网络安全求职指南

发布时间:2026/9/2 21:03:23
网络安全求职指南 概述之前的文章给大家分析了安全行业目前的发展趋势、安全防御和渗透攻击两端不同的技术栈需求。在这篇文章里面我们聚焦以下常见的安全行业求职和职业发展问题安全行业如何区分安全岗位到底有哪些不同安全岗位的技术需求和岗位职责有什么区别适合我们的安全岗位又有哪些有哪些公司在招聘安全人才安全企业的排名情况大体是怎样的XXX公司好还是YYY安全好安全行业的薪酬标准是如何的安全行业大而杂个人能力有限尽所能将2013年到2017年拼客发展的这4年时间中不同企业在这边招聘或内推的安全岗位需求、拼客毕业学员的入职岗位和薪酬情况、以及学员后续的职业路线跳槽趋势、个人在安全集成、等保安全、政务税务金融等安全项目经验和技术圈来做分析。安全行业到底有多少领域具体在做什么区别与联系是什么根据不同的安全规范、应用场景、技术实现等安全可以有很多分类方法在这里我们简单分为网络安全、Web安全、云安全、移动安全手机、桌面安全电脑、主机安全服务器、工控安全、无线安全、数据安全 等不同领域。下面以个人所在行业和关注点重点探讨网络/Web/云这几个安全方向。1.1 网络安全[网络安全]是安全行业最经典最基本的领域也是目前国内安全公司发家致富的领域例如启明星辰、绿盟科技、天融信这几个企业“老三大” 。这个领域研究的技术范畴主要围绕防火墙/NGFW/UTM、网闸、入侵检测/防御、×××网关IPsec/SSL、抗DDOS、上网行为管理、负载均衡/应用交付、流量分析、漏洞扫描等。通过以上网络安全产品和技术我们可以设计并提供一个安全可靠的网络架构为政府/国企、互联网、银行、医院、学校等各行各行的网络基础设施保驾护航。大的安全项目肥肉…主要集中在以政府/国企需求的政务网/税务网/社保网/电力网… 以运营商移动/电信/联通需求的电信网/城域网、以银行为主的金融网、以互联网企业需求的数据中心网等。以上这些网络承载着国民最核心的基础设施和敏感数据一旦泄露或者遭到非法入侵影响范围就不仅仅是一个企业/公司/组织的事情例如政务或军工涉密数据、国民社保身份信息、骨干网络基础设施、金融交易账户信息等。当然除了以上这些还有其他的企业网、教育网等也需要大量的安全产品和服务。网络安全项目一般会由网络安全企业、系统集成商、网络与安全代理商、IT服务提供商等具备国家认定的计算机系统集成资质、安全等保/分保等行业资质的技术单位来提供。技能需求网络协议TCP/IP、VLAN/Trunk/MSTP/VRRP/QoS/802.1x、OSPF/BGP/MPLS/IPv6、SDN/Vxlan/Openflow…主流网络与安全设备部署思科/华为/华三/锐捷/Juniper/飞塔、路由器/交换机、防火墙、IDS/IPS、×××、AC/AD…网络安全架构与设计企业网/电信网/政务网/教育网/数据中心网设计与部署…信息安全等保/分保理论、金土/金税工程………补充说明不要被电影和新闻等节奏带偏战斗在这个领域的安全工程师非常非常多不是天天攻击别人写攻击代码写病毒的才叫做安全工程师这个安全领域研究的内容除了defense防御和security安全相关的Hacking攻击技术包括协议安全arp中间人攻击、dhcp泛洪欺骗、STP欺骗、DNS劫持攻击、HTTP/×××弱版本或中间人攻击…、接入安全MAC泛洪与欺骗、802.1x、WiFi暴力破解…、硬件安全利用NSA泄露工具包攻击知名防火墙、设备远程代码执行漏洞getshell、网络设备弱口令破解… 、配置安全不安全的协议被开启、不需要端口服务被开启……学习这个安全方向不需要太多计算机编程功底更多需要对网络协议能抓包分析对网络和安全设备能熟悉配置参考课程《拼客学院CCIE魔鬼训练营》。1.2 Web安全Web安全领域从狭义的角度来看就是一门研究 [网站安全] 的技术相比 [网络安全] 领域普通用户能够更加直观感知。例如网站不能访问了、网站页面被恶意篡改了、网站被黑客入侵并泄露核心数据例如新浪微博或淘宝网用户账号泄露这个时候就会引发恐慌且相继修改密码等。当然大的安全项目里面Web安全仅仅是一个分支是需要跟[网络安全]是相辅相成的只不过Web安全关注上层应用和数据网络安全关注底层网络安全。