🔒
رتبه ۳ از ۱۰رشد ۳۲% سالانه

متخصص امنیت سایبری

Cybersecurity Analyst

متخصصان امنیت سایبری از سازمان‌ها در برابر حملات هکری، باج‌افزار، نقض داده و تهدیدات داخلی محافظت می‌کنند. کار آن‌ها ترکیبی از مانیتورینگ مداوم، پاسخ به رخداد، تست نفوذ و طراحی دفاعی است. با افزایش انفجاری حملات سایبری و کمبود جهانی نزدیک به ۴ میلیون نیروی متخصص، این حرفه یکی از کم‌رقیب‌ترین و پرتقاضاترین مشاغل تکنولوژی در ۲۰۲۶ است.

Network SecurityEthical HackingSIEMIncident ResponseCloud Security

مقدمه و تعریف شغل

متخصص امنیت سایبری (Cybersecurity Analyst) فردی است که مسئولیت محافظت از سیستم‌ها، شبکه‌ها و داده‌های یک سازمان در برابر تهدیدات دیجیتال را بر عهده دارد. این نقش طیف گسترده‌ای از وظایف را پوشش می‌دهد: از مانیتورینگ ۲۴/۷ alert ها در یک SOC، تا تست نفوذ روی محصولات شرکت، تا طراحی معماری امنیتی و پاسخ به incident های بحرانی. متخصص امنیت یا «مدافع» (Blue Team) است یا «مهاجم اخلاقی» (Red Team) و یا هر دو (Purple Team).

صنعت امنیت سایبری در ۲۰۲۶ با کمبود جهانی نزدیک به ۴ میلیون نیروی متخصص روبرو است (طبق گزارش (ISC)² Cybersecurity Workforce Study). همزمان، هزینه متوسط یک نقض داده در سال ۲۰۲۵ به ۴.۸۸ میلیون دلار رسید (IBM Cost of a Data Breach Report) و حملات ransomware به طور متوسط هر ۱۱ ثانیه یک سازمان را هدف قرار می‌دهند. این ترکیب از کمبود نیرو، ریسک بالا و تنظیم‌گری فزاینده (GDPR، NIS2 در اروپا، حجم رو به رشد قوانین در آمریکا) امنیت سایبری را به یکی از پایدارترین مسیرهای شغلی در دهه آینده تبدیل کرده است. نکته مهم: برخلاف تصور رایج، اکثر مشاغل ورودی در این حوزه نیاز به مهارت کدنویسی پیشرفته یا دکترا ندارند — مسیر ورود از طریق گواهینامه و خودآموزی کاملاً ممکن است.

چه چیزی می‌سازید؟

مثال‌های واقعی از خروجی کار یک متخصص امنیت سایبری

🛡️

سیستم‌های دفاعی برای تشخیص حمله

یک شرکت می‌خواهد بداند چه زمانی هکر تلاش به نفوذ می‌کند. شما با Splunk یا Sentinel یک SIEM طراحی می‌کنید که لاگ‌های هزاران سیستم را جمع‌آوری، با MITRE ATT&CK matching و در صورت تشخیص حمله، alert تولید می‌کند.

🔍

گزارش‌های Pentest حرفه‌ای

یک بانک می‌خواهد قبل از launch محصول جدید مطمئن شود امن است. شما به مدت ۲ هفته به دنبال آسیب‌پذیری می‌گردید (SQLi، XSS، broken auth) و یک گزارش ۵۰ صفحه‌ای با proof-of-concept، severity rating و توصیه remediation به تیم توسعه ارائه می‌دهید.

📕

Playbook های پاسخ به رخداد

وقتی ransomware به شرکت حمله کند، تیم نباید سرگردان باشد. شما playbook هایی می‌نویسید که گام به گام مشخص می‌کنند: چه کسی چه کاری انجام دهد، چگونه isolation انجام شود، با چه زمان‌بندی مدیریت اطلاع داده شود.

🎯

Threat Hunting Campaigns

به جای انتظار alert، فعالانه دنبال هکر در شبکه می‌گردید. مثلاً hypothesis می‌سازید: «اگر هکر در شبکه ما باشد، احتمالاً از PowerShell برای lateral movement استفاده می‌کند» و query هایی می‌نویسید که این رفتار را پیدا کنند.

🏗️

Security Architecture Review

تیم محصول می‌خواهد سرویس جدید launch کند. شما طراحی را بررسی می‌کنید، threat model می‌سازید (با STRIDE یا PASTA)، آسیب‌پذیری‌های احتمالی را شناسایی می‌کنید و قبل از deployment، اصلاحات لازم را پیشنهاد می‌دهید.

🧠

برنامه‌های آگاهی‌بخشی کارکنان

بزرگ‌ترین آسیب‌پذیری هر شرکت، انسان است. شما کمپین phishing شبیه‌سازی‌شده طراحی می‌کنید، آموزش‌های تعاملی می‌سازید و metrics پیشرفت را ردیابی می‌کنید — هدف کاهش click-rate phishing از ۲۰٪ به زیر ۵٪.

تخصص‌های مختلف متخصص امنیت سایبری

این شغل یک عنوان واحد نیست — مسیرهای تخصصی متعددی دارد

👁️

تحلیلگر مرکز عملیات امنیت

SOC Analyst

مسیر ورود کلاسیک به امنیت — مانیتورینگ، triage و پاسخ به alert ها. اکثر سازمان‌های متوسط به بزرگ به این نقش نیاز دارند.

