arrow_backWróć do field notes
BREAKING IN Opublikowano 5 sie 2026

Czy nie jest za późno, aby rozpocząć karierę w cybersecurity?

Nie, nie jest za późno. Oto szczera analiza przyczyn, dla których dziedzina wciąż rośnie i jak się do niej dostać niezależnie od wieku lub doświadczenia.

Pytanie pojawia się w każdym forum cybersecurity, co tydzień, bez wyjątku. Zwykle pytający ma 27, 35 lub 45 lat i jest przekonany, że wszyscy inni mają pięcioletni zastaw. Nie mają. Oto rzeczywista matematyka związana z czasem, plus realny plan wejścia.

Dlaczego ta dziedzina nie działa jak wyścig

Cybersecurity to nie stały basen miejsc pracy, który się zapełnia i zamyka. Nowe powierzchnie ataku są stale tworzone: błędy konfiguracji w chmurze, endpointy modeli AI, firmware IoT, zależności w łańcuchu dostaw. Każda z nich potrzebuje ludzi, którzy ją będą bronić. Dziedzina rośnie mniej więcej w tempie tego, ile świata pracuje na oprogramowaniu, a ta liczba wciąż rośnie, nie maleje. Analityk SOC zatrudniony w 2015 roku miał do czynienia z zupełnie innym zestawem zagrożeń niż ten zatrudniony w 2024 — ransomware-as-a-service, ataki zmęczenia MFA i techniki living-off-the-land prawie nie istniały lub wyglądały inaczej dekadę temu. Osoba, która "zaczęła wcześnie", nie siedzi na jakimś skumulowanym przewagą, która cię uczyni nierekrutowalnym. Połowa ich wczesnej wiedzy jest już przestarzała.

Luka w umiejętnościach jest rzeczywista, nie marketing

Badania dotyczące zasobów ludzkich ISC2 przez lata wykazywały trwały niedobór wykwalifikowanych specjalistów ds. bezpieczeństwa, a kierownicy ds. rekrutacji, z którymi rozmawiałem, potwierdzają to z drugiej strony stołu: otrzymują wiele CV, ale niewiele kandydatów, którzy mogą faktycznie zademonstrować umiejętności praktyczne. Ta luka się nie zmniejsza, ponieważ nie istnieje magiczny potok 22-latków, którzy od urodzenia studiowali tylko security. Zmniejsza się (powoli) dzięki zmianom kariery — byłym sysadminom, deweloperom, technikom helpdesku, a nawet nauczycielom i weteranom wojskowym — którzy włożyli skoncentrowany wysiłek na 6-12 miesięcy i stali się kompetentni.

Co faktycznie liczy się na etapie wejścia

Kierowcy ds. rekrutacji na stanowiska analityka SOC, bezpieczeństwa IT lub juniorskiego pentestera nie pytają, jak długo jesteś "w cyber". Sprawdzają konkretne, weryfikowalne rzeczy:

  • Czy potrafisz czytać packet capture w Wireshark i wyjaśnić, co się w nim dzieje
  • Czy rozumiesz, jak faktycznie działa TCP/IP, DNS i HTTP, nie tylko co oznaczają akronimy
  • Czy coś zbudowałeś lub złamałeś — home lab, writeup CTF, podatną maszynę wirtualną, którą rootowałeś
  • Czy potrafisz napisać jasny raport zdarzenia lub wyjaśnić lukę w bezpieczeństwie osobie nieposiadającej wiedzy technicznej
  • Czy poruszasz się swobodnie w wierszu poleceń Linux bez potrzeby cheat sheetu do podstawowych rzeczy

Nic z tego nie wymaga lat. To wymaga celowego treningu. Ktoś, kto poświęci cztery skoncentrowane miesiące na budowaniu home laba z pfSense, Security Onion i kilkoma celowo podatnymi maszynami (TryHackMe, HackTheBox, VulnHub), często uzyska lepsze wyniki w rozmowie niż ktoś, kto przez trzy lata pracował na helpdesku, nie robiąc nic związanego z bezpieczeństwem.

Realistyczny plan na sześć miesięcy, jeśli zaczynasz od zera

Miesiące 1-2: podstawy sieci i Linux. Zaznaj się z podziałem sieci, modelem OSI i podstawowym bash. Materiały Network+ od Profesora Messera i wargame Bandit od OverTheWire są darmowe i solidne punkty wyjścia.

Miesiące 2-4: wybierz kierunek — blue team lub offense — i zagłęb się w jedną platformę. Ścieżka TryHackMe SOC Level 1 lub Pre Security sprawdzają się dobrze dla blue team; Web Security Academy od PortSwigger jest darmowa i doskonała, jeśli sklaniam się ku offensive/web.

Miesiące 4-6: zdobądź jeden certyfikat pasujący do twojego kierunku (Security+ dla szerokiego fundamentu, lub eJPT jeśli chcesz coś bardziej hands-on) i zbuduj dwa lub trzy udokumentowane projekty — home SIEM setup, blog z writeupem CTF, mały raport z pentesta środowiska laboratoryjnego. Wrzuć je na GitHub lub prostą stronę. Rekruterzy przeglądają CV przez trzydzieści sekund; link do rzeczywistej pracy zmienia tę rozmowę.

Jedyna rzecz, która faktycznie cię dyskwalifikuje

Wiek cię nie dyskwalifikuje. Dyplom spoza CS cię nie dyskwalifikuje. Co cię dyskwalifikuje, to brak konsekwencji — zacząć kurs, zatrzymać się po dwóch tygodniach, zacząć od nowa sześć miesięcy później innym kursem. Ci, którzy się dostają, to nie ci z największym naturalnym talentem, to ci, którzy pojawiali się konsekwentnie przez kilka miesięcy. To naprawdę cały sekret, nieglamurowy jak brzmi.

Jeśli chcesz, aby kolejny krok został ci opracowany, ścieżki Breaking In i Certifications z Korra Studio zagłębiają się bardziej w to, które role entry-level celować w pierwszej kolejności i jak sekwencjonować twój pierwszy certyfikat.

Napisane z pomocą AI, zweryfikowane i opublikowane przez Michal Pilch (CISSP), Korra Studio.

Gotowy na więcej?

To jedna notatka z bazy wiedzy Korra Studio — platforma łączy każdy temat z mentoringiem 1 na 1.

Zacznij za darmoarrow_forward