随着Web技术的高速发展从原来的[Web不就是几个静态网页吗]到了现在的[Web就是互联网]越来越多的服务与应用直接基于Web应用来展开而不再仅仅是一个企业网站或论坛。如今社交、电商、游戏、网银、邮箱、OA……等几乎所有能联网的应用都可以直接基于Web技术来提供。由于Web所承载的意义越来越大围绕Web安全对应的攻击方法与防御技术也层出不穷例如WAF网页防火墙、Web漏洞扫描、网页防篡改、网站入侵防护等更加细分垂直的Web安全产品也出现了。技能需求Web安全的技能点同样多的数不过来因为要搞Web方向的安全意味初学者要对Web开发技术有所了解例如能通过前后端技术做一个Web网站出来好比要搞 [网络安全]首先要懂如何搭建一个网络出来。那么Web技术就涉及到以下内容通信协议TCP、HTTP、HTTPs操作系统Linux、Windows服务架设Apache、Nginx、LAMP、LNMP、MVC架构数据库MySQL、SQL Server、Oracle编程语言前端语言HTML/CSS/JavaScript、后端语言PHP/Java/ASP/Python如果按照上面的技能全部学完不仅时间周期非常长估计大部分人连学后面安全的兴趣都没有了。所以这就说到Web安全这个行业另外一个常态了大部分做Web安全的并不是刚开始就对Web开发技术非常熟悉的很多都是半路杀出来了甚至连Web网站都没有架设过的这种大有人在。因此有更加狭义的Web安全技术点安全理论OWASP TOP 10 、PETS、ISO 27001…后端安全SQL注入、文件上传、Webshell木马、文件包含、命令执行…前端安全XSS跨站脚本攻击、CSRF跨站请求伪造…安全产品Web漏洞扫描Burp/WVS/Appscan、WAFWeb应用防火墙、IDS/IPSWeb入侵防御、Web主机防护因此Web开发技术和Web安全技术其实是相辅相成的如果对Web开发比较熟悉意味着研究Web安全时能够更加底层而不止于安全工具和脚本层面。补充说明学习Web安全方向需要有一定的编程基础如果对代码没兴趣建议走[网络安全]方向[网络安全]和[Web安全]在安全领域里面刚好是对立面存在一硬一软、一防一攻、一上上层一下底层参考课程:《拼客学院Linux运维精品班》、《拼客学院Web安全渗透系列课》。1.3 终端安全移动安全/桌面安全移动安全主要研究例如手机、平板、智能硬件等移动终端产品的安全例如iOS和Android安全我们经常提到的“越狱”其实就是移动安全的范畴。而近期爆发的危机全球的Windows电脑蠕虫病毒 - “WannerCry勒索病毒”或者更加久远的“熊猫烧香”便是桌面安全的范畴。桌面安全和移动安全研究的技术面都是终端安全领域说的简单一些一个研究电脑一个研究手机。随着我们工作和生活从PC端迁移到了移动端终端安全也从桌面安全迁移到移动安全。最熟悉不过的终端安全产品便是360、腾讯、金山毒霸、瑞星、赛门铁克、迈克菲McAfee、诺顿等全家桶……从商业的角度看终端安全移动安全加桌面安全是一门to C的业务更多面向最终个人和用户而网络安全、Web安全、云安全更多是一门to B的业务面向政企单位。举例360这家公司就是典型的从to C安全业务延伸到to B安全业务的公司例如360企业安全便是面向政企单位提供安全产品和服务而我们熟悉的360安全卫士和杀毒则主要面向个人用户。1.4 云安全[云安全]是基于云计算技术来开展的另外一个安全领域云安全研究的话题包括软件定义安全、超融合安全、虚拟化安全、机器学习大数据安全…… 目前基于云计算所展开的安全产品已经非常多了涵盖原有网络安全、Web安全、移动安全等方向包括云防火墙、云抗DDOS、云漏扫、云桌面等国内的腾讯云、阿里云已经有非常成熟的商用解决方案出现。云安全在产品形态和商用交付上面实现安全从硬件到软件再到云的变革大大减低了传统中小型企业使用安全产品的门槛以前一个安全项目动辄百万级别而基于云安全实现了真正的按需弹性购买大大减低采购成本。