安全分析师 vs 安全工程师:真正的区别在哪里?
实际讲解安全分析师和安全工程师角色在日常工作、技能和职业道路上的差异。
这两个职位在招聘启事中常被混淆使用,但实际的日常工作却大不相同。如果你在选择学习方向,理解两者的区别能帮你省掉几个月追错证书和技能的时间。
分析师实际上整天在做什么
安全分析师把大部分时间花在监测、分类和调查上。这意味着盯着 SIEM(Splunk、Sentinel、QRadar),处理告警队列,判断工作站上的一个标记进程是误报还是事件的开始。工作的很大一部分是清楚地写出发现报告,这样没有安全背景的经理或客户也能理解发生了什么。
T1 分析师负责分类。T2/T3 分析师深入调查——提取进程树,检查 CrowdStrike 或 Defender for Endpoint 等 EDR 遥测数据,关联防火墙和身份提供者的日志来建立事件时间线。这份工作本质上是被动的:发生了什么事,你要弄清楚它意味着什么以及应该如何处理。
典型的分析师任务清单:审核夜间告警,用详细理由关闭误报,上报可疑的 PowerShell 执行,在出现新的钓鱼模式后更新手册,参加事件会议。这是调查和沟通密集的工作。
工程师实际上在构建什么
安全工程师构建和维护分析师依赖的系统。这包括用 Sigma 或 KQL 编写检测规则,调优 SIEM 使其不会用噪声淹没队列,在 5000 个端点上部署和配置 EDR 代理,或在 Tines 或 Cortex XSOAR 等 SOAR 平台上自动化钓鱼响应流程。
工程师还在事件之前工作:加固 AWS 或 Azure 的云配置,设置网络分段,用 Terraform 编写安全组规则,修补 CI/CD 管道防止密钥泄露到 git 历史。很多工程工作是不可见的,直到它们出故障——没人会注意到配置良好的 WAF 规则,但当它缺失时所有人都会注意到。
分析师问
本文由人工智能协助撰写,经 Michal Pilch(CISSP)审核并发布,Korra Studio。
这是来自 Korra Studio 知识库的笔记之一——该平台将每个主题与一对一指导相结合。
免费开始arrow_forward