Data analyst จะเปลี่ยนมาเป็น cybersecurity ได้ไหม?
ได้ — data analyst มี SQL, dashboards, และทักษะการค้นหารูปแบบอยู่แล้ว ซึ่งสามารถนำไปใช้ใน SOC และ detection work ได้โดยตรง
Data analyst ถูกถามคำถามนี้บ่อยมาก และคำตอบที่ตรงไปตรงมาคือ การเปลี่ยนตัวนั้นสั้นกว่าที่คนส่วนใหญ่คิด คุณรู้วิธีการค้นหาข้อมูลที่วุ่นวายแล้ว, จำแนกค่าที่ผิดปกติ, และอธิบายผลลัพธ์ให้กับ stakeholder ที่ไม่ใช่ด้านเทคนิค security team ต้องการสิ่งเดียวกันนี้เสียแต่ว่าชี้ไปยัง logs แทนตัวเลขการขาย
สิ่งที่ถ่ายโยกไปได้จริง ๆ
SQL เป็นสินทรัพย์ที่ใหญ่ที่สุดที่คุณไม่ได้นึกถึง SIEM tools อย่าง Splunk (SPL), Elastic (KQL/Lucene), และ Microsoft Sentinel (KQL) ต่างใช้ภาษา query ที่คล้ายคลึงกับลูกพี่ลูกน้องของ SQL หากคุณเขียน GROUP BY ร่วมกับ HAVING clause เพื่อหาบัญชีที่มีปริมาณการสั่งซื้อผิดปกติ คุณสามารถเรียนรู้วิธีการเขียน query ที่หาบัญชีที่มีปริมาณการเข้าสู่ระบบผิดปกติได้ในหนึ่งสัปดาห์ ไม่ใช่หนึ่งภาค
ประสบการณ์ในการสร้าง dashboard สำคัญเช่นกัน Analyst ที่สร้าง Tableau หรือ Power BI dashboard มีความเข้าใจแล้วว่าจะเปลี่ยนกิจกรรมดิบให้กลายเป็นสิ่งที่ director มองแวบเห็นห้านาที และเข้าใจประเด็น SOC dashboard อยู่ หรือตายด้วยความชัดเจนแบบเดียวกัน
สิ่งที่คุณขาดคือบริบท: TCP/IP ทำงานอย่างไรจริง ๆ, event การยืนยันตัวตน Windows ปกติดูเหมือนอย่างไรเปรียบเทียบกับสิ่งที่น่าสงสัย, และผู้โจมตีเคลื่อนไหวอย่างไรเมื่ออยู่ภายในเครือข่าย เป็นเรื่องที่เรียนรู้ได้ แต่เป็นงานจริงและคุณควรตั้งงบประมาณสามถึงหกเดือนของการศึกษาอย่างสม่ำเสมอ ไม่ใช่สัปดาห์ปลายสัปดาห์
สร้างชิ้นส่วนที่ขาดหายไปตามลำดับ
เริ่มต้นด้วยพื้นฐาน networking ไม่ใช่ tools คุณต้องเข้าใจจริง ๆ ว่า TCP three-way handshake คืออะไร, DNS resolution ทำงานอย่างไร, และ ARP กำลังทำอะไร ก่อนที่ packet capture ใด ๆ จะมีความหมาย บางสัปดาห์ที่มี Jason "Computer Networking" course หรือ Cisco NetAcad material ฟรีนั้นมีค่ามากกว่าการกระโดดไปที่ Wireshark เลย
จากนั้นเรียนรู้ระบบปฏิบัติการหนึ่งอย่างลึกซึ้งจากมุมมอง security เลือก Windows ถ้าคุณต้องการงาน SOC/blue team (สภาพแวดล้อม enterprise ส่วนใหญ่หนักไปทาง Windows) — เรียนรู้ Event IDs อย่าง 4624 (successful logon) และ 4625 (failed logon), เข้าใจพื้นฐาน Active Directory, และชินชาการใช้ PowerShell เพื่อดึง logs
หลังจากนั้น เริ่มใช้ SIEM จริง TryHackMe SOC Level 1 path และ LetsDefend ให้สถานการณ์ alert triage ของจริงโดยใช้ interface tools จริง ไม่ใช่ทฤษฎีเท่านั้น นี่คือที่ที่สัญชาตญาณ analyst ของคุณเตะตัว — คุณจะรู้จำ false-positive patterns เร็วกว่าคนที่ไม่มีพื้นฐาน data
Certification ที่เปิดประตูจริง ๆ
ข้ามการสะสม certs ก่อนที่คุณจะมีชั่วโมง hands-on ลำดับที่ใช้ได้ผลสำหรับ career-changer ส่วนใหญ่:
- CompTIA Security+ — ผ่านตัวกรองฝ่าย HR, ครอบคลุมศัพท์ที่คุณต้องการอยู่แล้ว
- CompTIA CySA+ หรือ Blue Team Level 1 (BTL1) — ทั้งสองเน้นที่การวิเคราะห์ logs และ detection อย่างหนัก ซึ่งเล่นตามจุดแข็งของคุณ
- GIAC GCIA หรือ Splunk certifications — ภายหลัง เมื่อคุณอยู่ใน SOC role แล้วและต้องการเชี่ยวชาญ
Security+ เพียงอย่างเดียวจะไม่ทำให้คุณได้รับการจ้างงานโดยไม่มีหลักฐาน lab บางอย่าง จับคู่กับ home lab ที่คุณได้ triage alerts จริง ๆ
จัดตำแหน่งตัวเองสำหรับสัมภาษณ์
อย่าซ่อนพื้นฐาน analyst ของคุณ — ขายมันโดยตรง เมื่อ hiring manager ถามว่าทำไมคุณถึงต้องการเปลี่ยนไปเป็น security ให้พูดว่า:
เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio
นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1
เริ่มใช้งานฟรีarrow_forward