另外云时代的安全也给原有行业的规范和实施带来更多挑战和变革例如托管在云端的商用服务云服务商和客户各自承担的安全建设责任和边界如何区分云端安全项目如何做信息安全等保测评补充说明安全发展趋势从硬件到软件再到云安全、从被动防御到主动防御、从单点到全局安全的未来“机器学习大数据 云安全” 或 “AI 安全”会不会成为行业终点举例越来越多的服务直接基于云展开以云服务商为代表的阿里云/腾讯云对其他安全企业的跨界打击1.5 工控安全以震网病毒stuxnet攻击伊朗核电厂并使其瘫痪的全球事件从安全领域活生生撕开一道口并告诉我们工控病毒才是真正代替核武器战争的代表。相比其他安全方向工控安全研究的攻防对象是工业基础设施真正影响人类生活的方方面面例如核电、电力、水力、城市交通等基础设施。随着万物互联/物联网的进程不断推进工控安全会成为我们继互联网和移动互联网安全之后研究的重心。安全行业到底有多少岗位技术需求和岗位职责是什么适合我们的安全岗位又有哪些2.1 安全岗位以安全公司招聘的情况来分安全岗位可以以研发系、工程系、销售系来区分不同公司对于安全岗位叫法有所区分这里以行业常见的叫法归类如下研发系安全研发、安全攻防研究、逆向分析、工程系安全工程师、安全运维工程师、安全服务工程师、安全技术支持、安全售后、Web渗透测试工程师、Web安全工程师、应用安全审计、移动安全工程师销售系安全销售工程师、安全售前工程师、技术解决方案工程师、2.2 适合我们的岗位有哪些拼客学院这边毕业学员主要走安全工程系我们目前主要应聘的岗位是安全工程师、安全运维、安全服务工程师、Web渗透测试、Web安全工程师当然也有部分学员在做安全研发和安全售前岗位。例如在安全公司如绿盟科技、深信服、360、天融信等做安全工程师、安全服务、渗透测试等岗位在甲方单位例如运营商中国移动、中国电信、金融类公司平安科技、招商银行等更多做安全运维、Web应用审计、Web渗透测试等岗位2.3 常见的安全岗位职责这里仅列举部分更多岗位可以到各类招聘网站如[拉勾网]上搜索相关的岗位也可以了解不同类型公司对安全岗位的要求也可以到知名安全公司的官网、微信公众号上了解他们校招和社招的信息以下是平常在拼客学院招聘/内推的比较多的岗位直接贴他们的招聘需求1. [安全工程师]产品与售后方向职位描述负责网络安全项目中的产品调试和交付负责网络安全项目中的技术方案编写负责客户的安全应急和售后驻场职位要求具备扎实的计算机与网络原理熟悉各类网络与安全设备路由、交换、防火墙、×××、漏洞扫描对网络数据包具备分析实践能力熟练使用数据包分析工具熟悉常见网络通信协议TCP/IP、交换路由协议、×××协议等熟悉防火墙原理能够熟练配置防火墙策略熟悉主流网络与安全厂商产品思科/华为/华三/Juniper…较好的文档撰写能力、语言表达和与沟通能力。2. [安全服务工程师]职位描述负责安全服务项目中的实施部分包括漏洞扫描、渗透测试、安全基线检查、代码审计、应急响应等爆发高危漏洞后时行漏洞的分析应急对公司安全产品的后端支持掌握专业文档编写技巧关注行业态势和热点。职位要求掌握一门及以上编程语言熟悉常见安全攻防技术有较强学习能力能快速学习新的技术熟悉风险评估、应急响应、渗透测试、安全加固等安全服务具有良好的语言表达能力、文档组织能力。3. [安全运维工程师]职位描述服务器与网络基础设备的安全加固安全事件排查与分析配合定期编写安全分析报告专注业内安全事件跟踪最新漏洞信息进行业务产品的安全检查负责信息安全策略/流程的制定,安全培训/宣传及推广负责Web漏洞和系统漏洞修复工作推进跟踪解决情况问题收集。职位要求熟悉主流的Web安全技术包括SQL注入、XSS、CSRF等OWASP TOP 10安全风险熟悉TCP/IP协议路由交换、常用的应用层协议熟悉Linux/Windows下系统和软件的安全配置与加固熟悉常见的安全产品及原理例如IDS、IPS、防火墙等熟练掌握C/PHP/Python/Shell等一或多种语言较好的文档撰写能力、语言表达和与沟通能力。4. [Web安全工程师/渗透测试]职位描述对公司各类系统进行安全加固对公司网站、业务系统进行安全评估测试黑盒、白盒测试对公司安全事件进行响应清理后门根据日志分析攻击途径安全技术研究包括安全防范技术黑客技术等跟踪最新漏洞信息进行业务产品的安全检查。