网络安全是世界上增长最快的行业之一。各种规模的组织都需要能够保护网络、云环境、应用程序和敏感数据免受网络威胁的专业人员。随着攻击不断增加,公司正在大力投资安全团队,为希望进入该领域的初学者创造了数以千计的机会。
如果您搜索过没有经验如何进入网络安全,您可能已经看到到处都在重复同样的建议:获得认证、学习网络并开始申请工作。虽然这些建议很有用,但它们常常忽略了招聘经理真正重视的实际步骤。
好消息是,您不需要多年的 IT 经验或计算机科学学位即可开始网络安全职业。许多成功的 SOC 分析师、安全工程师、渗透测试人员和事件响应人员都是从很少或根本没有专业经验开始的。帮助他们脱颖而出的是基础知识和实践的结合项目,不断学习,并有能力展示真正的技能。
网络安全行业奖励好奇心和解决问题的能力。如果您喜欢了解技术的工作原理、调查问题或学习新工具,那么您已经具备了雇主所欣赏的品质。您的挑战不仅仅是学习网络安全。它证明你可以应用你所学到的东西。
没有经验可以进入网络安全吗?

是的,您可以在没有经验的情况下进入网络安全,但你应该从雇主的角度理解“无经验”意味着什么。
许多初学者认为公司在考虑申请人之前希望他们能够从事多年的专业安全工作。事实上,大多数入门级网络安全职位不太关注以前的职位,而是更关注学习、解决问题和展示技术知识的能力。
经验不仅仅来自有偿工作。招聘人员经常考虑家庭实验室、认证、个人项目、实习、夺旗 (CTF) 竞赛、开源贡献和志愿者工作都是您技能的宝贵证据。
例如,假设有两名候选人申请初级 SOC分析师位置:
候选人A
- CompTIA 安全+
- 没有项目
- 通用简历
- 没有 GitHub 个人资料
- 没有实用的实验室
候选人B
- ISC2 网络安全认证 (CC)
- 建立了一个 Active Directory 实验室
- 已完成多个尝试HackMe学习路径
- 调查 Windows 事件日志
- 创建 Sigma 检测规则
- 在 GitHub 上发布事件响应报告
即使候选人B从未从事过网络安全工作,他们也表现出了主动性和实践能力。这往往使他们成为更强有力的候选人。
招聘经理真正寻找什么
在对 SOC、咨询公司、医疗保健、金融、电信和云环境中的安全专业人员进行面试和合作后,一种模式变得清晰:招聘经理很少期望初学者了解一切。
相反,他们会提出以下问题:
- 这个人学得快吗?
- 他们了解网络基础知识吗?
- 他们使用过 Linux 或 Windows 吗?
- 他们能解释一下攻击是如何进行的吗?
- 他们知道如何调查日志吗?
- 他们完成过任何实际实验吗?
- 他们能清晰地沟通吗?
- 他们真的对网络安全感兴趣吗?
技术知识很重要,但态度也同样重要。雇主希望员工喜欢解决问题并不断提高技能,因为网络安全每天都在变化。
技能比职位更重要
网络安全是实践技能胜过正式经验的少数技术领域之一。
假设您花了三个月的时间建立一个家庭实验室,您可以:
- 安装 Windows Server
- 配置活动目录
- 创建用户帐户
- 生成登录失败事件
- 将日志转发到 Microsoft Sentinel
- 编写基本检测规则
- 调查警报
- 在 GitHub 上记录您的发现
尽管这不是商业经验,但它密���反映了初级证券分析师所从事的工作类型。在面试过程中,您可以自信地解释您的设置、演示故障排除过程并讨论您学到的知识。这种实际理解水平通常比简单列出认证给人留下更深刻的印象。
您以前的职业可能是一个优势
如果您要转行,不要认为您以前的经验没有价值。许多技能直接转移到网络安全领域。
| 以前的背景 | 宝贵的网络安全技能 |
|---|---|
| IT 支持 | 故障排除、Windows 管理和用户管理 |
| 网络管理 | 路由、交换、防火墙、TCP/IP |
| 软件开发 | 安全编码、调试、脚本编写 |
| 系统管理 | 服务器管理、Active Directory、虚拟化 |
| 服务台 | 客户沟通、票务处理、问题解决 |
| 军事 | 风险管理、纪律和事件响应 |
| 金融 | 合规性、欺诈检测、风险分析 |
| 医疗保健 | 数据隐私、监管意识和文档 |
招聘人员通常看重将技术知识与其他行业经验相结合的候选人,因为他们带来不同的观点并了解业务运营。
您需要计算机科学学位吗?
号
许多网络安全专业人员来自电子、数学、商业、等背景。法律、工程、心理学,甚至教学。
学位当然会有帮助,特别是对于毕业生或大型组织来说,但它不再是进入该行业的唯一途径。
如今,雇主经常根据以下因素评估候选人:
- 实际项目
- 行业认证
- GitHub 存储库
- 动手实验室
- 沟通技巧
- 解决问题的能力
- 持续学习
如果您确实拥有计算机科学以外的学位,请突出显示可转移技能,例如研究、分析思维、团队合作和文档记录。
网络安全很难吗?
网络安全因其困难而闻名,因为它结合了网络、操作系统、云计算、编程和安全的概念。
挑战并不是每个主题都是不可能的。就是有很多地方需要学习。
好消息是你做到了不是在申请第一个职位之前需要掌握每个网络安全领域。
例如,入门级 SOC分析师预计不会对恶意软件进行逆向工程、发现零日漏洞或设计企业安全架构。
相反,雇主希望您了解以下主题:
- 基本网络
- 常见网络威胁
- Windows 和 Linux 基础知识
- 身份验证概念
- 安全监控
- 日志分析
- 事件响应基础知识
首先专注于建立坚实的基础。随着您的职业发展,您可以专注于云安全,渗透测试、数字取证、恶意软件分析、身份安全、治理或威胁狩猎。
您可以申请哪些入门级网络安全工作?
您的第一个网络安全职位的标题中可能没有“工程师”一词,这是完全正常的。许多专业人员在晋升到高级职位之前,都是从运营或以支持为重点的安全角色开始的。
常见的入门级角色包括:
- SOC 分析师(1 级)
- 初级安全分析师
- 信息安全分析师
- 网络安全运营分析师
- 漏洞管理分析师
- 身份和访问管理 (IAM) 分析师
- 治理、风险与合规 (GRC) 分析师
- 安全管理员
- 安全运营协调员
- 事件响应助理
这些角色让您可以接触现实世界的安全工具、警报和流程,帮助您积累以后担任更高级职位所需的经验。
现实的时间表
许多在线帖子承诺您可以在几个月内成为网络安全专家。虽然强化学习可以帮助您快速打下坚实的基础,但培养专业技能需要坚持不懈的努力。
对于兼职学习的人来说,一条现实的道路可能是这样的:
| 时间轴 | 里程碑 |
|---|---|
| 第 1 个月 | 学习网络、Windows、Linux 和安全基础知识 |
| 第 2 个月 | 完成实践实验室并获得入门级认证 |
| 第 3 个月 | 建立家庭实验室,创建 GitHub 项目,并开始申请工作 |
| 第 4-6 个月 | 继续学习,改进你的作品集,参加面试,并根据反馈完善你的技能。 |
确切的时间表取决于您的背景、学习时间表和当地就业市场。关键是��持一致并注重实践经验,而不是仅仅收集认证。
为什么网络安全是一个伟大的职业

网络安全不仅仅是一个高薪技术领域。这是一个建立在持续学习、解决问题和保护组织免受现实世界威胁的职业基础上。每个依赖计算机、云服务或在线交易的企业都需要网络安全专业人员。随着勒索软件、网络钓鱼、供应链攻击和云的出现,这种需求持续增长安全风险变得更加复杂。
与某些单一编程语言或框架占主导地位的技术职业不同,网络安全提供了多种职业道路。您可以专注于云安全、数字取证、治理、安全运营、渗透测试、恶意软件分析、身份管理或威胁情报。如果您对某一领域不感兴趣,还有许多其他领域值得探索。
最大的优势之一是职业发展。许多专业人士最初担任 SOC 分析师或安全分析师,然后晋升为工程、咨询、架构、管理或领导角色。您在职业生涯早期培养的技能仍然很有价值,因为每个高级角色都依赖于对安全基础知识的理解。
强劲的全球需求
政府、医疗保健提供商、金融机构、制造商、零售商和技术公司不断扩大其网络安全团队。数字化转型、云采用、人工智能和更严格的合规性要求都增加了对熟练安全专业人员的需求。
你不局限于一个行业。网络安全职业可以带您进入银行、航空、电信、医疗保健、教育、政府、能源或咨询行业。尽管每个行业面临不同的风险,但基本的安全原则仍然相似。
薪资期望
网络安全薪资根据经验、认证、公司规模、地点和专业化而有所不同。下图为大致年薪,仅供一般参考。
| 国家 | 入门级 | 中级 | 高级 |
|---|---|---|---|
| 美国 | 65,000 美元至 95,000 美元 | 95,000 美元至 140,000 美元 | 140,000 美元至 220,000 美元以上 |
| 英国 | 30,000 英镑至 45,000 英镑 | 45,000 英镑至 70,000 英镑 | 70,000 英镑至 110,000 英镑以上 |
| 印度 | 4 LPA 至 8 LPA | 8 卢比 LPA 至 18 卢比 LPA | 18 卢比 LPA 至 45 卢比 LPA+ |
| 阿联酋 | 120,000 迪拉姆至 220,000 迪拉姆 | 220,000 迪拉姆至 400,000 迪拉姆 | 400,000+ 迪拉姆 |
这些数字不应被视为有保证的工资。您的薪酬取决于您的技术技能、面试表现、认证、行业和职位的复杂性。
