文章总结: 文章分析了网络安全行业外包现象的起源、现状和问题,指出外包是因大甲方对安全需求与自身能力不足的矛盾而产生的折衷方案。文章区分了不同层级的外包人员,解释了项目周期一年一签的法律原因,并指出外包模式对各方利益相关者的影响,最终认为外包模式对甲方、厂商和外包公司有利,但对外包人员不利。
综合评分: 84
文章分类: 安全建设
“网安臭外包”哪来的?——大胆开麦篇
原创
这小子嘴硬
一己之见安全团队
2025年11月17日 09:00
广西
信息技术(IT)外包的开端:
1963年,美国电子数据系统公司(EDS)的创始人罗斯·佩罗与宾夕法尼亚州蓝十字蓝盾公司签订了一份处理其数据处理的合同,这被广泛认为是第一份现代意义上的IT外包合同。
由于计算机系统昂贵且复杂,许多公司发现,雇佣外部公司来管理自己的数据中心和数据处理,比自己做更划算、更专业。
国人太擅长拿来主义了,最早外包这玩意在计算机领域就是为了一个目标——专业的人来做专业的事情。仅此而已。毕竟不能想吃川菜就雇一个四川厨子,想抽雪茄了就雇一个古巴人来种烟叶。
BUT,真就如此而已吗?为什么现在网络安全行业,甚至于整个计算机行业充斥着各种外包、包中包?甚至于本身就有计算机能力的行业也在大量使用外包呢?坐下喝杯茶,听嘴硬我慢慢分析…
——-温馨提示,以下内容仅作者本人推演分析,如有雷同请勿当真—–(什么都不要问,猜到了也不要说,别给我找麻烦)
主包本人呢是在正经某Y企当过正式员工的,也在厂商外包干过,甚至给小公司当过包中包….先讲讲其中的区别吧。
大厂正式员工:少之又少,也不太可能派去驻场,最次都是在分部当售后/售前/销售的,再加上现在所有大小中厂都在裁员,哪怕中标了新的项目那也是让销售或者项目经理去招几个本地的外包来顶着就完事了,动摇不到正式员工。
大厂外包:地位更低一级,也就是上面提到的本地招来的外包,特点就是基本都是本地人,来本地机关单位或者G企干活,最常见的一群人,工资待遇万年不会变,哦,可能会降。人员随着项目走,项目在人在,项目不在人滚蛋,没什么发展可言,只能看公司和甲方的关系够不够硬,哦,这句话仅仅是我的个人推测,并非真实情况。
包中包:最最最次的一群人了,外包公司甚至还找了个外包或者人力字资源公司来签技术人员,管理混乱、人员福利底下,堪称新时代的骆驼祥子,别说什么现在没有啦,现在不会这样了来跟我杠,我可真真做过。这类人还有一种情况就是没毕业的实习生进了小公司,有些小公司也会找别的人力资源公司或者下属的供应链来签,地位可以说极其低下了,永远排在所有人之下,属于了路过的dog都能骂两句的存在。
项目周期
众所周知由于大甲方的财政预算基本都是以年度为周期进行编制、审批和执行的,这就注定了it相关外包合同在招标时都是跟着财政预算去走的,既一年一签,而上文提到过了,外包人员大多随着合同飘摇,合同在人就在,那一年过后呢?合同能否续签或者后续能否中标是未知数。
《中华人民共和国政府采购法》规定:政府采购服务必须遵循公开、公平、公正的原则,通常需要通过公开招标、竞争性磋商等法定程序来选择服务商。
如果签订一份长达数年(如3-5年)的合同,就意味着在合同期内锁定了单一供应商,规避了后续年份的竞争性采购程序。这被称为“化整为零”,是法律明令禁止的行为。一年一签确保了每年(或每个新预算周期)的服务采购都重新暴露在市场竞争之下,符合法定要求。一年一签给了甲方一个“安全词“。如果服务商当年表现不佳,政府可以在合同到期后不再续签,转而寻找更优质的供应商。这比在一份长期合同中因服务质量问题而发起复杂的解约诉讼要简单得多。
行业特性滋生
网络安全行业不只局限行业内,网安是为几乎所有行业赋能的。什么意思呢?你不可能只在主业务或主要服务面是网安的地方干活吧?这就产生一个问题,既然我自身无法满足我的需求,那这种情况下是否可以引入一个外部的可控变量来解决呢?那这种行业就需要外包服务的介入了,而目前可以说9成9的大甲方都是不具备自己支撑网络安全的能力的,对,最多有管理能力。
这就和我们外包仔息息相关了,有需求才有市场,但又众所周知,经济下行,甲方的经济财政预算连年不足,尤其是分到网安口子上的经费少之又少,续费安全设备都够呛,哪有钱再买人呢,需求少了可张口吃饭的人没有少,最终还是会陷入无尽的内卷恶性循环里。
总结
稍微扯远了一点,最终结论归到需求推动市场是没有问题的,外包的生还是一因为大甲方对数字化安全护航的需求而自身无法产生满足当前需求的矛盾中诞生的一种折衷方案,这种方案对各方都有益:
毕竟对大甲方来说预算充足就上,预算不足就放弃拜拜,整个项目连桌掀,我一个人说了算;
而对厂商来说有的赚,哪怕合同结束没法续签那最多解散项目组人员,无痛分手,等有机会了随时招人充数,比买菜都简单,哪怕会产生纠纷那也是劳动者和外包公司的问题,跟我有什么关系?
对外包公司来说更是一件美事,本来就是从中捞一笔的中间商,相当于天上掉馅饼,不给你n+1就告我?我一年几十个纠纷还差你这个?大不了找个边缘角落给你发配过去,干不下去你自己会走。
唯独对臭外包的不好,不知道谁会随时打烂自己的饭碗,也不会有人为自己发声。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:一己之见安全团队 这小子嘴硬《“网安臭外包”哪来的?——大胆开麦篇》