我们的行业,现状是可怕的

by Adam in infosys

本人历来不怎么参与售前阶段的血雨腥风,今天“有幸”参与了一次安全服务投标过程,真是让我触目惊心,行业的竞争现状甚至让我有种“无望”的感动,每每想起,都不由得暗笑自己真是温室里的那朵娇美或者不娇美的小花。

客户招标书中明确提出的工时包括工程师780人日,咨询顾问340人日,诚然,这个标书里面还有很多没有约定人日的工作,以我十年来的从业经验来看,咨询顾问的人日估计在500左右,行业内咨询顾问的价格一般是工程师的1.5-2倍,当然,特别优秀的肯定远远超过了,姑且就按1.5倍,就按340人日来计算:
340*1.5+780=1290人日

公开唱标,我把那几家业内翘楚的价格算了算,按照我们见识广阔的销售同事给出的价格参考,我用一句打油诗来形容吧:
老子辛苦一天功,不如小姐一个钟

以我好学的性格,我真有冲过去问一下人家的销售,你们是如何控制成本的啊,你们是如何向管理要效率的啊,得亏我是职业的(非常),我抑制住了我的冲动,发个帖子冷静地分析下吧。

低价竞争其实各行各业在不同的时期可能都多多少少地存在着,大家可能都是打碎牙齿往肚里咽吧,当然,有更牛X的还会顺势打个饱嗝,然后一副心满意足的派。

按照博弈论的观点,如果交易是长期进行的,在信息对等的情况下,为获得长期利益,各家企业按照获得了诺贝尔奖的理论应该会选择不降价为占有市场而默契合作,但为啥会是现在这个局面呢?分析一下,按照字面解释应该有两点原因:一是不懂得看起来很玄,听起来很牛的理论;二是根本就不去考虑长期利益。

第一个原因就我个人感觉可能性很小,咱们这个行业都是正规大学出来的,本科、硕士、乃至博士都是一堆堆的,这点理论算P啊,直接Pass,说下一个吧;

第二个原因就很深奥了,一个人、一个组织为什么不去考虑长远的利益呢?Kao,就是对自身没有信心,要不就是走不长了,或者希望通过这种方式达到垄断市场的效果。显然,最后这个“或者”在我们行业短期来看不可能,那只能是我说的另两个原因了。

注:本人的分析思路简单明了,请勿粗暴地模仿学习,本人对此造成的任何不良后果,不负任何法律责任和非法律责任。

对于低价竞争,常见的方法我们也来分析下:
1、严格市场准入机制;
分析:俺们行业也有什么资质,马上就要三级(请搜索引擎Spider绕道)了,但行业翘楚尚且如此,Pass

2、搞个协会,自我保护;
分析:这个有了,这个说不得,赶紧Pass吧

3、蓝海一下,长尾一下;
分析:对于自身而言,基本上只有这个出路了,所以我们只能坚持“走自己的路,让别人无路可走”

4、让“看不见的手”发挥作用,提高用户的甄别能力。
分析:鉴于此,我开了个Blog,贡献出了自己的一份力量,O了~

BSI怎么了?

by Adam in management

国家认监委2008年第31号公告

  英标管理体系认证(北京)有限公司是国家认证认可监督管理委员会于2002年批准设立的从事管理体系认证的认证机构(批准号CNCA-RF-2002-17),批准书的有效期至2008年10月10日。国家认监委在审核该公司到期换证申请时,发现其注册资本未能持续满足《中华人民共和国认证认可条例》第十条规定的认证机构的设立条件,因此没有批准该公司到期换证申请。经研究,决定自2008年10月11日起,注销英标管理体系认证(北京)有限公司的认证机构批准书(批准号CNCA-RF-2002-17)。 

  在英标管理体系认证(北京)有限公司重新获得认证机构批准书前,持有该公司颁发的有效认证证书的企业,可按照自愿原则选择经国家认监委批准的具有相关认证业务资格的认证机构转换认证证书。

又现逻辑炸弹

by Adam in infosys

从业这么多年以来,碰到不少逻辑炸弹的事情了,有认识的放炸弹的人,有认识被炸弹害的人,但大多都是和软件有关,这次的武汉千余辆出租车因计价器死机停运杭州千余辆出租车因计价器感染病毒停运新闻也让我耳目一新了,社会上对这个事件的理解有芯片感染病毒、有计价器死机,当然,聪明的人们很快也想到了解决方案,将时间调整到2003年就好使了,多象几年前破解软件使用限制的方法啊,武汉、杭州、厦门,三个城市都出现此故障,看来这个厂家卖的还不错啊,说不定还有不少呢,好在5年前决策部门的人现在应该已经离职了,不然又得为这个逻辑炸弹买单了。

不专业的骗子

by Adam in life

出差,完事,出宾馆,准备打车……
宾馆门口来了2个衣冠楚楚的中年男人,一人拖着个拉杆箱,另一人夹着一手包,另一手上提了个纸袋,走过来,准备开始行骗。

“我们单位买了一些茶叶,我准备拿来送给上海的战友,我马上要坐飞机去台北,这个茶叶拿着不方便,要不给你拿着吧”,手包男走过来对我如是说,一边说一边打开纸袋,给我看里面的茶叶,茶叶盒上赫然写着¥600的价签,我一边等的士一边瞄了一眼,随口说了句“我对茶叶没兴趣,你们自己拿着吧,我也得去机场了”,拉杆箱男走上前来,递给我一张名片,处于礼貌,我接过了名片,名片上赫然写着“中国安徽黄山国际饭店”总经理,再一看,总经理英文竟然是Assistant Manager,看到这个我基本认为这就是骗子了,反正的士也没到,再看看他的名片上写的开户行,居然就是市工行,连帐号都不写,这个也太不专业了,本来想再跟人玩玩的,谁知道的士来了,只好怏怏地离开了~

安全知识和行业知识,蘑菇型人才的必备

by Adam in infosys, management

最近满世界都能看到赛门铁克在宣扬自己的转型,从技术专家向问题解决专家出发,希望从渠道销售转为行业专家直销(准确意义还不能算直销,可能是要求高素质代理,但国内状况可能无法满足此要求)的模式,对技术工程师的要求增加了行业知识。当然,对于国际市场的安全行业而言,Symantec可能代表了一定的方向,这个方向也是我认为安全行业发展的方向。

个人以为,作为每个从业人员而言,从技术专家到问题解决专家,需要一定的时间,从问题解决专家到问题发现专家,需要更长的一段时间。我接触到的部分安全从业人士整天鼓吹的行业知识可能仅仅局限于似懂非懂地理解了几个其他行业的缩写,了解了这个行业里一些办事的流程,至于到问题解决专家,安全行业里的同行们还需要不断地努力,这之间的差距终究原因我认为是从业人员与最终客户对安全理解的不对称导致的,从业人员更多的理解是“小安全”,而最终客户更多的希望是“大安全”;从业人员更多的是希望能将自己摘干净,希望这些问题是开发商的问题、是网络集成商的问题、是运维人员的问题,而对于最终客户而言,不管是谁的问题,谁能解决问题就是最牛X的服务,解决问题最关键的要素就是找到问题的内部根本原因和外部环境诱因,下一步就是减轻影响、降低概率的工作了,这些方式方法看似简单,但到了具体工作的时候,到了紧急情况的时候,许多直接面对最终客户的从业人员可能就忘记了这些驾轻就熟的操作方法,与客户一起陷入到推卸责任的漩涡里,这也毫无疑问地降低了客户对你的信任。

所以说,安全行业的同行们,要想成为问题解决专家,一定得花时间在安全和行业两个方面努力,而国内的现状是我们对安全的知识还不够,我从来不认为作为安全行业的同行们能比最终客户更了解他们的业务,我也不相信我们能比合格的网络集成商更了解业务系统的架构,我更不相信我们能比开发商更了解业务系统的实现方式,但我们需要的是一些高屋建瓴的视角,需要的是不在此山中的位置,需要的是广博的知识体系,需要的是长期协助该行业客户分析问题、解决问题的经验,更需要的是一颗主动积极的心。

我曾经跟我的同事们说过,作为安全服务人员,最重要的是需要你诚心诚意地去协助你的客户,就象你上一次真心真意地帮助一个陌路人一样。为了实现这个目标,你需要一个舞台(这个不在这里谈),然后你需要具备帮助他人的能力,这个能力通常是你具备客户所不具备的技能,你能用安全、风险等视角(安全知识)来审视故障的点、线、面(行业知识),或者也可以依靠你的经验提醒客户用户那些忽视了的地方,这就是你的价值。这也是我们所说的T型人才。

