サイバーセキュリティ分野でキャリアを始めるには、チャンスを見つけ、素早く学び、急速に変化する業界に適応する必要があります。このプロセスの開始は大変に感じられるかもしれませんが、さまざまな職種があり、自分を有力な候補者にするために実行可能なステップも数多くあります。このサイバーセキュリティ分野でのキャリア開始ガイドでは、そうしたステップを順に説明し、計画を立て、実務経験を積み、採用したいと思われる人材になるための方法を紹介します。
サイバーセキュリティのキャリアパス
セキュリティ業界には、焦点やリーダーシップのレベルが少しずつ異なる、さまざまなキャリアパスがあります。代表的なものとして、アナリスト、ネットワーク関連のエンジニア職、ITシステム管理、ペネトレーションテスト、リーダー職などが挙げられます。
| 主な業務 | 給与のおおよその範囲 | |
|---|---|---|
| 情報セキュリティアナリスト | • セキュリティイベントログの調査 • アラートの監視 • レポートの継続的な確認 | $90,000-$240,000 |
| ネットワークエンジニア | • ファイアウォールルールの設定と保守 • ポートとルーターの構成 • ネットワークとシステムのテスト | $87,000-$183,000 |
| システム管理者 | • ネットワーク構成の監督 • ITおよびセキュリティチームメンバーの管理 • ビジネスのセキュリティ制御の管理 | $69,000-$177,000 |
| ペネトレーションテスター | • 定期的なペネトレーションテストの実施 • インフラとネットワークの弱点の特定 • 顧客への修正案の提案 | $90,000-$190,000 |
| セキュリティディレクター | • ネットワークとコンピューターシステムの構築 • セキュリティ予算の管理 • 全社的なコンプライアンス対応の主導または支援 | $59,000-$430,000 |
情報セキュリティアナリスト
アナリストは、おおむね戦略的な役割を担います。脅威を探し出して排除する最前線に立つこともありますが、主な責任は情報システムの監視、脅威の調査、脅威を排除するための一貫した戦略の策定です。具体的には次の業務があります。
- イベントログの監視: セキュリティアナリストはイベントログを調べ、安定した環境を示す通常の傾向や、脅威または脆弱性を示す可能性のある異常を確認します。
- アラートの監視: アナリストは、部門の他のメンバーとともにセキュリティアラートを確認し、本当に問題となるものを特定する責任を負う場合があります。
- レポートの確認:アナリストには、レポートやダッシュボードを確認し、そこから結論を導き、全体的な傾向を把握し、妥当な防止策を提案する能力が求められます。
情報セキュリティアナリストの年収は、過去の職務経験や勤務地を考慮すると、90,000ドルから240,000ドルの範囲になる可能性があります。最終的には、セキュリティチームやIT部門内で大きな戦略的役割を担うこともあります。
ネットワークエンジニア
ネットワークエンジニアや、主にネットワークを担当するソフトウェアエンジニアは、企業ネットワークの運用とセキュリティ確保を担います。この職種の業務には次のようなものがあります。
- ファイアウォールルールの設定: ネットワークエンジニア、通常は管理を担当するエンジニアが、リソースを保護するため、ネットワーク上のトラフィックを許可または拒否するルールを設定します。
- ポートとルーターの構成支援: ネットワーク間でデータパケットを送信するには、こうしたネットワーク機器を適切に設定する必要があります。
- ネットワークと接続システムのテスト: エンジニアは、定期的な監査を含め、ネットワークのセキュリティをテストする必要があります。
シニアネットワークエンジニアも同様の業務を担いますが、責任がより大きく、リーダーシップを発揮する機会も増えます。
ネットワークエンジニア職の年収は、従業員や勤務地によって異なり、およそ87,000ドルから183,000ドルの範囲です。特定の勤務地では、シニアネットワークエンジニアの年収は初級職より高く、年間120,000ドルから245,000ドルになる可能性があります。
システム管理者
システム管理者の職種はIT部門に置かれることが多いものの、特に専任のセキュリティチームを持たない企業では、システム管理者がサイバーセキュリティ戦略で重要な役割を果たすことが少なくありません。システム管理者の業務には次のようなものがあります。
- ネットワークとITシステムの構築: ハードウェア、ソフトウェア、ネットワーク接続、ユーザー権限の構築プロセスを管理します。