🥷

تست‌کننده نفوذ

Penetration Tester

تست عمدی سیستم‌ها برای کشف آسیب‌پذیری قبل از مهاجمان واقعی. نیاز به ذهن خلاق و OSCP. مسیر مستقل هم محبوب است.

☁️

مهندس امنیت ابر

Cloud Security Engineer

تخصصی شدن روی AWS، Azure یا GCP. یکی از پردرآمدترین تخصص‌ها در ۲۰۲۶ — مهاجرت به cloud تقاضا را منفجر کرده.

🔬

Forensics دیجیتال و پاسخ به رخداد

DFIR (Digital Forensics & Incident Response)

وقتی حمله رخ می‌دهد، شما کارآگاه دیجیتال هستید: ردپای مهاجم را پیدا می‌کنید، روایت کامل را بازسازی می‌کنید و گزارش حقوقی می‌نویسید.

💻

مهندس امنیت اپلیکیشن

Application Security Engineer

همکاری با developer ها برای امن‌سازی کد، code review، threat modeling و راه‌اندازی DevSecOps در pipeline.

تفاوت با شغل‌های مشابه

کجا این شغل تمام می‌شود و شغل دیگری شروع می‌شود؟

مهندس شبکهNetwork Engineer

مهندس شبکه شبکه را می‌سازد و نگه می‌دارد تا کار کند؛ متخصص امنیت همان شبکه را تحلیل می‌کند تا امن باشد. همکاری این دو نقش حیاتی است — اما تمرکز کاملاً متفاوت است: یکی روی performance و availability، دیگری روی confidentiality و integrity.

تست‌کننده نفوذPenetration Tester

Pentester یک تخصص از امنیت است که فقط روی پیدا کردن آسیب‌پذیری تمرکز دارد (Red Team). متخصص امنیت عمومی شامل دفاع، پاسخ به رخداد و معماری هم می‌شود (Blue Team). بسیاری از pentester ها از مسیر SOC analyst شروع کردند و سپس تخصصی شدند.

تحلیلگر حاکمیت، ریسک و انطباقGRC Analyst

GRC Analyst روی مستندات، compliance (ISO 27001، SOC 2، GDPR) و ارزیابی ریسک تمرکز دارد — کار کمتر تکنیکال و بیشتر سازمانی. متخصص امنیت تکنیکال‌تر است و دستی روی ابزار و کنسول دارد. بسیاری از CISO ها از مسیر GRC رشد می‌کنند.

پشتیبانی IT / مدیر سیستمIT Support / Sysadmin

Sysadmin سیستم را راه‌اندازی و نگه می‌دارد؛ متخصص امنیت کنترل می‌کند که سیستم در برابر حمله مقاوم باشد. بسیاری از متخصصان امنیت از مسیر Sysadmin یا Help Desk وارد این حوزه می‌شوند — تجربه IT پایه قبل از امنیت بسیار مفید است.

تأثیر در صنایع مختلف

متخصص امنیت سایبری در همه صنایع مشغول به کار است — نه فقط شرکت‌های فناوری

🏦

بانکی و مالی

محافظت از تراکنش‌ها، تشخیص تقلب، انطباق با PCI-DSS و SWIFT — هر دلار سرمایه‌گذاری در امنیت معادل ۴ دلار صرفه‌جویی در incident

🏥

بهداشت و درمان

محافظت از داده‌های پزشکی (HIPAA)، امنیت تجهیزات IoT پزشکی، مقابله با ransomware که می‌تواند بیمارستان‌ها را فلج کند

🛡️

دولت و دفاع

محافظت از زیرساخت‌های حیاتی، جنگ سایبری، مقابله با APT (Advanced Persistent Threats) از سوی state-actors

💻

فناوری و SaaS

آماده‌سازی SOC 2 و ISO 27001 برای جذب مشتری enterprise، DevSecOps، Bug Bounty programs

🛒

خرده‌فروشی

محافظت از داده کارت اعتباری، مقابله با e-skimming، امنیت سامانه‌های POS

انرژی و صنعت

امنیت سیستم‌های ICS/SCADA، محافظت از زیرساخت‌های ملی در برابر حملات سایبری-فیزیکی

📚

آموزش

محافظت از داده دانش‌آموزان، مقابله با ransomware که دانشگاه‌ها را هدف قرار می‌دهد، امنیت پلتفرم‌های آنلاین

⚖️

حقوق و قضایی

Forensics دیجیتال در پرونده‌های جنایی و مدنی، حفظ chain of custody، تحلیل شواهد دیجیتال

تصورات غلط رایج

قبل از تصمیم‌گیری، این باورهای اشتباه را بشناسید

برای ورود به امنیت باید هکر فوق‌حرفه‌ای باشید

اکثر مشاغل ورودی (SOC Tier 1، GRC، Compliance) نیاز به hacking پیشرفته ندارند. مهارت‌های تحلیلی، توجه به جزئیات و یادگیری مداوم بسیار مهم‌تر هستند. بسیاری از CISO ها هرگز در عمر خود exploit ننوشته‌اند.

بدون مدرک کامپیوتر امکان ورود نیست

صنعت امنیت یکی از باز‌ترین حوزه‌های تکنولوژی در پذیرش افراد خودآموز است. گواهینامه‌هایی مثل Security+، CySA+ و OSCP اعتبار بالاتری از مدرک کارشناسی دارند. بسیاری از متخصصان امنیت از رشته‌های نامرتبط (موسیقی، حقوق، ارتش) آمده‌اند.

