1. 信息安全行业的真实面貌
信息安全这个领域在过去五年确实火得一塌糊涂,每次行业峰会的展台前都挤满了想转行的人。但作为一个在这个行业摸爬滚打了八年的老兵,我必须说句实话:不是所有人都适合吃这碗饭。
去年我们团队招了12个新人,半年后就有4个主动转岗。最典型的是小张,原本做UI设计的,看网上说安全工程师年薪百万就报了培训班。结果入职后天天对着Wireshark抓包分析就崩溃了,最后自己申请调回了设计部。这种情况我见得太多了。
2. 哪些人真的不适合干这行
2.1 坐不住的技术宅
很多人以为搞安全就是整天对着电脑写代码,其实完全不是。我们团队每周至少要开三次跨部门会议,跟产品、运维、法务各种撕。去年处理某次数据泄露事件时,我连续三天都在给业务部门做科普,解释为什么必须下线某个功能。
重要提示:如果你特别讨厌和人打交道,或者一开会就犯困,这个行业可能会让你很痛苦。
2.2 数学恐惧症患者
密码学基础、流量分析、漏洞挖掘,哪个不需要点数学底子?上周面试个培训班出来的小伙,让他解释下RSA算法原理,结果连欧拉函数是啥都说不清楚。不是说非要数学系毕业,但看到公式就头疼的话,很多核心技术根本啃不动。
2.3 追求即时反馈的人
做渗透测试可能三周都找不到一个高危漏洞,挖SRC有时候提交十来个漏洞才有一个被确认。我们团队有个妹子原来做前端的,转安全后最不适应的就是:"以前改个按钮颜色马上就能看到效果,现在扫描器跑一晚上可能啥都没有。"
3. 入行前必须想清楚的五件事
3.1 持续学习的决心
去年HW行动期间,我同事老李发现某个新型攻击手法,全组人连夜研究到凌晨三点。这行技术更新比翻书还快,去年学的工具今年可能就过时了。要是没有持续学习的习惯,很快就会被淘汰。
3.2 抗压能力测试
客户系统被黑了,老板凌晨两点打电话让你去救火;出了安全事件,全公司都盯着你等解释;这些才是行业常态。上个月某金融客户被钓鱼攻击,我们团队连着两周每天睡不到5小时。
3.3 法律红线意识
有个真实案例:某安全研究员发现漏洞后擅自登录客户系统"验证",结果被以非法入侵起诉。这行天天在法律边缘试探,没有强烈的合规意识分分钟踩雷。
4. 更适合普通人的安全岗位
4.1 安全运营工程师(SOC)
相比需要深厚技术积累的渗透测试,SOC更看重日志分析和事件响应能力。我们公司去年招聘的SOC专员里,有三分之一是从网管转岗的,主要工作就是盯着SIEM平台告警。
4.2 合规审计方向
GDPR、等保2.0这些合规要求催生了大批审计岗位。不需要懂二进制逆向,但要熟悉各种安全标准和检查清单。我们合作过的某四大会计师事务所,其网络安全审计团队里很多都是财务背景转来的。
4.3 安全意识培训师
现在大企业每年都要做全员安全培训,这个岗位更看重沟通表达能力。认识个前辈原来是语文老师,考了个CISP证书后专职做企业培训,现在时薪比我还高。
5. 给转行者的实用建议
如果你看完这些还是决定入行,我的建议是:
- 先花三个月自学基础网络和Linux知识
- 尝试在漏洞平台提交几个低危漏洞找感觉
- 参加CTF比赛体验下真实工作场景
- 找个从业者聊聊日常工作内容
我们团队最近用的一个测试方法很有效:让应聘者连续一周每天分析10GB流量包。能坚持下来的,基本都能适应这个行业的工作节奏。