arrow_backกลับไปที่บันทึกภาคสนาม
CAREER CHANGE เผยแพร่แล้ว 19 Jul 2026

Data analyst จะเปลี่ยนมาเป็น cybersecurity ได้ไหม?

ได้ — data analyst มี SQL, dashboards, และทักษะการค้นหารูปแบบอยู่แล้ว ซึ่งสามารถนำไปใช้ใน SOC และ detection work ได้โดยตรง

Data analyst ถูกถามคำถามนี้บ่อยมาก และคำตอบที่ตรงไปตรงมาคือ การเปลี่ยนตัวนั้นสั้นกว่าที่คนส่วนใหญ่คิด คุณรู้วิธีการค้นหาข้อมูลที่วุ่นวายแล้ว, จำแนกค่าที่ผิดปกติ, และอธิบายผลลัพธ์ให้กับ stakeholder ที่ไม่ใช่ด้านเทคนิค security team ต้องการสิ่งเดียวกันนี้เสียแต่ว่าชี้ไปยัง logs แทนตัวเลขการขาย

สิ่งที่ถ่ายโยกไปได้จริง ๆ

SQL เป็นสินทรัพย์ที่ใหญ่ที่สุดที่คุณไม่ได้นึกถึง SIEM tools อย่าง Splunk (SPL), Elastic (KQL/Lucene), และ Microsoft Sentinel (KQL) ต่างใช้ภาษา query ที่คล้ายคลึงกับลูกพี่ลูกน้องของ SQL หากคุณเขียน GROUP BY ร่วมกับ HAVING clause เพื่อหาบัญชีที่มีปริมาณการสั่งซื้อผิดปกติ คุณสามารถเรียนรู้วิธีการเขียน query ที่หาบัญชีที่มีปริมาณการเข้าสู่ระบบผิดปกติได้ในหนึ่งสัปดาห์ ไม่ใช่หนึ่งภาค

ประสบการณ์ในการสร้าง dashboard สำคัญเช่นกัน Analyst ที่สร้าง Tableau หรือ Power BI dashboard มีความเข้าใจแล้วว่าจะเปลี่ยนกิจกรรมดิบให้กลายเป็นสิ่งที่ director มองแวบเห็นห้านาที และเข้าใจประเด็น SOC dashboard อยู่ หรือตายด้วยความชัดเจนแบบเดียวกัน

สิ่งที่คุณขาดคือบริบท: TCP/IP ทำงานอย่างไรจริง ๆ, event การยืนยันตัวตน Windows ปกติดูเหมือนอย่างไรเปรียบเทียบกับสิ่งที่น่าสงสัย, และผู้โจมตีเคลื่อนไหวอย่างไรเมื่ออยู่ภายในเครือข่าย เป็นเรื่องที่เรียนรู้ได้ แต่เป็นงานจริงและคุณควรตั้งงบประมาณสามถึงหกเดือนของการศึกษาอย่างสม่ำเสมอ ไม่ใช่สัปดาห์ปลายสัปดาห์

สร้างชิ้นส่วนที่ขาดหายไปตามลำดับ

เริ่มต้นด้วยพื้นฐาน networking ไม่ใช่ tools คุณต้องเข้าใจจริง ๆ ว่า TCP three-way handshake คืออะไร, DNS resolution ทำงานอย่างไร, และ ARP กำลังทำอะไร ก่อนที่ packet capture ใด ๆ จะมีความหมาย บางสัปดาห์ที่มี Jason "Computer Networking" course หรือ Cisco NetAcad material ฟรีนั้นมีค่ามากกว่าการกระโดดไปที่ Wireshark เลย

จากนั้นเรียนรู้ระบบปฏิบัติการหนึ่งอย่างลึกซึ้งจากมุมมอง security เลือก Windows ถ้าคุณต้องการงาน SOC/blue team (สภาพแวดล้อม enterprise ส่วนใหญ่หนักไปทาง Windows) — เรียนรู้ Event IDs อย่าง 4624 (successful logon) และ 4625 (failed logon), เข้าใจพื้นฐาน Active Directory, และชินชาการใช้ PowerShell เพื่อดึง logs

หลังจากนั้น เริ่มใช้ SIEM จริง TryHackMe SOC Level 1 path และ LetsDefend ให้สถานการณ์ alert triage ของจริงโดยใช้ interface tools จริง ไม่ใช่ทฤษฎีเท่านั้น นี่คือที่ที่สัญชาตญาณ analyst ของคุณเตะตัว — คุณจะรู้จำ false-positive patterns เร็วกว่าคนที่ไม่มีพื้นฐาน data

Certification ที่เปิดประตูจริง ๆ

ข้ามการสะสม certs ก่อนที่คุณจะมีชั่วโมง hands-on ลำดับที่ใช้ได้ผลสำหรับ career-changer ส่วนใหญ่:

  1. CompTIA Security+ — ผ่านตัวกรองฝ่าย HR, ครอบคลุมศัพท์ที่คุณต้องการอยู่แล้ว
  2. CompTIA CySA+ หรือ Blue Team Level 1 (BTL1) — ทั้งสองเน้นที่การวิเคราะห์ logs และ detection อย่างหนัก ซึ่งเล่นตามจุดแข็งของคุณ
  3. GIAC GCIA หรือ Splunk certifications — ภายหลัง เมื่อคุณอยู่ใน SOC role แล้วและต้องการเชี่ยวชาญ

Security+ เพียงอย่างเดียวจะไม่ทำให้คุณได้รับการจ้างงานโดยไม่มีหลักฐาน lab บางอย่าง จับคู่กับ home lab ที่คุณได้ triage alerts จริง ๆ

จัดตำแหน่งตัวเองสำหรับสัมภาษณ์

อย่าซ่อนพื้นฐาน analyst ของคุณ — ขายมันโดยตรง เมื่อ hiring manager ถามว่าทำไมคุณถึงต้องการเปลี่ยนไปเป็น security ให้พูดว่า:

เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio

พร้อมที่จะไปต่อหรือไม่

นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1

เริ่มใช้งานฟรีarrow_forward