サイバーセキュリティでキャリアを始めるには遅すぎませんか?
いいえ、遅くありません。なぜこの分野が成長を続けるのか、そして年齢や背景に関係なくこの業界に入る方法について、正直な説明をします。
このような質問がサイバーセキュリティのフォーラムで毎週のように出てきます。たいていは27歳、35歳、45歳の人で、みんなに5年の先制されたと確信しています。そうではありません。タイミングについての実際の数字と、本当のパスを示します。
なぜこの分野はレースのようには機能しないのか
サイバーセキュリティは埋まって閉鎖される固定数のジョブプールではありません。新しい攻撃対象は常に作成されます:クラウドの設定ミス、AI モデルエンドポイント、IoT ファームウェア、サプライチェーン依存関係。それぞれに防御する人が必要です。この分野は世界がソフトウェアで動作している量とほぼ歩調を合わせて拡大し、その数は増えていて、減っていません。2015年に雇用された SOC アナリストは、2024年に雇用されたアナリストとはまったく異なる脅威に対処しました——ransomware-as-a-service、MFA fatigue attacks、living-off-the-land techniques は10年前にはほぼ存在しなかったか、様子が違っていました。したがって「早く始めた」人は、あなたを採用不可にするような蓄積されたリードに座っていません。彼らの初期の知識の半分はすでに時代遅れです。
スキルギャップは実在します。マーケティングコピーではありません
ISC2 のワークフォース研究は、何年も有資格セキュリティ専門家の継続的な不足を示しており、採用マネージャーたちはテーブルの反対側からそれを確認しています:多くのレジュメは受け取っていますが、実際に実践的なスキルを実証できる候補者は少数です。このギャップが閉じないのは、誕生から何もセキュリティを勉強していない22歳の魔法のパイプラインがないからです。キャリアチェンジャー——元システム管理者、開発者、ヘルプデスク技術者、さらには教師や退役軍人——が6~12ヶ月間の集中的な努力を使って、それが(ゆっくりと)閉じています。
エントリーポイントで実際に重要なもの
SOC アナリスト、IT セキュリティ、またはジュニアペンテストの役割を担当する採用マネージャーは、「サイバー」にどのくらいいるかを尋ねていません。彼らは特定の検証可能なものをチェックしています:
- Wireshark でパケットキャプチャを読んで、その中で何が起こっているかを説明できるか
- TCP/IP、DNS、HTTP が実際にどのように機能するかを理解しているか。頭字語が何であるかだけではなく
- ホームラボ、CTF ライトアップ、または侵害した脆弱な VM など、何かを構築または破壊しましたか
- インシデントレポートを明確に作成したり、技術者以外の人に脆弱性を説明したりできるか
- 基本的なことのチートシートを必要とせずに Linux コマンドラインを知っているか
このいずれも時間は必要ありません。意図的な練習が必要です。pfSense、Security Onion、いくつかの意図的に脆弱なマシン(TryHackMe、HackTheBox、VulnHub)を使ってホームラボを構築するために4ヶ月間集中した人は、多くの場合、3年間セキュリティ関連のことをしていないヘルプデスクの仕事をしている人をインタビューします。
ゼロから開始する場合の現実的な6ヶ月計画
1~2ヶ月目:ネットワーク基礎と Linux 基礎。サブネッティング、OSI モデル、基本的な bash に慣れてください。Professor Messer の Network+ 資料と OverTheWire の Bandit wargame は両方とも無料で、良い開始点です。
2~4ヶ月目:レーン——ブルーチームまたはオフェンシブ——を選んで、1つのプラットフォームを深く掘り下げます。TryHackMe の SOC Level 1 path または Pre Security path はブルーチーム向けに機能します。PortSwigger の Web Security Academy は無料で、オフェンシブ/ウェブに傾いている場合は優れています。
4~6ヶ月目:あなたのレーンと一致する1つの認定を取得します(幅広い基礎のための Security+ または、より実践的なものを望む場合は eJPT)。ドキュメント化された2~3つのプロジェクトを構築します——ホーム SIEM セットアップ、CTF ライトアップブログ、ラボ環境での小さなペンテストレポート。これらを GitHub または簡単なサイトに配置します。採用担当者はレジュメを30秒間スキムします。実际のウォークへのリンクはその会話を変えます。
実際にあなたを失格にする1つのもの
年齢はあなたを失格にしません。非 CS 学位はあなたを失格にしません。実際に失格にするのは一貫性の欠如です——コースを開始し、2週間後に停止して、6ヶ月後に異なるコースで再開します。破り込む人は最も自然な才能を持つ人ではなく、数ヶ月間まっすぐ現れた人です。それが本当の全秘密です。不名誉に聞こえるかもしれませんが。
次のステップがマップされている場合は、Korra Studio の Breaking In と Certifications トラックは、最初にターゲットとする入門レベルの役割と、最初の認定をシーケンスする方法についてさらに詳しく説明しています。
この記事は AI の支援を受けて執筆し、Korra Studio の Michal Pilch(CISSP)が確認のうえ公開しました。
これは Korra Studio ナレッジベースの 1 つのノートです。プラットフォームはすべてのトピックと 1 対 1 メンタリングをペアで提供します。
無料で始めるarrow_forward