哪些資安工作實際上會聘用沒有經驗的人?
認真看待會聘用沒有先前經驗者的入門級資安職位,以及如何為這些職位做好準備。
沒人一開始職業生涯就有五年經驗,但很多職缺還是會要求它。某些資安職位確實會聘用沒有專業背景的人,前提是你具備正確的技能、認證和心態。以下是那些門真正敞開的地方。
SOC 分析師第一級
這是最常見的入門點。資安營運中心分析師監控警報、用 SIEM 工具如 Splunk 或 Microsoft Sentinel 對它們進行分級,並升級任何看起來是真實威脅的內容。託管資安服務供應商 (MSSP) 不斷聘用第一級分析師,因為人員流動率高,而且這份工作只需數週就能學會,不是數年。在大多數 MSSP 裡你不需要學位。你需要知道如何讀取日誌、理解誤判和真實警報的差異,以及在工單或來電中清楚表達。CompTIA Security+ 是招聘人員在這裡篩選的認證,不是因為它教授深度技能,而是因為它證明你懂這些詞彙。
IT 服務台作為踏腳石
這在技術上不是資安職位,但它是進入資安職位最可靠的途徑。服務台工作教你 Active Directory、工單系統、基本網路知識,以及組織如何日常運作。我談過的幾乎每個 SOC 經理都更偏好在服務台花了六個月到一年的候選人,勝過只有工作坊證書和沒有實務經驗的人。如果你難以取得任何面試機會,服務台職位有低得多的入門門檻,並給你真實的基礎設施可以在履歷上指出。
GRC 和合規助理職位
治理、風險和合規不如事件回應那麼引人注目,但聘用的新手比人們預期的多。公司需要人員追蹤 SOC 2 或 ISO 27001 稽核的控制證據、向部門主管追要政策簽署、以及在 Vanta 或 Drata 之類的工具中維護試算表。如果你細心且文筆清晰,這是一個合法的進入點,不需要寫程式或封包分析技能。
弱點管理協調員
某些中型公司聘用初級人員就是為了用 Nessus 或 Qualys 執行弱點掃描、產生報告,以及跟進系統擁有者關於修補時間表。這是重複性工作,但它讓你進入真實的基礎設施對話,教你什麼實際上會被優先處理、什麼會在待辦項目上放兩年。
什麼實際上會讓你在沒經驗的情況下被聘用
認證表明你已經做了最低限度的工作來理解這個領域。Security+ 是 SOC 職位的底線。對於更偏技術的路線,TCM Security 的 eJPT 或 PNPT 受到尊重,因為它們是實作導向而非多選題。
家庭實驗室的重要性比人們承認的還高。用 Proxmox 或 VirtualBox 設定一個小環境、從 VulnHub 或 HackTheBox 實例運行一個易受攻擊的機器,然後在 GitHub 或個人部落格上的寫作文件中記錄你做了什麼。掃描五十份履歷尋找一個 SOC 職位的招聘經理會停在連結到實際專案工作的那一份上。
TryHackMe 和 HackTheBox 都有免費層級足夠在你花錢於付費房間之前建立真實技能。在你申請任何地方之前花數個月在那裡,不是因為這些平台的認證帶有分量,而是因為你會進入面試時能夠解釋反向 shell 如何運作,而不是背誦定義。
如何在面試中談論你的背景
如果你來自無關的領域,不要隱瞞。零售、軍事、客服和會計背景都直接轉化為 SOC 團隊實際需要的技能:在壓力下保持冷靜、精確遵循程序,以及與非技術人員清楚溝通。直接說出來,而不是試圖假裝你還沒有的技術經驗。面試官能快速分辨信心和虛構之間的差異。
現實的時間表
從零到 SOC 分析師職位通常耗時三到九個月的刻意工作:一份認證、一個家庭實驗室專案,以及每週提交的幾份申請,而不是一次大量提交。這比工作坊行銷建議的要慢,但這是一條真實的、可重複的道路,每年數千人都跟著走而不需要計科學位。
如果你想在申請任何地方之前進行結構化練習,Korra Studio 的 Breaking In 和 Certifications 單元會更深入地詳細介紹相同的 SOC 和 GRC 進入途徑,附帶你可以在面試中指出的實驗室。
本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。
這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。
免費開始arrow_forward