职位要求熟悉Web渗透测试方法和攻防技术包括SQL注入、XSS跨站、CSRF伪造请求、命令执行等安全漏洞与防御熟悉Linux、Windows不同平台的渗透测试对网络安全、系统安全、应用安全有深入的理解和自己的认识熟悉国内外主流安全工具包括Kali Linux、Metasploit、Nessus、Nmap、AWVS、Burp、Appscan等至少掌握一门编程语言C/JS/Python/PHP/Java/JS等对Web安全整体有深刻理解有一定的代码审计和漏洞分析和挖掘能力具有较强的团队意识、高度的责任感有良好的文档和沟通能力2.4 安全岗位总结走安全行业的工程方向的技术上面其实有很大的重叠性抛开甲乙方、岗位名称、岗位职责等因素来看作为学技术的也根据以往我们给学员推荐就业和入职情况来看**只要好好掌握以下几种技术网络协议与安全设备、Linux操作系统、Web服务部署/开发、主流渗透测试/安全工具、一门及以上的编程语言中的2到3个都可以较好的胜任工作需求。**当然从行业新人入职到真正通往大神这里是“0到1”和“1到100”的区别了到了工作场景中能否根据工作需求再横向和纵向拓展个人技术栈这块修行就完全靠个人了例如这边毕业的学员有从安全运维和售后转向安全渗透岗的有从安全渗透岗转到安全研发的有从安全公司跳到互联网公司的有从互联网公司跳到安全初创企业的……有哪些公司在招聘安全人才薪酬标准是如何的安全行业的薪酬标准是如何的3.1 有哪些公司在招聘安全工程师已经成为一个必选项所以已经没法再一一列举出来了无论是互联网公司还是网络与安全公司还是银行、运营商、政府等都需要安全人才加入所以这里更多列举拼客学院刚毕业学员拿到过的校园招聘的岗位。网络安全公司360企业安全、绿盟科技、天融信、启明星辰、深信服、蓝盾科技、网康、斗象科技Freebuf、华为、锐网络……互联网公司腾讯安平部安全实施-DDOS方向、YY安全研发、4399安全运维……运营商/国企中国移动安全运维、中国电信安全运维、平安科技安全运维…….系统集成商神州数码F5工程师、华讯网络安全项目部署、亚信科技安全运维、中通服科技安全售后与交付…….相关招聘链接和截图腾讯http://join.qq.com/index.php阿里https://job.alibaba.com/zhaopin/index.htm百度https://www.lagou.com/jobs/2568043.html知乎https://www.lagou.com/jobs/2404127.html?sourceposition_reciposition_rec-1小米https://www.lagou.com/jobs/2869721.html?sourceposition_reciposition_rec-4360http://campus.chinahr.com/2017/360/绿盟http://campus.51job.com/lvmen0823_7058wh/3_5.html启明https://www.lagou.com/gongsi/j9231.html深信服https://www.lagou.com/gongsi/182070.html#company_navs最后网络安全需要学习那些知识网络安全零基础入门学习路线规划初级1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime ·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完 ·用Python编写漏洞的exp,然后写一个简单的网络爬虫 ·PHP基本语法学习并书写一个简单的博客系统 熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选) ·了解Bootstrap的布局或者CSS。8、超级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类了。一些我自己买的、其他平台白嫖不到的视频教程要学习网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】