arrow_backAlan notlarına dön
CAREER CHANGE Yayınlandı 19 Jul 2026

Güvenlik Analisti vs Güvenlik Mühendisi: Gerçek Ayrım Nedir?

Güvenlik analisti ve güvenlik mühendisi rollerinin günlük çalışma, yetenekler ve kariyer yollarında gerçekten nasıl farklılaştığının pratik bir döküntüsü.

Başlıklar iş ilanlarında değiştirilmiş şekilde kullanılsa da, günlük çalışma gerçekten farklıdır. Hangi yöne doğru çalışmak istediğinizi seçiyorsanız, bu ayrımı anlamak sizi yanlış sertifikaları ve becerileri takip etme konusunda aylarca kurtaracaktır.

Bir analisti gerçekten tüm gün ne yapar

Bir güvenlik analisti zamanının çoğunu izleme, öncelik belirleme ve araştırma yaparak geçirir. Bu, bir SIEM'e (Splunk, Sentinel, QRadar) bakıp, uyarı sıralarında çalışmak ve bir iş istasyonundaki işaretlenmiş bir işlemin yanlış bir alarm mı yoksa bir olayın başlangıcı mı olduğuna karar vermek anlamına gelir. İşin önemli bir bölümü, bulguları hiçbir güvenlik geçmişi olmayan bir yönetici veya müşterinin anlayabileceği kadar net bir şekilde yazıp açıklamaktır.

Tier 1 analistler öncelik belirler. Tier 2/3 analistler daha derine iner — işlem ağaçlarını çeker, CrowdStrike veya Defender for Endpoint gibi bir şeyde EDR telemetrisini kontrol eder, bir zaman çizelgesi oluşturmak için güvenlik duvarları ve kimlik sağlayıcıları genelinde günlükleri ilişkilendirir. İş doğası itibariyle reaktiftir: bir şey olur, bunun ne anlama geldiğini ve bununla ne yapılacağını anlarsınız.

Tipik bir analisti görev listesi: gece uyarılarını gözden geçirin, belgeli akıl yürütmeyle yanlış alarmları kapatın, şüpheli bir PowerShell yürütülmesini ileriye bildirin, yeni bir kimlik avı modelinden sonra bir runbook'u güncelleyin ve bir olaydan sorumlu ara. Bu, araştırma ve iletişim ağırlıklı çalışmadır.

Bir mühendis gerçekten ne inşa eder

Bir güvenlik mühendisi, analistin güvendiği sistemleri inşa eder ve sürdürür. Bu, Sigma veya KQL'de algılama kuralları yazıp, bir SIEM'i sıraya gürültü taşımasını durdurmak için ayarlamak, 5.000 uç nokta genelinde EDR aracılarını dağıtıp yapılandırmak veya Tines veya Cortex XSOAR gibi bir SOAR platformunda kimlik avı tepkisi oyunu kitabını otomatikleştirmek anlamına gelir.

Mühendisler ayrıca olayların yukarısında çalışır: AWS veya Azure'de bulut konfigürasyonlarını sertleştirme, ağ bölümlendirmesi kurma, güvenlik grubu kurallarını zorlamak için Terraform yazma, sırların git geçmişine sızmasını engellemek için CI/CD boru hatlarını düzeltme. Bir çok mühendislik çalışması başarısız olana kadar görünmez — iyi yapılandırılmış bir WAF kuralına kimse dikkat etmez, ama eksik olduğunda herkes fark eder.

Bir analisti "burada ne oldu" diye sorulurken, bir mühendisi "bu sınıfın bir şeyinin olmasını nasıl durdururuz veya en azından bir sonraki sefer daha hızlı nasıl ortaya çıkarırız" diye sorar. Mühendisler daha sık kod yazarlar — otomasyon için Python, bazen araçlar için Go veya Rust, altyapı için YAML ve Terraform.

İkisini gerçekten ayıran yetenekler

Analistler güçlü örüntü tanıma, günlük analiz akıcılığı ve zaman baskısı altında olay raporları yazabilme yeteneğine ihtiyaç duyar. Araçlar: Splunk SPL, Wireshark, temel kötü amaçlı yazılım taraması, MITRE ATT&CK eşleştirmesi. İyi eşleşen sertifikalar: Security+, CySA+, GCIH, bazen daha derin adli tıp çalışması için GCFA'ya doğru hareket eder.

Mühendisler gerçekten şeyler inşa etmeleri gerekir: komut dosyası yazma (Python, Bash), altyapı kod olarak, güvenlik araçları arasında API entegrasyonu ve bir kuralın neden üretimi bozduğunu bilmek için yeterli sistem/ağ bilgisi. Buradaki sertifikalar GCED, bulut güvenlik sertifikaları (AWS Security Specialty, AZ-500) ve sonunda rol saldırı yönüne eğimliyse OSCP'ye doğru eğilim gösterir.

Çakışma gerçektir — iyi bir analisti kendi zenginleştirme sorgularını betik hale getirmeyi öğrenir ve iyi bir mühendisi de kendi algılamasının gerçekten ateş edip etmediğini bilmek için günlükleri okumaya ihtiyaç duyar. Ancak yer çekimi merkezi farklıdır: analistler uyarı sırasında yaşarlar, mühendisler konfigürasyon dosyaları ve kod depoları içinde yaşarlar.

Kariyer yolları ve insanlar aralarında nasıl hareket eder

Çoğu kişi analist olarak başlar çünkü SOC rolleri daha fazla başlangıç seviyesi pozisyon işe alır ve öğrenme eğrisi gerçek bir ortamda "normal"in ne olduğunu öğretir. Bu temel, sonunda mühendislik yapmak isteseler bile önemlidir.

Tier 1 analistinden, yaygın bir yol Tier 2/3 analisti, sonra tehdit avcısı veya algılama mühendisi olup, bu analistlerin sırada kaçırdığı şeylere dayalı algılamalar yazan gerçek bir hibrit roldür. Oradan bazıları tamamen güvenlik mühendisliğine (platformlar inşa etme) veya mimariye (tüm güvenlik programları tasarlama) hareket eder.

Mühendisler bazen tamamen farklı bir kapıdan gelirler — bir SOC'ta başlamak yerine güvenlik uzmanlaşması alan yazılım geliştirici veya sistem yöneticileri. Bu yol uyarı yorgunluğu aşamasını atlar ancak olay tepkisi içgüdülerinde boşluklar bırakabilir.

Hangisini ilk olarak hedeflemelisiniz

Araştırmayı, yazma, ve baskı altında bulmacaları çözmemeyi seviyorsanız analisti tarafından başlayın. Uyarıları kovalamak yerine kod yazmayı ve kök nedenleri düzeltmeyi tercih ediyorsanız mühendis tarafında hedeflenir, ancak kredibil olmak için bazı analiste bitişik deneyim beklemeyi bekleyin — siz çalışan bir uyarı sırası için hiçbir zaman çalışmadıysanız inşa ettiğiniz bir algılamaya kimse güvenmez.

Her iki yol da sonunda üst düzeylerde birleşir; burada iş, başlık hakkında daha az, tüm saldırı yüzeyini anlamakla ilgilidir. Korra Studio, SOC iş akışları, SIEM sorgu yazma ve bulut güvenlik mühendisliği temelleri hakkında bölümlere sahip olup, hangisi olursa olsun keşfetmeye değer — eğer her iki izleme için günlük araçları yakından görmek isterseniz.

AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.

Daha ileri gitmek için hazır mısın?

Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.

Ücretsiz başlaarrow_forward