هوش مصنوعی جای متخصصان امنیت را می‌گیرد

AI ابزارهای تشخیص و triage را تقویت می‌کند، اما همزمان به مهاجمان هم قدرت می‌دهد (deepfake phishing، AI-generated malware). نتیجه: تقاضا برای متخصصان امنیت در ۲۰۲۶ بیشتر، نه کمتر شده. متخصصانی که یاد می‌گیرند با AI کار کنند بیشترین سود را می‌برند.

امنیت یعنی همیشه «نه» گفتن به business

مدل قدیمی «security as gatekeeper» منسوخ شده. متخصصان امنیت موفق در ۲۰۲۶ enabler هستند: راه امن‌تر را پیدا می‌کنند، نه راه را می‌بندند. این تغییر فکر، بزرگ‌ترین upgrade در فرهنگ صنعت در دهه اخیر بوده است.

فقط افراد تکنیکال در امنیت موفق می‌شوند

نقش‌های Risk Management، Compliance، Security Awareness و Privacy کاملاً نیاز به soft skills دارند: ارتباط، روایت‌گری، مذاکره. در سطح Senior، اغلب soft skills مهم‌تر از مهارت تکنیکال می‌شوند.

یک روز کاری واقعی

در هر سطح روز کاری چه شکلی است؟

جونیور / SOC Tier 1 (۰–۲ سال)

بیشتر روز را در SIEM با alert ها سر و کار دارید. کار شیفتی متداول است (شب، تعطیلات). تمرکز بر یادگیری tooling و فهم محیط شرکت است.

  • شروع شیفت: handover از تیم قبلی، بررسی alert های pending
  • بلاک اول: triage alert های جدید — تشخیص true positive از false positive
  • investigate یک alert مشکوک: بررسی لاگ‌ها، query در Splunk، ارتباط رخداد با MITRE ATT&CK
  • escalate یک incident به Tier 2 با مستندسازی کامل
  • آموزش/تمرین: گذراندن یک challenge در LetsDefend یا تماشای recording از incident های قدیمی
  • پایان شیفت: تکمیل ticket ها، نوشتن گزارش روزانه، handover

میانی / Security Analyst (۲–۵ سال)

ترکیبی از incident response، detection engineering و threat hunting. از مرحله reactive به proactive حرکت می‌کنید و خودتان detection rule می‌سازید.

  • صبح: بررسی threat intelligence feed ها و IOC های جدید برای update detection rules
  • incident review: تحلیل عمیق یک incident از روز قبل و نوشتن lessons learned
  • بلاک development: نوشتن یک detection rule جدید برای یک TTP خاص و تست در staging
  • بعد از ناهار: threat hunting بر اساس یک hypothesis تازه (مثلاً «آیا lateral movement از طریق RDP داشته‌ایم؟»)
  • جلسه با تیم IT درباره isolating یک endpoint مشکوک
  • mentoring یک Tier 1 analyst در یک case پیچیده

ارشد / Senior Engineer (۵+ سال)

تمرکز روی architecture، automation و رهبری. کمتر در trenches، بیشتر در طراحی استراتژی و تصمیم‌های زیرساختی. ارتباط با مدیریت پررنگ‌تر می‌شود.

  • صبح: جلسه با CISO درباره roadmap امنیتی فصل بعدی و بودجه
  • architecture review برای یک محصول جدید — threat modeling با تیم engineering
  • code review روی automation script های نوشته‌شده توسط تیم (Python، Ansible)
  • بعد از ناهار: رهبری یک purple team exercise — هماهنگی red و blue team
  • ارائه به board درباره trends تهدید و وضعیت risk شرکت
  • interview یک کاندیدای Senior + ۱:۱ با junior engineer ها

مسئولیت‌ها و وظایف

مسئولیت‌های اصلی

وظایف روزانه و مهارت‌های مورد نیاز در این شغل

فنی
  • نظارت ۲۴/۷ بر شبکه و سیستم‌ها برای تشخیص تهدیدات و alert ها
  • بررسی، triage و پاسخ به رخدادهای امنیتی و نقض داده
  • انجام ارزیابی‌های آسیب‌پذیری و تست نفوذ روی سیستم‌های شرکت
  • پیاده‌سازی، تنظیم و نگهداری ابزارهای SIEM و EDR
  • ساخت و بهبود detection rule ها و playbook های پاسخ
مهارت نرم
  • آموزش کارکنان درباره بهداشت امنیت سایبری و phishing awareness
مدیریتی
  • تهیه گزارش‌های امنیتی و ارائه به مدیران و واحد compliance
  • اطمینان از انطباق با استانداردهایی مثل ISO 27001، GDPR، PCI-DSS و SOC 2

مهارت‌های مورد نیاز

مهارت‌های فنی، نرم و حوزه‌ای که یک متخصص امنیت سایبری موفق به آن‌ها نیاز دارد

مهارت‌های فنی

اصول شبکه و TCP/IPضروری

درک عمیق از پروتکل‌ها، routing، firewall و packet analysis — پایه تمام مهارت‌های امنیتی

Linux و Windows Administrationضروری

تسلط بر هر دو سیستم‌عامل — اکثر سرورهای production لینوکس و اکثر workstation ها ویندوز هستند

SIEM و Log Analysisضروری

کار حرفه‌ای با Splunk، ELK یا Sentinel برای جمع‌آوری، query و تحلیل لاگ

Incident Responseضروری

آشنایی با چرخه IR (Preparation, Detection, Containment, Eradication, Recovery, Lessons Learned)

MITRE ATT&CK Frameworkضروری

زبان مشترک صنعت برای توصیف رفتار مهاجم — هم برای دفاع و هم تست استفاده می‌شود

Cryptography پایهمهم

درک symmetric/asymmetric encryption، hashing، PKI و TLS — بدون نیاز به ریاضیات پیشرفته

