📌 本文速读
做渗透测试这行,很多人以为自己的命根子是技术。上海一位在乙方安全公司干了八年的工程师,也是这么想的。他想转甲方求稳,面了三家金融机构,技术对答如流,却一家没成,卡点都指向同一句话:你会写制度吗。上海百猎猎头接手后,没让他再去补证书、刷题,而是把他八年里那些自己都嫌不起眼的活重新翻了一遍。这个案例我写出来,是想说清楚一件事:甲方要的安全人,和乙方出来的,常常不是同一种人。
📑 目录
老陆在上海一家安全乙方干了八年,做渗透测试。客户花钱请他模拟攻击自己的系统,看哪里能被敲开,再把漏洞一个个报出来。这活刺激,也磨人。一年里有大半年泡在客户现场,出差、驻场、应急,家里孩子上小学了,他连一次家长会都没赶上。
三十四岁这年,他动了转甲方的心思。甲方是企业自己养的安全团队,安稳,不用常年往外跑。他把简历更新了一版,往上海几家金融机构和互联网大厂投过去。
老陆的简历写得很满:八年渗透经验,证书一排,挖过的漏洞列了好几页。技术面他一点不怵,聊到实操能把对方问服。
问题出在第二轮、第三轮。对方不问「这个系统你怎么打」,问的是「数据安全怎么管」「等保怎么过」「监管来检查你怎么应对」「制度文件会不会写」。老陆当场卡壳。他在乙方这些年,只管把洞挖出来交报告,后面这些事没碰过。
三家,全黄了。他有点憋屈:我技术摆在这,甲方凭什么不要?
这里得把话说透。乙方安全公司靠攻防吃饭,出来的人强在「发现风险」。甲方要的是另一件事:「管住风险」。出了事能不能兜住,监管来了能不能交上材料,业务要上线,安全要求怎么不把业务拖死。
挖洞,在甲方眼里只是及格线。真正值钱的,是能把安全要求翻译成制度、流程,再推进到业务里落地的人。这种人市场里少,也难从简历上看出来。老陆没看明白这层,还在死磕自己的技术栈,越补越偏。
上海百猎猎头接手这个案子之后,没急着把他往外推。我们把他约到公司,从头到尾问了一遍:这八年你除了攻防,到底还干过什么。
这一问,问出东西了。老陆一直觉得自己的主项是攻防,可他顺手干的那些「杂活」其实一点不杂:给客户做过等保测评的整改,写过应急响应预案,配合过监管报送,还带过几个人的小团队做安全运营。他自己说这些上不了台面,我们一听,这些恰恰是甲方最缺的东西。
问题不在他没有,在他自己不当回事。简历上,这些全被他压缩成了两个字:渗透。
我们帮他把简历重排了一遍:主项还是攻防,但把等保、应急、合规、带队这几块单独拎出来,用项目的语言写清楚,每一件都对应到「帮客户解决了什么」。
再送他去面试,画风就变了。以前对方问制度,他干瞪眼;现在他能把等保整改怎么拆、应急流程怎么设计、监管材料怎么准备,一条条讲出来。技术底子还在,合规那半截补上了,他成了对方眼里既能打、又能管的人。
一个月后,老陆落地上海一家金融科技公司,岗位是信息安全负责人,带三个人,不用再常年出差。薪资比乙方时涨了一截,更要紧的是,他终于能每周回两次家,赶上了孩子的家长会。
回头看这单,老陆赢的从来不是技术,他赢在终于有人帮他把八年里那些「不算什么」的经历,重新说成了值钱的本事。这件事对还在乙方做安全、惦记着转甲方的同行,我想多少有点用。
如果你在上海招网络安全、数据合规这类难招的人,或者你自己就是那个想转甲方的乙方人,可以看看上海猎头公司是怎么做的,也可以直接联系我们聊聊。类似的案例我们攒了不少,都放在案例故事里,有空可以翻翻。
Q:乙方安全工程师转甲方,最常卡在哪?
多数卡在「只会挖洞,不会落地」。乙方练的是攻防和发现风险,甲方要的是管住风险:写制度、过等保、应对监管、把安全要求推进业务。两边是两套本事,简历上又写不出「能落地」这三个字,所以面来面去都差一口气。百猎猎头公司会先把候选人在乙方做过的合规、应急、带队这些经历翻出来,重新定价。
Q:上海网络安全、数据合规这类岗位,为什么难招?
因为既懂技术又懂合规的人本来就少,还散落在乙方、律所、四所里,各会一半。企业在JD里又常常列一串证书和年限,把能干活的人先挡在门外。招这类岗位,别照JD硬凑,先想清楚到底要「防攻击」还是「过监管」,再定方向。百猎猎头公司在人才测评上有一套针对安全合规岗的评估方法。
扫码添加企业微信