远程工作机会

许多网络安全工作现在支持混合或远程工作。安全团队经常监控云基础设施、调查警报、管理身份平台或通过安全访问从任何地方响应事件。
远程职位对于以下角色很常见:
- 证券分析师
- SOC 分析师
- GRC分析师
- 云安全工程师
- 威胁情报分析师
- 漏洞管理分析师
请记住,由于安全政策的原因,受到严格监管的行业或政府组织可能需要现场工作。
永不停止发展的职业
网络安全是少数几个学习永远不会真正结束的职业之一。新的攻击技术、云技术、人工智能驱动的威胁和防御工具每年都会出现。
虽然这种持续的变化需要投入,但它也让工作变得有趣。你不断地解决新问题,而不是每天重复相同的任务。
网络安全职业道路

初学者犯的一个错误是假设网络安全是一项单一的工作。事实上,它包括数十个专业。选择正确的起点取决于您的兴趣和现有技能。
下表比较了一些最常见的职业道路。
| 角色 | 主要职责 | 难度 | 第一个角色好不好? | 大概工资 | 关键技能 |
|---|---|---|---|---|---|
| SOC 分析师 | 监控警报、调查事件、分类威胁 | 初学者 | 是的 | $$ | SIEM、Windows、网络 |
| 证券分析师 | 安全监控、风险分析、漏洞管理 | 初学者 | 是的 | $$ | 安全工具、合规性 |
| 事件响应者 | 调查安全事件并协调遏制 | 中级 | SOC 之后 | $$$ | 取证、Windows、Linux |
| 威胁猎手 | 主动搜索隐藏的攻击者 | 高级 | 没有 | $$$$ | SIEM、脚本、威胁情报 |
| 渗透测试仪 | 模拟攻击以识别漏洞 | 中级 | 可能 | $$$ | 网络、Linux、网络安全 |
| GRC分析师 | 治理、合规、政策、审计 | 初学者 | 是的 | $$ | 风险管理、文档 |
| 云安全工程师 | 保护 AWS、Azure 或 Google Cloud | 高级 | 稍后 | $$$$ | 云平台、IAM |
| 安全工程师 | 构建和管理安全基础设施 | 中级 | 体验后 | $$$ | 防火墙,EDR, IAM |
| 数字取证分析师 | 恢复和分析数字证据 | 高级 | 稍后 | $$$ | 文件系统、内存分析 |
| 恶意软件分析师 | 逆向工程恶意软件 | 专家 | 没有 | $$$$ | 汇编、调试、Windows 内部结构 |
对于没有经验的进入网络安全领域的人来说,三个角色始终提供最佳起点:
- SOC 分析师
- 初级安全分析师
- GRC分析师
这些职位让您接触真正的安全操作,同时帮助您培养更高级角色所需的技术知识。
您应该选择哪条职业道路?
不要去追求薪水最高的职位,而是想想你喜欢什么类型的工作。
SOC 分析师
如果您喜欢调查警报、使用安全工具以及在压力下解决事件,那么 SOC 是一个很好的起点。
典型的一天可能包括:
- 查看 SIEM 警报
- 调查可疑的登录尝试
- 分析网络钓鱼电子邮件
- 已确认事件不断升级
- 创建事件票据
- 记录调查结果
- 监控仪表板
许多安全工程师、威胁追踪者和事件响应人员都是从 SOC 开始的,因为它可以暴露真实的攻击。
渗透测试仪
如果您喜欢了解攻击者的想法并喜欢解决技术挑战,那么渗透测试可能是一个不错的选择。
然而,许多初学者低估了所需的知识。
成功的渗透测试人员了解:
- 网络
- Linux
- 窗口
- 网络应用程序
- 活动目录
- 脚本
- 利用技术
- 报告
除非您已经拥有强大的技术技能,否则这通常不是最容易的第一份工作。
GRC分析师
并非每个网络安全角色都涉及黑客攻击。
治理、风险和合规专业人员帮助组织管理安全策略、审计、监管要求和风险评估。
如果您喜欢文档、沟通以及与业务利益相关者合作,GRC 可以提供出色的长期职业道路。
云安全工程师
随着公司将工作负载迁移到云端,云安全性持续快速增长。
云安全工程师保护以下服务:
- 微软Azure
- 亚马逊网络服务 (AWS)
- 谷歌云平台
这些角色通常需要云基础设施或安全操作方面的经验。
申请之前您需要的技能

关于网络安全的最大误解之一是,在申请第一份工作之前,您需要学习数百种工具。
你没有。
相反,要建立坚实的基础。一旦了解了基础知识,学习新的安全技术就会变得容易得多。
网络基础知识
网络是网络安全的基础。
攻击者跨网络移动。防御者监视网络。每个安全工具都依赖于网络概念。
你应该明白:
- IP 地址
- 子网
- 路由器
- 开关
- 网络地址转换
- DNS
- DHCP
- VPN
- TCP 与 UDP
- 端口
- 防火墙
例如,如果您调查显示到陌生 IP 地址的出站流量的警报,则需要了解该通信是如何发生的,然后才能确定该通信是否是恶意的。
如��没有网络知识,许多安全警报就会变得难以解释。
窗口
许多企业环境仍然严重依赖 Windows。
您应该熟悉:
- 文件系统
- Windows 服务
- 事件查看器
- 本地用户和组
