文章总结: 本文构建网安产品经理知识框架:通用层提出FAB模型、CBG客户分类与NWC风控思维;网安层剖析PDR防御体系、IOR市场维度与BSI商业模式,指出行业同质化内卷困境;AI时代引入DMS方法论强调数据场景共振。结论强调网安企业核心竞争力在于信赖构建。 综合评分: 60 文章分类: 安全建设,软文广告
海叔 | 网安产品经理之《三字经》
原创
海叔 海叔
安在
2026年8月4日 18:32 上海
在小说阅读器读本章
去阅读
前言
上次动笔写文章,是总共四万多字的《网安激荡三十年》编年体三部曲,叠加《置身事(市、世、是)内》的感悟,发表后,是冰火两重天。圈内人士认识海叔的很开心,带他们回忆了青春并当了嘴替,纷纷点赞转发;还在老东家任职的朋友们是悄悄地看,但不好有扩散传播的动作。而通过君哥的公众号发布,虽然触达了一部分甲方从事安全工作的客户,总的体量就在三千多。所以说讲安全产业的故事主题也就是这样一个效果了,核心是在情感的连接。
海叔自己的标签是网络安全的初代产品经理,后面这些年并没有在网络安全一线做产品,所以也有一些年轻的读者会说我脱离主战场了,这是事实!一代人终将老去,过去的辉煌对今天、明天来说就是讲述历史,就是消费怀旧。但是,海叔并没有停下来观察、思考和总结,希望把过去的经验和现在的形势结合形成一套手册,给现在的产品经理们一点有意义的帮助。但这个东西不能是发散的、跳跃的,得有完整的主线和严密的逻辑,还要便于理解、记忆和切身实践。说实在的,这个比写之前文章的要难太多了。
转机出现在世界杯之后,放了暑假的娃闲在家里。七年级的期末考试对他有些打击,尤其是数学成绩他觉得很不理想,而八年级又要迎来物理这门课。我们没有和海淀家长一样让他提前学习,也没有内卷到请一对一补课。因为我相信一味地刷题是笨办法,请老师教方法是走捷径,学习数学、物理是需要开窍的!只有开了窍,再叠加一些节省时间的方法才是正途,也是长久之道。但我也开始尝试去看看现在初中生的数学习题,这一看,感觉对比我的初中时代,极限难度差不多,但每一道题会设置好几个转弯点。如果被绕进这些弯,既费时间又不容易找到答案。特别是这两天解题主要是和三角形相关,我突然有了感悟。
●《道德经》第四十二章:“道生一,一生二,二生三,三生万物。”
●学几何时我们知道最稳固的图形是三角形,三角形内外之间有很多关系。
●古代小孩的启蒙书是《三字经》,不论是状元还是童生一定不会忘记。
3这个数字很神奇,对于我来说,一下子把我所学过的产品管理知识和切身实践串起来了。因此,我想这就是我这篇文章的主题《网安产品经理的三字经》。
大道至简,我没法给出详细的攻略:具体的产品该怎么去做?用什么工具写需求?怎么和研发人员沟通?怎么去教销售卖产品?怎么对老板向上管理?要做好一个网安产品经理,一定要形成类似三角形的稳定框架。所以这篇文章你会建立起产品管理的认知逻辑,后面的路要自己走,具体的方法要结合自身能力、环境去自主发掘,没有“银弹”捷径,也没有正确答案可以抄。
也必须说明,《网安产品经理三字经》并非全部都是海叔原创,我也是站在前人的肩膀上形成的,向前辈和指导过我的老师们致敬!
上部:产品经理通用三字经
正式写之前,海叔先给产品经理职责下一个定义,这个绝对是原创。产品经理是通过辛勤劳动形成产物(软件程序、食品、芯片、发型等等),营造或匹配人们心中想拥有的感觉和冲动,并通过各种渠道触达客户(用户)进行购买或体验。
一、产品经理三字经第一句:FAB
FAB是我对产品经理知识中记得最牢的。F是Function的第一个字母,A是Advantage的第一个字母,B是Benefit的第一个字母。
产品经理有两大核心职能:产品管理和产品营销。这两项都必须了解,但能两样都精通确实很难,往往在实践中会被分割成两个岗位,简单地说是做产品和卖产品。
产品管理是顺着来,规划清楚产品有哪些功能(性能包含在内),能够和竞品相比有哪些优势,最后给客户提供了什么价值。
产品营销是要反着来,先厘清客户价值,然后考虑竞争,再配合产品策略。
FAB是产品经理三字经第一句,背后考验的是三个方面的知识掌握和经验:技术、市场、客户。
●技术层面,每个销售都希望自己公司产品有杀手锏技术,这样就可以通杀对手,得到客户欢心。但实际上,这种黑科技很难实现,代价也高。产品经理对技术的理解是成熟技术和创新技术,产品功能(性能)是这些技术进行工程化组合的产物。
●市场层面,产品经理要考虑宏观市场(政策导向、市场成熟度、上下游生态、商业模式)和微观市场(有哪些玩家、竞争格局、各自的竞争策略)。
●客户层面,产品经理要考虑面向新客户还是老客户、客户的接受程度和付费意愿、品牌对客户决策的支撑。
坦白说,产品经理要一个人把三个字全自己搞明白,难于上青天。这也不用焦虑,因为产品经理他不是一个人!产品经理可以调动资源,比如销售、研发和市场人员一起组合团队,分工协作,最后形成《产品市场需求说明书》《产品生命周期管理说明书》和《产品营销指导手册》。
二、产品经理三字经第二句:CBG
CBG理解起来一点都不复杂,是从客户和商业模式层面出发,三大类:
01
TOC (To Consumer):面向个人消费者
含义:指企业直接面向终端个人消费者提供产品或服务的商业模式。
核心特点:
用户基数大:决策周期短,受个人情绪、品牌营销和流量影响大。
产品形态:多为日常消费品、娱乐内容、生活服务类App等。
运营策略:极度追求用户体验,依赖拉新、促活、留存和变现,常通过KOL带货、品牌广告等方式推广。
典型代表:淘宝、抖音、微信、外卖、各类手机游戏。
02
TOB (To Business):面向企业
含义:指企业向其他企业(或机构)提供产品、服务或解决方案的商业模式。
核心特点:
决策链路长:采购通常需要多部门评估,看重投资回报率(ROI)、业务价值和效率提升。
产品形态:多为软硬件系统、SaaS服务、供应链服务、企业咨询等。
项目管理:强调商业敏捷与价值快速实现,采用订阅制或里程碑制,追求持续迭代与快速上线。
典型代表:企微、钉钉、ERP系统、B2B电商、IOT设备。
03
TOG (To Government):面向政府/公共部门
含义:指企业向政府机关、事业单位或公共管理部门提供信息化系统、平台或服务的业务模式。
核心特点:
合规与安全至上:极度强调合规性、数据安全(如等保/密评)、审计追溯以及公共价值。
采购与交付:通常涉及严格的公开招采流程、预算立项和多轮评审;项目交付强调分阶段验收和文档的可追溯性。
部署方式:更倾向于私有化部署或专有化部署,以满足本地化适配和安全要求。
典型代表:政务服务平台、城市运行系统、公共安全与数据共享平台、智慧城市运营。
由于时代和国情,往往是TOC的产品经理收入更高、更有名望,更多人愿意从事这一工作。也会造成一种错觉,以为互联网的产品经理能力比TOB、TOG的产品经理能力强。实际上,这三类产品经理本质上没有差别,只不过TOC的效果能够快速检验,而后两者时间周期要长一些。
无论是哪一种,你需要准备出一本《产品商业计划书》。商业计划书不只是老板面向外部投资者的宣讲材料,也是产品经理面向老板的汇报成果。
三、产品经理三字经第三句:NWC
