Siber Güvenlik Kariyerine Başlamak İçin Çok Geç mi?
Hayır, çok geç değil. Alanın neden büyümeye devam ettiğini ve yaş veya geçmiş ne olursa olsun nasıl girebileceğinizi açıklayan samimi bir analiz.
Her siber güvenlik forumunda, haftada bir, mutlaka birisi bunu soruyor. Genellikle 27, 35 veya 45 yaşındadırlar ve herkesin beş yıl öncü başladığına ikna olmuşlardır. Ama öyle değil. İşte zamanlamaya ilişkin gerçek hesaplamalar ve işe girişin gerçek bir yolu.
Neden alan bir yarış gibi çalışmaz
Siber güvenlik, dolar dolar ve kapanan sabit bir iş havuzu değildir. Yeni saldırı yüzeyleri sürekli oluşturulur: bulut hatalı konfigürasyonları, AI model uç noktaları, IoT firmware'i, tedarik zinciri bağımlılıkları. Her birinin savunması için insanlar gerekir. Alan, dünyanın yazılım üzerinde çalışan kısmının boyutuyla kabaca eş oranda genişler ve bu sayı azalmıyor, artıyor. 2015'te işe alınan bir SOC analisti, 2024'te işe alınan birinden tamamen farklı bir tehdit setine sahipti — ransomware-as-a-service, MFA fatigue saldırıları ve living-off-the-land teknikleri bir dekad önce neredeyse hiç yoktu veya farklı görünüyordu. Yani "erken başlayan" kişi sizi işe alınamaz kılan biriken bir avantajla oturmuyordur. Erken bilgilerinin yarısı zaten eski.
Beceri açığı gerçek, pazarlama sözü değil
ISC2'nin iş gücü araştırmaları, uzun yıllar boyunca nitelikli güvenlik profesyonellerinin sürekli bir kıtlığını göstermiştir ve benimle konuştuğum işe alma müdürleri bunun diğer tarafından doğrulamaktadırlar: pek çok özgeçmiş alırlar ama gerçekten uygulamalı beceri gösterebilen adaylar az. Bu açık kapanmıyor çünkü doğumdan itibaren hiçbir şey yok ama güvenlik okuyan 22 yaşındaların sihirli bir boru hattı yoktur. Kariyer değiştirenler — eski sistem yöneticileri, geliştirici, yardım masası teknisyenleri, hatta öğretmenler ve asker gazileri — 6-12 ay yoğun çalışmaya koyulanlar aracılığıyla (yavaş da olsa) kapanıyor.
Giriş noktasında gerçekten önemli olan neler
SOC analisti, BT güvenliği veya junior pentest rolleri için işe alma müdürleri ne kadar süredir "siber" alanda olduğunuzu sormuyor. Belirli, doğrulanabilir şeyleri kontrol ediyorlar:
- Wireshark'ta bir paket yakalaması okuyabilir ve içinde ne olup bittiğini açıklayabilir misiniz
- TCP/IP, DNS ve HTTP'nin aslında nasıl çalıştığını anlıyor musunuz, sadece kısaltmaların neyi temsil ettiğini değil
- Birşeyler inşa ettiniz veya kırdınız mı — bir home lab, bir CTF yazılı, kök erişimi aldığınız savunmasız bir VM
- Net bir olay raporu yazabilir veya bir güvenlik açığını teknik olmayan birine açıklayabilir misiniz
- Linux komut satırında hızlı yardım olmadan temel şeyler için çalışabilir misiniz
Bunların hiçbiri yıl gerektirmez. Bilinçli uygulama gerekir. pfSense, Security Onion ve çiftlik amaçlı savunmasız makineleri (TryHackMe, HackTheBox, VulnHub) olan bir home lab'te dört ay yoğun geçiren birisi, genellikle üç yıl boyunca bir yardım masası işinde güvenlikle ilgisiz hiçbir şey yapan biriyle karşılaştırıldığında daha iyi röportaj verir.
Sıfırdan başlıyorsanız gerçekçi altı aylık bir plan
Ay 1-2: ağ temelleri ve Linux temelleri. Alt ağ bölümü, OSI modeli ve temel bash ile rahat olun. Professor Messer'ın Network+ materyali ve OverTheWire'ın Bandit wargame'i ücretsiz ve katı başlangıç noktalarıdır.
Ay 2-4: bir şerit seçin — mavi takım veya saldırgan — ve bir platform üzerinde derinleşin. TryHackMe'nin SOC Level 1 yolu veya Öncesi Güvenlik yolu mavi takım için iyi çalışır; PortSwigger'ın Web Security Academy ücretsiz ve saldırgan/web'e eğilimli iseniz mükemmeldir.
Ay 4-6: şeridinize uygun bir sertifika alın (geniş bir temel için Security+ veya daha uygulamalı bir şey istiyorsanız eJPT) ve iki üç dokümante edilmiş proje oluşturun — bir home SIEM kurulumu, bir CTF yazılı blogu, bir lab ortamında küçük bir pentest raporu. Bunları GitHub veya basit bir siteye koyun. Personel bulucular özgeçmiş üzerinde otuz saniye kaydırırlar; gerçek çalışmaya bağlantı o konuşmayı değiştirir.
Sizi gerçekten diskalifiye eden tek şey
Yaş sizi diskalifiye etmez. Bilgisayar bilimleri olmayan bir derece sizi diskalifiye etmez. Tutarsızlık yapar — bir kursu başlatıp iki hafta sonra durdurup altı ay sonra farklı bir kursu yeniden başlatmak. İçeri girenlerin doğal yeteneği en fazla olanlar değil, birkaç ay düz gelip gideler. Bu gerçekten bütün sırrı, kadar görkemli olmayan bir şey.
Sonraki adım harita çizmek istiyorsanız, Korra Studio'nun Breaking In ve Certifications parçaları, ilk olarak hedef alınacak giriş seviyesi rollerin hangileri olduğunun ve ilk sertifikanızı nasıl sıralayacağınızın ayrıntılarına gider.
AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.
Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.
Ücretsiz başlaarrow_forward