- 注册表基础知识
- 计划任务
- PowerShell
- 用户帐户控制
- Windows Defender
一项特别重要的技能是阅读 Windows 事件日志,因为 SOC 分析师在调查期间每天都会查看它们。
Linux
Linux 为 Web 服务器、云基础设施、安全工具和许多企业应用程序提供支持。
学习:
- 文件权限
- 基本命令
- SSH
- 流程管理
- 网络命令
- 包安装
- 日志位置
- Bash 基础知识
您不需要成为 Linux 管理员,但您应该能够轻松地使用命令行。
TCP/IP
TCP/IP 构成了互联网通信的支柱。
了解:
- TCP 握手
- UDP通讯
- 数据包流
- 端口
- 会议
- 连接状态
在调查可疑网络活动时,这些知识变得至关重要。
DNS
几乎每次网络攻击都在某个阶段涉及 DNS。
你应该明白:
- DNS解析
- A记录
- CNAME 记录
- MX 记录
- TXT记录
- DNS 隧道基础知识
恶意软件通常在联系命令和控制服务器之前通过 DNS 进行通信。
HTTP 和 HTTPS
由于许多攻击都针对 Web 应用程序,因此了解 HTTP 至关重要。
学习:
- 请求方法
- 响应代码
- 标头
- 饼干
- 会议
- 认证
- TLS 基础知识
能够检查浏览器请求有助于网络钓鱼调查和网络安全评估。
活动目录
如果您想在安全运营中心 (SOC) 工作,请了解活动目录 (AD)是您可以做出的最佳投资之一。
Active Directory 是 Microsoft 的目录服务,用于管理企业环境中的用户、计算机、组、权限和身份验证。即使组织采用云服务,许多组织仍然依赖 Active Directory 或混合身份解决方案。
作为初学者,你应该明白:
- 组织单位 (OU)
- 用户和组
- 组策略对象 (GPO)
- 域控制器
- 身份验证基础知识
- 密码政策
- 特权帐户
常见的 SOC 警报可能涉及针对特权帐户的多次登录失败。如果您了解 Active Directory 的工作原理,您将能够确定这是用户错误、密码喷射攻击还是暴力尝试。
提示:在虚拟机中安装 Windows Server 并构建您自己的 Active Directory 实验室。创建用户、应用策略和生成身份验证事件可为您提供宝贵的实践经验。
身份和访问管理 (IAM)
身份已成为网络安全中最重要的领域之一。许多攻击者不是直接攻击防火墙,而是尝试窃取用户凭据。
身份和访问管理的重点是确保适当的人员对系统和数据具有适当级别的访问权限。
了解以下基础知识:
- 身份验证与授权
- 多重身份验证 (MFA)
- 单点登录 (SSO)
- 基于角色的访问控制 (RBAC)
- 最小权限
- 特权访问管理 (PAM)
了解 IAM 还可以帮助您为云安全做好准备,因为世界各地的组织都在使用 Microsoft Entra ID(以前称为 Azure AD)和 AWS Identity and Access Management 等平台。
云基础知识
云技能变得越来越重要,即使对于入门级角色也是如此。
在申请第一份工作之前,您不需要成为 AWS 或 Azure 专家,但您应该了解:
- 什么是云计算
- 基础设施即服务 (IaaS)
- 平台即服务 (PaaS)
- 软件即服务 (SaaS)
- 共同责任模式
- 虚拟机
- 存储
- 虚拟网络
- 安全组
- 身份管理
Microsoft Azure 是一个很好的起点,因为许多组织将 Azure 与 Microsoft Defender 和 Microsoft Sentinel 集成。
虚拟化
虚拟化允许您在一台计算机上运行多个操作系统。它是几乎每个家庭实验室的基础。
流行的工具包括:
- Oracle VirtualBox
- VMware 工作站
- Hyper-V
- Proxmox VE
通过虚拟化,您可以创建一个隔离的环境,在其中安全地试验恶意软件、配置 Windows 域、部署 Linux 服务器以及测试安全工具,而不会影响您的主计算机。
Python
你不需要成为一名软件工程师,但基本的Python知识会让你的工作变得更加轻松。
Python 广泛用于:
- 自动执行重复性任务
- 解析日志文件
- 威胁情报脚本
- API 集成
- 安全工具
- 文件分析
开头:
- 变量
- 循环
- 功能
- 读取文件
- JSON
- 使用 API
稍后,您可以构建简单的脚本来搜索日志或提取妥协指标 (IOC)。
PowerShell
PowerShell 是 Windows 的自动化语言。
安全分析师用它来:
- 收集系统信息
- 调查事件
- 查询Windows日志
- 自动化管理任务
- 管理活动目录
即使是基本的 PowerShell 命令也可以加快调查速度。
猛击
如果您使用 Linux 服务器,Bash 就变得同样有价值。
学习命令,例如:
ls密码grep查找chmod附:网络状态SS卷曲
