사이버보안 커리어를 시작하기에 너무 늦었나요?
아닙니다. 필드가 계속 성장하는 이유와 나이나 배경 상관없이 진입하는 방법을 솔직하게 설명합니다.
사이버보안 포럼마다 매주 빠짐없이 누군가 이 질문을 합니다. 보통 27살이거나 35살이거나 45살이고, 다른 모든 사람이 5년 앞서간다고 확신합니다. 그들은 그렇지 않습니다. 실제 타이밍 계산과 실질적인 진입 경로가 있습니다.
필드가 경쟁처럼 작동하지 않는 이유
사이버보안은 가득 차면 닫히는 고정된 일자리 풀이 아닙니다. 공격 표면이 계속 생성됩니다: 클라우드 오설정, AI 모델 엔드포인트, IoT 펌웨어, 공급망 의존성. 각각이 방어할 사람이 필요합니다. 필드는 세상이 얼마나 소프트웨어 위에서 작동하는지에 맞춰 대략 확장되고, 그 수는 계속 올라갑니다. 줄어들지 않습니다. 2015년에 고용된 SOC 분석가는 2024년에 고용된 분석가와 완전히 다른 위협 세트를 다루었습니다 — 랜섬웨어-애즈-어-서비스, MFA 피로 공격, 리빙-오프-더-랜드 기법은 10년 전에는 거의 존재하지 않았거나 다르게 보였습니다. 그래서 "일찍 시작한" 사람이 당신을 고용 불가능하게 만드는 축적된 리드에 앉아있지 않습니다. 그들의 초기 지식 절반은 이미 구식입니다.
스킬 갭은 실제이지, 마케팅 카피가 아닙니다
ISC2의 인력 연구는 여러 해 동안 qualified 보안 전문가의 지속적인 부족을 보여왔고, 제가 대화한 채용담당자들은 테이블의 다른 쪽에서 확인합니다: 많은 이력서를 받지만 실제로 손으로 직접 사용할 수 있는 스킬을 보여줄 수 있는 후보자는 거의 없습니다. 그 갭이 닫히지 않는 이유는 출생부터 보안만 공부한 22살 마법의 파이프라인이 없기 때문입니다. (천천히) 닫히는 것은 커리어 변경자들을 통해서입니다 — 전 시스템 관리자, 개발자, 헬프데스크 기술자, 심지어 교사와 군 베테랑 — 6-12개월 동안 집중적으로 노력하고 숙련된 사람이 되는 사람들입니다.
진입 지점에서 실제로 중요한 것
SOC 분석가, IT 보안, 또는 주니어 펜테스트 역할의 채용담당자들은 당신이 "사이버에" 얼마나 오래 있었는지 묻지 않습니다. 그들은 구체적이고 검증 가능한 것들을 확인합니다:
- Wireshark에서 패킷 캡처를 읽고 그 안에서 무엇이 일어나고 있는지 설명할 수 있습니까
- TCP/IP, DNS, HTTP가 실제로 어떻게 작동하는지 이해하고 있습니까. 단지 약자가 무엇을 의미하는지만 아닙니다
- 홈 랩을 구축했거나, CTF 라이트업을 작성했거나, 당신이 root한 취약한 VM을 구축했습니까
- 명확한 인시던트 보고서를 작성하거나 취약점을 비기술적 사람에게 설명할 수 있습니까
- Linux 명령줄 경로를 알고 있습니까. 기본적인 것들을 위해 치트시트가 필요하지 않습니다
그 어느 것도 몇 년이 필요하지 않습니다. deliberate practice가 필요합니다. pfSense, Security Onion, 의도적으로 취약한 기계 두 개(TryHackMe, HackTheBox, VulnHub)로 홈 랩을 구축하는 데 4개월을 집중한 누군가는 종종 3년 동안 헬프데스크 일을 하면서 보안과 관련된 것을 아무것도 하지 않은 사람을 인터뷰에서 능가할 것입니다.
0부터 시작한다면 현실적인 6개월 계획
1-2개월: 네트워킹 기초와 Linux 기초. subnetting, OSI 모델, 기본 bash에 익숙해집니다. Professor Messer의 Network+ 자료와 OverTheWire의 Bandit wargame은 모두 무료이고 좋은 시작점입니다.
2-4개월: 레인을 선택하십시오 — blue team 또는 offensive — 그리고 한 플랫폼을 깊게 파십시오. TryHackMe의 SOC Level 1 경로 또는 Pre Security 경로는 blue team에 잘 작동합니다; PortSwigger의 Web Security Academy는 무료이고 offensive/web으로 기울고 있다면 훌륭합니다.
4-6개월: 당신의 레인과 일치하는 하나의 자격증을 받으십시오(넓은 기초를 위한 Security+ 또는 더 실습적인 것을 원한다면 eJPT) 그리고 두 개 또는 세 개의 문서화된 프로젝트를 구축하십시오 — 홈 SIEM 설정, CTF 라이트업 블로그, 랩 환경에 대한 작은 펜테스트 보고서. GitHub나 간단한 사이트에 올리세요. 채용담당자들은 30초 동안 이력서를 읽습니다; 실제 업무 링크는 그 대화를 바꿉니다.
실제로 당신을 제외시키는 유일한 것
나이가 당신을 제외시키지 않습니다. 비-CS 학위가 당신을 제외시키지 않습니다. 제외시키는 것은 inconsistency입니다 — 코스를 시작하고, 2주 후에 멈추고, 6개월 후에 다른 코스로 다시 시작합니다. 진입하는 사람들은 가장 많은 타고난 재능이 있는 사람들이 아닙니다. 몇 개월 동안 계속 나타나는 사람들입니다. 그것이 진정으로 전체 비결이고, 얼마나 밋밋하게 들리든 상관없습니다.
다음 단계를 매핑하고 싶다면, Korra Studio의 Breaking In과 Certifications 트랙은 먼저 어떤 entry-level 역할을 목표로 할지, 첫 자격증을 어떻게 배열할지에 대해 더 깊이 들어갑니다.
AI 도움을 받아 작성했으며, Michal Pilch(CISSP), Korra Studio에서 검토 및 게시했어요.
이것은 Korra Studio 나레지베이스의 한 노트예요. 플랫폼은 모든 주제를 1-to-1 멘토링과 함께 제공해요.
무료로 시작하기arrow_forward