Cloud Security (AWS/Azure)مهم

IAM، VPC security، encryption، logging — یکی از سریع‌ترین رشد‌یابنده مهارت‌ها

اسکریپت‌نویسی Python/Bash/PowerShellمهم

خودکارسازی کارهای روتین، parse لاگ، نوشتن detection — کد عالی نیست، کد کاربردی نیاز است

Penetration Testing پایهمهم

آشنایی با Kali، Metasploit، Burp Suite — حتی Blue Team ها باید فکر مهاجم را بفهمند

Forensics دیجیتالمفید

memory analysis، disk imaging، chain of custody — حیاتی در incident های جدی

مهارت‌های نرم

ارتباط با غیرفنی‌هاضروری

توانایی توضیح ریسک‌های پیچیده به CEO، حقوق و کارکنان معمولی بدون اصطلاحات تخصصی

نوشتن گزارشضروری

گزارش‌های pentest، incident postmortem و executive summary — مهارت نوشتن اغلب محدودیت رشد است

تفکر تحلیلیضروری

توانایی pattern recognition، توجه به جزئیات و کشف ناهنجاری در میان داده‌های زیاد

خونسردی تحت فشارضروری

وقتی شرکت در حال نقض داده است، شما باید آرام تصمیم بگیرید — مدیریت استرس مهارت کلیدی است

یادگیری مداومضروری

تهدیدات، ابزارها و تکنیک‌ها هر چند ماه تغییر می‌کنند — کنجکاوی و خودآموزی غیرقابل مذاکره است

Ethical Mindsetضروری

دسترسی به ابزارهای قدرتمند به معنای مسئولیت سنگین است — اخلاق حرفه‌ای پایه اعتماد است

دانش حوزه‌ای

Compliance Frameworksمهم

آشنایی با ISO 27001، SOC 2، PCI-DSS، GDPR، HIPAA — حداقل دو تا متناسب با صنعت هدف شما

Risk Managementمهم

ارزیابی ریسک، threat modeling (STRIDE، PASTA)، quantification با FAIR — پایه گفتگو با مدیریت

Threat Intelligenceمهم

آشنایی با CTI feed ها، IOC ها، تاکتیک‌های APT گروه‌های اصلی (مثل APT28، Lazarus، FIN7)

Privacy و Data Protectionمهم

درک قوانین داده، data classification، minimization و رضایت کاربر

Business Acumenمفید

فهم اینکه شرکت چگونه پول درمی‌آورد، تا تصمیمات امنیتی به جای ضدبیزنس، توانمندساز باشد

ضروری — بدون آن نمی‌توان وارد بازار کار شدمهم — تفاوت بین جونیور و میانیمفید — مزیت رقابتی

نقشه راه و مسیر آموزشی

نقشه راه تبدیل شدن به متخصص امنیت سایبری

این مسیر گام به گام شما را از صفر تا حرفه‌ای هدایت می‌کند.

1

اصول شبکه و سیستم‌عامل

⏱️ ۲ تا ۳ ماه

بدون فهم عمیق از TCP/IP، Linux و Windows هیچ متخصص امنیتی واقعی وجود ندارد. این پایه‌ای است که همه مهارت‌های بعدی روی آن ساخته می‌شوند.

TCP/IP و OSI ModelLinux Command LineWindows Server و Active DirectoryNetworking BasicsDNS، DHCP، HTTP/SRouting و Switching
2

گواهینامه‌های پایه امنیت

⏱️ ۲ تا ۳ ماه

Security+ به عنوان درب ورود به صنعت و تمرین عملی روی پلتفرم‌هایی مثل TryHackMe برای تبدیل تئوری به مهارت واقعی

CompTIA Security+Cryptography پایهAccess Control و IAMRisk ManagementCompliance (GDPR, ISO 27001)Security Frameworks (NIST, MITRE ATT&CK)
3

تست نفوذ و هک اخلاقی

⏱️ ۳ تا ۴ ماه

یاد گرفتن طرز فکر مهاجم — برای دفاع مؤثر باید بدانید مهاجمان چگونه فکر و حمله می‌کنند

Kali LinuxMetasploit FrameworkNmap و Network ScanningBurp Suite (Web Pentest)OWASP Top 10Privilege EscalationActive Directory Attacks
4

Blue Team، SOC و پاسخ به رخداد

⏱️ ۲ تا ۳ ماه

اکثر مشاغل ورودی در امنیت SOC Analyst هستند — تسلط بر SIEM، Threat Hunting و IR شما را آماده اولین شغل می‌کند

SIEM (Splunk/ELK/Sentinel)Incident Response ProcessThreat IntelligenceDigital Forensics پایهLog AnalysisThreat HuntingEndpoint Detection (EDR)
5

تخصص و گواهینامه‌های پیشرفته

⏱️ مداوم

انتخاب یک تخصص (Cloud، Pentest، GRC، Forensics) و کسب گواهینامه‌های پیشرفته برای رشد به سطح Senior

OSCP (Pentest)CISSP (Management)AWS/Azure Security SpecialtyGIAC CertificationsZero Trust ArchitectureContainer & Kubernetes Security

ابزارها و استک فنی

ابزارهایی که هر مهندس AI باید بشناسد، دسته‌بندی‌شده بر اساس اولویت

SIEM و مانیتورینگ

Splunk

محبوب‌ترین پلتفرم SIEM در شرکت‌های بزرگ — مهارت Splunk Search Language ارزشمند است