时运不佳,有好多创业的朋友最近都选择把手头的事出清,回到大企业里上班做产品经理。按理说,这些朋友有创业的经验,在这个岗位上完全可以胜任,但实际情况是往往举步维艰。我聊了一下,发现其实有一个根本的问题是产品经理的产品思维顺序和创业老板不完全一致。
技术人员创业往往是基于自己能做的(经验)叠加自己想做的(需求),就开始创业做产品,为此开启一轮赌上身家的拼搏。当然这个结果就是有的成功了,也有的失败了。创业本来就是一个九死一生的道路,很正常,有些朋友就选择去大公司上班了,继续产品梦想。
然而,大企业的产品经理和创业老板不一样。虽然创业老板90%都是自己公司的产品经理,大企业的产品经理有一个基本原则就是不允许产品失败,因为大企业老板是董事长和投资人,产品经理是某个领域的无冕CEO,风险控制思维和创业要赌的思维天然矛盾,这个时候的思维模型顺序是:
1、不做什么(No)
2、想做什么(Want)
3、能做什么(Can)
这三个首字母连在一起,就是三字经的第三句NWC。或许念好这个经不容易出现像微信那样的爆款产品,但是快速盈亏平衡或达到公司考核要求不是什么难事。
中:网安产品经理专用三字经
上部是产品经理的三字经,我个人感觉比较通用,无论是哪个赛道都能用上。而网络安全产业的产品经理又有什么特殊的三字经呢,接下来我们展开说说,希望对想在网安行业从事产品经理的人员有些帮助。
1.网安产品经理三字经第一句:PDR
PDR模型是个经典网安模型,就是防护(Protection)、检测(Detection)、响应(Response)的英文缩写,海叔在刚入行时就奉为圭臬。PDR是FAB中F的具体体现。
PDR模型基于时间安全理论,要求系统防护时间(Pt)超过检测时间(Dt)与响应时间(Rt)总和。公式表示为: Pt > Dt + Rt ,该不等式成立时,系统能在攻击突破防护前完成威胁处置。模型通过持续优化检测效率与响应速度,实现动态安全加固。
后来有人在PDR基础上不断发展出PPDR、PPDRR,增加了策略(Policy)、恢复(Recovery)。我国拟态防御、内置式主动防御等技术均继承其动态防护理念 。在工控系统安全领域,IPDR(识别-防护-检测-响应)体系通过融合设备加固与自动化响应策略,也验证了模型的实践价值。
你看到现在的网络安全产品大多是这三大类衍生而来,比如最早的老三样防火墙对应的是P,入侵检测系统对应的是D,杀毒产品对应的是R;之后随着网络发展,衍生出WAF(P)、网络审计(D)、抗DDoS(R)等产品。再往后,大家发现PDR也可以融合到一个产品中,比如UTM/USG(一体化安全网关),或者为了集中化管理和调度PDR,出现了SOC(安全运营中心)。
产品演进变化是永恒的,但万变不离其宗,就如同数学、物理中有基本的定理、公式。对外的营销宣传是变化的,但内部的技术研发是要稳定成熟的。能做到这样平衡的网安产品经理,才是合格入门的产品经理。
2.网安产品经理三字经第二句:IOR
IRO是行业(Industry)、监管(Oversight)、区域(Region)的缩写。在网络安全市场,通常我们会用这三类来分析市场竞争态势,是FAB中A的选择比较对象。
我们产品经理规划和营销的产品不可能实现所有市场通吃,所以这三个字代表了市场选择和竞争对手的选择。
监管单位通常是网络安全行业的头部客户,比如典型的网信、公安、保密、军队、工信、市场监督等。这些单位是网络安全法规、政策以及标准的主要牵头制定单位。因此,为他们服务的产品往往具备典型性和扩展性。如果能够占据这些客户的位置,那么在其监管的行业或区域,你就比友商更有领先优势。当然,要获得这些单位的认可,定制化几乎是必然的,因此占用的资源代价和在被监管行业、区域的转化能力需要提前考虑清楚,不然很可能是入不敷出。
行业分为垂直行业和非垂直行业,典型的垂直行业是海关、国税、烟草、铁道等,垂直机构与地方之间的关系是垂直领导关系,其机构设置、人员编制、财务、物资供应等均由上级部门直接管理,地方政府对设立在本行政区域内的这些机构、单位没有直接管理关系。因此垂直行业关键在总部,产品要想占据这个行业市场,往往要总部入围或者集采。我国的非垂直行业主要指服务业(第三产业)中的非生产性服务领域,包括旅游、教育、卫生和社会工作、文化、体育和娱乐业等。部委主要是政策指导和监督管理,但地方政府拥有人事、财政权力。因此产品在这些行业要有总部的影响,更需要地方的支持。不论是垂直行业还是非垂直行业,网络安全和信息化、数智化是紧密联系在一起的,因此产品大多是被融合在方案、运营中,所以和集成商或者行业的数科公司要紧密配合,纯安全产品的大项目机会越来越少见了。
