信息安全行业真相:哪些人不适合做安全工程师
1. 信息安全行业的真实面貌信息安全这个领域在过去五年确实火得一塌糊涂每次行业峰会的展台前都挤满了想转行的人。但作为一个在这个行业摸爬滚打了八年的老兵我必须说句实话不是所有人都适合吃这碗饭。去年我们团队招了12个新人半年后就有4个主动转岗。最典型的是小张原本做UI设计的看网上说安全工程师年薪百万就报了培训班。结果入职后天天对着Wireshark抓包分析就崩溃了最后自己申请调回了设计部。这种情况我见得太多了。2. 哪些人真的不适合干这行2.1 坐不住的技术宅很多人以为搞安全就是整天对着电脑写代码其实完全不是。我们团队每周至少要开三次跨部门会议跟产品、运维、法务各种撕。去年处理某次数据泄露事件时我连续三天都在给业务部门做科普解释为什么必须下线某个功能。重要提示如果你特别讨厌和人打交道或者一开会就犯困这个行业可能会让你很痛苦。2.2 数学恐惧症患者密码学基础、流量分析、漏洞挖掘哪个不需要点数学底子上周面试个培训班出来的小伙让他解释下RSA算法原理结果连欧拉函数是啥都说不清楚。不是说非要数学系毕业但看到公式就头疼的话很多核心技术根本啃不动。2.3 追求即时反馈的人做渗透测试可能三周都找不到一个高危漏洞挖SRC有时候提交十来个漏洞才有一个被确认。我们团队有个妹子原来做前端的转安全后最不适应的就是以前改个按钮颜色马上就能看到效果现在扫描器跑一晚上可能啥都没有。3. 入行前必须想清楚的五件事3.1 持续学习的决心去年HW行动期间我同事老李发现某个新型攻击手法全组人连夜研究到凌晨三点。这行技术更新比翻书还快去年学的工具今年可能就过时了。要是没有持续学习的习惯很快就会被淘汰。3.2 抗压能力测试客户系统被黑了老板凌晨两点打电话让你去救火出了安全事件全公司都盯着你等解释这些才是行业常态。上个月某金融客户被钓鱼攻击我们团队连着两周每天睡不到5小时。3.3 法律红线意识有个真实案例某安全研究员发现漏洞后擅自登录客户系统验证结果被以非法入侵起诉。这行天天在法律边缘试探没有强烈的合规意识分分钟踩雷。4. 更适合普通人的安全岗位4.1 安全运营工程师(SOC)相比需要深厚技术积累的渗透测试SOC更看重日志分析和事件响应能力。我们公司去年招聘的SOC专员里有三分之一是从网管转岗的主要工作就是盯着SIEM平台告警。4.2 合规审计方向GDPR、等保2.0这些合规要求催生了大批审计岗位。不需要懂二进制逆向但要熟悉各种安全标准和检查清单。我们合作过的某四大会计师事务所其网络安全审计团队里很多都是财务背景转来的。4.3 安全意识培训师现在大企业每年都要做全员安全培训这个岗位更看重沟通表达能力。认识个前辈原来是语文老师考了个CISP证书后专职做企业培训现在时薪比我还高。5. 给转行者的实用建议如果你看完这些还是决定入行我的建议是先花三个月自学基础网络和Linux知识尝试在漏洞平台提交几个低危漏洞找感觉参加CTF比赛体验下真实工作场景找个从业者聊聊日常工作内容我们团队最近用的一个测试方法很有效让应聘者连续一周每天分析10GB流量包。能坚持下来的基本都能适应这个行业的工作节奏。