许多安全工具也依赖于 shell 脚本。
SIEM 平台
安全信息和事件管理 (SIEM) 平台从多个设备收集日志并帮助分析人员识别可疑活动。
流行的 SIEM 平台包括:
- 微软哨兵
- 斯普朗克
- IBM QRadar
- 弹性安全
- 谷歌安全运营
作为初学者,你应该明白:
- 日志摄取
- 仪表板
- 警报
- 关联规则
- 搜索查询
- 事件创建
您不需要多年的 SIEM 经验��使用 Microsoft Sentinel 或 Splunk Free 构建一个小型家庭实验室足以展示实用知识。
端点检测和响应 (EDR)
现代组织依靠 EDR 解决方案来检测笔记本电脑、服务器和工作站上的可疑活动。
常见平台包括:
- Microsoft Defender 端点
- CrowdStrike 猎鹰
- SentinelOne
- VMware 炭黑
- 皮质 XDR
理解以下概念:
- 端点遥测
- 流程执行
- 文件信誉
- 威胁检测
- 隔离
- 实时回复
了解 EDR 的工作原理有助于您了解如何在真实环境中检测到攻击者。
日志分析
日志讲述了环境内部发生的事情。
SOC 分析师一天中的大部分时间都在审查来自以下位置的日志:
- Windows 事件日志
- Linux 系统日志
- 防火墙
- VPN 网关
- 网络代理
- DNS 服务器
- 云平台
- EDR 工具
不要记住每个日志源,而是学习如何识别模式。
问问自己:
- 谁登录了?
- 什么时候?
- 从哪里?
- 发生了什么变化?
- 该活动是预期的吗?
这种研究的心态比记住命令更有价值。
事件响应
事件响应是处理安全事件从检测到恢复的过程。
简化的工作流程如下所示:
- 检测警报
- 验证是否恶意
- 调查受影响的系统
- 遏制威胁
- 删除恶意活动
- 恢复正常运行
- 记录经验教训
即使是初级分析师也会通过收集证据、升级事件和记录调查结果来参与这些阶段。
适合初学者的最佳网络安全认证

认证可以帮助您展示承诺���基础知识,但它们应该补充实践经验而不是取代它。
以下是一些最有价值的入门级认证。
| 认证 | 大约。成本 | 难度 | 最适合 | 招聘价值 |
|---|---|---|---|---|
| ISC2 网络安全认证 (CC) | 符合条件的考生可免费参加考试或费用低廉 | 初学者 | 完全初学者 | ★★★★★ |
| 谷歌网络安全证书 | 基于订阅 | 初学者 | 职业改变者 | ★★★★☆ |
| CompTIA 安全+ | 中等 | 初级到中级 | 安全基础 | ★★★★★ |
| CompTIA 网络+ | 中等 | 初学者 | 网络基础知识 | ★★★★☆ |
| 微软 SC-900 | 低 | 初学者 | 微软安全 | ★★★★☆ |
| 微软 AZ-900 | 低 | 初学者 | Azure 基础知识 | ★★★★☆ |
| 思科网络运营助理 | 中等 | 中级 | SOC 职业 | ★★★★★ |
1. ISC2 网络安全认证 (CC)
如果您对网络安全完全陌生,这是最好的起点之一。
它介绍:
- 安全原则
- 风险管理
- 网络安全
- 访问控制
- 事件响应
许多招聘人员认为 ISC2 是一个受人尊敬的网络安全组织。
2. Google 网络安全证书
该证书专为初学者设计,通过指导实验室和现实场景介绍实用的网络安全概念。
主题包括:
- Linux
- SQL
- 安全监控
- Python基础知识
- 暹罗
- 事件响应
如果您要转行,这尤其有用。
3.CompTIA 安全+
Security+ 仍然是入门级网络安全工作最需要的认证之一。
它涵盖:
- 威胁
- 身份
- 密码学
- 风险管理
- 网络安全
- 安全架构
许多政府和企业组织在招聘时都认可Security+。
4.CompTIA 网络+
网络是网络安全的基础。
网络+帮助您了解:
- 路由
- 切换
- TCP/IP
- 无线
- VPN
- 故障排除
强大的网络背景使每个安全主题更容易理解。
5.微软SC-900
如果您计划在 Microsoft 环境中工作,SC-900 介绍:
- 微软防御者
- 微软哨兵
- 身份
- 合规
- 云安全
许多使用 Microsoft 365 的组织都看重具备这方面知识的候选人。
6.微软AZ-900
云安全始于了解云平台。
AZ-900 教导:
- Azure 服务
- 虚拟机
- 存储
- 网络
- 身份
- 定价
它不是安全认证,但它提供了��秀的云基础。
7. 思科网络运营助理
如果您的目标是成为 SOC 分析师,那么 CyberOps 助理值得认真考虑。
它的重点是:
- 安全监控
- 威胁分析
- 网络安全
- 事件响应
- 安��运营
其内容与许多 1 级 SOC 分析师的职责密切相关。
无需工作即可积累经验

对于初学者来说,最大的挑战之一是回答这个问题:“如果没有人雇用我,我如何获得经验?”
