آیا برای شروع حرفه در امنیت سایبری دیر شدهام؟
نه، دیر نشدهاید. در اینجا توضیح صادقانهای درباره این است که چرا این حوزه رشد میکند و چگونه میتوانید وارد آن شوید، صرفنظر از سن یا سابقهتان.
کسی این سؤال را هفتهای یک بار، بیشک، در هر انجمن امنیت سایبری مطرح میکند. معمولاً آنها 27 یا 35 یا 45 سال دارند و مطمئن هستند که بقیه پنج سال سبقت گرفتهاند. اینطور نیست. در اینجا ریاضیات واقعی زمانبندی را ارائه میدهم، به علاوه یک مسیر واقعی برای ورود.
چرا این حوزه مثل یک مسابقه کار نمیکند
امنیت سایبری یک مجموعه ثابتی از شغلها نیست که پر میشود و بسته میشود. سطح حملات جدیدی دائماً ایجاد میشود: misconfigurationهای cloud، نقاط اتصال AI model، firmware IoT، وابستگیهای زنجیره تامین. هر یک نیاز به افرادی دارد که از آنها دفاع کنند. این حوزه تقریباً موازی با رشد میزان اجرای نرمافزار در جهان، و این عدد کاهش نمییابد بلکه بالا میرود. یک تحلیلگر SOC استخدام شده در سال 2015 با مجموعه تهدیدات کاملاً متفاوتی نسبت به کسی که در سال 2024 استخدام شده، سروکار داشت — ransomware-as-a-service، حملات MFA fatigue، و تکنیکهای living-off-the-land بیش از یک دهه پیش تقریباً وجود نداشتند یا شکل متفاوتی داشتند. پس شخصی که "زودتر شروع کرد" روی برتری انباشتیای نشسته نیست که شما را غیرقابل استخدام کند. نیمی از دانش اولیه آنها قبلاً منسوخ شده است.
شکاف مهارت واقعی است، نه تبلیغ
مطالعات نیروی کار ISC2 کمبود مستمر متخصصین امنیت واجدشرایط را برای سالهای متوالی نشان داده است، و مدیران استخدام که با آنها صحبت کردهام آن را از طرف دیگر تأیید میکنند: آنها بسیاری از رزومهها دریافت میکنند اما کاندیداهایی که واقعاً میتوانند مهارت عملی را نشان دهند کم هستند. این شکاف بسته نمیشود زیرا خط لوله جادویی از 22 سالههایی که فقط امنیت را مطالعه کردهاند وجود ندارد. این (آرام) از طریق افرادی بسته میشود که شغل تغییر میدهند — سیستممدیران سابق، توسعهدهندگان، تکنسینهای میزخدمت، حتی معلمان و افراد ارتش — که برای 6 تا 12 ماه تلاش متمرکز انجام دادند و توانمند شدند.
چه چیزی در نقطه ورود اهمیت دارد
مدیران استخدام برای نقشهای تحلیلگر SOC، امنیت IT، یا pentest جوان از شما نمیپرسند که چقدر در حوزه "cyber" بودهاید. آنها چیزهای خاص و قابل تأیید را بررسی میکنند:
- آیا میتوانید packet capture را در Wireshark بخوانید و توضیح دهید که چه اتفاقی میافتد
- آیا میفهمید که TCP/IP، DNS، و HTTP واقعاً چگونه کار میکنند، نه فقط اینکه مخففها چه معنایی دارند
- آیا چیزی ساخته یا شکستهاید — یک home lab، یک نوشته CTF، یک VM آسیبپذیر که root کردهاید
- آیا میتوانید یک گزارش incident روشن بنویسید یا یک آسیبپذیری را برای فردی غیرتکنی توضیح دهید
- آیا بدون نیاز به cheat sheet برای کارهای پایهای، با خط فرمان Linux راحت هستید
هیچ یک از اینها به سالها نیاز ندارد. این نیاز به تمرین متعمد دارد. کسی که چهار ماه متمرکز را صرف ساخت یک home lab با pfSense، Security Onion، و یک یا دو ماشین عمداً آسیبپذیر کند (TryHackMe، HackTheBox، VulnHub)، معمولاً در مصاحبه کسی را که سه سال در یک شغل میزخدمت بوده دونکنی خیلی بالاتر میآید.
یک برنامه واقعبینانه شش ماهه اگر از صفر شروع میکنید
ماه 1-2: اصول networking و اصول Linux. با subnetting، مدل OSI، و bash پایهای راحت شوید. مطالب Network+ استاد Messer و wargame Bandit OverTheWire هر دو رایگان و نقطه شروع مناسبی هستند.
ماه 2-4: یک راه را انتخاب کنید — blue team یا offensive — و روی یک پلتفرم عمیق بروید. مسیر SOC Level 1 یا مسیر Pre Security TryHackMe برای blue team خوب کار میکنند؛ Web Security Academy PortSwigger رایگان و عالی است اگر به سمت offensive/web متمایل هستید.
ماه 4-6: یک certification که با راهتان سازگار باشد را بدست آورید (Security+ برای بنیاد گسترده، یا eJPT اگر چیز دستورزیتر میخواهید) و دو یا سه پروژه توثیقشده بسازید — یک setup SIEM خانگی، یک وبلاگ نوشته CTF، یک گزارش pentest کوچک در محیط lab. آنها را روی GitHub یا یک سایت ساده قرار دهید. recruiter رزومهها را سی ثانیه مرور میکنند؛ یک لینک به کار واقعی این گفتگو را تغییر میدهد.
تنها چیزی که واقعاً شما را غیرشایسته میکند
سن شما را غیرشایسته نمیکند. یک درجه غیر CS شما را غیرشایسته نمیکند. آنچه غیرشایسته میکند عدمثبات است — شروع یک دوره، توقف بعد از دو هفته، شروع دوباره شش ماه بعد با یک دوره متفاوت. افرادی که وارد میشوند افرادی با بیشترین استعداد طبیعی نیستند، آنها افرادی هستند که برای چند ماه پیدرپی ظاهر شدند. این واقعاً کل راز است، تا جایی که بیافسانه به نظر میرسد.
اگر میخواهید گام بعدی نقشهبرداری شود، مسیرهای Breaking In و Certifications Korra Studio بیشتر به عمق میروند که کدام نقشهای entry-level را ابتدا هدف قرار دهید و چگونه اولین cert خود را ترتیب دهید.
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward