AUTORSKI PRZEWODNIK • WERSJA PUBLIKACYJNA

Zbuduj karieręw cyberbezpieczeństwiekrok po kroku.

Wybierz kierunek, rozwiń wspólny rdzeń kompetencji, wykonaj praktyczne misje i pokaż dowody umiejętności w portfolio.

8obszarów kariery
24misje praktyczne
12miesięcy planu
RDZEŃsystemy • sieci • identityOPERACJESOC / IRADMINhardeningIDENTITYIAM / PAMCLOUDAWS / Azure / GCPENGINEERINGDevSecOpsAPPSECWeb / APIOFFENSIVEPentestRISKGRC / Audit
01

Najpierw rdzeń. Narzędzia się zmieniają, fundamenty zostają.

02

Dowody zamiast deklaracji. Każdy etap kończy się artefaktem.

03

Jedna główna specjalizacja. Pozostałe rozwijaj wspierająco.

KOMPAS KARIERY

Znajdź kierunek zgodny z Twoim sposobem pracy

Odpowiedz na sześć pytań. Wynik wskaże ścieżki do przetestowania w małych projektach.

1. Co daje Ci największą satysfakcję?
2. Jakie dane najbardziej Cię interesują?
3. Preferowany rytm pracy
4. Ile kodu chcesz mieć w pracy?
5. Najbardziej naturalny rezultat pracy
6. Najbliższy opis

WSPÓLNY RDZEŃ

Sześć warstw, które przenoszą się między rolami

Autorski model zdolności potrzebnych do samodzielnej pracy.

01

Systemy

Windows, Linux, procesy, usługi, uprawnienia, wirtualizacja i troubleshooting.

02

Sieci

TCP/IP, DNS, routing, VLAN, VPN, HTTP, TLS i analiza ruchu.

03

Tożsamość

AD/LDAP, MFA, SSO, OAuth/OIDC, role i least privilege.

04

Widoczność

Logi, telemetryka, SIEM/EDR, baseline, detekcja i timeline.

05

Ryzyko

Aktywa, zagrożenia, podatności, wpływ, kontrola i odpowiedzialność.

06

Automatyzacja

Git, PowerShell/Python/Bash, API, testy i dokumentacja.

OBSZARY KARIERY

Osiem kierunków rozwoju

Wybierz jeden kierunek główny na 6–12 miesięcy. Drugi może pełnić rolę wspierającą.

🛡️

SOC, Incident Response, Detection

Security Operations

Analiza zdarzeń, logów, hipotez i szybkie decyzje.

Zakres i przygotowanie

Typowe zadania

  • triage alertów
  • analiza incydentów
  • strojenie detekcji
  • tworzenie playbooków

Kluczowe umiejętności

  • sieci i protokoły
  • Windows/Linux logs
  • SIEM/EDR
  • MITRE ATT&CK
  • KQL/SPL/Lucene

Portfolio

  • domowy SIEM
  • analiza phishingu
  • timeline incydentu

Stanowiska

  • SOC Analyst
  • Incident Response Analyst
  • Detection Engineer Junior
🔧

Endpoint, hardening, vulnerability management

Security Administration

Najbardziej naturalne przejście dla administratora IT.

Zakres i przygotowanie

Typowe zadania

  • hardening systemów
  • zarządzanie EDR
  • patching i podatności
  • backup i recovery

Kluczowe umiejętności

  • Windows/Linux
  • PowerShell/Bash
  • GPO/MDM
  • CIS Benchmarks
  • skanery podatności

Portfolio

  • baseline Windows/Linux
  • cykl vulnerability management
  • test odtwarzania backupu

Stanowiska

  • Security Administrator
  • Endpoint Security Administrator
  • Cybersecurity Specialist
🔐

IAM, SSO, MFA, PAM, IGA

Identity Security

Role, dostęp i automatyzacja cyklu życia kont.