ضروری
Elastic Stack (ELK)

جایگزین متن‌باز Splunk — Elasticsearch + Logstash + Kibana برای جمع‌آوری و تحلیل لاگ

ضروری
Microsoft Sentinel

SIEM cloud-native مایکروسافت — استاندارد جدید در محیط‌های Azure

مفید
Wazuh

پلتفرم متن‌باز XDR و SIEM با قابلیت‌های HIDS و File Integrity Monitoring

مفید
CrowdStrike Falcon

EDR پیشرو در صنعت برای تشخیص و پاسخ در سطح endpoint

مفید

Pentest و Offensive

Kali Linux

توزیع لینوکس استاندارد برای pentest با ۶۰۰+ ابزار از پیش نصب‌شده

ضروری
Metasploit Framework

فریم‌ورک exploit development و post-exploitation — کتاب اول هر pentester

ضروری
Nmap

scanner شبکه برای کشف هاست‌ها، پورت‌ها و سرویس‌ها — اولین مرحله هر تست

ضروری
Burp Suite

ابزار اصلی web pentest — proxy و scanner برای کشف آسیب‌پذیری‌های وب

ضروری
BloodHound

تحلیل گرافی Active Directory برای کشف مسیرهای حمله privilege escalation

پیشرفته

Defense، Forensics و Threat Intel

Wireshark

آنالیزر پروتکل شبکه — استاندارد طلایی برای تحلیل packet

ضروری
Volatility

فریم‌ورک متن‌باز برای memory forensics — تحلیل RAM dump برای کشف بدافزار

مفید
Autopsy

پلتفرم digital forensics برای تحلیل دیسک و recovery داده

مفید
MISP

پلتفرم متن‌باز Threat Intelligence Sharing برای IOC ها

مفید
VirusTotal

سرویس آنلاین برای آنالیز فایل و URL مشکوک با ۷۰+ موتور آنتی‌ویروس

ضروری

Cloud Security و DevSecOps

AWS Security Hub

مرکز مدیریت یکپارچه findings امنیتی در محیط AWS

مفید
Prowler

ابزار متن‌باز ارزیابی امنیتی AWS، Azure و GCP بر اساس CIS Benchmarks

مفید
Trivy

scanner متن‌باز برای container، IaC و dependencies — پایه DevSecOps

مفید
Snyk

پلتفرم security developer-first برای SAST و SCA

مفید
HashiCorp Vault

مدیریت secrets، رمزها و گواهینامه‌ها — استاندارد در محیط‌های مدرن

پیشرفته
ضروری — باید یاد بگیریدمفید — ارزش یادگیری داردپیشرفته — برای سطوح ارشد

مسیر پیشرفت شغلی

از جونیور تا Staff Engineer — چه مهارت‌هایی نیاز دارید و چه درآمدی انتظار داشته باشید

SOC Analyst Tier 1

۰ تا ۲ سال

~$65K

میانگین سالانه (آمریکا)

مانیتورینگ ۲۴/۷ alert ها، triage اولیه، escalation موارد جدی به Tier 2 — معمولاً شیفت کاری

SIEM BasicsLog AnalysisIncident TriageDocumentationNetworking

SOC Analyst Tier 2/3 — Security Analyst

۲ تا ۵ سال

~$100K

میانگین سالانه (آمریکا)

تحقیق عمیق روی incident ها، threat hunting، ساخت detection rule و راهنمایی Tier 1

Incident ResponseThreat HuntingMalware AnalysisForensics پایهDetection Engineering

Senior Security Engineer / Pentester

۵ تا ۸ سال

~$145K

میانگین سالانه (آمریکا)

طراحی معماری امنیتی، رهبری red/purple team، توسعه ابزار داخلی و منتورینگ تیم

Security ArchitectureAdvanced Pentest (OSCP+)Cloud SecurityAutomationMentoring

Security Architect / CISO

۸+ سال

~$220K

میانگین سالانه (آمریکا)

تعریف استراتژی امنیتی شرکت، مدیریت بودجه و تیم، گزارش به C-level و bord، رهبری در incident های بحرانی

Strategic PlanningRisk ManagementExecutive CommunicationVendor ManagementCompliance Leadership

چالش‌ها و جنبه‌های منفی

واقعیت‌هایی که کمتر در آگهی‌های شغلی می‌بینید — قبل از ورود بدانید

Alert Fatigue — بمباران مداوم alert

عمومی

یک SOC معمولی هر روز هزاران alert تولید می‌کند که اکثرشان false positive هستند. تشخیص ۵ alert واقعی از میان ۵۰۰۰ نویز، ذهن انسان را فرسوده می‌کند. مهارت در tuning، prioritization و خودکارسازی triage حیاتی است.

فشار مسئولیت در صورت نقض

عمومی

وقتی نقض داده رخ می‌دهد، انگشت اتهام اغلب به تیم امنیت اشاره می‌کند — حتی اگر علت تصمیمی بود که مدیریت گرفت. کار در فرهنگ blame می‌تواند روحیه را خرد کند. یافتن شرکتی با فرهنگ سالم امنیتی بسیار مهم است.

پارادوکس استخدام: «۵ سال تجربه برای junior»

عمومی

آگهی‌های شغلی اغلب توقعات غیرواقعی دارند: پنج سال تجربه با چندین گواهینامه برای حقوق متوسط. این چالش با پورتفولیو قوی، مشارکت در CTF و networking قابل دور زدن است — اما برای متقاضیان جدید دلسردکننده است.