答案很简单:创造自己的体验。
招聘经理对在正式工作之外主动学习的候选人印象深刻。
建立一个家庭实验室
家庭实验室可让您安全地练习使用真实的操作系统和安全工具。
初学者实验室可能包括:
- Windows 服务器
- Windows 11
- Ubuntu Linux
- 卡利Linux
- VirtualBox 或 VMware
- pfSense 防火墙
通过此设置,您可以从自己的计算机模拟用户、网络、攻击和调查。
部署 SIEM
安装 Microsoft Sentinel 或 Splunk Free 并将 Windows 日志转发到平台中。
然后练习:
- 搜索日志
- 创建警报
- 调查事件
- 构建仪表板
这与 SOC 分析师的日常工作非常相似。
学习数据包分析
安装 Wireshark 并捕获网络流量。
练习识别:
- DNS 查询
- HTTP 请求
- TLS 握手
- ICMP 流量
- 可疑联系
数据包分析是您在整个网络安全职业生涯中都会用到的一项技能。
通过真实项目进行练习
不要简单地完成在线课程,而是构建能够展示您能力的项目。
示例包括:
- 使用 Windows 事件日志调查暴力攻击。
- 创建 Sigma 规则来检测可疑的 PowerShell 活动。
- 建立网络钓鱼调查报告。
- 在 Wireshark 中分析恶意网络流量。
- 部署 Microsoft Sentinel 并创建自定义分析规则。
- 配置具有多个用户和安全组的 Active Directory。
- 编写一个 Python 脚本,从日志文件中提取失败的登录尝试。
- 使用 Sysmon 日志模拟勒索软件检测。
使用屏幕截图、图表、目标和经验教训在 GitHub 中记录每个项目。
一个记录良好的项目通常比其他认证更重要,因为它向招聘人员表明您可以将您的知识应用到实际场景中。
学习网络安全的最佳免费平台
您不需要花费数千美元来培养网络安全技能。一些最好的学习平台是免费的或提供大量的免费内容。
关键是选择提供实践经验而不仅仅是视频的平台。
| 平台 | 难度 | 免费内容 | 最适合 | 你将学到什么 |
|---|---|---|---|---|
| 尝试HackMe | 初学者 | 广泛 | 完全初学者 | 网络、Linux、Windows、SOC、网络安全 |
| 破解盒子 | 中级 | 有限的免费实验室 | 进攻性安全 | 渗透测试、利用 |
| 网络卫士 | 初级到中级 | 是的 | 蓝队 | 日志分析、DFIR、恶意软件调查 |
| 蓝队在线实验室 | 初学者 | 是的 | SOC 分析师 | 事件响应、SIEM 调查 |
| 让我们保卫 | 初学者 | 是的 | SOC 仿真 | 现实的警报调查 |
| PortSwigger 网络安全学院 | 初级到高级 | 完全免费 | 网络安全 | OWASP 前 10 名,Burp Suite |
| 微软学习 | 初学者 | 完全免费 | Azure 安全 | 后卫、哨兵、Entra ID |
| Google Cloud 技能提升 | 初学者 | 精选免费实验室 | 云安全 | Google Cloud 基础知识 |
从简单开始
如果您是全新的,请按照以下顺序操作:
- 学习网络基础知识。
- 完成 TryHackMe 的初学者学习路径。
- 构建 Windows 和 Linux 家庭实验室。
- 在 LetsDefend 上练习 SOC 场景。
- 解决蓝队实验室的挑战。
- 使用 PortSwigger 了解网络安全。
- 探索 Microsoft Learn 的云安全性。
避免在十个不同的平台之间跳转。在进行下一个之前先掌握其中一个。
创建网络安全组合

作品集证明您可以运用所学知识。它通常比一长串认证给人留下更深刻的印象。
将您的 GitHub 个人资料视为您的网络安全简历。
你应该包括什么?
