查看: 231|回复: 0

Resilience CISO谈从海军到安全领导者的信任之道

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
SecurityWeek近日采访了Resilience公司CISO Chris Wheeler,围绕他从美国海军到企业安全领导者的职业路径、领导力理念以及对当前安全趋势的思考进行了交流。

Wheeler的网络安全生涯起点并不在企业。他曾在Efflux Systems担任威胁研究员和分析师,后在Arbor Networks任威胁分析经理,并在Resilience担任威胁情报负责人,2020年离职加入摩根士丹利,担任VP兼SOAR负责人。四年后他回到Resilience,先后任信息安全VP,随后升任CISO。

Wheeler对技术的兴趣源于家庭。他的父亲是大学IT管理员,经常捣鼓各种系统,这种好奇心也遗传给了他。2010年他加入美国海军,服役六年。他形容海军学院本质上是一所本科院校,其间三年在驱逐舰上传统航行,三年从事当时被称为“信息战”的网络作战。最吸引他的一次演习,是海军需要在一周内阻止NSA红队进入己方网络,评分依据包括网络正常运行时间、红队检测与驱逐效果以及数字取证。

海军经历不仅让他聚焦安全,也教会他如何领导。军中有一条格言“要么晋升,要么离开”(up or out)。他几乎刚从学校毕业,就在舰上领导一个15人的部门。同时,军队也带来强烈的使命感和目标感,这让他理解了使命与目标对个人身份认同的重要性。

进入商业世界后,他意识到企业与军队不同。技术飞速发展、网络日益复杂,安全领导者还需要具备业务分析能力。不可能有人同时是IT、网络安全和业务流程的全能专家。因此他重新定义了领导力:领导者必须理解并能胜任整个工作,但更重要的是教会别人如何以及在哪里专业化。现代安全领导者要能组建团队,知道何时亲自上阵,何时指导团队成员去做。

Wheeler认为,赢得信任是CISO最重要的个人特质。信任是双向的:CISO要向下渗透信任,否则业务负责人不会接受关于网络安全与业务最大化之间权衡的战略建议;同时CISO也必须信任业务同事和公司本身。最关键的是,CISO要信任自己招募的团队成员。由于CISO不可能什么都知道,必须知道该问什么问题、该问什么人。这个对象可能是公司里的任何人,但更可能是安全团队成员。CISO需要信任团队,团队也需要信任CISO会在关键时刻支持他们。这种双向信任要求,在招聘和组队时格外重要,而技术条件正在变化。生成式AI让自动化能力普及化,正如编程不再需要专业程序员,安全运营也不一定需要合格的安全工程师。所以现在要找的是有前瞻思维、能把AI融入工作的人。这反过来让CISO更关注团队概念,而非个人资质。情商和社交能力成为建立一支彼此信任、信任领导者的团队的重要因素。

谈到职业建议,Wheeler将最好的建议分为“哲学”和“实践”两类。哲学上的建议是:如果不了解职业背后的数学,就无法成为专家。这不仅仅是理解IT底层结构,还要理解影响安全的原则。所有CISO都应该学习并应用风险量化,不必做到完美,但要懂得如何合理估计概率、描述不确定性,并越来越多地将其映射到财务术语上。这呼应了CISO作为业务分析师的成长需求。工作不是阻止所有安全事件,那不可能,而是限制对业务至关重要的攻击,并确保业务连续性。理想情况下,所有CISO都应该是董事会成员。虽然尚未普及,但这实际上是英国政府2026年7月7日发布的《网络弹性承诺》(Cyber Resilience Pledge)的核心部分。无论是否已实现,Wheeler看到的是,向董事会汇报的频次和数量都在增加。实践上,最好的建议是搭建家庭实验室。如今它可以有多种形式,不限于IT硬件。对自己负责保护的技术和流程保持好奇并动手实验,价值永远不容低估。生成式AI工具也让我们能探索、模拟和尝试超出硬件的概念。

作为他人的导师,Wheeler不给具体建议,而是描述职业旅程周围的风景。他指出传统安全带有完美主义情结,这种情结可能会不经意地带到与员工和业务伙伴的互动中。但每个风险优先的CISO都知道,即使拥有国家级的预算,完美也无法持续。在绝对(完美)而非定量或财务知情的基础上做风险决策,是很困难的。他鼓励团队成为有同理心的伙伴,寻求个人和职业的平衡。与伙伴团队建立关系对业务韧性至关重要,需要倾听,有时需要妥协,但能鼓励伙伴分享信息、提出问题并在必要时采取行动。保持个人平衡能帮助你建立更好的关系,并做出知情的风险决策。他给团队的具体建议更多是个人层面的:“去度假;陪伴家人;花时间培养爱好。了解自己的平衡点,不要耗尽自己。工作永远在那里,而且只会越来越复杂。”

对于未来,Wheeler担心的是agentic AI(智能体AI)的兴起,但他担心的不只是恶意行为者,而是如何安全和有韧性地跟上智能体AI的采用速度。采用方面,既有来自董事会和投资者的自上而下压力,也有来自开发者和高级用户的自下而上需求。他的团队正在开展一项安全赋能计划,融入了之前谈到的许多原则:倾听员工、建立信任、亲自采用和实验、基于风险设置护栏。尽管确实有一些新的控制类别,但几乎所有控制都植根于零信任架构。因此,他们特别增加了对IAM、数据清点与分类以及自动化方面的投资。

Wheeler的安全理念显然已经超越技术层面:成功的网络安全根植于理解职业背后的数学。这个数学可以概括为:技术 + 安全原则 + 业务敏锐度 + 人际同理心 = 成功的网络安全。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-28 11:06 , Processed in 0.019601 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部