آیا یک تحلیلگر داده میتواند به سایبرامنیت منتقل شود؟
بله — تحلیلگرهای داده از قبل SQL، داشبورد و مهارتهای شناسایی الگو دارند که مستقیماً به کار SOC و تشخیص منتقل میشوند.
تحلیلگرهای داده این سؤال را مدام میپرسند، و پاسخ صادقانه این است که انتقال از آنچه اکثر مردم فکر میکنند کوتاهتر است. شما از قبل میدانید چگونه مجموعه دادههای نامرتب را پرسوجو کنید، موارد غیرعادی را شناسایی کنید و یافتهها را به ذینفعان غیرفنی توضیح دهید. تیمهای امنیتی دقیقاً به همین چیزها نیاز دارند، فقط به جای اعداد فروش، به لاگها اشاره میکند.
چه چیزی واقعاً منتقل میشود
SQL بزرگترین دارایی است که به آن فکر نمیکنید. ابزارهای SIEM مانند Splunk (SPL)، Elastic (KQL/Lucene) و Microsoft Sentinel (KQL) همگی از زبانهای پرسوجویی استفاده میکنند که مانند فرزندان SQL احساس میکنند. اگر GROUP BY با یک بند HAVING نوشتهاید تا حسابهای دارای حجم سفارش غیرعادی را پیدا کنید، میتوانید در یک هفته یاد بگیرید یک پرسوجو بنویسید که حسابهای دارای حجم ورود غیرعادی را پیدا کند، نه یک ترم.
تجربه داشبورد هم اهمیت دارد. تحلیلگرانی که داشبورد Tableau یا Power BI ساختهاند، از قبل میفهمند چگونه رویدادهای خام را به چیزی تبدیل کنند که یک مدیر در پنج ثانیه نگاه میکند و نکته را میفهمد. داشبوردهای SOC با همان وضوح زندگی یا مرگ دارند.
آنچه شما فاقد آن هستید زمینه است: چگونه TCP/IP واقعاً کار میکند، یک رویداد تصدیق Windows عادی در برابر یک رویداد مریب چگونه به نظر میرسد، و حملاگران پس از ورود به شبکه چگونه حرکت میکنند. این قابل یادگیری است، اما کار واقعی است و باید سه تا شش ماه مطالعه مداوم را بودجه کنید، نه یک آخر هفته.
قطعات گمشده را به ترتیب بسازید
ابتدا با مبانی شبکه شروع کنید، نه ابزارها. شما باید واقعاً درک کنید که سهطرفه TCP handshake چیست، تفکیک DNS چگونه کار میکند و ARP در حال انجام چه کاری است، پیش از آن که هر packet capture منطقی باشد. چند هفته با دوره "Computer Networking" جیسون یا مواد رایگان Cisco NetAcad بسیار بیشتر از پرش مستقیم به Wireshark است.
سپس یک سیستمعامل را از نظر امنیتی عمیقاً یاد بگیرید. اگر میخواهید کار SOC/blue team انتخاب کنید Windows (اکثر محیطهای سازمانی Windows سنگین هستند) — Event IDهایی مانند 4624 (ورود موفق) و 4625 (ورود ناموفق) را یاد بگیرید، مبانی Active Directory را درک کنید و برای کشش لاگ از PowerShell آرام باشید.
پس از آن، عملی با یک SIEM شوید. مسیر TryHackMe's SOC Level 1 و LetsDefend هر دو سناریوهای سازماندهی هشدار واقعی را با استفاده از واسط ابزار واقعی دهند، نه فقط تئوری. این جایی است که غریزه تحلیلگر شما فعال میشود — شما الگوهای false positive را سریعتر از کسی که صفر پسزمینه داده دارد میشناسید.
گواهیهایی که واقعاً درها را باز میکند
قبل از اینکه هیچ ساعت عملی داشته باشید، از تمایل به جمعآوری گواهیها اجتناب کنید. ترتیبی که برای اکثر افرادی که شغل تغییر میدهند کار میکند:
- CompTIA Security+ — شما را از فیلترهای HR عبور میدهد، اصطلاحات را پوشش میدهد که به هر حال به آن نیاز دارید
- CompTIA CySA+ یا Blue Team Level 1 (BTL1) — هر دو به تجزیه و تحلیل لاگ و تشخیص سخت تکیه میکنند، که بر نقاط قوت شما بازی میکند
- GIAC GCIA یا گواهیهای Splunk — بعداً، وقتی در نقش SOC هستید و میخواهید تخصص پیدا کنید
نه Security+ به تنهایی شما را بدون برخی شواهد آزمایشگاهی استخدام نمیکند. آن را با آزمایشگاه خانگی جفت کنید که در آن واقعاً هشدارها را سازماندهی کردهاید.
خود را برای مصاحبه قرار دهید
پسزمینه تحلیلگر خود را پنهان نکنید — آن را مستقیماً بفروشید. وقتی مدیر استخدام میپرسد چرا میخواهید به امنیت منتقل شوید، چیزی مانند این را بگویید:
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward