Monday, January 28, 2013
华尔街银行家疯传:这是我见过的最棒求职信
华尔街银行家疯传:这是我见过的最棒求职信
Shocker. It seems that ‘humble’ could actually work on Wall Street。难以置信。“谦逊”这个词似乎在华尔街挺管用。
Well, at least for the brutally honest and hilariously self-deprecating
young student, whose cover letter publicized on Business Insider, has generated a ton of positive interest amongst investment banking bosses。好吧,至少对于这位万分诚实而且滑稽的自我贬低的年轻学生来说是管用的。他的求职信被发布在美国科技博客Business Insider上,而且引发了无数投行老板的赞扬。
Perhaps unsurprisingly, the recipient of the e-mail immediately forwarded it on to colleagues, adding, “This might be the best cover letter I’ve ever received. Second and third paragraphs especially。”正如人们预料的那样,这封邮件的收件人很快把它转发给了同事们,而且补充说,“这也许是我所收到过的最好的求职信了。尤其是第二段和第三段。”
Another added to the e-mail chain, “I wouldn’t be surprised if this guy gets at least a call from every bank out there。”还有人在邮件上补充说,“如果这个人至少接到一家这里(华尔街)的银行打来的电话,我一点也不奇怪。”
For your reading pleasure, I’m including the letter in full and have taken the liberty to highlight the classic bits。这里附上这封求职信全文,并在经典部分做出标记,以便大家阅读。
Subject: Summer Internship主题:暑期实习
Dear BLOCKED亲爱的XX
My name is (BLOCKED) and I am an undergraduate finance student at (BLOCKED). I met you the summer before last at Smith & Wollensky’s in New York when I was touring the east coast with my uncle, (BLOCKED). I just wanted to thank you for taking the time to talk with me that night。我是XX,是一名XX大学金融专业的本科毕业生。前年夏天我在纽约的Smith & Wollensky餐厅见过您一面,当时我正和我叔叔XX在东海岸旅游。我想感谢您那晚抽出时间和我交谈。
I am writing to inquire about a possible summer internship in your office. I am aware it is highly unusual for undergraduates from average universities like (BLOCKED) to intern at (BLOCKED), but nevertheless I was hoping you might make an exception. I am extremely interested in investment banking and would love nothing more than to learn under your tutelage. I have no qualms about fetching coffee, shining shoes or picking up laundry, and will work for next to nothing. In all honesty, I just want to be around professionals in the industry and gain as much knowledge as I can。我写这封信是想求得贵行一次暑期实习的机会。我知道对于像XX大学这样的普通大学的本科毕业生,想在贵行实习是很困难的。然而我希望您能为我破例一次。我对投资银行特别感兴趣,无比渴望在您的指导下学习。让我端咖啡、擦皮鞋或者送洗衣服我都毫无怨言,必定会尽心尽力。坦白地说,我只是想和这个行业的专业人士们相处,从而尽可能多地获取知识。
I won’t waste your time inflating my credentials, throwing around exaggerated job titles, or feeding you a line of crapp (sic) about how my past experiences and skill set align perfectly for an investment banking internship. The truth is I have no unbelievably special skills or genius eccentricities, but I do have a near perfect GPA and will work hard for you. I’ve interned for Merrill Lynch in the Wealth Management Division and taken an investment banking class at (BLOCKED), for whatever that is worth。我不会浪费您的时间看我弄一堆夸大其词的证书、工作头衔之类的来告诉您我之前的经历和技术能力和投资银行的实习是多么相衬。事实上我没有什么惊人的特殊才能或天赋,但我确实有近乎完美的平均绩点,而且会为您努力工作。我曾在美林证券的财富管理部门实习,还曾在XX上过投资银行课程,还挺值得的。
I am currently awaiting admission results for (BLOCKED) Masters of Science in Accountancy program, which I would begin this fall if admitted. I am also planning on attending law school after my master’s program, which we spoke about in New York. I apologize for the blunt
nature of my letter, but I hope you seriously consider taking me under your wing this summer. I have attached my resume for your review. Feel free to call me at (BLOCKED) or email at (BLOCKED). Thank you for your time。我目前还在等待XX大学会计专业的科学硕士录取结果,如果我被录取,会在今年秋季入学。我也计划在读完研究生后继续就读法学院,地点应该会在纽约。我为我这封信的坦率向您道歉,但我希望您能认真考虑今年夏季让我为您效力。在此我附上我的简历供您参考。您可以拨打我的电话XX或发邮件到XX。感谢您抽出宝贵时间阅读这封信。
Sincerely,
BLOCKED。
您真诚的,
XX
Not everyone is impressed by this cover letter though。然而并不是所有人都被这封求职信所打动。
Lex van Dam, former top trader at Goldman Sachs and head of hedge fund, Hampstead Capital, takes a dim view of the over-hyped reactions of the Wall Street bosses.Lex van Dam曾是高盛集团的顶级操盘手,现任Hampstead资本的对冲基金经理,他对于华尔街老板们的过热反应不以为然。
“They live on a different planet – and probably have never seen any of these letters before as their HR departments are trained monkeys。”“他们简直生活在另一个星球上,可能之前从没见过类似的信,因为他们的人力资源部门只是循规蹈矩。”
In other words, another example of a viral letter for entertainment purposes, that is much ado about nothing. And yes, I’m doing my best to ignore the ‘trained monkeys’ bit。换句话说,这只不过又是一封以娱乐为目的的病毒式求职信,根本是小题大做。是的,我已经尽力忽略“循规蹈矩”这个字眼了。
Zachman Framework Detailed
The term "Zachman Framework" has multiple meanings. It can refer to any of the frameworks proposed by John Zachman:
- The initial framework, named A Framework for Information Systems Architecture, by John Zachman published in an 1987 article in the IBM Systems journal.[5]
- The Zachman Framework for Enterprise Architecture, an update of the 1987 original in the 1990s extended and renamed .[6]
- One of the later versions of the Zachman Framework, offered by Zachman International as industry standard.
In other sources the Zachman Framework is introduced as a framework, originated by and named after John Zachman, represented in numerous ways, see image. This framework is explained as, for example:
- a framework to organize and analyze data,[7]
- a framework for enterprise architecture.[8]
- a classification system, or classification scheme[9]
- a matrix, often in a 6x6 matrix format
- a two-dimensional model[10] or an analytic model.
- a two-dimensional schema, used to organize the detailed representations of the enterprise.[11]
Beside the frameworks developed by John Zachman numerous extensions and or applications have been developed, which are also sometimes called Zachman Frameworks.
The Zachman Framework summarizes a collection of perspectives involved in enterprise architecture. These perspectives are represented in a two-dimensional matrix that defines along the rows the type of stakeholders and with the columns the aspects of the architecture. The framework does not define a methodology for an architecture. Rather, the matrix is a template that must be filled in by the goals/rules, processes, material, roles, locations, and events specifically required by the organization. Further modeling by mapping between columns in the framework identifies gaps in the documented state of the organization.[12]
The framework is a simple and logical structure for classifying and organizing the descriptive representations of an enterprise. It is significant to both the management of the enterprise, and the actors involved in the development of enterprise systems.[13] While there is no order of priority for the columns of the Framework, the top-down order of the rows is significant to the alignment of business concepts and the actual physical enterprise. The level of detail in the Framework is a function of each cell (and not the rows). When done by IT the lower level of focus is on information technology, however it can apply equally to physical material (ball valves, piping, transformers, fuse boxes for example) and the associated physical processes, roles, locations etc. related to those items.
Saturday, February 18, 2012
IT Security Vendor Merge News
【并购参考】
深入分析IBM收购Q1Labs后的整合策略
IBM再次出手SIEM领域,收购Q1 Labs
McAfee收购SIEM厂商NitroSecurity
SolarWinds收购SIEM厂商TriGeo
Tripwire被私募股权公司收购
EMC正式宣布完成对NetWitness的收购
RSA正在考虑收购新兴的网络取证产品NetWitness
McAfee准备收购DAM厂商Sentrigo
WebSense可能正在待价而沽
Cisco收购Pari Networks,涉足新的安全领域
DELL战略性收购SecureWorks,进军MSS
Novell被Attachmate收购
Gartner分析HP并购ArcSight事件
ArcSight并购案将SIEM置于聚光灯下
Gartner分析师评近期安全的跨界并购事件
台湾媒体对于HP收购ArcSight的报道
HP正式宣布收购ArcSight,搅动SIEM市场
HP接近完成对ArcSight的收购
IBM收购Netezza
HP正式宣布收购ArcSight,搅动SIEM市场
HP接近完成对ArcSight的收购
LANDesk又被转卖,再易其主
Intel收购McAfee,意欲何为?
HP收购代码安全厂商Fortify
Arbor被泰克收购 IBM收购BigFix,进入终端安全管理市场
Gartner不看好Symantec收购VeriSign安全业务
Symantec收购VeriSign的部分安全业务
Trustwave收购老牌SIEM厂商Intellitactics
Whatsup收购SIEM厂商,网管融合安管
SIEM和日志管理厂商Activeworx被Tripwire收购,该公司最著名的产品是数据完整性监测与保护系统。
EMC收购Archer,拓展GRC市场 SecureWorks再次收购MSS业务
2009年的热门并购案
HP将27亿美元收购3COM,H3C未来待定
IBM将2.25亿美元收购数据库安全公司Guardium
Oracle收购数据库审计产品Secerno
CheckPoint收购上网行为审计公司
梭子鱼收购Purewire,WEB安全和SaaS趋热
SaaS:M86收购WEB安全厂商Finjan,进入SaaS领域
Cisco收购WEB安全厂商ScanSafe,直指SaaS市场
Symantec收购弱点和配置合规审计公司Gideon技术
IT咨询业也整合,Gartner收购Burton集团
亚信与南京联创合并
深入分析IBM收购Q1Labs后的整合策略
IBM再次出手SIEM领域,收购Q1 Labs
McAfee收购SIEM厂商NitroSecurity
SolarWinds收购SIEM厂商TriGeo
Tripwire被私募股权公司收购
EMC正式宣布完成对NetWitness的收购
RSA正在考虑收购新兴的网络取证产品NetWitness
McAfee准备收购DAM厂商Sentrigo
WebSense可能正在待价而沽
Cisco收购Pari Networks,涉足新的安全领域
DELL战略性收购SecureWorks,进军MSS
Novell被Attachmate收购
Gartner分析HP并购ArcSight事件
ArcSight并购案将SIEM置于聚光灯下
Gartner分析师评近期安全的跨界并购事件
台湾媒体对于HP收购ArcSight的报道
HP正式宣布收购ArcSight,搅动SIEM市场
HP接近完成对ArcSight的收购
IBM收购Netezza
HP正式宣布收购ArcSight,搅动SIEM市场
HP接近完成对ArcSight的收购
LANDesk又被转卖,再易其主
Intel收购McAfee,意欲何为?
HP收购代码安全厂商Fortify
Arbor被泰克收购 IBM收购BigFix,进入终端安全管理市场
Gartner不看好Symantec收购VeriSign安全业务
Symantec收购VeriSign的部分安全业务
Trustwave收购老牌SIEM厂商Intellitactics
Whatsup收购SIEM厂商,网管融合安管
SIEM和日志管理厂商Activeworx被Tripwire收购,该公司最著名的产品是数据完整性监测与保护系统。
EMC收购Archer,拓展GRC市场 SecureWorks再次收购MSS业务
2009年的热门并购案
HP将27亿美元收购3COM,H3C未来待定
IBM将2.25亿美元收购数据库安全公司Guardium
Oracle收购数据库审计产品Secerno
CheckPoint收购上网行为审计公司
梭子鱼收购Purewire,WEB安全和SaaS趋热
SaaS:M86收购WEB安全厂商Finjan,进入SaaS领域
Cisco收购WEB安全厂商ScanSafe,直指SaaS市场
Symantec收购弱点和配置合规审计公司Gideon技术
IT咨询业也整合,Gartner收购Burton集团
亚信与南京联创合并
APT攻击实例研究与企业现有防御体系缺陷分析
APT攻击实例研究与企业现有防御体系缺陷分析
网络安全,尤其是Internet互联网安全正在面临前所未有的挑战,这主要就来自于有组织、有特定目标、持续时间极长的新型攻击和威胁,国际上有的称之为APT(Advanced Persistent Threat)攻击,或者称之为“针对特定目标的攻击”。
一般认为,APT攻击就是一类特定的攻击,为了获取某个组织甚至是国家的重要信息,有针对性的进行的一系列攻击行为的整个过程。APT攻击利用了多种攻击手段,包括各种最先进的手段和社会工程学方法,一步一步的获取进入组织内部的权限。APT往往利用组织内部的人员作为攻击跳板。有时候,攻击者会针对被攻击对象编写专门的攻击程序,而非使用一些通用的攻击代码。
此外,APT攻击具有持续性,甚至长达数年。这种持续体现在攻击者不断尝试各种攻击手段,以及在渗透到网络内部后长期蛰伏,不断收集各种信息,直到收集到重要情报。
更加危险的是,这些新型的攻击和威胁主要就针对国家重要的基础设施和单位进行,包括能源、电力、金融、国防等关系到国计民生,或者是国家核心利益的网络基础设施。
对于这些单位而言,尽管已经部署了相对完备的纵深安全防御体系,可能既包括针对某个安全威胁的安全设备,也包括了将各种单一安全设备串联起来的管理平台,而防御体系也可能已经涵盖了事前、事中和事后等各个阶段。但是,这样的防御体系仍然难以有效防止来自互联网的入侵和攻击,以及信息窃取,尤其是新型攻击(例如APT攻击,以及各类利用0day漏洞的攻击)。
下面列举几个典型的APT攻击实例,以便展开进一步分析。
1、 Google极光攻击
2010年的Google Aurora(极光)攻击是一个十分著名的APT攻击。Google的一名雇员点击即时消息中的一条恶意链接,引发了一系列事件导致这个搜索引擎巨人的网络被渗入数月,并且造成各种系统的数据被窃取。这次攻击以Google和其它大约20家公司为目标,它是由一个有组织的网络犯罪团体精心策划的,目的是长时间地渗入这些企业的网络并窃取数据。该攻击过程大致如下:
1) 对Google的APT行动开始于刺探工作,特定的Google员工成为攻击者的目标。攻击者尽可能地收集信息,搜集该员工在Facebook、Twitter、LinkedIn和其它社交网站上发布的信息。
2) 接着攻击者利用一个动态DNS供应商来建立一个托管伪造照片网站的Web服务器。该Google员工收到来自信任的人发来的网络链接并且点击它,就进入了恶意网站。该恶意网站页面载入含有shellcode的JavaScript程序码造成IE浏览器溢出,进而执行FTP下载程序,并从远端进一步抓了更多新的程序来执行(由于其中部分程序的编译环境路径名称带有Aurora字样,该攻击故此得名)。
3) 接下来,攻击者通过SSL安全隧道与受害人机器建立了连接,持续监听并最终获得了该雇员访问Google服务器的帐号密码等信息。
4) 最后,攻击者就使用该雇员的凭证成功渗透进入Google的邮件服务器,进而不断的获取特定Gmail账户的邮件内容信息。
2、 夜龙攻击
夜龙攻击是McAfee在2011年2月份发现并命名的针对全球主要能源公司的攻击行为。该攻击的攻击过程是:
1) 外网主机如Web服务器遭攻击成功,黑客采用的是SQL注入攻击;
2) 被黑的Web服务器被作为跳板,对内网的其他服务器或PC进行扫描;
3) 内网机器如AD服务器或开发人员电脑遭攻击成功,多半是被密码暴力破解;
4) 被黑机器被植入恶意代码,并被安装远端控制工具(RAT),并禁用掉被黑机器IE的代理设置,建立起
直连的通道,传回大量机敏文件(WORD、PPT、PDF等等),包括所有会议记录与组织人事架构图;
直连的通道,传回大量机敏文件(WORD、PPT、PDF等等),包括所有会议记录与组织人事架构图;
5) 更多内网机器遭入侵成功,多半为高阶主管点击了看似正常的邮件附件,却不知其中含有恶意代码。
3、 RSA SecurID窃取攻击
2011年3月,EMC公司下属的RSA公司遭受入侵,部分SecurID技术及客户资料被窃取。其后果导致很多使用SecurID作为认证凭据建立VPN网络的公司——包括洛克希德马丁公司、诺斯罗普公司等美国国防外包商——受到攻击,重要资料被窃取。在RSA SecurID攻击事件中,攻击方没有使用大规模SQL注入,也没有使用网站挂马或钓鱼网站,而是以最原始的网络通讯方式,直接寄送电子邮件给公司职员,并附带防毒软件无法识别的恶意文件附件。其攻击过程大体如下:
1) 攻击者给RSA的母公司EMC的4名员工发送了两组恶意邮件。邮件标题为“2011 Recruitment Plan”,寄件人是webmaster@Beyond.com,正文很简单,写着“I forward this file to you for review. Please open and view it.”;里面有个EXCEL附件名为“2011 Recruitment plan.xls”;
2) 很不幸,其中一位员工对此邮件感到兴趣,并将其从垃圾邮件中取出来阅读,殊不知此电子表格其实含有当时最新的Adobe Flash的0day漏洞(CVE-2011-0609)。这个Excel打开后啥也没有,除了在一个表单的第一个格子里面有个“X”(叉)。而这个叉实际上就是内嵌的一个Flash。
3) 该主机被植入臭名昭著的Poison Ivy远端控制工具,并开始自BotNet的C&C服务器(位于good.mincesur.com)下载指令进行任务;
4) 首批受害的使用者并非“位高权重”人物,紧接着相关联的人士包括IT与非IT等服务器管理员相继被黑;
5) RSA发现开发用服务器(Staging server)遭入侵,攻击方随即进行撤离,加密并压缩所有资料(都是rar格式),并以FTP传送至远端主机,又迅速再次搬离该主机,清除任何踪迹;
6)在拿到了SecurID的信息后,攻击者就开始对使用SecurID的公司(例如上述防务公司等)进行攻击了。
另一个与此攻击类似的攻击事件是针对Comodo的颁发数字证书的系统攻击,结果导致很多由Comodo签发的伪造数字证书,成为了攻击者的强大武器。
4、 超级工厂病毒攻击(震网攻击)
遭遇超级工厂病毒攻击的核电站计算机系统实际上是与外界物理隔离的,理论上不会遭遇外界攻击。坚固的堡垒只有从内部才能被攻破,超级工厂病毒也正充分的利用了这一点。超级工厂病毒的攻击者并没有广泛的去传播病毒,而是针对核电站相关工作人员的家用电脑、个人电脑等能够接触到互联网的计算机发起感染攻击,以此为第一道攻击跳板,进一步感染相关人员的U盘,病毒以U盘为桥梁进入“堡垒”内部,随即潜伏下来。病毒很有耐心的逐步扩散,利用多种漏洞,包括当时的一个0day漏洞,一点一点的进行破坏。这是一次十分成功的APT攻击,而其最为恐怖的地方就在于极为巧妙的控制了攻击范围,攻击十分精准。
5、 Shady RAT攻击