区域通常是指分、子公司或办事处覆盖的市场范围,可能是一个城市,也可能是一个省份甚至几个省组成大区。区域是需要精耕细作可持续发展的,因此团队人员要总体稳定、市场选择敏锐以及生态合作完善。就如同现代可持续农业中,我们通常提倡 “用养结合”,即通过休耕、种植绿肥(Green manure)、秸秆还田等方式来维持和提升土地肥沃度。
产品经理要为不同的市场采取不同的产品竞争策略,这样才能形成充分优势。要学会这个A,产品经理要具备售前、服务的能力,这样我们可以说已经是一个表现不错的产品经理,评级为良好。
3.网安产品经理三字经第三句:PPT
此PPT并非我们日常汇报用的PPT,每个字母分别代表人(People)、流程(Process)、技术(Technology)。PPT是FAB中B的体现,反映了产品对客户的价值作用点。
学会这个PPT,说明产品经理能真正理解产品所服务的客户了。网络安全产品通常是TOG或TOB的,因此这个客户和TOC不一样,不是一个人而是一群人。这些人的角色不同,有的是决策者,有的是建议者,有的是使用者和需求提出者,还有的是风险控制者。他们之间是通过流程来贯穿和制衡的,如果违背了流程,最后的效果一定不会好。而最后的T也并非研发层面的技术,而是对角色有用的技术,是让这些角色为你产品投赞成票的话术、评分原则和否决友商的红线。
产品经理在面向客户不同角色时,要学会不同的表达模式,一定不能一套材料打天下。当产品经理学会因人而异的价值(B)阐述时,这样的产品经理就是个优秀的产品经理。要想成为这个级别的产品经理,最好从事过销售、渠道岗位,或者能和这些人员成为好朋友并助力自己。
4.网安产品经理三字经第四句:BSI
海叔在2016年在安在发表文章《保安、保镖和保险,安全创业者的未来》。第一次提出了安全行业三种商业模式类比。当时的比喻是网络安全和当保安(Bodyguard)差不多,卖工具和卖人力服务;数据安全和当保镖(Security guard)非常相似,为重要人物(资产)的安全负责;而未来安全产业必须走向业务安全,采用安全运营模式,和保险(Insurance)行业类似。这里的BSI是对应着上文的CBG,代表了商业模式中角色定位。
2023年7月,工业和信息化部与国家金融监督管理总局联合印发了《关于促进网络安全保险规范健康发展的意见》。这是我国网络安全保险领域的首份政策文件,标志着工信部从国家层面系统性地提出了促进网络安全保险规范健康发展的指导意见。2024年,多部门联合发布的《中小企业数字化赋能专项行动方案(2025—2027年)》鼓励中小企业通过购买网络安全保险降低风险。2025年底,金融监管总局也提出探索发展网络安全等相关保险业务。
而现在的网络安全产业阶段是:同质化保安太多供大于求无比内卷,能打硬仗的保镖太少价格很高,保险处于“叫好不叫座”的初级阶段面临诸多深层挑战。网络安全产业现在处在一个低谷期,看看现在大大小小的网络安全企业的年报,数据反映了一切。这个低谷期是暂时的,造成原因既有总体大势也有外部竞争,但归根结底是网络安全企业的领导人和采用的管理机制造成,三分天灾,七分人祸。也充分说明网络安全行业的优秀产品经理严重缺乏,让人无比痛心!如果有时间,海叔可以结合具体的安全企业进行现状分析和改进建议,写文章公开发表就有点不合时宜了。
危机中必然蕴藏着机遇,这个机遇就是AI时代、数据成为生产力第五要素和国家乃至全球化的战略转型,产品经理在新的商业计划书中一定要包括这三方面的内容。
下:AI时代产品经理三字经
1. AI时代三字经:DMS
DMS代表了产品经理面向AI时代的工作方法论,分别是数据(Data)、模型(Model)、场景(Scenario)的首字母缩写。这三者和智能体(AI agent)构成一个金字塔结构(AI生成的图,还比较笨,不是很理想但勉强可用)
