Từ Ngành Khách Sạn đến Cybersecurity: Một Con Đường Thực Tế
Cách các nhân viên khách sạn, nhà hàng và dịch vụ có thể chuyển đổi kỹ năng của mình thành sự nghiệp cybersecurity, với các bước cụ thể và kế hoạch học tập.
Nhân viên ngành khách sạn bị coi là "không kỹ thuật" thường xuyên hơn hầu hết bất kỳ ai khác trong các cuộc trò chuyện về thay đổi sự nghiệp. Đó là sai lầm của các nhà tuyển dụng, và đó là điều bạn có thể lợi dụng, bởi vì những kỹ năng giúp bạn qua một ca làm việc kép ở quầy tiếp tân hoặc một buổi tối hỗn loạn trong nhà hàng ánh xạ vào công việc bảo mật trực tiếp hơn những gì mọi người cho rằng.
Tại sao quá trình chuyển đổi này xảy ra thường xuyên hơn mọi người nghĩ
Ngành khách sạn huấn luyện mọi người để giữ bình tĩnh trong suốt một sự cố đang hoạt động, đọc mọi người nhanh chóng, tuân theo các quy trình dưới áp lực, và xử lý thông tin bảo mật (dữ liệu khách, thẻ thanh toán, hệ thống truy cập phòng) hàng ngày. Một nhân viên quầy tiếp tân khách sạn đã xử lý các trách nhiệm liên quan đến PCI-DSS mà không biết viết tắt. Các trung tâm hoạt động bảo mật cần những người không hoảng sợ khi ba thứ bị hỏng cùng một lúc — đó là kỹ năng của một trưởng ca, không phải kỹ năng khoa học máy tính.
Khoảng cách không phải là năng lực. Đó là từ vựng và công cụ. Bạn đã biết cách giải quyết một vị khách tức giận lúc 11 giờ tối; bạn chỉ chưa học cách đọc nhật ký tường lửa hoặc viết một kịch bản Python để phân tích một cái.
Thực sự nên học gì, theo thứ tự
Đừng bắt đầu với các chứng chỉ. Hãy bắt đầu với những điều cơ bản, bởi vì các chứng chỉ không có kiến thức cơ bản sẽ sụp đổ trong các cuộc phỏng vấn.
- Cơ bản về mạng — subnetting, TCP/IP, DNS, HTTP. Sử dụng các video Network+ miễn phí của Professor Messer hoặc các khóa học Cisco NetAcad. Bạn cần giải thích những gì xảy ra khi bạn nhập một URL vào trình duyệt trước khi bất cứ điều gì khác có ý nghĩa.
- Dòng lệnh Linux — dành thời gian thực trong một terminal. Các phòng "Linux Fundamentals" của TryHackMe và trò chơi chiến tranh Bandit của OverTheWire đều miễn phí và thực hành.
- Một ngôn ngữ kịch bản — Python là lựa chọn tiêu chuẩn. Tự động hóa một cái gì đó nhàm chán từ công việc hiện tại của bạn để thực hành: phân tích một CSV về lịch ca, viết một kịch bản đổi tên tệp hàng loạt.
- Khái niệm bảo mật — CIA triad, các loại tấn công phổ biến, những điều cơ bản về xác thực và mã hóa. Khóa học Foundations of Cybersecurity của Google (một phần của chương trình chứng chỉ của họ) là một điểm khởi đầu có cấu trúc hợp lý.
Chỉ sau nền tảng này là một chứng chỉ như CompTIA Security+ mới có ý nghĩa. Nó trở thành một cách để chính thức hóa kiến thức bạn đã có thay vì là một sự thay thế cho việc có nó.
Những vai trò nào là các công việc đầu tiên thực tế
Hướng tới các điểm vào có giá trị nhận dạng mẫu và kỷ luật quy trình hơn độ sâu kỹ thuật lớn ngay từ ngày đầu tiên:
- Nhà phân tích SOC (Tier 1) — giám sát các cảnh báo, phân loại các sự cố, leo thang. Nặng về tuân theo quy trình, điều này phù hợp trực tiếp với kinh nghiệm ngành khách sạn.
- Bàn giúp đỡ IT — không phải bảo mật chính xác, nhưng một bước bắc cầu phổ biến và hợp pháp xây dựng các reps xử lý sự cố và tham chiếu nội bộ.
- Nhà phối hợp GRC (quản trị, rủi ro, tuân thủ) — nếu bối cảnh ngành khách sạn của bạn bao gồm bất kỳ tiếp xúc kiểm toán, tuân thủ PCI, hoặc quản lý nhà cung cấp nào, điều này gần hơn nó có vẻ.
- Vai trò bảo mật vật lý / kiểm soát truy cập ở các tổ chức lớn hơn — một số công ty chuyển những người từ các vai trò cơ sở vật chất hoặc phía trước nhà vào hệ thống badge và sự chồng lấp bảo mật vật lý-kỹ thuật số.
Nhà phân tích SOC là điểm hạ cánh phổ biến nhất cho những người thay đổi sự nghiệp vì các nhóm SOC luôn thiếu nhân lực và có giá trị sự sẵn có làm việc ca — điều gì đó mà các nhân viên ngành khách sạn đã có trên sơ yếu lý lịch của họ.
Cách trình bày sơ yếu lý lịch của bạn mà không nói dối về kinh nghiệm
Đừng bịa chuyện kinh nghiệm kỹ thuật mà bạn không có. Thay vào đó, dịch những gì bạn thực sự đã làm thành ngôn ngữ mà một trình quản lý tuyển dụng công nhận:
- "Xử lý tranh chấp khách và leo thang" trở thành "quản lý leo thang sự cố dưới áp lực thời gian với các SLA được xác định"
- "Đào tạo nhân viên tiếp tân mới trên phần mềm PMS" trở thành "đào tạo các thành viên nhóm về các hệ thống phần mềm độc quyền và các quy trình vận hành tiêu chuẩn"
- "Xác minh ID khách và thông tin thanh toán" trở thành "thực hiện xác minh danh tính và xử lý dữ liệu thanh toán nhạy cảm tuân thủ các tiêu chuẩn PCI"
Đây không phải là xoay chiều — đó là mô tả chính xác sử dụng từ vựng ngành. Kết hợp nó với một phòng thí nghiệm tại nhà (một thiết lập $0 bằng cách sử dụng VirtualBox, Kali Linux và một VM dễ bị tấn công như Metasploitable) và một vài bài viết TryHackMe hoặc HackTheBox trên GitHub, và bạn có một cái gì đó cụ thể để chỉ ra trong một cuộc phỏng vấn.
Dòng thời gian thực tế
Hãy mong đợi sáu đến mười hai tháng học tập nhất quán trước khi bạn có khả năng cạnh tranh cho một vai trò cấp nhập cảnh, giả sử bạn đang học bán thời gian xung quanh một công việc toàn thời gian. Đó không phải là nản lòng — nó chỉ là con số trung thực. Những người vội vàng thẳng đến một kỳ thi Security+ mà không có thời gian phòng thí nghiệm có xu hướng vượt qua bài kiểm tra và sau đó gặp khó khăn trong các cuộc phỏng vấn khi được hỏi giải thích một reverse shell thực sự làm gì.
Nếu bạn đến từ ngành khách sạn, bạn đã biết cách làm việc chăm chỉ theo một lịch trình mà không ai khác muốn. Áp dụng cùng một kỷ luật cho một kế hoạch học tập và khoảng cách kỹ thuật đóng lại nhanh hơn bạn mong đợi.
Để biết thêm về nơi để bắt đầu, hãy xem các phân đoạn Breaking In và Certifications của Korra Studio — cả hai đều xây dựng trực tiếp dựa trên những điều cơ bản được đề cập ở đây.
Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.
Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.
Bắt đầu miễn phíarrow_forward