论而对信息安全的前景失去了信心,那么我可是真的承担不起这个责任 Smile
我想我们看任何东西都应该既保持一种开放的心态,又要有自己的判断,尽量从别人的文章、言论中吸取可信的事实,理解说话的人所处的立场,在这个基础上得出自己的判断,而不要轻易的被别人的判断所左右。
所以我这个东西的目的只是希望能够提供一家之言,说出一些从我的眼里看到的“事实”。而得出如何的结论,权力在你自己的手中。
--------本帖迄今已累计获得25安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件 浏览发表者的主页 MSN Messenger

terry_yu
初级用户
初级用户
注册时间: 2003-11-14
论坛影响指数:3
帖子: 59
571 安全币

帖子发表于: 2007-10-30 10:39    发表主题:
引用并回复


未经动摇和反复,就不知什么是坚持
未经迷茫和困惑,就不知什么是明白
--------本帖迄今已累计获得37安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

Robin
版主
版主
注册时间: 2003-11-17
论坛影响指数:10
帖子: 283
来自: Shanghai
3886 安全币

帖子发表于: 2007-10-30 11:08    发表主题:
引用并回复


leon
怎么考虑问题的思路越来越窄了呢,你的职业目标应该是CSO这样的角色,主要处理的问题也就是协调沟通这样的管理问题。你有这个基础啊。附上CSO应该考虑的工作内容供参考。
摘自安言咨询的培训材料:
Information Security Officer / Chief Security Officer
信息安全官应该确保所有业务信息资产得到妥善保护,防止其遭受故意或无意的损坏、泄漏、篡改和破坏。通常没有直接可用的资源来实施其职能,需要依靠组织中其他人员来实施并执行保护信息的策略、程序、标准和指南。扮演的是组织内部信息安全协调和促动的角色。
信息安全官应该理解组织的业务目标,引导风险管理过程,并向高管代表进行有效传达(避免技术细节,侧重业务需求和成本收益分析),确保在业务操作和可接受风险之间达成恰当的平衡。
具体职责包括:
为信息安全活动做预算。确保策略、程序、基线、标准和指南的开发。开发并提供安全意识程序。评价安全事件并做出响应。开发安全合规性程序。建立安全度量机制。参与管理会议。协助内部和外部审计。

返回页首

阅览会员资料 发送站内信件 发送电子邮件 浏览发表者的主页 MSN Messenger

chinadoors
超级用户
超级用户
注册时间: 2004-08-03
论坛影响指数:6
帖子: 325
来自: 北京
1479 安全币

帖子发表于: 2007-10-30 13:22    发表主题:
引用并回复


认真看过了,也有一点感慨,随便发发,记得以前一个同行哥们打过一个比喻,作信息安全的就是作防盗门的,很多装修公司都发财了,但是卖防盗门的恐怕都没办法发大财。
从1999年开始作PKI,到后来作SSL VPN,中间也做过一段时间的集成和咨询服务,感觉安全这个领域确实竞争越来越激烈,全国就那么多家庭装修,您能卖出去几个防盗门?更何况信息安全的暴利时代基本已经结束,现在的用户越来越精明,为了一点点利润,而付出艰苦努力的事情现在太常见了,而且价格竞争最后成为了赤裸裸的决斗,这是中国市场的特点。
所以,现在看看信息安全市场,真正有一些技术特色的小公司在夹缝中求生存,而一些掌握大规模渠道和客户资源的厂商,通过兼并和OEM快速扩充产品线和市场份额,最终行程若干寡头均分天下的局面。
这就是现在安全的现状,有钱的用户或者行业,被寡头占据,而那些真正广阔的中小企业市场,又因为没钱或者没意识,而难以大规模开发,那这些从业人士到底出路在哪里?
1、作技术的,真正扎实的掌握一部分所谓核心技术,把产品做好,O给或者卖给大厂商
2、作服务的,从大厂商那里外包一些CASE,也许还能够养家糊口
3、乙方作累了,跳槽吧,找个广阔一点的甲方平台,踏踏实实做点脚踏实地的工作
4、有决心的,改行干别的去
5、不符合以上条件的,老老实实打工吧,如果跟社会的其他行业比起来,这个行业好歹是个白领阶层,谋生还马马虎虎
一点经验是,决定事业成败,不能仅仅从技术的角度看待问题,不仅要脚踏实地,还要注重各优势资源的整合,人可以把信息安全做的很专业,但是如果想作大作强,最好还是去卖砖头和水泥,卖防盗门,没戏。
--------本帖迄今已累计获得37安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件 MSN Messenger