备注:T型人才是一次开会信手偶得的一个词,横着的是安全知识,竖的是行业知识,由于安全知识个人认为还是有层次的,而且行业知识也有一定的宽深,所以俺觉得还是用蘑菇型人才比较合适,哈哈,Google了一把,好像没有人提“蘑菇型人才”这个词,算俺首创了,哈哈。

Technorati 标签:

平衡、节奏

by Adam in life

生活中多了一个关键字,不小心悟到了

领导和管理

by Adam in management

领导和管理
——5.12地震应急的感悟

2008年12日,中国四川汶川发生8.0级强烈地震后,温总理第一时刻赶赴灾区指导抗震救灾工作,并四处疲于奔命指挥、调度、慰问,这样的总理,不管是2004年的印尼海啸,还是2005年的美国飓风,全球恐怕找不出第二个,敢于在余震不断的时间,赶到灾难现场,视察灾情,慰问群众,而且还亲自担任救灾总指挥,这是什么样的领导啊,个人收集了温总理在此次抗震救灾中的言行,借以分析领导人和管理者的区别。

领导者和管理者,在我们日常工作中是两个很容易混淆的角色,但既然要分析区别,首先的工作肯定是引经据典了,查了查金山词霸2007,还觉得解释不妥(金山词霸应该修订一下了),又搜索了一下网上的汉语辞海。
领导,汉语辞海解释为带领并引导朝一定方向前进。
管理,金山词霸解释为主持或负责某项工作;经管和料理;约束、照管。

从词典对这两个词的概念含义的解释来看,两者的区别十分明显。前者比较宏观也比较虚,后者比较具体也比较实。前者强调的是,领导者首先要以自身的言行影响被领导者,同时要用先进的思想理论宣传教育凝聚被领导者,使他们自觉自愿地跟随前行。后者强调的是,管理者要运用相关的法律和制度,管好自己所负责的人和事。前者属于思想、理论和伦理的范畴,不具有法规的强制性;后者属于法律法规的范畴,具有强制的意义。因此,领导和管理是存在着本质上差别的。

对应这两个角色所具备的能力(领导力、管理能力),在我职业生涯的早期,曾经天真地认为领导力就是一个组织中最高层人士才需要关心的事情,而管理则是组织中所有中层人员该完成的任务。现在以为,虽然这种观点在很多的组织当中适用,但它却并不意味着一定应该是这样。“在其位谋其政”经常被认为是理所当然的,就行政架构而言,这的确合理。不过“职位”(Title)也造成了一个问题,就是让大家有意无意地误会了“领导力”(Leadership)的存在范围。

领导力是个人能力,管理能力也是一样。只不过一提到“领导”,可能所有人都会直接想到顶头上司——这种印象的捆绑并不利于个人领导力的培养:因为职位是固定的,但角色是灵活的。

本人在此次5.12地震中对温总理的言行进行分析和学习,希望能定义出领导和管理之间的区别,对自己未来的职业发展方向有所帮助,诚然,管理和领导都是任何成功企业所必须的要素,无论它们的企业规模如何,如果一个组织想要成功,它需要同时确保领导+管理结合模式的同步运行。但从个人角度考虑,不管处于何种位置,偏重培养自己的领导力将会自己的中远期目标。

领导应该具备什么样的行为风格呢?
1、 重目标、价值观
“人民生命财产高于一切”
“时间最为宝贵,时间就是生命,要争分夺秒,尽最大努力,抢救埋压在废墟下的群众的生命。”

目标非常清晰,生命、时间,不是考虑成本、代价的时候,没有更多的时候考虑如何才能高效。

2、 不断挑战,而不是管理现状
“我不管你们怎么样,我只要这10万群众脱险,这是命令。”
灾后的天气复杂多变,而受灾地区基本上无法通过陆路和水路进入,客观的现状对救灾工作可能存在一定困难,但这种魄力、这种果敢,对救灾工作期待了非常积极的作用,甚至对当时团队中的管理者抛出了“人民养着你们,你们自己看着办!”的话语。

3、 人性化,重人,而不是职位、流程
“我是温家宝爷爷,孩子们一定要挺住,一定会得救!”
“孩子,别哭,孩子”
是总理,不是爷爷,但温情总理的做法并非仅仅安排相关官员要做好安抚群众的工作,更多的考虑是从人的角度出发,而不是职位、工作流程。