- チームメンバーの管理: システム管理者は、ITチームやセキュリティチームを率いる責任を負うことが多い職種です。
- セキュリティ制御の監督: システム管理者は通常、セキュリティルールを設定するか、その業務を直属の部下に委任します。
システム管理者の年収は、勤務地、企業、実務経験によって異なり、69,000ドルから177,000ドルの範囲になる可能性があります。
ペネトレーションテスター
ペネトレーションテスターなどの倫理的ハッカーは、脅威アクターのようにシステムを攻撃し、横方向に移動してデータにアクセスすることで、組織のセキュリティインフラを改善します。ペネトレーションテスターは、顧客がシステムをさらに安全にできるよう、ネットワークやITシステムに関する実行可能な情報を提供します。
ペネトレーションテスターや倫理的ハッカーの業務には、次のようなものがあります。
- テスト案件の発見: 内部または外部のペネトレーションテスターには、ハッキング対象となる特定のネットワーク、システム、またはインフラ全体が割り当てられ、攻撃対象となる特定領域が指定される場合もあります。
- 弱点の特定: こうした専門家は、脆弱性を見つけ、可能な限り悪用する責任を負います。
- 緩和策の提案:ペネトレーションテスターの中には、業務で発見した脆弱性にパッチを適用し、影響を緩和するための提案リストを顧客に提供する人もいます。
ペネトレーションテスターの年収は、経験や勤務地によって90,000ドルから190,000ドルの範囲になる可能性があります。フリーランスや契約社員のペネトレーションテスターは、キャリアを始めたばかりの時期には50,000~60,000ドル程度となる場合もありますが、数年の経験を積めば、より多くの収入機会を得られるようになります。
セキュリティディレクター
サイバーセキュリティディレクター、またはセキュリティを統括するITディレクターは、組織内のあらゆるセキュリティ施策を管理します。施策の多くは戦略的なものですが、ファイアウォール制限の設定といった基本的な業務も含まれます。
サイバーセキュリティディレクターの業務には次のようなものがあります。
- チームメンバーの管理: ディレクターは、チームの業務と全体的なセキュリティ体制を委任・管理します。企業やチームの規模によっては、ディレクターの直属の部下にも直属の部下がいる場合があります。
- 予算の管理: ディレクターは、セキュリティチームの財務支出全般を管理し、それを企業全体の予算と調整する責任を負います。
- コンプライアンス対応の主導:サイバーセキュリティディレクターは組織内の法令遵守を主導し、データ処理と保管が世界、地域、業界の要件を満たすようにします。
セキュリティディレクターの給与幅は広く、年収は約59,000ドルから始まり、430,000ドルまで上がります。例外なく、勤務地と経験がこうした範囲に影響します。探すべき職種名には、サイバーセキュリティディレクターや情報セキュリティディレクターがあります。
業界の専門家が日々取り組み、向き合っていることを知るには、フォローすべきサイバーセキュリティ関連Twitterアカウントをご覧ください。
サイバーセキュリティを始めるための6つのヒント
セキュリティ分野でのキャリアを検討しているなら、資格を取得し、利用できるコミュニティカレッジの講座を受講し、ベンダーのリソースを活用することをお勧めします。さらに、自分の組織内にある機会に目を向け、セキュリティに生かせる既存のスキルについても考えてみましょう。
オンラインでセキュリティ資格を取得する
インターネットを使えば、実際の教室へ通わずに学習を始められます。ただし、オンライン上に膨大なコンテンツがあることで、雇用主から正当なものと見なされないトレーニングプログラムにも入り込めます。知名度の高い企業や組織が提供する講座を調べ、望ましくない結果を避けましょう。正当で評価の高い講座の例として、次のものがあります。
- IBM Cybersecurity Analyst Professional Certificate:これは業界での経験がない人向けの入門コースで、オンライン学習プラットフォームのCourseraを通じて提供されています。
- SANS Undergraduate Certificate in Applied Cybersecurity: このプログラムは完全オンラインでの受講にも対応しており、大学生、または大学の単位を少なくとも2年間分取得済みの学生を対象としています。
- CompTIA Security+ Certificate:コースと試験を通じて取得するこの有名な資格では、サイバーセキュリティのキャリアを始めるのに必要な基礎スキルを受験者に問います。