leon
高级用户
高级用户
注册时间: 2004-02-26
论坛影响指数:9
帖子: 220
来自: 上海
3024 安全币

帖子发表于: 2007-10-30 14:22    发表主题:
引用并回复


Robin 写到:

leon
怎么考虑问题的思路越来越窄了呢,你的职业目标应该是CSO这样的角色,主要处理的问题也就是协调沟通这样的管理问题。

呵呵,每个人的理想不同,我说了,以CISO为最高目标的人可以放心大胆的继续作安全,想做CIO或者CEO的人就不要在安全这个行当里继续混下去。 这是俺那段原话Smile

leon 写到:

最高的职位也就是公司的CISO或者IT security 团队的总监,带领最多几十人的团队(这其实已经挺奢侈了)。如果你想成为公司的CIO,带领数百上千人的团队,主导公司内部IT,成为老板甚至是董事会眼中的热门人物,那么还是不要选择信息安全,如果你的终极目标是公司的CEO,那么也请尽早的离开信息安全,去做公司的主营业务。

其实从我个人而言,觉得作一个公司内部安全管理的职位也不错,至少我目前的感受来说也挺享受这种状态,工作不忙,压力也不大。只是偶尔你会觉得,其实你本来能够有机会赚得更多,但是目前的这个舞台限制了你的发展的时候,你就会想要换一个环境。也许,最美的东西永远在你没有得到的那个里面

返回页首

阅览会员资料 发送站内信件 浏览发表者的主页 MSN Messenger

leon
高级用户
高级用户
注册时间: 2004-02-26
论坛影响指数:9
帖子: 220
来自: 上海
3024 安全币

帖子发表于: 2007-10-30 15:47    发表主题: 职业发展之惑系列之二 --- 怎样的心态才有助于职业发展
引用并回复


此贴已经合并到第一贴,不好意思Smile

返回页首

阅览会员资料 发送站内信件 浏览发表者的主页 MSN Messenger

liting
新手
新手
注册时间: 2007-08-15
论坛影响指数:1
帖子: 11
101 安全币

帖子发表于: 2007-10-30 17:46    发表主题:
引用并回复


信息安全的前景,我觉得一定会发展而且有新的东西:
信息安全始终围绕着使用信息的人、工具(电脑、网络等)和与其相关创造的价值。
中小公司为什么看上去不重视安全或者说没有安全意识,其实主要是以为他们面临的主要问题是生存(赚钱的业务),在大公司的夹缝中生存。
随着各个公司的成长、扩大和遇到不同的安全事件(信息安全问题威胁到他的生存)时,他就会考虑安全(chinadoors的“防盗门”的例子太形象了,当然“防盗门”的成本也很重要)。所以,备份系统,防病毒软件,访问控制系统等等一步一步(一个一个新的领域)逐渐被大多数公司重视和使用,这是一个过程,而且是个发展的过程。
至于“系统集成工程师和业务/功能顾问、应用开发工程师从两头夹击”,我觉得和心态有关。非常同意LEON说过的“有多高的成就很大程度上还取决于你的努力”,所以如果在信息安全领域不断加深的同时了解其他相关领域(在工作中一定会不断遇到的),以信息整体安全的角度(咨询)来考量,就会不断体现你的价值。
我很多年前也作过开发工作,现在也经常接触应用开发的工程师,他们大部分主要关心的是防盗版(他们自己的生存),针对信息系统安全考虑的相对很少,也不完整。所以,信息安全有很多东西可以学习、实践和发展。
本人没有当CIO的胸襟,自然眼光自然比较短浅,但看到这个标题也禁不住想“抒发”一下,呵呵。
--------本帖迄今已累计获得31安全币用户奖励--------

返回页首

阅览会员资料 发送站内信件

gordon
高级用户
高级用户
注册时间: 2003-12-17
论坛影响指数:4
帖子: 174
595 安全币

帖子发表于: 2007-10-30 22:50    发表主题:
引用并回复