從PM到資安:什麼真的能轉換
實務觀點,看專案經理如何轉入資安角色、哪些技能能帶過去、還有哪些缺口需要補上。
有些專案經理考慮轉入資安領域,常常假設自己要從零開始。其實不是。讓你擅長跑專案的軟技能——利害關係人管理、風險追蹤、事件協調——直接套用到資安工作上。缺少的是技術基礎,但如果你有計畫,12-18個月內可以把這個缺口補起來。
什麼真的能轉換
如果你跑過帶風險登錄的專案,你已經理解資安風險評估的核心邏輯:認定資產、評估可能性和衝擊、決定處理方式(接受、減輕、轉移、迴避)。資安團隊用的是完全相同的框架,只是套在系統上而不是交付物上。NIST的風險管理框架和ISO 27005是PMP認證專案經理已經直覺做的事情的正式版本。
事件管理是另一個重疊部分。在生產環境中斷時主持戰情室,在結構上類似於勒索軟體事件中的戰情室:有人要負責溝通、有人要追蹤時序、有人要在不完整資訊下做出決策。資安團隊叫這個事件指揮;你可能認得它是換了名詞的危機管理。
廠商和契約監管也能很好地轉換。第三方風險管理——審核SaaS廠商、檢視SOC 2報告、談判將資安條款納入契約——是GRC(治理、風險及合規)角色內的成長利基,獎勵的是已經知道怎麼讀契約、怎麼管廠商關係的人。
你不能跳過的技術缺口
PM轉資安的大多數過渡會在這裡卡住:你不能管一個SOC、檢視滲透測試報告或規劃漏洞補救計畫,除非你理解底層是什麼。你需要網路方面的實務知識(TCP/IP、DNS、防火牆怎麼實際過濾流量)、基本Linux指令列,以及OWASP Top 10漏洞怎麼在實務中運作,不只是投影片上的要點。
這不代表要成為滲透測試人員。代表的是能讀Nessus或Qualys掃描輸出、理解為什麼port 445上缺失的補丁重要、或為什麼暴露在網路上的未認證Redis實例是五級警報。花時間用家庭虛擬室驗環境:在VirtualBox上轉起幾台VM、裝pfSense當防火牆、用Wireshark對著自己的流量執行。當你自己破壞過什麼東西時,概念黏著得更快。
這條路有意義的認證
別直接跳到OSCP或任何進攻安全為主的認證——那是不同的軌道。PM背景的話,往往有用的順序是:
- CompTIA Security+ —— 給你跨網路、威脅和控制的詞彙和基礎概念。
- CISM或CRISC(ISACA)—— 這些傾向治理和風險,善用你現有的長處,通常對GRC或資安計畫經理角色比技術認證更相關。
- CISSP —— 最終,有了一些實務操作後;反正它要求五年的相關經驗才能完整認證,所以是中途目標,不是起點。
避免把蒐集認證當成經驗的替代品。資安計畫經理職位的用人經理想看到的是你能聰慧地談論SIEM警報分類流程,不是你名字後面有四個首字母縮寫。
你最後實際會登陸的地方
現實的進入點通常不是
本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。
這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。
免費開始arrow_forward