Чи може аналітик даних перейти в кібербезпеку?
Так — аналітики даних вже мають навички SQL, дашбордів та виявлення закономірностей, які прямо застосовуються до роботи SOC та детекції.
Аналітиків даних постійно це запитують, і честна відповідь в тому, що перехід коротший, ніж здається більшості. Ви вже знаєте, як запитувати завалені дані, виявляти викиди та пояснювати висновки нетехнічним зацікавленим сторонам. Команди безпеки потребують саме цього, просто спрямованого на логи замість цифр продажу.
Що насправді переходить
SQL — найбільший актив, на який ви не звертаєте уваги. SIEM-інструменти, як Splunk (SPL), Elastic (KQL/Lucene) та Microsoft Sentinel (KQL), усі використовують мови запитів, які сприймаються як кузени SQL. Якщо ви писали GROUP BY з HAVING клаузулою, щоб знайти облікові записи з незвичайним обсягом замовлень, ви можете навчитися писати запит, який знаходить облікові записи з незвичайним обсягом входів за тиждень, а не за семестр.
Досвід зі створення дашбордів теж важливий. Аналітики, які будували дашборди Tableau або Power BI, вже розуміють, як перетворити необроблені події на щось, на що директор поглянеться п'ять секунд і зрозуміє суть. Дашборди SOC стоять або падають на тій же наочності.
Вам не вистачає контексту: як насправді працює TCP/IP, як виглядає звичайна подія аутентифікації Windows порівняно з підозрілою, і як зловмисники рухаються всередині мережі після входу. Це можна вивчити, але це справжня робота і вам варто виділити три-шість місяців послідовного навчання, а не вихідний.
Побудуйте відсутні фрагменти по порядку
Почніть з основ мереж, а не інструментів. Вам потрібно справді розуміти, що таке TCP-рукостискання з трьома шляхами, як працює DNS-розрішення та що робить ARP, перш ніж будь-який захоплення пакетів матиме сенс. Кілька тижнів з курсом Jason's "Computer Networking" або безплатним матеріалом Cisco NetAcad коштує більше, ніж стрибок прямо в Wireshark.
Потім глибоко вивчіть одну операційну систему з боку безпеки. Виберіть Windows, якщо вам потрібна робота SOC/blue team (більшість корпоративних середовищ — це Windows) — вивчіть Event IDs, як 4624 (успішний вхід) та 4625 (невдалий вхід), розумійте основи Active Directory та звикніть до PowerShell для витягування логів.
Після цього почніть роботу з SIEM. TryHackMe SOC Level 1 path та LetsDefend обидві дають вам реальні сценарії тріажу сповіщень з використанням фактичних інтерфейсів інструментів, а не просто теорію. Тут ваші аналітичні інстинкти активуються — ви розпізнаєте патерни хибних позитивів швидше, ніж хтось без досвіду роботи з даними.
Сертифікати, які насправді відкривають двері
Уникайте спокуси збирати сертифікати раніше, ніж у вас буде яка-небудь практична робота. Порядок, який працює для більшості тих, хто змінює кар'єру:
- CompTIA Security+ — допомагає пройти HR-фільтри, охоплює термінологію, яка вам потрібна в будь-якому разі
- CompTIA CySA+ або Blue Team Level 1 (BTL1) — обидва акцентують на аналізі логів та детекції, що играє на ваші сильні сторони
- GIAC GCIA або Splunk сертифікати — пізніше, коли ви вже в SOC ролі і хочете спеціалізуватися
Security+ сама по собі не ви вас не наймуть без якогось досвіду в лабораторії. Поєднайте це з домашньою лабораторією, де ви насправді робили тріаж сповіщень.
Позиціонуйте себе для інтерв'ю
Не приховуйте ваш аналітичний досвід — продавайте його напряму. Коли менеджер з найму запитує, чому ви хочете перейти в безпеку, скажіть щось на кшталт:
Написано з допомогою штучного інтелекту, перевірено та опубліковано Мішалем Пільчем (CISSP), Korra Studio.
Це одна замітка з бази знань Korra Studio — платформа поєднує кожну тему з 1-на-1 менторингом.
Початок безплатноarrow_forward