Zakres i przygotowanie

Typowe zadania

  • projektowanie ról
  • integracje SSO
  • recertyfikacja dostępów
  • ochrona kont uprzywilejowanych

Kluczowe umiejętności

  • AD/Entra/Google Workspace
  • SAML/OIDC/OAuth
  • RBAC/ABAC
  • PAM
  • API i automatyzacja

Portfolio

  • model RBAC
  • audyt MFA i administratorów
  • wdrożenie SSO w labie

Stanowiska

  • IAM Analyst
  • Identity Administrator
  • PAM Specialist
☁️

AWS, Azure, Google Cloud

Cloud Security

Projektowanie i utrzymanie bezpiecznych środowisk chmurowych.

Zakres i przygotowanie

Typowe zadania

  • przeglądy IAM
  • guardrails i polityki
  • cloud logging
  • bezpieczna architektura

Kluczowe umiejętności

  • model współodpowiedzialności
  • cloud IAM
  • networking
  • KMS/secrets
  • IaC

Portfolio

  • secure landing zone
  • least privilege policy
  • alert na ryzykowną zmianę

Stanowiska

  • Cloud Security Analyst
  • Cloud Security Engineer
  • Cloud IAM Specialist
🧩

Web, API, Product Security

Application Security

Aplikacje, kod i współpraca z developerami.

Zakres i przygotowanie

Typowe zadania

  • threat modeling
  • code review
  • SAST/DAST/SCA
  • triage podatności

Kluczowe umiejętności

  • HTTP i przeglądarki
  • OWASP Top 10
  • API security
  • programowanie
  • SDLC

Portfolio

  • threat model aplikacji
  • raport testu Juice Shop
  • pipeline security checks

Stanowiska

  • Application Security Engineer
  • Product Security Analyst
  • Secure Code Reviewer
⚔️

Pentest, Red Team, assessment

Offensive Security

Kreatywne testowanie założeń i techniczne rozwiązywanie problemów.

Zakres i przygotowanie

Typowe zadania

  • rekonesans
  • enumeracja
  • walidacja podatności
  • raportowanie i retest

Kluczowe umiejętności

  • Linux i sieci
  • web fundamentals
  • Active Directory
  • Bash/Python
  • Rules of Engagement

Portfolio

  • raport legalnego pentestu labu
  • ścieżka ataku w AD
  • automatyzacja enumeracji

Stanowiska

  • Junior Penetration Tester
  • Security Consultant
  • Vulnerability Assessment Analyst
📋

GRC, audit, compliance, third-party risk

Risk & Assurance

Technologia, procesy, komunikacja i decyzje biznesowe.

Zakres i przygotowanie

Typowe zadania

  • ocena ryzyka
  • audyt kontroli
  • ocena dostawców
  • polityki i zgodność

Kluczowe umiejętności

  • NIST CSF
  • ISO 27001
  • CIS Controls
  • evidence collection
  • business writing

Portfolio

  • rejestr ryzyka
  • mini-audyt
  • ocena dostawcy SaaS

Stanowiska

  • GRC Analyst
  • IT Auditor
  • Third-Party Risk Analyst
🚀

DevSecOps, platform security, architecture

Security Engineering

Skalowalne zabezpieczenia i automatyzacja kontroli.

Zakres i przygotowanie

Typowe zadania

  • security-as-code
  • CI/CD guardrails
  • integracje narzędzi
  • projektowanie architektury

Kluczowe umiejętności

  • Git i CI/CD
  • kontenery
  • IaC
  • API
  • threat modeling
  • system design

Portfolio

  • bezpieczny pipeline
  • SBOM i podpisywanie artefaktów
  • referencyjna architektura

Stanowiska

  • DevSecOps Engineer
  • Platform Security Engineer
  • Security Engineer

BIBLIOTEKA MISJI

Praktyka, która zostawia dowód

Każda misja kończy się artefaktem nadającym się do portfolio po usunięciu danych wrażliwych.

M01Start

Zbuduj inwentarz aktywów

Lista systemów, danych, właścicieli i krytyczności.

Rezultat: Arkusz + diagram + założenia.
M02Start

Przeanalizuj ruch DNS i TLS

Przechwyć własny ruch i opisz sekwencję zdarzeń.

Rezultat: PCAP + filtry + krótki raport.
M03Start

Napisz skrypt inventory

Zbierz informacje o systemie, kontach lub konfiguracji.

