Wie schreibe ich einen Cybersecurity-Lebenslauf ohne Erfahrung?
Eine praktische Anleitung, wie Karrierewechsler einen Security-Lebenslauf anhand von Projekten, Labs und übertragbaren Fähigkeiten statt Jobtiteln strukturieren.
Einstellungsverantwortliche im Security-Bereich erwarten von Junior-Bewerbern nicht, dass sie eine Jobhistorie im Feld haben. Sie prüfen, ob du die Arbeit des Lernens tatsächlich geleistet hast, nicht nur Interesse daran behauptet hast. Der Lebenslauf ist der Ort, an dem du das beweist.
Beginne mit einem Skills-und-Projekte-Block, nicht mit einem Zusammenfassungsabsatz
Vergiss die generische Zeile "motivierter Fachmann auf der Suche nach Möglichkeiten". Sie sagt nichts und verschwendet wertvollen Platz oben auf der Seite. Setze stattdessen einen kurzen Block direkt unter deinen Namen und deine Kontaktdaten mit konkreten Tools und Bereichen: "Nmap, Wireshark, Burp Suite, Splunk, Python scripting, Windows/Linux administration, TryHackMe Top 1%, OSCP in progress." Ein Recruiter, der fünfzig Lebensläufe überfliegt, entscheidet sich in etwa sechs Sekunden, ob er weiterliest — gib ihm sofort Keywords.
Verwandle Labs und CTFs in Lebenslauf-Einträge, nicht in Hobbys
Verstecke deine praktische Arbeit nicht in einem "Hobbys"-Bereich am unteren Ende. Wenn du TryHackMe's SOC Level 1 path abgeschlossen hast, ein Home Lab mit pfSense und einer SIEM gebaut hast oder bei einem CTF platziert wurdest, schreib es wie ein Projekt:
- "Habe ein Home SOC Lab mit Security Onion und Sysmon aufgebaut, um simulierte Angriffe zu erkennen und zu analysieren (Atomic Red Team), mit Erkenntnisnotizen für jede getestete Technik."
- "40+ TryHackMe Rooms zu Active Directory Attacken, Web Exploitation und Log Analysis abgeschlossen; Vorgehensweise und Findings für jedes dokumentiert."
Das bewirkt zweierlei: Es zeigt Initiative, und es gibt Interviewern etwas Konkretes, um das sie dich fragen können — das spielt dir in die Karten, weil du diese Projekte in- und auswendig kennst.
Übersetze deinen alten Job ehrlich in Security-Sprache
Wenn du aus IT-Support, Netzwerk-Admin oder sogar einem unverwandten Bereich kommst, übersetze, was du tatsächlich getan hast, in Begriffe, die ein Security-Team versteht. Ein Helpdesk-Techniker, der Phishing-Berichte bearbeitet, kompromittierte Konten zurückgesetzt und MFA-Rollouts durchgesetzt hat, hat echte Blue-Team-nahe Erfahrung — sag das direkt: "Habe von Benutzern gemeldete Phishing-E-Mails bewertet, mit IT Security koordiniert, um 15+ kompromittierte Konten zurückzusetzen, und Organisation-weiten MFA-Rollout unterstützt." Blase keinen Jobtitel auf und behaupte nicht, dass du Incident Response gemacht hast, wenn du das nicht hast. Recruiter und Interviewer werden die Lücke schnell finden, und das kostet dich Glaubwürdigkeit für den Rest des Gesprächs.
Zertifizierungen gehören nach oben, aber nicht nur mit Akronymen allein
Security+, Network+ oder eine OSCP-in-progress Notiz ist wichtig und sollte sichtbar sein, ohne zu scrollen. Aber eine Akronym-Liste neben Null Kontext wirkt dünn. Kombiniere Zertifizierungen damit, was du getan hast, um sie zu bekommen oder was danach kam: "CompTIA Security+ (2024) — gefolgt von praktischen Übungen in TryHackMe's Jr Penetration Tester path, um Exam-Konzepte mit echter Tooling zu vertiefen." Dieser Satz sagt einem Einstellungsverantwortlichen, dass du nicht einfach Zertifizierungen sammelst, sondern was darin enthalten ist, anwendest.
Eine Seite, es sei denn, du hast wirklich mehr zu sagen
Für alle mit unter fünf Jahren beruflicher Erfahrung ist eine Seite Standard. Einen zweieinhalben-Seiten-Lebenslauf mit aufgeblasenen Bullet Points zu stopfen, um erfahren auszusehen, ist kontraproduktiv — es verwässert die starken Zeilen mit schwachen. Streiche alles, das nicht auf die Stellenausschreibung vor dir passt. Personalisiere pro Bewerbung: Wenn die Ausschreibung SIEM und Log Analysis betont, rücke dein Splunk Lab Projekt über dein Networking Coursework auf, nicht umgekehrt.
Die Bewerbung selbst: Anschreiben und ATS Realität
Die meisten mittelständischen und großen Unternehmen führen Lebensläufe durch ein Applicant Tracking System, bevor ein Mensch sie je sieht. Das bedeutet, dass die Sprache aus der Stellenausschreibung wichtiger ist als clevere Formulierung. Wenn die Ausschreibung "vulnerability management" sagt, nutze diese exakte Phrase irgendwo, wenn sie auf deine Erfahrung zutrifft, anstatt ein Synonym wie "patch tracking" zu verwenden.
Ein kurzes Anschreiben (drei bis vier Sätze) hilft immer noch bei kleineren Unternehmen und Empfehlungen, auch wenn größere Firmen sie kaum lesen. Nutze es, um einen Karrierewechsel direkt zu erklären, anstatt zu hoffen, dass der Lebenslauf für sich selbst spricht: "Nach fünf Jahren in Netzwerk-Administration habe ich mich der Security Operations zugewandt, praktische Erfahrung durch Home-Lab Detection Engineering aufgebaut und Security+ sowie TryHackMe's SOC Path abgeschlossen. Ich möchte diesen Hintergrund in eine Tier 1 SOC Analyst-Rolle einbringen." Das ist ein Satz Kontext, nicht ein Lebenslauf in Absatzform umgeschrieben.
Empfehlungen schlagen Cold Applications jedes Mal
Kalt über eine Careers Page zu bewerben hat fast überall eine niedrige Response Rate, auch im Security-Bereich. LinkedIn Kommentare, lokale Security Meetups und Discord Communities gebunden an Zertifizierungen oder CTF-Plattformen führen viel häufiger zu echten Empfehlungen als ein perfekter Lebenslauf allein. Behandle den Lebenslauf als notwendig, aber nicht ausreichend — er öffnet die Tür, sobald jemand ihn bereits betrachtet.
Weitere Informationen zum Aufbau der praktischen Erfahrung, die deinen Lebenslauf tatsächlich ausfüllt, findest du in Korra Studio's Breaking In und Certifications Segmenten.
Mit KI-Unterstützung geschrieben, von Michal Pilch (CISSP), Korra Studio, überprüft und veröffentlicht.
Das ist eine Notiz aus der Korra-Studio-Wissensdatenbank — die Plattform verbindet jedes Thema mit 1-zu-1-Mentoring.
Kostenlos startenarrow_forward