- Certified Information Systems Security Professional(CISSP)コース:freecodecamp.orgの無料CISSPコースなら、準備講座に費用をかけずに資格試験の準備ができます。
企業のサイバーセキュリティ向上に役立つスキルを教える講座も確認しましょう。FutureLearnは、経験のない人や、学び直しの講座を探している人を対象としています。
セキュリティ職を目指す人向けの優れたサイバーセキュリティ資格について、詳しく見てみましょう。
コミュニティカレッジの講座を受講する
業界で深刻化するスキル不足に対応するため、サイバーセキュリティ講座を提供するコミュニティカレッジが増えています。コミュニティカレッジのプログラムの中には、見習い制度やインターンシップ制度を併設しているものもあります。
- ワシントンD.C.: The George Washington University’s Cybersecurity Boot Campは、オンラインでセキュリティを学ぶ24週間のプログラムです。学生にネットワーキングの機会を提供し、CompTIAとも提携しています。
- アリゾナ州: Mesa Community Collegeが提供する複数の資格には、準学士号とは別に取得できるクラウドおよびネットワーク管理の資格などがあります。
- バージニア州:Virginia Community College Systemは、学生に短期研修を提供しており、第三者機関による業界資格の取得や、準学士号取得に向けた最長2年間の学習につなげることができます。
- コロラド州:数年前、Community College of Denverは連邦政府から250,000ドルの助成金を受け取り、2020年3月から2024年3月までの間に、ITおよびサイバーセキュリティ分野で1,600件の見習い制度を創設しました。
これはほんの一部の例にすぎません。自分の地域でも同様の機会を探し、どのような制度が利用できるか確認してみましょう。コミュニティカレッジの外で実務経験を得られる場合もありますが、自力で機会を見つけるのはより困難です。コミュニティカレッジのコーディネーターやその他の教育関係者は、既存のネットワークを活用して支援してくれます。
このようなプログラムは、Women in Cybersecurity(WiCyS)のエグゼクティブディレクターを務めるLynn Dohmをはじめ、現役のセキュリティ専門家がキャリアを始めるうえでも役立ってきました。Dohm氏は、「私がサイバーセキュリティの道に進んだきっかけは、Moraine Valley Community CollegeでNSFの助成を受けたプログラムでした」と話しています。「確かな基礎を身につけ、サイバーセキュリティのさまざまな側面に触れられるプログラムやインターンシップ、初級職を探してください」
業界のさまざまな側面について学べば学ぶほど、セキュリティへの理解が深まり、自分に最適な職種を選ぶ際の選択肢も増えます。
セキュリティの世界に身を置き、本当にこの業界で働きたいのか確かめたいなら、当社のサイバーセキュリティ関連ポッドキャストのおすすめリストをチェックしてください。真面目な内容から軽妙な内容まで幅広く、セキュリティの現場で何が起きているのかを現実的に知ることができます。
ベンダー提供のコンテンツを確認する
サイバーセキュリティ分野で知名度の高いベンダーは、未経験者向けに無料のトレーニングを提供していることがよくあります。ただし、企業固有のコンテンツを学ぶと、別のブランドを採用している雇用主のもとで働くことになった場合、学習のハードルが高くなる可能性があります。多くの場合、企業は販売する製品を中心に教材を構成しています。
とはいえ、ベンダー提供の講座は、業界への足がかりを得る優れた方法になり得ます。
- Cisco Networking Academy:このプログラムは、多数の技術トピックを扱う、無料でモバイルファーストのコンテンツを提供し、サイバーセキュリティの学習パスでは、ベンダーに依存しない教材を通じて就職に向けた準備ができます。
- Varonisの初心者向けセキュリティ講座:学生はCPE単位を取得でき、PowerShellとActive Directoryの基礎、インシデント対応について学べます。
- Palo Alto Networksの講座:PAは、「Fundamentals in Cloud Security」や「Fundamentals of Security Operations Centers」などの講座を提供しています。
