경험 없이 실제로 채용하는 사이버보안 직무는 무엇인가?
사전 경험 없이 채용하는 실무 보안 직무를 현실적으로 살펴보고, 그 직무에 지원할 때 자신을 어떻게 포지셔닝할지 알아본다.
아무도 5년의 경험을 들고 커리어를 시작하지 않지만, 많은 채용공고는 여전히 그것을 요구한다. 어떤 보안 직무는 순수 전문 경력이 없는 사람들을 진정으로 채용하며, 올바른 기술, 자격증, 그리고 태도를 갖추고 지원하면 된다. 그런 기회가 실제로 어디에 있는지 살펴보자.
SOC analyst tier 1
이것이 가장 일반적인 진입 경로다. 보안 운영 센터 분석가들은 경고를 모니터링하고, Splunk나 Microsoft Sentinel 같은 SIEM 도구로 이를 분류하고, 실제로 보이는 것들을 상위로 올린다. 관리형 보안 서비스 제공자(MSSPs)는 인력 회전이 많고 업무를 배우는 데 수년이 아닌 몇 주면 충분하기 때문에 tier 1 분석가를 끊임없이 채용한다. 대부분의 MSSP에서는 학위가 필요 없다. 로그를 읽는 법, 거짓 양성과 실제 경고의 차이를 이해하는 법, 티켓이나 통화에서 명확하게 소통하는 법을 알아야 한다. CompTIA Security+는 이곳에서 모집담당자가 필터링하는 자격증이며, 이는 깊은 기술을 가르쳐서가 아니라 용어를 알고 있음을 증명하기 때문이다.
IT help desk는 디딤돌
이것은 기술적으로 보안 직무는 아니지만, 보안 직무로 가는 가장 확실한 경로다. Help desk 업무는 Active Directory, 티켓팅 시스템, 기본 네트워킹, 그리고 조직이 실제로 어떻게 일상적으로 운영되는지를 가르쳐준다. 내가 대화한 거의 모든 SOC 매니저는 bootcamp 자격증만 있고 운영 경험이 없는 사람보다 help desk에서 6개월에서 1년을 보낸 지원자를 선호한다. 어떤 면접도 받지 못하고 있다면, help desk 직무는 진입 장벽이 훨씬 낮으며 이력서에 지적할 실제 인프라 경험을 준다.
GRC 및 컴플라이언스 보조 직무
거버넌스, 리스크, 컴플라이언스는 인시던트 대응보다 화려하지는 않지만 사람들이 기대하는 것보다 더 많은 주니어를 채용한다. 회사들은 SOC 2나 ISO 27001 감사를 위한 제어 증거를 추적하고, 정책 승인을 위해 부서장들을 찾아다니고, Vanta나 Drata 같은 도구에서 스프레드시트를 유지할 사람들이 필요하다. 세부 사항에 신경 쓰고 명확하게 작성할 수 있다면, 스크립팅이나 패킷 분석 기술이 필요하지 않은 정당한 진입점이 된다.
취약점 관리 코디네이터
일부 중견 회사들은 Nessus나 Qualys로 취약점 스캔을 실행하고, 보고서를 생성하고, 패치 일정에 대해 시스템 소유자와 후속 조치를 하도록 주니어 인원을 채용한다. 반복적인 업무지만, 실제 인프라 대화 속에서 일하도록 하고 무엇이 실제로 우선 순위가 정해지는지 대 백로그에서 2년을 기다리는지를 배운다.
경험 없이 실제로 채용되는 요소
자격증은 당신이 이 분야를 이해하기 위한 최소한의 업무를 했음을 나타낸다. Security+는 SOC 직무의 최소 기준이다. 더 기술적인 진로의 경우, TCM Security의 eJPT나 PNPT는 객관식보다 실습 기반이기 때문에 존경받는다.
홈 랩은 사람들이 인정하는 것보다 더 중요하다. Proxmox나 VirtualBox로 작은 환경을 설정하고, VulnHub의 취약한 머신이나 HackTheBox 인스턴스를 실행하고, GitHub나 개인 블로그의 write-up에서 당신이 한 일을 문서화한다. SOC 오프닝 하나를 위해 50개의 이력서를 훑어보는 채용 매니저는 실제 프로젝트 작업으로 연결되는 것에서 멈춘다.
TryHackMe와 HackTheBox 모두 유료 룸에 돈을 쓰기 전에 실제 기술을 구축하기에 충분한 무료 계층을 가지고 있다. 어디든 지원하기 전에 몇 개월을 거기서 보내라. 자격증 때문이 아니라, 그 플랫폼의 정의를 외우는 대신 역셸이 어떻게 작동하는지 설명할 수 있게 면접에 들어가기 때문이다.
면접에서 당신의 배경에 대해 말하는 방법
관련 없는 분야에서 온다면, 그것을 숨기지 마라. 소매, 군대, 고객 서비스, 회계 배경은 모두 SOC 팀이 실제로 필요로 하는 기술로 직접 전환된다: 압박 속에서 침착함을 유지하고, 절차를 정확히 따르고, 비기술 인원과 명확하게 소통한다. 아직 없는 기술 경험이 있다고 가장하려고 하기보다 그것을 직접 말해라. 면접관들은 자신감과 거짓을 빠르게 구분할 수 있다.
현실적인 일정
0에서 SOC 분석가 오퍼까지 가는 데는 보통 3개월에서 9개월의 의도적인 업무가 필요하다: 한 자격증, 한 홈 랩 프로젝트, 그리고 한 번에 몇 주마다 제출된 수십 개의 지원서가 아니라 한 번에 제출된다. Bootcamp 마케팅이 제시하는 것보다 느리지만, 이것은 실제로 반복 가능한 경로이며, 수천 명의 사람들이 CS 학위 없이 매년 이것을 따른다.
어딘가에 지원하기 전에 체계적인 연습을 원한다면, Korra Studio의 Breaking In과 Certifications 세그먼트는 더 깊이 있게 같은 SOC와 GRC 진입 경로를 안내하며, 면접에서 지적할 수 있는 랩을 제공한다.
AI 도움을 받아 작성했으며, Michal Pilch(CISSP), Korra Studio에서 검토 및 게시했어요.
이것은 Korra Studio 나레지베이스의 한 노트예요. 플랫폼은 모든 주제를 1-to-1 멘토링과 함께 제공해요.
무료로 시작하기arrow_forward