数据是工作的基础,不论是互联网、工业还是安全,没有数据一切都是虚妄。互联网由于数据获取的便利性,所以已经完成原始积累和数据治理;安全行业受到法规限制和客户担心,数据共享才起步,但由于开源盛行与软件代码相关的数据不缺;工业领域目前是工业化时代的条块分割导致数据多源采集、标准统一和数据治理都面临问题,即使有数据也只是形成数据看板。所以目前来看形成高质量数据集是当务之急。
模型是语言、数理化这些基础学科的产物,正处在高速发展的黄金时代,所以模型在持续优化,算法已经非常丰富了。这一点不用担心,但这方面研制工作也不是中小企业能够承受的,直接用现在的成熟大模型就可以了。
场景是真正的问题!不是说我们场景缺乏,而是我国的应用场景是世界上最丰富的,但是细分下来,同类场景的体量也不是很大。所以需要将场景进行分类分级,优先解决应用最通用、最广泛的,这样商业前景最好。
结合场景,实现高质量数据集和模型的数模共振,不断训练和迭代,最后根据人的决策、操作和执行形成不同的AI智能体。到这个时候,我们才真正和AI时代进行了契合,让AI成为人类的最佳工具。当然,风险也是巨大的,硅基生命代替大多数碳基生物也不是危言耸听。
不过产品经理在AI时代是个非常好的职业选择,要想成为产品经理,也需要具备更好的基本素质和打造核心竞争力。
2.念好三字经的基本素质和核心竞争力
在前面二十多年的工作中,海叔通过自己实践、学习他人以及发掘新人,形成了产品经理选拔的三个基本素质。
●自驱: self-driven 或 self-motivated,人主动自发、有内驱力的特质。
●自信: self-confidence或 self-trust ,指代对自身能力的肯定与信念。
●自律:标准译法为 self-discipline,强调自我约束、自觉遵守规则的特质。
这三个素质应该不用展开阐述,对一个人,通过其言语表达、行动特点可以充分观察到、体会到。如果面向HR,可以设计出一套完善的面试方法和培养路径,让产品经理的门槛变成真正的门槛。
最后,我们来说网安企业的核心竞争力。有人认为技术是第一要素,所以很多攻防高手或研发人员创业的出发点就是自己对技术理解到位,不想被别人指使和干扰,所以很快能推出不错的产品。也有人说关系资源是最有价值的,所以很多销售大佬也会跳出大公司去创业,事实也证明确实起步非常容易,很快能挣到第一桶金。还有人说,安全行业也是一个资本游戏,通过聚合资本能够迅速做大做强,通过IPO或并购来进一步放大。确实近年来,也有这种案例发生。但是,海叔始终坚持网络安全的核心竞争力是两个字:信赖。企业和客户之间、企业和员工之间、企业和股东、投资方、合作伙伴之间、以及企业和国家之间,信赖都是需要去构建、证明和持续经营的。如果放弃了其中任何一项,这个安全企业就会面临巨大的风险。
网络安全行业喜欢用“零信任”这个理念来构建产品、方案和运营体系,这个从攻防技术本源来说没问题。但是,信赖这个词是企业文化层面的根基,没有这个基础,再好的技术也是空中楼阁,再好的关系资源也可能被替换掉,再好的资本也会在关键时刻无情转身离去。而信赖又是极其难实现和坚持的,但本来网络安全就是一件很难的事情,要做好不去拥抱最难的信赖,又如何迎来光明的明天呢?
2026年8月3日星期一
**推荐阅读
海叔圈圈 | 保安、保镖和保险,安全创业者的未来
海叔 | 置身事内:网安激荡三十年(上)
海叔|置身市内:网安激荡三十年(中)
海叔|置身世内:网安激荡三十年(下,未完待续)
海叔|置身世内:网安激荡三十年(终)
海叔|网安激荡三十年——尾声:AI时代网络安全
END
点击这里阅读原文**
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安在 海叔 海叔《海叔 | 网安产品经理之《三字经》》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










![[BSidesCF2019]Kookie](/images/random/titlepic/14.jpg)
评论