家庭实验室文档
解释一下:
- 您的虚拟机
- 网络图
- 活动目录设置
- SIEM 部署
- 防火墙配置
包括屏幕截图并解释每个组件的作用。
检测规则
为以下场景创建 Sigma 或 SIEM 检测规则:
- PowerShell 滥用
- 暴力攻击
- 权限升级
- 可疑帐户创建
- 勒索软件指标
解释为什么每条规则都很重要以及它检测到什么类型的攻击。
Python 脚本
即使是简单的自动化也能体现出主动性。
示例包括:
- IOC解析器
- 日志分析器
- 哈希检查器
- VirusTotal API 查找
- 登录失败检测器
记录目的、输入和预期输出。
事故报告
假设您在 SOC 工作。
撰写报告,涵盖:
- 执行摘要
- 时间轴
- 妥协指标
- 调查步骤
- 根本原因
- 建议
招聘经理欣赏能够清晰传达技术发现的候选人。
威胁分析
选择最近的勒索软件活动或网络钓鱼攻击并解释:
- 初始访问
- 坚持
- 权限升级
- 防御规避
- 影响
- 检测机会
在适当的情况下将技���映射到 MITRE ATT&CK 框架。
SIEM 仪表板
如果您构建 Microsoft Sentinel 或 Splunk 仪表板,请包含显示以下内容的屏幕截图:
- 身份验证失败
- 高风险用户
- 恶意软件警报
- 端点活动
- 网络流量
解释每个仪表板帮助分析师监控的内容。
博客文章
发表适合初学者的网络安全文章可以展示沟通技巧并巩固您的知识。
主题可能包括:
- Active Directory 的工作原理
- 每个 SOC 分析师都应该知道的 Windows 事件 ID
- 构建 Microsoft Sentinel 家庭实验室
- 检测暴力攻击
- Wireshark 基础知识
如果您拥有网站或为技术博客做出贡献,请链接您的 GitHub 个人资料中的这些文章。
制作一份能够获得面试机会的简历

许多初学者几乎完全专注于认证,而忽略了简历的其余部分。
招聘人员通常花不到一分钟的时间来审查申请。你的简历应该快速回答一个问题:
此人能否履行初级网络安全角色的职责?
包括这些部分
- 专业总结
- 技术技能
- 认证
- 家庭实验室项目
- GitHub 组合
- 工作经历
- 教育
- 志愿者经历
重点项目
项目几乎与工作经验一样值得关注。
而不是写:
建成微软哨兵实验室。
写:
建立了一个 Microsoft Sentinel 实验室,从多个虚拟机收集 Windows 安全日志。创建自定义分析规则来检测暴力攻击和可疑的 PowerShell 执行。
具体的成就总是更重要。
优化申请人跟踪系统 (ATS)
许多公司在招聘人员看到您的简历之前就使用 ATS 软件。
自然地包含关键字,例如:
- 暹罗
- 微软哨兵
- 斯普朗克
- 事件响应
- 活动目录
- Windows 安全
- 网络安全
- IAM
- 威胁检测
- 漏洞管理
- PowerShell
- Python
- Linux
不要不自然地堆砌关键词。确保它们反映了您实际拥有的技能。
常见的简历错误
避免:
- 列出 50 种您从未使用过的不同工具。
- ���括不相关的爱好而不是项目。
- 在没有证据的情况下使用“努力工作”等模糊短语。
- 让你的简历超过两页。
- 为每个职位使用相同的简历进行申请。
根据每个职位描述定制您的简历。
准备网络安全面试

面试准备早在您收到邀请之前就开始了。
仔细审查您的项目,因为面试官通常会首先询问它们。
常见技术问题
TCP 和 UDP 有什么区别?
TCP 提供可靠的、面向连接的通信。 UDP 速度更快,但不能保证传送。
当您在浏览器中输入网站时会发生什么?
解释一下:
- DNS 查找
- TCP 握手
- TLS 协商
- HTTP 请求
- 服务器响应
- 浏览器渲染
什么是 SIEM?
SIEM 从多个来源收集日志、关联事件并帮助分析师调查安全事件。
什么是网络钓鱼?
网络钓鱼攻击试图通过欺骗性电子邮件、网站或消息诱骗用户泄露凭据或下载恶意文件。
解释一下中央情报局三合会。
- 保密
- 诚信
- 可用性
每个网络安全专业人员都应该知道这个概念。
值得记住的 Windows 事件 ID
您不需要记住数百个事件 ID,但这些是 SOC 面试中常见的讨论内容。
| 事件 ID | 含义 |
|---|---|
| 第4624章登录成功 | 第4625章登录失败 |
| 第4634章注销 | 第4672章分配的特殊权限 |
| 4688 | 流程创建 |
| 第4720章用户帐户已创建 | 第4726章用户���户已删除 |
| 了解这些事件代表什么表明您熟悉 Windows 调查。 | 行为问题 |
| 期待这样的问题: | 说说你自己。 |
| 描述您解决的一个困难的技术问题。 | 您如何跟上网络安全的步伐? |
你为什么想从事网络安全工作?
