資安分析師 vs 資安工程師:真正的差異在哪裡?
實際解析資安分析師和資安工程師的職責如何在日常工作、技能和職涯路徑上真正產生差異。
這些職稱在職位公告中經常被交互使用,但日常工作確實不同。如果你正在決定要朝哪個方向發展,理解這些差異可以讓你省去幾個月追逐錯誤證照和技能的時間。
分析師實際上每天在做什麼
資安分析師大部分時間在監控、分類和調查。這意味著盯著 SIEM(Splunk、Sentinel、QRadar),處理警報佇列,判斷工作站上被標記的程序是誤判還是事件的開始。工作的重要部分是清楚地寫出發現,讓沒有資安背景的經理或客戶能夠理解發生了什麼。
Tier 1 分析師負責分類。Tier 2/3 分析師進行更深入的調查——提取程序樹、檢查 CrowdStrike 或 Defender for Endpoint 之類工具的 EDR 遙測資料、關聯防火牆和身份提供者的日誌來建立時間軸。這項工作本質上是被動的:發生某件事,你判斷它的含義以及該如何處理。
典型的分析師任務清單:審閱隔夜警報、用文件說明關閉誤判、升級可疑的 PowerShell 執行、在出現新的釣魚模式後更新運行手冊,以及參與事件通話。這是調查和溝通密集的工作。
工程師實際上在建造什麼
資安工程師建造和維護分析師依賴的系統。這包括在 Sigma 或 KQL 中寫檢測規則、調整 SIEM 以防止佇列被噪音淹沒、在 5,000 個端點上部署和配置 EDR 代理,或在 Tines 或 Cortex XSOAR 之類的 SOAR 平台中自動化釣魚回應劇本。
工程師也在事件上游工作:加強 AWS 或 Azure 的雲配置、設置網路分段、用 Terraform 來強制執行安全群組規則、修補 CI/CD 管道以防止密鑰洩漏到 git 歷史。許多工程工作在失效前是看不見的——沒人會注意到配置良好的 WAF 規則,但每個人都會注意到它缺少時的情況。
分析師問「這裡發生了什麼」,工程師問「我們如何阻止這類事情發生,或至少下次更快地發現它」。工程師更常寫代碼——Python 用於自動化,有時用 Go 或 Rust 開發工具,用 YAML 和 Terraform 進行基礎設施管理。
真正區分這兩者的技能
分析師需要強大的模式識別、日誌分析流利度,以及在時間壓力下寫出事件報告的能力。工具:Splunk SPL、Wireshark、基礎惡意軟體分類、MITRE ATT&CK 映射。相應的證照:Security+、CySA+、GCIH,有時進一步轉向 GCFA 進行更深入的鑑識工作。
工程師需要實際建造東西:寫程式(Python、Bash)、基礎設施即代碼、資安工具之間的 API 整合,以及足夠的系統和網路知識來了解規則為什麼會破壞生產環境。這裡的證照傾向於 GCED、雲資安證照(AWS Security Specialty、AZ-500),最終可能是 OSCP(如果職責傾向於攻擊性相關)。
重疊是真實存在的——優秀的分析師會學會為自己的豐富查詢寫程式,優秀的工程師仍然需要讀日誌來確認他們的檢測是否真正觸發。但重心不同:分析師活在警報佇列中,工程師活在配置檔案和代碼倉庫中。
職涯路徑以及人們如何在兩者之間轉變
大多數人開始時是分析師,因為 SOC 職位提供更多入門級職位,學習曲線讓你了解真實環境中「正常」的樣子。即使你最終想成為工程師,這個基礎也很重要。
從 Tier 1 分析師開始,常見的路徑是 Tier 2/3 分析師,然後要麼成為威脅獵人,要麼成為檢測工程師,這是一個真正的混合角色,根據分析師在佇列中看到的遺漏而寫檢測。從那裡,有些人完全進入資安工程(建造平台)或架構(設計整個資安程序)。
工程師有時來自完全不同的途徑——軟體開發者或系統管理員透過學習資安專業而不是從 SOC 開始。這條路徑跳過了警報疲勞階段,但可能會在事件回應本能上留下差距。
你應該先瞄準哪一個
如果你喜歡調查、寫作,以及在壓力下解決謎題,就從分析師這邊開始。如果你寧願寫代碼和修復根本原因也不願追逐警報,就瞄準工程師這邊,但預計會需要一些分析師相關的經驗才能有說服力——沒人會信任一個你從未親身處理過警報佇列的檢測。
兩條路徑最終在高級階段匯合,工作變得不是關於職稱,而是關於理解整個攻擊面。Korra Studio 有關於 SOC 工作流程、SIEM 查詢寫作和雲資安工程基礎的課程段落,如果你想密切了解任一軌道的日常工具,值得探索。
本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。
這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。
免費開始arrow_forward