arrow_backبازگشت به یادداشت‌های میدانی
BREAKING IN منتشر شده 5 Aug 2026

آیا برای شروع حرفه در امنیت سایبری دیر شده‌ام؟

نه، دیر نشده‌اید. در اینجا توضیح صادقانه‌ای درباره این است که چرا این حوزه رشد می‌کند و چگونه می‌توانید وارد آن شوید، صرف‌نظر از سن یا سابقه‌تان.

کسی این سؤال را هفته‌ای یک بار، بی‌شک، در هر انجمن امنیت سایبری مطرح می‌کند. معمولاً آن‌ها 27 یا 35 یا 45 سال دارند و مطمئن هستند که بقیه پنج سال سبقت گرفته‌اند. اینطور نیست. در اینجا ریاضیات واقعی زمان‌بندی را ارائه می‌دهم، به علاوه یک مسیر واقعی برای ورود.

چرا این حوزه مثل یک مسابقه کار نمی‌کند

امنیت سایبری یک مجموعه ثابتی از شغل‌ها نیست که پر می‌شود و بسته می‌شود. سطح حملات جدیدی دائماً ایجاد می‌شود: misconfigurationهای cloud، نقاط اتصال AI model، firmware IoT، وابستگی‌های زنجیره تامین. هر یک نیاز به افرادی دارد که از آن‌ها دفاع کنند. این حوزه تقریباً موازی با رشد میزان اجرای نرم‌افزار در جهان، و این عدد کاهش نمی‌یابد بلکه بالا می‌رود. یک تحلیل‌گر SOC استخدام شده در سال 2015 با مجموعه تهدیدات کاملاً متفاوتی نسبت به کسی که در سال 2024 استخدام شده، سروکار داشت — ransomware-as-a-service، حملات MFA fatigue، و تکنیک‌های living-off-the-land بیش از یک دهه پیش تقریباً وجود نداشتند یا شکل متفاوتی داشتند. پس شخصی که "زودتر شروع کرد" روی برتری انباشتی‌ای نشسته نیست که شما را غیرقابل استخدام کند. نیمی از دانش اولیه آن‌ها قبلاً منسوخ شده است.

شکاف مهارت واقعی است، نه تبلیغ

مطالعات نیروی کار ISC2 کمبود مستمر متخصصین امنیت واجد‌شرایط را برای سال‌های متوالی نشان داده است، و مدیران استخدام که با آن‌ها صحبت کرده‌ام آن را از طرف دیگر تأیید می‌کنند: آن‌ها بسیاری از رزومه‌ها دریافت می‌کنند اما کاندیداهایی که واقعاً می‌توانند مهارت عملی را نشان دهند کم هستند. این شکاف بسته نمی‌شود زیرا خط لوله جادویی از 22 ساله‌هایی که فقط امنیت را مطالعه کرده‌اند وجود ندارد. این (آرام) از طریق افرادی بسته می‌شود که شغل تغییر می‌دهند — سیستم‌مدیران سابق، توسعه‌دهندگان، تکنسین‌های میزخدمت، حتی معلمان و افراد ارتش — که برای 6 تا 12 ماه تلاش متمرکز انجام دادند و توانمند شدند.

چه چیزی در نقطه ورود اهمیت دارد

مدیران استخدام برای نقش‌های تحلیل‌گر SOC، امنیت IT، یا pentest جوان از شما نمی‌پرسند که چقدر در حوزه "cyber" بوده‌اید. آن‌ها چیزهای خاص و قابل تأیید را بررسی می‌کنند:

  • آیا می‌توانید packet capture را در Wireshark بخوانید و توضیح دهید که چه اتفاقی می‌افتد
  • آیا می‌فهمید که TCP/IP، DNS، و HTTP واقعاً چگونه کار می‌کنند، نه فقط اینکه مخفف‌ها چه معنایی دارند
  • آیا چیزی ساخته یا شکسته‌اید — یک home lab، یک نوشته CTF، یک VM آسیب‌پذیر که root کرده‌اید
  • آیا می‌توانید یک گزارش incident روشن بنویسید یا یک آسیب‌پذیری را برای فردی غیرتکنی توضیح دهید
  • آیا بدون نیاز به cheat sheet برای کارهای پایه‌ای، با خط فرمان Linux راحت هستید

هیچ یک از این‌ها به سال‌ها نیاز ندارد. این نیاز به تمرین متعمد دارد. کسی که چهار ماه متمرکز را صرف ساخت یک home lab با pfSense، Security Onion، و یک یا دو ماشین عمداً آسیب‌پذیر کند (TryHackMe، HackTheBox، VulnHub)، معمولاً در مصاحبه کسی را که سه سال در یک شغل میزخدمت بوده دون‌کنی خیلی بالاتر می‌آید.

یک برنامه واقع‌بینانه شش ماهه اگر از صفر شروع می‌کنید

ماه 1-2: اصول networking و اصول Linux. با subnetting، مدل OSI، و bash پایه‌ای راحت شوید. مطالب Network+ استاد Messer و wargame Bandit OverTheWire هر دو رایگان و نقطه شروع مناسبی هستند.

ماه 2-4: یک راه را انتخاب کنید — blue team یا offensive — و روی یک پلتفرم عمیق بروید. مسیر SOC Level 1 یا مسیر Pre Security TryHackMe برای blue team خوب کار می‌کنند؛ Web Security Academy PortSwigger رایگان و عالی است اگر به سمت offensive/web متمایل هستید.

ماه 4-6: یک certification که با راه‌تان سازگار باشد را بدست آورید (Security+ برای بنیاد گسترده، یا eJPT اگر چیز دست‌ورزی‌تر می‌خواهید) و دو یا سه پروژه توثیق‌شده بسازید — یک setup SIEM خانگی، یک وبلاگ نوشته CTF، یک گزارش pentest کوچک در محیط lab. آن‌ها را روی GitHub یا یک سایت ساده قرار دهید. recruiter رزومه‌ها را سی ثانیه مرور می‌کنند؛ یک لینک به کار واقعی این گفتگو را تغییر می‌دهد.

تنها چیزی که واقعاً شما را غیرشایسته می‌کند

سن شما را غیرشایسته نمی‌کند. یک درجه غیر CS شما را غیرشایسته نمی‌کند. آنچه غیرشایسته می‌کند عدم‌ثبات است — شروع یک دوره، توقف بعد از دو هفته، شروع دوباره شش ماه بعد با یک دوره متفاوت. افرادی که وارد می‌شوند افرادی با بیشترین استعداد طبیعی نیستند، آن‌ها افرادی هستند که برای چند ماه پی‌در‌پی ظاهر شدند. این واقعاً کل راز است، تا جایی که بی‌افسانه به نظر می‌رسد.

اگر می‌خواهید گام بعدی نقشه‌برداری شود، مسیرهای Breaking In و Certifications Korra Studio بیشتر به عمق می‌روند که کدام نقش‌های entry-level را ابتدا هدف قرار دهید و چگونه اولین cert خود را ترتیب دهید.

با کمک هوش مصنوعی نوشته‌شده، بازبینی و منتشر‌شده توسط Michal Pilch (CISSP)، Korra Studio.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward