データアナリストはサイバーセキュリティに転職できるか?
できます。データアナリストは既にSQL、ダッシュボード、パターン認識スキルを持っており、これらはSOC業務と検知業務に直結します。
データアナリストは常にこの質問を受けますが、正直に言うと転職期間は多くの人が思うより短いです。あなたは既に、雑然としたデータセットをクエリし、外れ値を見つけ、技術的ではないステークホルダーに結果を説明することができます。セキュリティチームは、その能力が必要です。ただし売上数字の代わりにログに向きを変えるだけです。
実際に転用できるもの
SQLは、あなたが気付いていない最大の資産です。Splunk (SPL)、Elastic (KQL/Lucene)、Microsoft Sentinel (KQL)といったSIEMツールはすべて、SQLの親戚のようなクエリ言語を使っています。GROUP BYとHAVING句を使って異常な注文数のアカウントを見つけたことがあれば、異常なログイン数のアカウントを見つけるクエリを1学期ではなく1週間で学べます。
ダッシュボード経験も重要です。TableauやPower BIダッシュボードを構築したアナリストは、生のイベントを、部長が5秒で目を通して要点を理解できるものに変換する方法を既に理解しています。SOCダッシュボードも、その同じ明確性があれば成功し、なければ失敗します。
欠けているのは、コンテキストです。TCP/IPが実際にどう動作するのか、通常のWindows認証イベントと疑わしいイベントの違いは何か、攻撃者がネットワーク内に侵入した後どう動くのか。これらは学習可能ですが、実際の努力が必要であり、週末ではなく3〜6ヶ月の継続的な勉強として予算を立てるべきです。
欠けている部分を順番に埋める
ツールではなく、ネットワークの基礎から始めます。3ウェイTCPハンドシェイクが何か、DNS解決がどう動作するか、ARPが何をしているか、パケットキャプチャが理解できる前に、本当に理解する必要があります。Jasonの「Computer Networking」コースまたは無料のCisco NetAcadマテリアルでの数週間の勉強は、Wiresharkに直接飛び込むことより価値があります。
その後、セキュリティ側から1つのオペレーティングシステムを深く学びます。SOC/ブルーチームの仕事を望むならWindowsを選びます。(ほとんどのエンタープライズ環境はWindowスが主流です)。4624(ログオン成功)や4625(ログオン失敗)のようなイベントIDを学び、Active Directoryの基礎を理解し、ログ取得用のPowerShellで快適になってください。
その後、SIEMで実践に取り組みます。TryHackMeのSOC Level 1パスとLetsDefendは、理論ではなく実際のツールインターフェースを使った実際のアラート分類シナリオを提供します。ここはあなたのアナリスト直感が働くときです。データバックグラウンドがゼロの人より、誤検知パターンを素早く認識できます。
実際にドアを開けるの認定
実践時間がない状態で認定を集める誘惑に抵抗してください。キャリアチェンジの人の多くに対して機能する順序は以下の通りです。
- CompTIA Security+ — HRフィルターを通し、とにかく必要な用語をカバー
- CompTIA CySA+ または Blue Team Level 1 (BTL1) — 両方ともログ分析と検知に大きく傾いており、あなたの強みを生かします
- GIAC GCIA または Splunkの認定 — 後で、SOCロールに入っており専門性を深めたいとき
Security+だけでは、ラボの証拠なしには採用されません。実際にアラートを分類したホームラボと組み合わせてください。
面接で自分を位置づける
アナリスト背景を隠さないでください。それを直接売ります。採用マネージャーがセキュリティに移動したい理由を聞くときは、次のようなことを言ってください。
この記事は AI の支援を受けて執筆し、Korra Studio の Michal Pilch(CISSP)が確認のうえ公開しました。
これは Korra Studio ナレッジベースの 1 つのノートです。プラットフォームはすべてのトピックと 1 対 1 メンタリングをペアで提供します。
無料で始めるarrow_forward