arrow_back回到田野筆記
CAREER CHANGE 已發佈 19 Jul 2026

資料分析師能轉入資安領域嗎?

可以——資料分析師已經具備 SQL、儀表板和模式識別技能,這些直接對應 SOC 和偵測工作。

資料分析師經常被問到這個問題,老實說,這個轉變比大多數人想像的要短。你已經知道如何查詢雜亂的資料集、找出異常值,以及向非技術利害關係人解釋發現。安全團隊需要的正是這個,只是指向日誌而不是銷售數字。

什麼實際上能轉移

SQL 是你沒想到的最大資產。Splunk(SPL)、Elastic(KQL/Lucene)和 Microsoft Sentinel(KQL)這類 SIEM 工具都使用類似 SQL 表親的查詢語言。如果你寫過帶有 HAVING 子句的 GROUP BY 來找出訂單量異常的帳戶,你可以在一週內學會寫查詢來找出登入量異常的帳戶,不需要一整個學期。

儀表板經驗也很重要。用過 Tableau 或 Power BI 儀表板的分析師已經懂得如何將原始事件轉化為管理人員瞄一眼五秒鐘就能理解的東西。SOC 儀表板的成敗就靠這同樣的清晰度。

你缺少的是背景知識:TCP/IP 的實際運作方式、正常的 Windows 驗證事件跟可疑事件的區別,以及攻擊者進入網路後如何移動。這些可以學,但需要真正的工作,你應該預計三到六個月的持續學習,不是週末課程。

按順序補齊缺失的部分

從網路基礎開始,不要直接跳到工具。你需要真正理解什麼是三向 TCP 握手、DNS 解析如何運作,以及 ARP 在做什麼,這樣任何封包擷取才有意義。花幾週學 Jason 的「Computer Networking」課程或免費的 Cisco NetAcad 教材,比直接跳到 Wireshark 更有價值。

然後深入學習一個作業系統的安全面。如果你想做 SOC/藍隊工作,就選 Windows(大多數企業環境是以 Windows 為主)——學習事件 ID,像 4624(成功登入)和 4625(登入失敗),理解 Active Directory 基礎,並熟悉用 PowerShell 拉取日誌。

之後,親手實作 SIEM。TryHackMe 的 SOC Level 1 路徑和 LetsDefend 都提供真實警示分類情境,使用實際工具介面,不只是理論。這是你的分析師直覺發揮的地方——你會比沒有資料背景的人更快識別誤判模式。

真正打開大門的認證

避免沒有任何實際操作時數就開始蒐集認證的誘惑。對於大多數轉職者有效的順序是:

  1. CompTIA Security+ ——讓你通過 HR 篩選,涵蓋你無論如何都需要的術語
  2. CompTIA CySA+Blue Team Level 1(BTL1) ——兩者都重點放在日誌分析和偵測上,這發揮了你的優勢
  3. GIAC GCIA 或 Splunk 認證 ——稍後,當你進入 SOC 角色並想專精時

Security+ 本身不會讓你被錄用,除非有一些實驗室證據。搭配一個你實際分類過警示的自設實驗室。

為面試做好定位

不要隱藏你的分析師背景——直接銷售它。當招聘經理問你為什麼想進入安全領域時,說類似這樣的話:

本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。

準備好更進一步了嗎?

這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。

免費開始arrow_forward