負責資訊安全的IT專業人員必須具備從網絡和應用程序設計到採購和人力資源都要有一定的經驗,典型的需要具備的能力包括:
安全政策是一個定義了組織內部如何實施安全的方式。它描述了組織將採取的手段,以保護敏感數據和資源的保密性、可用性和完整性。它通常由多個政策組成。實施安全政策以支持CIA三重性目標的目標在學校、跨國會計公司或機床製造商可能非常不同。然而,每個組織,或者是任何其他組織(無論是盈利還是非盈利經濟的任何行業),都應該具有相關專業知識,確保其員工、設備和數據免受攻擊或損害。而員工必須了解他們的責任。以下角色是常見的幾個角色和對應的責任或義務:
以下單位常用於代表組織層次結構中的安全功能。
越多地使用軟件代碼自動化。傳統上,軟件代碼將由編程或開發團隊負責。獨立的開發和運營部門或團隊可能會導致信息孤立,其中每個團隊不會有效地與其他團隊合作。
開發和運營(DevOps)是組織內部的文化轉變,鼓勵開發人員和系統管理員之間更多的合作。通過創建高度協同的環境,IT人員和開發人員可以更快、更可靠地構建、測試和發布軟件。許多人認為,DevOps方法是組織充分利用雲服務提供商提供的潛在好處的唯一途徑。
DevSecOps擴展到安全專家和人員,反映了安全是軟件開發和部署的每個階段的主要考慮因素。這也被稱為“向左移”,意味著安全考慮因素需要在需求和計劃階段進行,而不是最後添加。DevSecOps的原則承認這一點,並表明安全專業知識必須嵌入到任何開發項目中。與此相關的是,安全操作可以被視為軟件開發項目。安全工具可以通過代碼自動化。因此,安全操作需要引入開發人員專業知識以改善檢測和監控。