Wie wechsle ich aus einem anderen Bereich in die Cyber Security-Analyse?
Was tatsächlich übertragbar ist, der Zertifizierungsweg, was ein Quereinsteiger-Lebenslauf überwinden muss und ein ehrlicher Zeitplan.
Veröffentlicht am 20. Sept. 2026 · 7 Min. Lesezeit
Was tatsächlich übertragbar ist und was nicht
Wenn Sie aus dem IT-Support, der Systemadministration, dem Netzwerk-Engineering oder der Softwareentwicklung kommen, ist einiges direkt übertragbar. Zu verstehen, wie Netzwerke Traffic routen, wie Betriebssysteme Berechtigungen handhaben, wie Anwendungen mit Datenbanken kommunizieren — das ist das Fundament, auf dem die Cyber Security-Analyse aufbaut. Sie können einen verdächtigen Login nicht analysieren, wenn Sie nicht bereits wissen, wie ein normaler aussieht. Zeit im Helpdesk oder NOC zählt mehr, als die meisten Ratgeber für Quereinsteiger zugeben, weil Sie die Systeme bereits von innen gesehen haben.
Wenn Sie aus einem wirklich fachfremden Bereich kommen — Lehre, Jura, Einzelhandelsmanagement, Marketing — ist das übertragbare Material dünner und allgemeiner: Liebe zum Detail, klare Vorfallsnotizen schreiben, unter Druck arbeiten, wenn aktiv etwas schiefgeht, einem Prozess folgen, ohne Schritte zu überspringen, weil Sie gelangweilt sind. Real, aber nicht ausreichend für sich allein. Security-Analysten verbringen viel Zeit damit, Logs zu lesen, und Sie können kein Log lesen, das Sie nicht verstehen.
Was nicht übertragbar ist, unabhängig vom Bereich: Vertrautheit mit einem SIEM (Splunk, Microsoft Sentinel, QRadar), mit dem MITRE ATT&CK-Framework als Arbeitsreferenz statt als etwas, worüber Sie einmal gelesen haben, damit, wie ein SOC tatsächlich eine Alert-Warteschlange triagiert, mit dem Unterschied zwischen einem False Positive und etwas, das so aussieht, aber keines ist. Nichts davon kommt aus angrenzender Erfahrung. Es kommt davon, es zu tun, in einem Labor oder in einem Job, und daran führt kein Weg vorbei.
Der Qualifikationsweg und wo er tatsächlich ein Weg ist
Einstiegsniveau: CompTIA Security+ ist das Nächste an einem anerkannten Minimum. Es wird in vielen Junior-Stellenbeschreibungen genannt, teils weil einige Organisationen Rollen noch immer an der US DoD 8570-Direktive ausrichten, die es benannte, und teils weil es Grundlagenwissen signalisiert, ohne Jahre vorheriges Studium zu erfordern. Es ist keine Lizenz — niemand braucht es gesetzlich — und es wird Ihnen nicht allein ein Vorstellungsgespräch verschaffen. Behandeln Sie es als Nachweis, dass Sie das Vokabular lernen können, nicht als die Qualifikation.
Darüber hinaus teilt sich das Feld nach Spezialisierung statt einer einzigen Leiter zu folgen. Wenn Sie auf eine SOC-Analyst-Rolle abzielen, sind GIACs GSEC oder GCIH und die SANS-Kurse dahinter angesehen, aber teuer, und werden meist von Arbeitgebern statt von Einzelpersonen bezahlt — gut zu wissen, bevor Sie eigenes Geld investieren. Wenn Sie auf Penetration Testing abzielen, tragen die praktischen Prüfungen im Labor (OSCP ist die, nach der namentlich gefragt wird) mehr Gewicht als Multiple-Choice-Prüfungen, weil sie testen, ob Sie es tatsächlich können. Wenn Sie auf Governance, Risk und Compliance statt auf technische Analyse abzielen, sind CISM oder CISSP wichtig, aber CISSP erfordert speziell fünf Jahre bezahlte Erfahrung im Feld, um die volle Zertifizierung zu halten — Sie können die Prüfung früher ablegen und den Status "Associate of ISC2" halten, während Sie die Zeit ansammeln, aber Sie können ihn nicht nutzen, um die Zeit zu überspringen.