Rezultat: Kod + README + obsługa błędów.
M04Rdzeń

Utwórz baseline Windows

Zabezpiecz system i porównaj stan przed i po.

Rezultat: Checklista + skrypt + plan rollback.
M05Rdzeń

Utwórz baseline Linux

SSH, sudo, firewall, aktualizacje i audit logging.

Rezultat: Ansible/Bash + testy.
M06Rdzeń

Przeprowadź audyt MFA

Znajdź konta bez MFA, wyjątki i administratorów.

Rezultat: Raport stanu + plan napraw.
M07Rdzeń

Zbuduj domowy SIEM

Zbieraj logi z Windows, Linux i aplikacji.

Rezultat: Diagram + dashboard + trzy detekcje.
M08Rdzeń

Przeanalizuj phishing

Nagłówki, URL, domena, załącznik i kontekst.

Rezultat: Timeline + IOC + decyzja.
M09Rdzeń

Wykonaj cykl podatności

Skan, walidacja, priorytet, naprawa i retest.

Rezultat: Raport + backlog + dowód retestu.
M10Rdzeń

Zaprojektuj model RBAC

Role firmy i cykl joiner–mover–leaver.

Rezultat: Macierz ról + RACI.
M11Specjalizacja

Wdróż SSO w labie

Skonfiguruj OIDC lub SAML dla aplikacji szkoleniowej.

Rezultat: Diagram trust + konfiguracja + test.
M12Specjalizacja

Zbuduj cloud least privilege

Minimalne uprawnienia aplikacji i administratora.

Rezultat: Policy-as-code + test odmowy.
M13Specjalizacja

Wykryj ryzykowną zmianę cloud

Alert na publiczny storage lub zmianę IAM.

Rezultat: Reguła + scenariusz testowy.
M14Specjalizacja

Zrób threat model aplikacji

Aktywa, DFD, granice zaufania i abuse cases.

Rezultat: Diagram + ryzyka + mitigations.
M15Specjalizacja

Przetestuj aplikację szkoleniową

Legalny test Juice Shop lub PortSwigger lab.

Rezultat: Raport executive + technical.
M16Specjalizacja

Zbuduj pipeline DevSecOps

SAST, SCA, secret scanning, image scan i quality gate.

Rezultat: Repozytorium + pipeline + wyjątki.
M17Specjalizacja

Zmapuj detekcje do ATT&CK

Pokaż pokrycie technik i luki telemetryczne.

Rezultat: Navigator layer + backlog.
M18Specjalizacja

Przeprowadź analizę pamięci

Analiza legalnego obrazu RAM w kontrolowanym labie.

Rezultat: Hash + komendy + timeline.
M19Specjalizacja

Napisz playbook incydentu

Phishing, ransomware albo przejęcie konta.

Rezultat: Flowchart + RACI + kryteria eskalacji.
M20Specjalizacja

Wykonaj ocenę dostawcy

Oceń usługę SaaS, dane, podwykonawców i exit plan.

Rezultat: Kwestionariusz + findings + decyzje.
M21Zaawansowane

Przeprowadź tabletop exercise

Ćwiczenie kryzysowe z injectami i decyzjami.

Rezultat: Scenariusz + action items.
M22Zaawansowane

Zbuduj bezpieczną landing zone

Sieć, konta, logowanie, policies i secrets.

Rezultat: IaC + diagram + test guardrails.
M23Zaawansowane

Zaprojektuj program metryk

Połącz metryki techniczne z ryzykiem i decyzjami.

Rezultat: KPI/KRI + definicje + dashboard.
M24Zaawansowane

Stwórz architekturę Zero Trust

Tożsamość, urządzenia, dane, sieć i ciągła weryfikacja.

Rezultat: Diagram + zasady + etapy wdrożenia.

PLAN DLA ADMINISTRATORA IT

12 miesięcy do roli security-focused

Około 6–8 godzin tygodniowo z wykorzystaniem doświadczenia z systemami, kontami, siecią i operacjami.

01–02

Widoczność i fundamenty

Sieci, logi Windows/Linux, Git, PowerShell/Python i bezpieczne laboratorium.

