Q1. 关于长期发展方向。
首先,先了解、再规划的思路是对的,在信息不足、概率确认之前,长远规划没什么用。
不过你把职业看的太割裂了,可能的问题是,你还没有方法去区分不同职业。区分职业至少有两种基本方式:职业素养 或 职业责任(仅个人经验,你参考一下就好)
职业素养:即这个职业需要哪些基本素质,例如安全技术、项目管理、开发、产品设计、谈判决策、沟通协作等等。
职业责任:指的是这个职业的主要工作,即义务和权利。例如,安全负责人的义务是维护公司安全水位、保障产品平稳发展,有一定的人事、资源调度权利。
你可以把你感兴趣的角度,按照这两个方向向下拆解,其次,你应该需要一些途径去了解如何收集上述两个角度的信息。
举几个例子:最简单的你可以从招聘,尤其是社招的 JD 中找到这个岗位的上述信息,或者你可以找你感兴趣岗位的同行交流,或者是找对应职位的人发表的文章等等。
在找到感兴趣或者是擅长的方向之后,然后再决定深入学习这个职业的职业素养。
Q2. 关于安全技术方向的知识、技能要求。
安全职业至少有几个必要的素质:对新事物 / 新领域的快速理解能力、问题的分析与解决、开发。
作为职业至少有几个必备的要求:项目管理、沟通协作、文字表达、抽象思维模型、时间管理等,这些内容往往都是在实践过程中理解发展的,单纯靠现在几个名词一般不会有太大的感受。
书籍的话,你可以直接参考我的书单表格,里面有不少通用素质、安全方面的参考,但是先看哪个后看哪个的优先级需要你自行决策。
学习资料方面没有明确的参考列表,一般的思路是:从一个起点出发,然后根据评论区、推荐、关联来扩展参考资料。
当然,最直接的,我建议你能先把 ATT&CK 所有的环节搞清楚原理、解决方案;然后尝试理解网络安全的路线图,例如 https://roadmap.sh/cyber-security (做好安全的一个前提是理解业务,业务指两方面,一个是应用、一个是运行环境);再之上,你可以尝试构建自己的安全框架(即一个人的 CSO,比如从安全法规、安全技术、安全管理)。
最后,话说回来,岗位的需求和个人的发展一般是难以 100% 匹配的,你需要抉择先将精力投入到哪些方面。
我的一般建议是:保持自己在团队中一专多长,努力让大家给你贴一个标签,遇到标签相关的事情找你肯定靠谱。