描述一次你很快学到东西的经历。
使用来自您的家庭实验室、项目或以前的工作经验的示例。
- 初学者常犯的错误
- 许多有抱负的专业人士因关注错误的优先事项而耽误了自己的职业生涯。
- 避免这些常见错误。
- 追求太多认证
- 认证支持您的学习,但不能取代实践经验。
完成一项认证,然后应用您所学到的知识,然后再进行下一项认证。
忽略网络
网络是网络安全的语言。
如果不了解 IP 地址、DNS、端口和路���,调查警报就会变得更加困难。
跳过实践练习
仅观看视频是不够的。
安装虚拟机。
打破东西。
修复它们。
记录你学到的东西。
不建立投资组合
如果招聘人员无法看到您的工作证据,他们只能依赖您的简历。
项目有助于消除这种不确定性。
Break things.
Fix them.
Document what you learned.
Not Building a Portfolio
If recruiters cannot see evidence of your work, they must rely only on your resume.
Projects help remove that uncertainty.
期待立即高薪
在您的第一份工作中,专注于学习而不是追求报酬。
快速体验网络安全领域的复合材料。
学习没有一致性
每个周末学习八个小时,然后休息三周,这种做法很少见。
每天坚持一到两个小时的集中时间安排可以产生更好的长期结果。
90 天初学者网络安全路线图
| 几周 | 焦点 |
|---|---|
| 1–2 | 网络、TCP/IP、DNS、HTTP、Linux 基础知识 |
| 3–4 | Windows、Active Directory、PowerShell、虚拟机 |
| 5–6 | 安全基础知识、CompTIA Security+ 或 ISC2 CC 研究 |
| 7–8 | 构建 Microsoft Sentinel 或 Splunk 实验室,并调查 Windows 日志 |
| 9–10 | 完成 TryHackMe 和 Let’s Defend SOC 练习 |
| 11 | 创建 GitHub 作品集、记录项目并更新 LinkedIn |
| 12 | 制作简历,练习面试问题,并开始申请入门级网络安全工作。 |
保持一致。即使每天专注一两个小时也会在三个月内产生有意义的进步。
最后的想法
在没有专业经验的情况下开始网络安全职业似乎具有挑战性,但这并非不可能。每个经验丰富的安全专业人员都曾经是初学者,必须学习网络、调查他们的第一个安全警报并通过实践建立信心。
不要试图掌握每个网络安全领��,而是专注于构建强大的基础知识。了解网络如何通信,熟悉 Windows 和 Linux,了解常见的网络威胁,并在家庭实验室中练习使用安全工具。将这些技术知识与适合初学者的认证、记录的项目以及展示您能力的组织良好的 GitHub 组合相结合。
请记住,招聘人员和招聘经理并不是在寻找无所不知的人。他们正在寻找具有好奇心、一致性和解决问题能力的人。您完成的每个实验、您撰写的每个事件报告以及您发布的每个项目都会让您离您的第一个网络安全角色更近一步。
这段旅程可能需要几个月的时间,但投资是值得的。保持一致,不断学习,寻求反馈,并继续以实际方式应用您的知识。您的第一个网络安全机会更有可能来自于所展示的技能和坚持,而不是仅仅通过收集认证。
常见问题
我可以在没有经验的情况下进入网络安全吗?
是的。雇主通常更看重实际项目、认证、家庭实验室和解决问题的技能,而不是以前的网络安全职位。
我需要计算机科学学位吗?
不会。许多成功的网络安全专业人员都具有工程、商业、数学、军事和 IT 支持背景。
我应该首先获得哪个认证?
ISC2 网络安全 (CC) 认证和 CompTIA Security+ 是大多数初学者的绝佳起点。
大多数初学者可以通过持续的学习和实践练习在三到六个月内打下坚实的基础。
Python 是强制性的吗?
不,但是学习基本的 Python 可以使自动化、脚本编写和安全分析变得更加容易。
哪个网络安全角色最容易进入?
SOC 分析师、初级安全分析师和 GRC 分析师是最容易获得的入门级职位。
没有认证可以被录用吗?
是的,特别是如果您有强大的项目和实践技能。认证可以提高您的机会,但并不是唯一的途径。
网络安全压力大吗?
可能是在活跃事件期间,但压力程度取决于您的角色、雇主和职责。
我应该���学什么?
从网络、Windows、Linux、安全基础知识和实践实验室开始,然后再转向高级主题。