4、 充分信任、授权
“我相信在这一场抗震救灾的过程中,同志们能经受住严峻的考验。有没有信心!”
并不需要总理来安排如何来做,让参与救灾工作的人员都抱着“为知己”死的信念参加工作,极大地发挥各自的主观能动性。

5、 重长远方向,坚定
在举国上下众志成城、团结协作,一致抗灾抢险的同时,一些人一味地埋怨预警机制失效、政府应急无能等,甚至还有人在“探究”地震人为原因。温总理在奔赴救灾前线时,讲了几句话:“在灾害面前,最重要的是镇定、信心、勇气和强有力的指挥。” 我们没有理由在这个紧要关头,向地震预测泼冷水、向救援队伍泼冷水、向灾区人民波冷水。我们也没有必要在这个节骨眼上,再去探讨“天生异象”、“地震前兆”等早先发生过的事情,因为当前不是对这些问题“追根求源”的时候。我们更不能在这生死存亡时刻,事不关己、高高挂起,或忙中添堵、唯恐天下不乱,因为这丧失了人的本性和良知。
根本任务是救灾,所有不和谐音符都无法动摇。

6、 重Why,而不是How
“你们的亲人就是我们的亲人,你们的孩子就是我们的孩子。”
抢救自己的亲人,抢救自己的孩子,抢救生命,是所有救灾队伍当前奋不顾身的原因。
地震只会让汽车飞机停下来,救灾队伍在泥石流中奔跑,就算少一条腿都不会在黑夜中停下来;地震只会让无助的亲人深埋,人民战士的双手在瓦砾堆中刨挖,就算血肉模糊都要让他们重见天日。
有困难,我们消灭困难,义无反顾——上!
没有条件,我们创造条件,义无反顾——上!

记得以前学习项目管理的时候,授课老师把领导者和管理者做了个类比,船长和舵手,由于缺乏海事方面相关经验,只得个大概,后来学习CobiT、ISO 27001的时候,也有类似的比喻,思路逐渐明晰,直到这次看到了这个大领导,感悟了不少东西。

在企业里,通过领导者的思想、行为,以及建立与下属、同仁更为积极的关系而起作用。领导的责任包括为组织明确方向和目标、鼓舞人心并获取同仁的承诺、制定实现目标的策略、率领大家全力追求结果,领导力是使管理目标得以实现的重要保证。而管理的责任就是为实现任务(使命、目标)创立条件,并为过程确立规则并保持相应的控制。比如,招募人才、组织培训、设定架构、明确分工、确定职责、制定规范和标准、理清业务流程和特别情况下的处理程序(就是俺常说的超越流程的流程)、制定计划和目标等等,当然也包括依据权限作出各种决策。管理工作的本质特征体现在其规范性上,以科学精神为指引努力使运营过程达到高效。

作为信奉中庸之道的我,作为热衷于寻找平衡的我,我坚信我必须要努力使自己同时具备领导和管理这两种能力和素养,失去领导力的管理是僵化和死板的,缺乏管理能力的领导往往使组织陷于对个人的依赖。一方面理解组织成员的各种需求,能够激发大家的潜能,高瞻远瞩,见微知著等等;另一方面以身作则、以原则为中心、捍卫组织利益、公而忘私,这是一种大我人格的思维模式。

毫无疑问,路慢慢,其修远兮,而我将一直在,追求真理……

最后附两个名人名言作为结束语,这样也许会显得更权威一些:

John P. Kotter 说过(领导力专家,不认识的话点链接看看介绍):管理过强而领导过弱,或过强的领导辅以过弱的管理都不好,有时甚至于还会更糟。事实上,并非所有的人都既擅长于领导又精通管理,因为有的人能成为卓越的管理者却不能成为优秀的领导者,而有的人虽具有杰出的领导才能,却不能成为强有力的管理者。但即使是这样,当今世界上的许多人士仍然强调要尽可能将两者纳入同一组织中,任何组织既需要管理者,也需要领导者,人们基本都希望一个组织中的高层人士最好能成为多面手。

而按照中国人的观点,韩非子《主道》里提到:故有智而不以虑,使万物知其处;有行而不以贤,观臣下之所因;有勇而不以怒,使群臣尽其武。是故去智而有明,去贤而有功,去勇而有强。群臣守职,百官有常,因能而使之,是谓习常。

