Làm cách nào để viết CV an ninh mạng mà không có kinh nghiệm?
Một bản phân tích thực tế về cách những người chuyển đổi sự nghiệp có thể cấu trúc lại hồ sơ an ninh mạng dựa trên dự án, lab và kỹ năng chuyển giao thay vì chỉ các chức danh công việc.
Những người tuyển dụng trong lĩnh vực bảo mật không mong đợi những ứng viên tân binh có lịch sử công việc trong ngành. Họ đang kiểm tra xem liệu bạn có thực sự làm công việc học tập hay chỉ tuyên bố quan tâm. CV là nơi bạn chứng minh điều đó.
Bắt đầu bằng một khối kỹ năng và dự án, không phải một đoạn tóm tắt
Bỏ qua dòng chung chung "chuyên gia có động lực tìm kiếm cơ hội". Nó không nói gì và lãng phí không gian quý báu ở đầu trang. Thay vào đó, đặt một khối ngắn ngay dưới tên và thông tin liên hệ của bạn, liệt kê các công cụ và lĩnh vực cụ thể: "Nmap, Wireshark, Burp Suite, Splunk, Python scripting, Windows/Linux administration, TryHackMe Top 1%, OSCP in progress." Một người tuyển dụng quét qua năm mươi hồ sơ quyết định trong khoảng sáu giây liệu có tiếp tục đọc hay không — cung cấp cho họ các từ khóa ngay lập tức.
Chuyển đổi lab và CTF thành dòng hồ sơ, không phải sở thích
Đừng chôn công việc thực tế của bạn trong phần "sở thích" ở dưới cùng. Nếu bạn hoàn thành đường dẫn SOC Level 1 của TryHackMe, xây dựng một home lab với pfSense và SIEM, hoặc đạt vị trí trong một CTF, hãy viết nó như một dự án:
- "Built a home SOC lab using Security Onion and Sysmon để phát hiện và phân tích các cuộc tấn công được mô phỏng (Atomic Red Team), viết các ghi chú phát hiện cho mỗi kỹ thuật được kiểm tra."
- "Completed 40+ TryHackMe rooms covering Active Directory attacks, web exploitation, and log analysis; tài liệu phương pháp và kết quả cho mỗi kỹ thuật."
Diều này làm hai việc: nó cho thấy sáng kiến, và nó cung cấp cho những người phỏng vấn thứ gì đó cụ thể để hỏi, điều này hoạt động theo ưu thế của bạn vì bạn biết những dự án này rất rõ.
Ánh xạ công việc cũ của bạn sang ngôn ngữ bảo mật, một cách trung thực
Nếu bạn đến từ hỗ trợ CNTT, quản trị viên mạng, hoặc thậm chí một lĩnh vực không liên quan, hãy dịch những gì bạn thực sự đã làm thành các thuật ngữ mà một đội bảo mật nhận ra. Một kỹ thuật viên helpdesk người xử lý các báo cáo phishing, đặt lại các tài khoản bị xâm phạm và thực thi việc triển khai MFA có kinh nghiệm liền kề với blue-team thực sự — hãy nói điều đó trực tiếp: "Triaged user-reported phishing emails, coordinated with IT security to reset 15+ compromised accounts, and supported organization-wide MFA rollout." Đừng thổi phồng một chức danh công việc hoặc tuyên bố bạn đã làm phản ứng sự cố nếu bạn chưa làm. Những người tuyển dụng và người phỏng vấn sẽ tìm thấy khoảng cách nhanh chóng, và nó làm tổn hại đến độ tin cậy của bạn cho phần còn lại của cuộc trò chuyện.
Chứng chỉ nên ở gần đầu, nhưng đừng bắt đầu chỉ bằng từ viết tắt
Security+, Network+, hoặc một ghi chú OSCP-in-progress quan trọng và phải hiển thị mà không cần cuộn. Nhưng danh sách từ viết tắt bên cạnh bối cảnh bằng không trông mỏng manh. Ghép chứng chỉ với những gì bạn đã làm để nhận được chúng hoặc những gì xảy ra sau: "CompTIA Security+ (2024) — followed with hands-on practice in TryHackMe's Jr Penetration Tester path để củng cố các khái niệm thi với công cụ thực." Câu đó cho một người tuyển dụng biết bạn không chỉ sưu tập chứng chỉ, bạn áp dụng những gì có trong chúng.
Một trang, trừ khi bạn thực sự có nhiều hơn để nói
Đối với bất kỳ ai có dưới năm năm kinh nghiệm chuyên nghiệp, một trang là tiêu chuẩn. Nhét một hồ sơ hai trang với các dòng có đệm để trông có kinh nghiệm sẽ phản tác dụng — nó làm loãng các dòng mạnh bằng các dòng yếu. Cắt bất cứ thứ gì không ánh xạ tới mô tả công việc trước mặt bạn. Tùy chỉnh cho mỗi ứng dụng: nếu bài đăng nhấn mạnh SIEM và log analysis, dự án Splunk lab của bạn chuyển lên trên công việc tạo mạng của bạn, không phải ngược lại.
Ứng dụng chính nó: thư xin việc và hiện thực ATS
Hầu hết các công ty vừa và lớn chạy hồ sơ qua một hệ thống theo dõi ứng viên trước khi con người nào đó nhìn thấy chúng. Điều đó có nghĩa là khớp ngôn ngữ từ bài đăng công việc quan trọng hơn cách diễn đạt thông minh. Nếu danh sách nói "vulnerability management," hãy sử dụng cụm từ đó ở đâu đó nếu nó đúng với kinh nghiệm của bạn, thay vì một từ đồng nghĩa như "patch tracking."
Một thư xin việc ngắn (ba đến bốn câu) vẫn giúp ích cho các công ty nhỏ hơn và giới thiệu, ngay cả khi các công ty lớn hơn hiếm khi đọc chúng. Sử dụng nó để giải thích một sự thay đổi sự nghiệp trực tiếp thay vì hy vọng hồ sơ nói lên chính nó: "After five years in network administration, tôi chuyển hướng sang operations bảo mật, xây dựng kinh nghiệm thực tế thông qua home-lab detection engineering và hoàn thành Security+ and TryHackMe's SOC path. Tôi đang tìm kiếm để đưa nền tảng đó vào một vai trò Tier 1 SOC analyst." Đó là một câu bối cảnh, không phải một hồ sơ được viết lại dưới dạng đoạn văn.
Giới thiệu đánh bại ứng dụng lạnh, mỗi lần
Ứng dụng lạnh thông qua một trang sự nghiệp có tỷ lệ phản hồi thấp hầu như ở mọi nơi, bảo mật bao gồm. Các nhận xét LinkedIn, các cuộc gặp bảo mật cục bộ, và các cộng đồng Discord gắn liền với chứng chỉ hoặc nền tảng CTF biến thành các giới thiệu thực tế thường xuyên hơn so với một hồ sơ hoàn hảo một mình. Coi hồ sơ là cần thiết nhưng không đủ — nó mở cửa sau khi ai đó đã nhìn vào nó.
Để biết thêm về việc xây dựng kinh nghiệm thực tế thực sự lấp đầy hồ sơ đó, hãy xem các phân đoạn Breaking In and Certifications của Korra Studio.
Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.
Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.
Bắt đầu miễn phíarrow_forward