複数の大手テクノロジー企業は、サイバーセキュリティ研修への資金と支援を拠出することを表明し、その背景には、2021年のColonial Pipelineへのランサムウェア攻撃を受けたバイデン政権による取り組みがありました。今後5年間で、無料または低価格の講座がさらに増える可能性があります。
他にはない実践的な機会に注目する
資格や大学の講座は有益ですが、サイバーセキュリティの経験を積む方法はそれだけではありません。さらに学ぶための方法を探しているなら、より実践的に取り組み、役立つ実務スキルを練習することを検討してください。
ThriveDXの最高製品・技術責任者であるIlan Mindel氏は、仕事を探している人にこの方法を勧めています。同氏は、「自宅のラボ環境を構築・管理したり、CTF(Capture the Flag)コンテストに参加したり、オープンソースのセキュリティプロジェクトに貢献したりする活動は、非常に貴重な経験になります」と話しています。
Mindel氏は、周囲の専門家からさらに学ぶため、セキュリティコミュニティに参加することの重要性にも触れました。同氏は、「業界の専門家と交流し、オンラインとオフラインの双方でサイバーセキュリティコミュニティに参加すれば、メンターシップの機会や仕事の可能性が開けます」と話しています。
「カンファレンスやウェビナー、地域のミートアップに参加すれば、確かな専門家ネットワークを築きながら、最新のトレンドやテクノロジーについて情報を得られます」
他の人とつながり、会議への参加を申し出たり、すでに業界で働いている人と直接話したりすることで、思いがけない機会が生まれることに驚くかもしれません。そうした人々は、貴重な知見を提供してくれるでしょう。
現在の職場で横方向の異動を検討する
現在の雇用主のもとですでにテクノロジー関連の職務に就いており、以前からサイバーセキュリティに関心を示しているかもしれません。そのような場合は、現在の会社で別の職種や部署に異動できるか確認する価値があります。すでにある程度の技術的なバックグラウンドがあれば、雇用主が継続教育の機会にかかる費用を負担してくれる可能性もあります。例えば、サイバーセキュリティのブートキャンプなら、基礎スキルを短期間で集中的に学べます。
参加したいサイバーセキュリティ部門やチームが社内にあるなら、上司にクロストレーニングやメンターシッププログラムについて相談してみましょう。例えば、Women in Cybersecurityは、キャリアのあらゆる段階にいる人を対象としたメンターシッププログラムを提供しています。12か月間の取り組みで、メンターとメンティーは少なくとも月1回、オンラインで会います。
DeVry Universityの最高情報責任者であるChris Campbell氏は、他の候補者との差別化を図る方法として、スキルアップを挙げています。Campbell氏は、「サイバーセキュリティは全般的に、誰もが担う責任になりつつあるため、企業はコアスキルを持つ既存の従業員のスキルアップを進めています」と話しています。「多くのサイバーセキュリティ関連の状況で最も弱いリンクとなるのは人です。したがって、全員が何らかのレベルでサイバーセキュリティを理解できるよう、スキルアップしなければなりません
。「全員がサイバーセキュリティエンジニアやフォレンジックアナリストになる方法を知る必要はありません。しかし、誰もがサイバーセキュリティや一般的な攻撃、自分自身、会社、家族、友人を守るためにできることについて、より深く理解し、それを生かすことはできます」
雇用主は、従業員が既存の課題を見つけ、それを埋める役割に自ら名乗りを上げることを好む場合がよくあります。これには、社内の現在のセキュリティ問題を解決することも含まれます。近く上司との面談があり、キャリア目標について話したいと考えているかもしれません。そうであれば、サイバーセキュリティへの関心を伝え、この分野でキャリアを始める方法を探る絶好の機会になるでしょう。
業界の現在の傾向を知るには、AIの成長や高度化するサイバー犯罪を含む、当社のサイバーセキュリティの主要トレンドに関するガイドをお読みください。
既存のスキルを最大限に生かす
基本的なセキュリティ概念とIT環境の仕組みを理解することは重要ですが、際立った候補者や将来有望なセキュリティ専門家になり得る他の能力も見落とさないでください。Campbell氏によると、別の能力を持つ人もセキュリティ分野で成功できます。
Campbell氏は、「求められるコアスキルの多くは、論理的思考力、学習の適応力、パターン認識力といったものです」と話しています。「例えば、以前から、訓練を受けた音楽家は、主にパターン認識力を理由に、優れたサイバーセキュリティアナリストになるだろうと言われてきました」
