本月早些时候,Canvas平台遭到黑客攻击,导致数千名大学生的期末考试被改期,成绩发放被延误。黑客组织ShinyHunters声称对攻破Instructure公司负责,该公司是这一学习管理系统的幕后企业,约40%的大学使用该系统。此次攻击泄露了部分院校的学生姓名、邮箱、学号及通讯记录。谷歌威胁情报组披露,犯罪黑客曾利用人工智能模型发现并武器化了一个此前未知的软件漏洞,该漏洞可能引发“大规模漏洞攻击行动”。这些事件共同表明,网络攻击的频率正在上升,背后的工具正变得更快、成本更低、自动化程度更高。更关键的问题是,谁来抵御这些攻击。
根据ISC2网络安全劳动力研究,全球网络安全专业人员缺口达470万。填补这一缺口需要从更早的环节入手,即在学生尚未决定职业道路之前。对计算机科学的兴趣在初中达到顶峰,之后骤降。Girls Who Code的研究发现,70%的少女表示对网络安全感兴趣,兴趣在16岁左右达到高峰,但大多数人最终并未从事这一领域。许多人因对自己能力缺乏信心、对行业实际工作了解有限,以及对网络安全领域的职业选择范围认识不足而望而却步。如今,女性在网络安全劳动力中所占比例不足四分之一。
随着人工智能改变网络攻击的速度和规模,劳动力短缺问题变得更加紧迫。工具正变得越来越强大,但连一些开发这些工具的人都认为,人工智能不能单靠防御。OpenAI董事会成员、卡内基梅隆大学计算机科学家Zico Kolter博士最近告诉《纽约时报》:“你仍然需要软件架构师来把关。”在这个过程中,需要能够识别模式、像对手一样思考、权衡各种风险并做出重大决策的人才。
根据Fortinet的最新报告,专业人士指出,IT技能和培训的缺乏是造成安全漏洞的三大主要原因之一。人工智能的兴起让培训要求变得更高。防御网络威胁不仅仅需要技术技能,还需要理解网络虐待如何伤害真实的人,以及漏洞如何被利用。如果构建和保护系统的人,不能代表使用这些系统的人,那这些系统就会更脆弱。
这就是为什么我们招谁进网络安全领域,和招多少人一样重要。当女性进入网络安全领域时,该领域会受益。女性网络安全组织的研究显示,该领域的女性在沟通、协调和风险评估方面比男性同行做得更好。这个职业靠的是技术知识、判断力、协作和压力下的应对能力,而这些正是核心能力。然而,女性在这个领域的占比随时间急剧下降,在高级领导层中更是进一步减少。这说明工作环境一直没支持女性往上走。
我们深知如何防止女性离开这一领域。网络安全女性组织(Women in Cybersecurity)已确定了切实有效的干预措施:基于评审小组的晋升决策、助力职业成长的内部技能画像,以及结构化的导师计划。采纳这些实践的公司,其管理层中女性人数显著增加了多达20%。同样的道理在人才早期培养阶段也适用。最近一项“编程女孩”研究显示,青少年通过课外项目了解网络安全职业的几率,比在传统课堂上高出16倍。如果我们真想在数字时代守住未来,就得在孩子们毕业前,就下功夫培养下一代网络安全守护者。
入行的人,往往不是一步到位的。2020年,当攻击者黑进了推特上一些名人的账户时,Rachel Tobac——一位入行网络安全前,主修神经科学和行为心理学的白帽黑客——是最早准确判断出这是一起社会工程学攻击的人之一。她发布了操作指南,帮其他组织做好防范。2017年,WannaCry勒索病毒攻陷英国国家医疗服务体系(NHS)的医院时,Amanda Rousseau——一个起初学平面设计、后来转做恶意软件研究的人——把勒索病毒拆解开来,搞懂它的运作方式,以及怎么防住下一波。两人都不是科班出身,但都成了这一行需要的守护人。
我们最强的防线,得靠AI工具加上人的判断力。也就是说,我们得打造一支包容、准备更足、更有代表性的团队——在招人和升职的时候,别把女性刷掉,在她们上大学前就铺好路,还得让老师带学生看看这个领域到底有多广。
Canvas几个小时内就恢复了,谷歌呢,在攻击还没开始前就拦下来了。现在攻击越来越频繁、越来越复杂,要守住我们的系统,就得有更多靠谱的人来保护这些我们离不开的系统。现在已经有七成的女孩说她们感兴趣了。我们要做的,就是等她们到了的时候,门是开着的。
热门跟贴