Certification Treadmill — فشار گواهینامه‌های مداوم

عمومی

صنعت روی گواهینامه‌ها سرمایه‌گذاری زیادی می‌کند. هر کدام صدها تا هزاران دلار هزینه و ماه‌ها مطالعه می‌خواهد و باید هر ۳ سال renew شوند. مدیریت بودجه و زمان آن چالشی واقعی است.

Attribution Difficulty — کیست مهاجم؟

تحقیقاتی

بعد از یک حمله، مدیریت می‌خواهد بداند «چه کسی این کار را کرد؟» اما attribution در دنیای واقعی فوق‌العاده دشوار است: مهاجمان از proxy، VPN و false flags استفاده می‌کنند. ارائه عدم قطعیت به مدیریت بدون از دست دادن اعتبار، هنر است.

Burnout و کار شیفتی

شرکت بزرگ

SOC ها ۲۴/۷ کار می‌کنند. شیفت شب، تعطیلات و حالت آماده‌باش مداوم در یک incident، روی سلامت روان اثر می‌گذارد. صنعت یکی از بالاترین نرخ‌های burnout را دارد — یافتن تعادل و تعیین boundary حیاتی است.

حقوق و بازار کار جهانی

حقوق جهانی متخصص امنیت سایبری

میانگین حقوق سالانه بر اساس تجربه در کشورهای مختلف

کشورمیانهارز
🇦🇪امارات
AED 200,000AED
🇺🇸آمریکا
$140,000USD
🇨🇦کانادا
CA$118,000CAD
🇦🇺استرالیا
A$118,000AUD
🇸🇬سنگاپور
SGD 118,000SGD
🇬🇧انگلستان
£82,000GBP
🇩🇪آلمان
€78,000EUR

* ارقام سالانه و تقریبی هستند و بر اساس میانگین بازار در سال ۲۰۲۵ محاسبه شده‌اند.

چگونه از صفر شروع کنیم

برنامه گام‌به‌گام برای ورود به مهندسی هوش مصنوعی

ماه ۱–۲: شبکه و سیستم‌عامل

Network+ یا معادل آن + تمرین روی Linux و Windows Server. هدف: راحتی کامل با command line و فهم packet flow.

ماه ۳: گواهینامه Security+

مطالعه و گذراندن CompTIA Security+ — درب ورود رسمی به صنعت. هزینه آزمون حدود ۴۰۰ دلار.

ماه ۴: TryHackMe و LetsDefend

تکمیل مسیر SOC Level 1 در TryHackMe + شبیه‌ساز SOC در LetsDefend. هدف: مهارت عملی واقعی.

ماه ۵: ساخت Home Lab + پورتفولیو

راه‌اندازی lab شخصی (Kali + Active Directory + ELK)، نوشتن ۳ write-up از TryHackMe و انتشار در GitHub/Medium.

ماه ۶: جستجوی شغل SOC Tier 1

بهینه‌سازی LinkedIn، apply برای SOC Analyst، Security Operations، یا IT Security Analyst (حتی شیفتی). networking در LinkedIn و BSides events.

پروژه‌های پیشنهادی برای رزومه

تکمیل مسیر TryHackMe SOC Level 1

مبتدی

مسیر کامل SOC Level 1 در TryHackMe (شامل cyber defense، endpoint security و SIEM) را تمام کنید. badge ها را در LinkedIn به اشتراک بگذارید و یک write-up از challenge های مهم بنویسید.

TryHackMeSplunkWiresharkVelociraptor
زمان تخمینی: ۲ تا ۳ ماه

ساخت Home Lab امنیتی

متوسط

یک محیط lab شخصی با VirtualBox شامل Kali Linux، Windows AD، یک سرور آسیب‌پذیر (Metasploitable) و SIEM (Wazuh یا ELK) راه‌اندازی کنید. سناریوی حمله و دفاع طراحی کنید و مستندسازی کامل ارائه دهید.

VirtualBoxKali LinuxActive DirectoryWazuh / ELK
زمان تخمینی: ۳ تا ۴ هفته

گزارش Pentest کامل از یک Web App

متوسط

یک web application آسیب‌پذیر (مثل DVWA یا Juice Shop) را تست نفوذ کنید. گزارش حرفه‌ای به سبک واقعی شامل executive summary، technical findings و remediation بنویسید.

Burp SuiteOWASP ZAPDVWA / Juice Shop
زمان تخمینی: ۲ هفته

حل ۱۰ ماشین HackTheBox + Write-up

پیشرفته

۱۰ ماشین HackTheBox (سطح easy تا medium) را حل کنید. برای هرکدام write-up دقیق با اسکرین‌شات و توضیح روش بنویسید و در GitHub منتشر کنید — اما فقط بعد از retire شدن ماشین (طبق قوانین HTB).

Kali LinuxNmapMetasploitLinux/Windows Privilege Escalation
زمان تخمینی: ۲ تا ۳ ماه

Threat Hunting Playbook

پیشرفته

یک playbook کامل برای hunting یک تکنیک خاص MITRE ATT&CK (مثلاً T1059 - Command Line Interpreter) بنویسید: query های Splunk/Sigma، false positive ها، escalation criteria و تست در lab.

SplunkSigma RulesMITRE ATT&CKPowerShell
زمان تخمینی: ۳ تا ۴ هفته

مثال‌های واقعی و Case Studies

داستان‌های واقعی از مهندسانی که در این حوزه تأثیرگذار بوده‌اند

M

Mikko Hyppönen

پیشینه

متخصص امنیت سایبری فنلاندی، Chief Research Officer شرکت WithSecure (سابقاً F-Secure) از سال ۱۹۹۱. بدون دکترا — کار را در ۱۸ سالگی با reverse engineering ویروس‌ها شروع کرد.