まずは自分の中にそうした能力があることを認識し、うまく生かせなければなりません。しかしCambell氏は、新しく創造的な洞察を職務にもたらせるのであれば、セキュリティ専門職は他分野の人にも開かれていると考えています。
「サイバーセキュリティは技術分野であり、人によっては少し複雑に感じられるかもしれません。しかし実際には、私たちは皆、日々のスキル、つまり仕事で行っていることで、サイバーセキュリティにうまく応用できるものを持っています」とCampbell氏は強調しました。「企業や組織が求めているのは、コンピューターサイエンス専攻者だけではありません。こうした職務を埋める別の方法を考え、既成概念にとらわれずに考える必要があります」
キャリアを始めるためのツールとリソース
セキュリティ分野でのキャリアを始めようと考えているなら、まず現在利用できるリソースをすべて評価しましょう。無料講座、取得できる資格、業界内の専門家とのつながりなどが含まれます。以下は、上で紹介したものも含め、キャリアを始めたり転換したりする際に検討できるリソースの一覧です。
- 初心者向けの無料EC-Council講座
- edXがまとめた講座と資格
- Udemyがまとめた講座
- IBM Cybersecurity Analyst Professional Certificate
- CompTIA Security+ Certificate
- ISC2 Certified Cloud Security Professional資格
複数のリソースの利用を検討しているなら、キャリア目標を最もよく支えてくれるものを選びましょう。例えば、クラウドセキュリティに関心があるなら、ISC2のクラウドセキュリティプロフェッショナル資格を確認してみてください。また、いくつか異なるセキュリティトピックの講座を受講し、知識をより幅広くすることも有益です。
よくある質問(FAQ)
サイバーセキュリティのキャリアを始める理由には何がありますか?
セキュリティ業界は、IT環境の防御において重要な役割を果たすため、非常に重要な業界です。セキュリティ職には、素早い思考力、分析力と予測力、そして重要なデータやシステムを守りたいという意欲が求められます。企業から個人の家庭まで、世界全体の業務の大部分が、安全なネットワーク、エンドポイント接続、電気通信に依存しています。業界全体で需要が高く、熟練した人材も求められています。
需要が高く、収益性の高いキャリアになり得ることに加え、セキュリティは重要な資産を守る仕事であるため、情熱を持ちやすい分野です。単にITシステムを守るだけの場合もありますが、医療分野で患者データや医療機器を保護するなど、さらに広い範囲に及ぶこともあります。意義のあるキャリアパスを探しているなら、ここは出発点として最適です。
初心者はサイバーセキュリティのどこから始めるべきですか?
技術的な経験がまったくない初心者なら、セキュリティがなぜ重要なのか、その基本的な理由を理解するために、まず読んだりデモを見たりすることをお勧めします。攻撃者の手法と予防策について、全般的な理解を身につけましょう。ネットワーク、エンドポイント、アプリケーションのセキュリティの違いと、それらがどのようにつながっているのかを理解してください。
ただし、読んで学べることには限界があります。ITやセキュリティの専門家のもとで見習いとして働いたり、ベンダーのインターンシップを見つけたりできれば、より実践的な経験を得られます。そうすれば、予防プロセスや検知プロセスをより具体的に思い描けるようになります。
サイバーセキュリティ業界に入るのは難しいですか?
セキュリティ技術について学ぶのは、特にすでにある程度の技術的バックグラウンドがある場合、それほど難しくありません。しかし、希望する職務、特に高収入の職務や管理職に就くことは、より難しい可能性があります。これは、スキルセット、検討している企業、企業が従業員に求めるもの、住んでいる地域によっても異なります。
一般的に、経験を積み、専門家のもとでインターンをし、技術やノウハウを学ぶには、人に働きかけ、無料の機会を活用すればよい場合があります。
結論:サイバーセキュリティのキャリアを始めるには自分の強みを見極めることが必要
新しい分野でキャリアを始めるには、その業界の基本と重要性を理解する必要がありますが、自分の能力が業界にどのように役立つかも見極めなければなりません。そのうえで、自分の強みを軸に企業へ自分を売り込みます。サイバーセキュリティでは、サイバー攻撃や防御対策がどれだけ成功するかによって、財務、データ、場合によっては人々の健康まで影響を受けます。それらを守ることに情熱を持てるなら、この業界で成功できるでしょう。
次に、ビジネスネットワークの保護と、その業務に含まれるネットワークセキュリティ制御やさまざまなネットワーク層についてお読みください。