Es gibt keine Zulassungsbehörde für Cyber Security-Analysten wie etwa für Elektriker oder Finanzberater. Niemand kann Sie streichen. Das ist eine zweischneidige Tatsache: Es bedeutet, dass der Weg nicht durch eine einzige Prüfung versperrt ist, aber es bedeutet auch, dass Zertifikate allein nicht viel beweisen, weil es nicht an Leuten mangelt, die eine bestanden haben und den Job noch nicht können. Arbeitgeber wissen das, weshalb Zertifizierungen Sie öfter für ein Vorstellungsgespräch durchwinken, als dass sie Sie direkt einstellen.
Ein Home-Lab zählt mehr, als die meisten erwarten. Ein kleines Netzwerk in VirtualBox oder Proxmox aufzusetzen, es absichtlich falsch zu konfigurieren, dann zu finden und zu protokollieren, was Sie kaputt gemacht haben — das ist ein Nachweis der eigentlichen Denkweise, die der Job braucht, und es ist etwas, auf das Sie in einer Bewerbung hinweisen können, das ein allgemeiner IT-Hintergrund allein nicht bietet.
Was Ihre Bewerbung überwinden muss
Die Bewerbung eines Quereinsteigers hat zwei Probleme, und es sind unterschiedliche Probleme, die unterschiedliche Lösungen erfordern.
Das erste ist der Screening-Filter. Viele Junior-Sicherheitsausschreibungen sind mit "1-2 Jahre SOC-Erfahrung" oder "Sicherheitsüberprüfung möglich" im ersten Absatz geschrieben, und Bewerbermanagementsysteme oder ein gelangweilter Recruiter screenen darauf buchstäblich. Wenn Ihr Lebenslauf nicht die Wörter enthält, die zur Anzeige passen — SIEM, Incident Response, Vulnerability Scanning, was auch immer die spezifische Ausschreibung nennt — erreichen Sie möglicherweise nie einen Menschen, der darüber hinausgelesen hätte. Das ist ein realer Mechanismus, kein Mythos, obwohl die Strenge variiert und niemand außerhalb des Anbieters Ihnen genau sagen kann, wie ein bestimmtes Tool einen bestimmten Begriff gewichtet.
Das zweite ist der tatsächliche Zweifel im Kopf des Hiring Managers: Kann diese Person unter Zeitdruck einen echten Vorfall von Rauschen unterscheiden. Nichts auf einem Lebenslauf beweist das außer Nachweis, es getan zu haben, auch im Kleinen. Deshalb zählen das Home-Lab, die Capture The Flag-Plattformen (TryHackMe, HackTheBox) und jeder Incident-Bericht, den Sie produzieren können, hier mehr als bei den meisten Berufswechseln — sie sind das Nächste an einer Arbeitsprobe, das Sie erzeugen können, bevor Ihnen jemand den Job gibt, um die Arbeitsprobe zu bekommen.
Die praktische Lösung: Setzen Sie Ihre sicherheitsrelevante Erfahrung und Tools ins erste Drittel des Lebenslaufs, nicht vergraben unter Ihren früheren Jobtiteln. Wenn Sie fünf Jahre Sysadmin waren, beginnen Sie mit den Firewall-Regeln, die Sie geschrieben haben, und den Zugriffsüberprüfungen, die Sie durchgeführt haben, nicht mit "verantwortlich für die Wartung von Servern." Nennen Sie die spezifischen Tools aus der Anzeige, wenn Sie sie tatsächlich benutzt haben, und behaupten Sie keine, die Sie nicht haben — ein technisches Interview für diese Rolle beinhaltet normalerweise ein Szenario oder eine toolspezifische Frage, und es deckt Lücken schnell auf.
Erwarten Sie ein technisches Screening selbst für Junior-Rollen: Log-Auszüge zum Interpretieren, ein Szenario ("ein Nutzer meldet, sein Laptop läuft langsam und Antivirus hat etwas markiert, was überprüfen Sie zuerst"), manchmal eine schriftliche Incident-Report-Übung. Das ist einer der testbareren Einstiegs-Technik-Jobs, und das schneidet in beide Richtungen — schwerer zu fälschen, aber auch schwerer, aus Gründen abgelehnt zu werden, die Sie nie erfahren werden, weil der Test vor Ihnen liegt statt in einem Filter versteckt.