Dowód: PCAP + skrypt inventory + diagram labu.
03–04

Hardening i identity

Baseline, MFA, role, konta uprzywilejowane, backup i recovery.

Dowód: baseline systemu + audyt tożsamości.
05–06

Podatności i ryzyko

Skan, walidacja, priorytetyzacja, remediation, wyjątki i retest.

Dowód: pełny cykl vulnerability management.
07–08

Security Operations

SIEM, EDR, ATT&CK, phishing, triage i incident response.

Dowód: domowy SIEM + playbook incydentu.
09–10

Cloud lub IAM

Wybierz domenę wspierającą i wykonaj dwa projekty specjalistyczne.

Dowód: least privilege + alert lub SSO.
11–12

Poziom job-ready

Portfolio, rozmowy, CV oparte na rezultatach i aplikowanie.

Dowód: trzy projekty i dziesięć historii STAR+.

PORTFOLIO

Oceń dojrzałość własnego projektu

Przesuń suwaki od 0 do 3.

ROZWÓJ ZAWODOWY

Awans oznacza większą samodzielność i szerszy wpływ

JUNIOR

Wykonuje poprawnie

Korzysta z procedur, zbiera dane, eskaluje i dokumentuje.

MID

Posiada obszar

Samodzielnie rozwiązuje problemy, automatyzuje i poprawia proces.

SENIOR / LEAD

Projektuje system

Przewiduje skutki, prowadzi decyzje, ustala standardy i mentoruje.

ARCHITECT / MANAGER

Buduje zdolność

Łączy technologię, ryzyko, ludzi, budżet i cele organizacji.

ŹRÓDŁA OFICJALNE

Materiały, na których warto opierać naukę

Linki prowadzą do niezależnych źródeł. Nazwy i znaki należą do ich właścicieli.

MITRE ATT&CK

Baza wiedzy o taktykach i technikach obserwowanych u przeciwników.

OWASP Top 10:2025

Dokument świadomościowy o najważniejszych kategoriach ryzyka aplikacji webowych.

FAQ

Najczęstsze pytania o wejście do branży

Czy muszę znać programowanie?

Nie w każdej roli na poziomie developera. Skrypty w PowerShellu, Bashu lub Pythonie szybko zwiększają skuteczność.

Czy Kali Linux to dobry początek?

Nie jako fundament. Najpierw zwykły Linux, sieci, HTTP, Windows i zasady legalnego testowania.

Jaka ścieżka jest najlepsza dla administratora IT?

Security Administration, Identity Security, Cloud Security lub Security Operations.

Ile czasu potrzeba do pierwszej roli?

To zależy od punktu startowego i jakości praktyki. O gotowości decydują zadania wykonane samodzielnie.

Czy certyfikaty są konieczne?

Nie zawsze. Pomagają przejść filtr HR, ale nie zastępują portfolio i praktyki.

Jak wybrać pierwszy certyfikat?

Najpierw stanowisko docelowe i technologie z ofert. Egzamin powinien wspierać konkretny plan.

Czy CTF-y przygotowują do pracy?

Rozwijają rozwiązywanie problemów, ale praca obejmuje też zakres, dokumentację, komunikację i ryzyko.

Co powinno znaleźć się w portfolio?

Cel, zakres, architektura, decyzje, testy, wyniki, ograniczenia i rekomendacje.

Kiedy aplikować?

Gdy potrafisz wykonać podstawowe zadania roli i pokazać dowody.

Jak mierzyć postęp?

Licz zadania wykonane bez instrukcji, jakość artefaktów i czas diagnozy.

Czy warto uczyć się GRC, będąc technicznym?

Tak. Ryzyko, kontrola i wpływ biznesowy pomagają priorytetyzować działania.

Jak używać AI bezpiecznie?

Nie wklejaj sekretów ani danych klientów. Weryfikuj komendy i testuj wyniki w labie.

NASTĘPNY KROK

Wybierz jedną misję i zakończ ją artefaktem.

Postęp zaczyna się, gdy przestajesz tylko konsumować materiały i zaczynasz tworzyć dowody umiejętności.

Wybierz misję