救灾之我见

by Adam in life

2008年5月12日四川省汶川县发生7.8级强烈地震,现在全社会大家都在关注救灾行动,现阶段工作可能重点放在生命救援、灾民安置上;而对于劫后余生的灾民来说,如何安排后续的生活,如何对灾民进行心理抚慰将是同胞们需要面对的问题,这个时间段可能会持续半年到一年时间;再往后,可能更多的是需要弱势群体的关怀、生活的重建,在这个方面,灾民的自救是最主要的,而政府、企业、民间这三股力量应该都可以起到主力军的作用,

救灾是一个复杂的工作,本人并非专业人员,政府、企业、民间、灾民如何进行统一,最大限度地发挥其作用力,政府在这个工作中起到主导作用是必然的,毕竟政府能提供的不仅仅是财力、物力,而且还有充足的人力可以提供;改革开放三十周年了,企业的力量也不容小觑,刚看到的新闻上说捐赠在现在为止已经到了8.7亿,超过了政府拨款的8.6亿,我想当然地说,企业捐赠的比例应该不在少数,建议考虑捐赠在税收上的减免政策步子可以再大一些,鼓励更多的企业进行捐赠;对于民间力量来说,提供的特性化、专业化的服务应该是他的重点,而且集思广益提供救灾的创新模式也是民间力量的亮点之一,所以沟通渠道可能是民间力量需要考虑的重要问题,如何让救灾的主导者听到、重视自己的声音。

最后一点就是灾民自身的自救,能救自己的只有自己,前期救灾物资的发放就是很容易发出不和谐音符的点,而到后面的心结,更多的也是需要自己来解,个人的问题、家庭的问题在这件事面前很可能就是社会的问题,如何重建家园、如何重建城市、如何繁荣城市,这可能是个十年乃至二十年的庞大工程,担子何其重也。

在此谨向受灾的四川同胞表示沉重的哀悼。

我是一个对社会有用的人

by Adam in life

昨天中午和朋友一起中餐,朋友升级至“父”字辈,吃饭的时候把刚满7个月的小孩带了过来,小孩虎头虎脑的,远远地看着我,等到让我将其抱在手中时,小孩立马不假思索地咧开小嘴哇哇地乱哭,一声更比一声高,失败。看来友善指数实在是太低了。
只有继续懊恼着吃饭,未曾想,也同时在进餐的小P孩居然嗝着了,大家拍背的拍背,着急的着急,更有好事者提出让我来抱一下,说也奇怪,我就这么一抱,大约10秒种时间,小孩光忙着哭,居然忘记打嗝的历史使命了。由此我不得不相信,我,的确是一个对社会有用的人。
时值全北京人民奥运筹备的紧张时期,为了不给大家带来不必要的麻烦,电线杆、天桥这些平面媒体我就不参与宣传了,写个Blog,做做口碑式营销吧。

What is Mobile Code?

by Adam in infosys

这几天给某银行做信息安全管理体系主任审核员的培训,学员们在理解Mobile Code时又一次地提出了疑问,记得以前也有人曾经向我提出过这个问题,我当时还认真查过,不过现在居然忘记了,再查一次,并把它记下来,免得以后忘记。

ISO 17799:2005中是这样解释的:
Mobile code is software code which transfers from one computer to another computer and then executes automatically and performs a specific function with little or no user interaction. Mobile code is associated with a number of middleware services.

移动代码是一种软件代码,它能从一台计算机传递到另一台计算机,随后自动执行并在很少或没有用户干预的情况下完成特定功能。移动代码与大量的中间件服务有关。

这个解释实在是晦涩难懂,再看看其他的。

按照W3C中的定义,http://www.w3.org/MobileCode/Overview.html
mobile code - code that can be transmitted across the network and executed on the other end.

Cert有一篇文章对Mobile Code举了一些例子 http://www.cert.org/tech_tips/home_networks.html
“mobile code” (e.g. Java, JavaScript, and ActiveX):These are programming languages that let web developers write code that is executed by your web browser. Although the code is generally useful, it can be used by intruders to gather information (such as which web sites you visit) or to run malicious code on your computer.

看到这里,Mobile Code是啥应该已经很清楚了。