2011年8月份,McAfee/Symantec发现并报告了该攻击。该攻击在长达数年的持续攻击过程中,渗透并攻击了全球多达70个公司和组织的网络,包括美国政府、联合国、红十字会、武器制造商、能源公司、金融公司,等等。其攻击过程如下:
1) 攻击者通过社会工程学的方法收集被攻击目标的信息。
2) 攻击者给目标公司的某个特定人发送一些极具诱惑性的、带有附件的邮件例如邀请他参加某个他所在行业的会议,以他同事或者HR部门的名义告知他更新通讯录,请他审阅某个真实存在的项目的预算,等等。
3) 当受害人打开这些邮件,查看附件(大部分形如:Participant_Contacts.xls、2011 project budget.xls、Contact List -Update.xls、The budget justification.xls),受害人的EXCEL程序的FEATHEADER远程代码执行漏洞(Bloodhound.Exploit.306)被利用,从而被植入木马。实际上,该漏洞不是0day漏洞,但是受害人没有及时打补丁,并且,该漏洞只针对某些版本的EXCEL有效,可见被害人所使用的EXCEL版本信息也已经为攻击者所悉知。
4) 木马开始跟远程的服务器进行连接,并下载恶意代码。而这些恶意代码被精心伪装(例如被伪装为图片,或者HTML文件),不为安全设备所识别。
5) 借助恶意代码,受害人机器与远程计算机建立了远程Shell连接,从而导致攻击者可以任意控制受害人的机器。
综合分析以上典型的APT攻击,可以发现,现在的新型攻击主要呈现以下技术特点:
1) 攻击者的诱骗手段往往采用恶意网站,用钓鱼的方式诱使目标上钩。而企业和组织目前的安全防御体系中对于恶意网站的识别能力还不够,缺乏权威、全面的恶意网址库,对于内部员工访问恶意网站的行为无法及时发现;
2) 攻击者也经常采用恶意邮件的方式攻击受害者,并且这些邮件都被包装成合法的发件人。而企业和组织现有的邮件过滤系统大部分就是基于垃圾邮件地址库的,显然,这些合法邮件不在其列。再者,邮件附件中隐含的恶意代码往往都是0day漏洞,邮件内容分析也难以奏效;
3) 还有一些攻击是直接通过对目标公网网站的SQL注入方式实现的。很多企业和组织的网站在防范SQL注入攻击方面缺乏防范;
4) 初始的网络渗透往往使用利用0day漏洞的恶意代码。而企业和组织目前的安全防御/检测设备无法识别这些0day漏洞攻击;
5) 在攻击者控制受害机器的过程中,往往使用SSL链接,导致现有的大部分内容检测系统无法分析传输的内容,同时也缺乏对于可疑连接的分析能力;
6) 攻击者在持续不断获取受害企业和组织网络中的重要数据的时候,一定会向外部传输数据,这些数据往往都是压缩、加密的,没有明显的指纹特征。这导致现有绝大部分基于特征库匹配的检测系统都失效了;
7) 还有的企业部署了内网审计系统,日志分析系统,甚至是SOC安管平台。但是这些更高级的系统主要是从内控与合规的角度来分析事件,而没有真正形成对外部入侵的综合分析。由于知识库的缺乏,客户无法从多个角度综合分析安全事件,无法从攻击行为的角度进行整合,发现攻击路径。
8)受害人的防范意识还需要进一步提高。攻击者往往不是直接攻击最终目标人,而是透过攻击外围人员层层渗透。例如先攻击HR的人,或者首轮受害人的网络好友,再以HR受害人的身份去欺骗(攻击)某个接近最终目标人的过渡目标,再透过过渡目标人去攻击最终目标人(例如掌握了某些机密材料的管理员、公司高管、财务负责人等)。
因此,在APT这样的新型攻击面前,大部分企业和组织的安全防御体系都失灵了。保障网络安全亟需全新的思路和技术。
【本文参考资料】
1)《资安人》对于APT的介绍
2)Xecure Lab
4) RSA报告《当APT成为主流》
8)McAfee的白皮书:Global Energy Cyberattacks:“Night Dragon”By McAfee® Foundstone® Professional Services and McAfee Labs™,February 10, 2011
Subscribe to:
Posts (Atom)