دستاورد

یکی از معتبرترین صداهای صنعت در ۳ دهه گذشته. نام‌گذار Storm Worm و Sasser. کشف منبع چندین حمله بزرگ شامل ویروس Brain (اولین ویروس کامپیوتری). TED Talk های او درباره امنیت سایبری ده‌ها میلیون بازدید دارند. کتاب «If It's Smart, It's Vulnerable» (۲۰۲۲) خواندنی است.

درس کلیدی

Hyppönen نشان داد که می‌توانید بدون مدرک رسمی در سطح جهانی تأثیرگذار باشید — تجربه عملی، contribution مداوم به community و توانایی communication مهم‌تر از diploma هستند. همچنین مسیر همکاری بلندمدت با یک شرکت (نه job hopping) می‌تواند به ساخت expertise بی‌نظیر منجر شود.

K

Katie Moussouris

پیشینه

بنیان‌گذار و CEO شرکت Luta Security. قبلاً مهندس امنیت در Microsoft (۲۰۰۷–۲۰۱۴) و سرپرست تیم Bug Bounty در HackerOne. بدون دکترا — مسیر یادگیری از طریق mentorship و خودآموزی.

دستاورد

معمار اولین برنامه Bug Bounty مایکروسافت — انقلابی در نحوه interaction صنعت با محققان امنیت. سپس برنامه Bug Bounty وزارت دفاع آمریکا (Hack the Pentagon) را راه‌اندازی کرد. مشاور سازمان ملل و OECD در زمینه vulnerability disclosure. عضو brain trust مذاکرات Wassenaar Arrangement.

درس کلیدی

Moussouris نشان داد که در امنیت می‌توان از مهارت تکنیکال به سیاست‌گذاری بین‌المللی پل زد. تخصص او در «security policy» (نه فقط hacking) به او جایگاه منحصربه‌فرد داد. درس اصلی: تخصصی‌شدن در حوزه‌ای که دیگران غفلت می‌کنند، اغلب راه میانبر به موفقیت است.

B

Bruce Schneier

پیشینه

کارشناس امنیت و رمزنگاری، نویسنده کتاب‌های مرجع صنعت. کارشناس امنیت در Harvard Kennedy School و عضو هیئت‌مدیره EFF. مدرک کارشناسی فیزیک — وارد امنیت از مسیر cryptography شد.

دستاورد

نویسنده Applied Cryptography (۱۹۹۴) که نسلی از مهندسان امنیت را تربیت کرد. خالق چندین الگوریتم رمزنگاری شامل Twofish (یکی از کاندیداهای نهایی AES). نویسنده ۱۴ کتاب درباره امنیت و حریم خصوصی. blog «Schneier on Security» با میلیون‌ها خواننده مرجع تحلیلی صنعت است.

درس کلیدی

Schneier ثابت کرد که نوشتن مداوم و باکیفیت می‌تواند به اندازه کد نوشتن، صنعت را شکل دهد. تمرکز او روی «Security as a People Problem» (نه فقط tech problem) دیدگاه جدیدی به صنعت آورد که هنوز هم تأثیرگذار است. یک پلتفرم محتوایی شخصی قوی، می‌تواند به مزیت رقابتی بزرگی تبدیل شود.

نمونه آگهی استخدام واقعی + تحلیل

یک آگهی واقعی از شرکت فعال در حال استخدام، با تحلیل هر بخش

Security Operations Analyst — Microsoft Security Response Center (MSRC)

Microsoftردموند، واشنگتن (یا Remote در آمریکا)2025-04
مشاهده آگهی اصلی

تحلیل نیازمندی‌ها

EN

3+ years of experience in security operations, incident response, or SOC environment

۳ سال تجربه در امنیت، اما پایه IT قبلی هم محاسبه می‌شود. اگر از Sysadmin یا Help Desk به امنیت آمده‌اید، آن سال‌ها را در رزومه به وضوح مرتبط نشان دهید — Microsoft این تبدیل مسیر را می‌فهمد.

ضروری
EN

Strong understanding of security concepts, threat actors, and attack frameworks like MITRE ATT&CK

MITRE ATT&CK به زبان مشترک صنعت تبدیل شده. در مصاحبه باید بتوانید یک حمله را با Tactics و Techniques واقعی توضیح دهید. Atomic Red Team پروژه عالی برای تمرین است.

ضروری
EN

Experience with SIEM platforms (Microsoft Sentinel, Splunk, or QRadar)

اگر تجربه Splunk دارید، با Sentinel و KQL سریع آشنا می‌شوید — منطق مشابه است. Microsoft Learn دوره رایگان Sentinel دارد. قبل از مصاحبه حتماً KQL queries را تمرین کنید.

ضروری
EN

Proficiency in scripting languages (PowerShell, Python, or KQL)

PowerShell برای محیط Microsoft غیرقابل مذاکره است. حتی برای Blue Team، توانایی نوشتن یک script برای parse لاگ یا automation triage مهم است. KQL مهارت تخصصی Sentinel است.

ضروری
EN

Familiarity with cloud security concepts, particularly Azure

Microsoft = Azure. حتی اگر تجربه AWS دارید، concept ها مشابه هستند: IAM، VPC، logging. AZ-500 (Azure Security Engineer) آماده‌سازی خوبی است. قبل از مصاحبه شیئاً با Azure Portal کار کنید.

مهم
EN

Industry certifications such as CompTIA Security+, CySA+, GCIA, GCIH, or equivalent

گواهینامه «یا معادل» — یعنی experience می‌تواند جایگزین شود. اما اگر گواهینامه ندارید، در رزومه خود training، CTF win و contribution های مرتبط را برجسته کنید.

مهم
EN

Excellent written and verbal communication skills

MSRC با تیم‌های مختلف Microsoft، customer ها و گاهی اوقات مدیا کار می‌کند. مهارت communication در سطح Senior بسیار مهم‌تر از تکنیکال است. در رزومه نمونه نوشتن (blog، write-up) لینک کنید.

مهم

تحلیل مسئولیت‌ها

EN

Triage, investigate, and respond to security incidents across Microsoft's cloud and on-premises infrastructure

مقیاس کار: شما با محیطی که میلیاردها endpoint و کاربر را پشتیبانی می‌کند کار می‌کنید. یک خطای کوچک می‌تواند incident بزرگ شود. این یعنی نیاز به دقت بسیار بالا و تجربه کار تحت فشار.

EN

Develop and maintain detection rules, queries, and automation playbooks in Microsoft Sentinel

Detection Engineering مهارت در حال رشد در صنعت است. شما فقط مصرف‌کننده alert نیستید — سازنده detection هستید. تجربه با Sigma rules و KQL مزیت بزرگی است.

EN

Conduct threat hunting activities to proactively identify advanced threats and anomalies

Threat Hunting رویکرد proactive (نه reactive) است. شما hypothesis می‌سازید و فعالانه دنبال attacker می‌گردید. تجربه با Atomic Red Team و خواندن threat reports گروه‌های APT اساسی است.

EN

Collaborate with engineering and product teams to improve security posture and remediate vulnerabilities

همکاری با developer ها بدون اصطکاک یک هنر است. اگر تجربه coding دارید، اعتبار بیشتری در گفتگو با engineering دارید. توانایی ترجمه «مشکل امنیت» به «بهبود محصول» بسیار مهم است.

نتیجه‌گیری کلی

MSRC رول‌های بسیار رقابتی هستند، اما Microsoft برای rookie های با ذوق هم باز است اگر بتوانند impact نشان دهند. اگر مستقیماً نمی‌توانید apply کنید، یک رول پایه‌تر در Security Operations در شرکت‌های متوسط بگیرید، ۲–۳ سال تجربه و Sentinel/KQL skills بسازید، سپس reapply کنید. یادتان باشد در مصاحبه، فرآیند تفکر شما (نه فقط جواب نهایی) به اندازه دانش فنی ارزشمند است — Microsoft به دنبال کسی است که خوب فکر می‌کند، نه فقط خوب می‌داند.

آینده و روندها

پیش‌بینی ۵–۱۰ ساله و مهارت‌هایی که باید یاد بگیرید

رشد ۳۲٪ در ۱۰ سال آینده — یکی از سریع‌ترین مشاغل در حال رشد جهان (BLS Information Security Analysts Outlook 2024)

منبع: U.S. Bureau of Labor Statistics + (ISC)² Cybersecurity Workforce Study 2024

مهارت‌های نوظهور که باید یاد بگیرید

AI/LLM Security و Defending Against AI-powered AttacksZero Trust ArchitectureCloud-Native Security و Container/Kubernetes SecurityOT/ICS Security (امنیت صنعتی و IoT)Privacy Engineering و Data ProtectionSecurity Automation و SOAR

پیش‌بینی‌های آینده

2026

AI-powered SOC به استاندارد تبدیل می‌شود — Tier 1 analyst های کاملاً human در حال جایگزینی با AI augmented analyst هستند. مهارت «AI prompt engineering for security» جدید و ارزشمند می‌شود

2027

Zero Trust به default در شرکت‌های متوسط به بالا تبدیل می‌شود. متخصصانی که Zero Trust architecture را می‌فهمند تقاضای بالایی دارند. مدل‌های قدیمی perimeter-based منسوخ می‌شوند

2028

تنظیم‌گری global cybersecurity (به سبک GDPR ولی برای امنیت) ظهور می‌کند. CISO ها به نقش‌های board-level ارتقا می‌یابند. شکاف بین متخصصان compliance-aware و pure technical عمیق‌تر می‌شود

2030

Quantum Computing تهدیدی واقعی به رمزنگاری فعلی می‌شود. Post-Quantum Cryptography به مهارت کلیدی تبدیل می‌شود. سازمان‌هایی که زود مهاجرت کرده‌اند برتری دفاعی بزرگی دارند

ریسک‌های واقعی

تهدیدات سایبری در ۲۰۲۶ به طور کیفی متفاوت هستند: مهاجمان از LLM ها برای ساخت phishing بسیار قانع‌کننده استفاده می‌کنند، deepfake voice فریب CEO ها را به اپیدمی تبدیل کرده، ransomware به مدل ransomware-as-a-service رسیده و حملات supply chain (مثل SolarWinds و XZ backdoor) صنعت را شوکه کرده است. در همین حال، ابزارهای Defensive AI (Microsoft Security Copilot، CrowdStrike Charlotte AI) به متخصصان قدرت می‌دهند. نتیجه: تقاضا برای متخصصان امنیت در حال انفجار است، اما شکاف مهارتی نیز عمیق‌تر می‌شود. کسانی که با AI کار می‌کنند، Cloud-native هستند و در یک تخصص (Cloud Security، DFIR، AppSec) عمق دارند بیشترین فرصت را خواهند داشت. Generalist های قدیمی تحت فشار خواهند بود.

ویدیوهای آموزشی

برای راهنمایی شخصی‌سازی‌شده مشاوره بگیرید