Wie lange es tatsächlich dauert, ehrlich
Von einem absoluten Start ohne IT-Hintergrund: rechnen Sie mit einem Jahr oder mehr, bevor Sie ein glaubwürdiger Junior-Kandidat sind, und das, wenn Sie konstant studieren und ein Labor aufbauen neben dem, was Sie jetzt tun. Security+ braucht typischerweise ein paar Monate Teilzeitstudium, um es ordentlich abzulegen. Genug praktischen Nachweis aufzubauen, um ein technisches Screening zu überstehen, dauert länger als die Prüfung zu bestehen — die Zertifizierung ist der schnelle Teil, die Labor-Stunden sind der langsame Teil.
Mit IT-Hintergrund (Helpdesk, Sysadmin, Netzwerk-Support): sechs Monate bis ein Jahr ist eine realistischere Spanne, um wirklich wettbewerbsfähig für Junior-SOC- oder Analyst-Rollen zu werden, weil Sie nicht bei null mit dem zugrundeliegenden technischen Wissen beginnen. Manche wechseln seitlich in eine sicherheitsnahe Rolle bei ihrem aktuellen Arbeitgeber, was normalerweise der kürzeste Weg von allen ist, weil es das Lebenslauf-Screening-Problem komplett vermeidet — Sie sind bereits drin, und jemand vertraut Ihnen bereits Zugriff an.
Aus einem fachfremden Bereich: seien Sie ehrlich mit sich selbst, dass ein Jahr optimistisch ist, und achtzehn Monate bis zwei Jahre üblich sind, wenn Sie sowohl das IT-Fundament als auch die Sicherheitsschicht darauf aufbauen, Teilzeit, neben einem bestehenden Job. Das ist weniger eine Entmutigung als eine Planungstatsache — die Leute, die am schnellsten wechseln, haben normalerweise einen spezifischen Grund dafür (Entlassung, ein Kurs mit festem Enddatum, ein Manager, der einen Lateral Move sponsert) statt eines offenen "irgendwann".
Der Weg ist nicht verschlossen. Er ist wirklich offen für Quereinsteiger in einer Weise, wie es manche technische Felder nicht sind, teils weil die Branche einen anerkannten Mangel an Junior-bis-Mid-Analysten hat und teils weil es kein einzelnes Lizenz-Tor zu durchqueren gibt. Aber er ist nicht schnell, und nichts auf dieser Seite wird ihn schnell machen. Was variiert, ist, ob Sie das Jahr mit Dingen verbringen, die Nachweise produzieren — ein Labor, ein Bericht, eine Zertifizierung gebunden an eine spezifische Zielrolle — oder es mit Lesen über das Feld verbringen, ohne etwas zu bauen, das ein Hiring Manager ansehen kann.
Was als Nächstes zu tun ist
Wählen Sie zunächst eine Spezialisierung — SOC-Analyst, GRC oder Pentest-Track — weil sich die Zertifizierungen, die Sprache in Ihrem Lebenslauf und die Interviewfragen danach unterscheiden, welche Sie verfolgen, und "Cyber Security" als undifferenziertes Ziel macht es schwerer, eine fokussierte Bewerbung zu schreiben. Legen Sie Security+ ab, wenn Sie es noch nicht haben, bauen Sie ein Home-Lab auf, das Sie in einem Absatz beschreiben und in einem Interview verteidigen können, und schreiben Sie Ihren Lebenslauf um, sodass die sicherheitsrelevante Arbeit im ersten Drittel der Seite steht, abgestimmt auf die tatsächlichen Wörter in der Anzeige, auf die Sie sich bewerben.
Wenn der Engpass für Sie gerade darin besteht, Rollen zu finden, die wirklich zu dem passen, was Sie bereits haben, statt zu dem, was die Anzeige als "Cyber Security Analyst"-Hintergrund annimmt, liest jobmarket.pro die vollständige Anzeige gegen Ihr tatsächliches Profil und sagt Ihnen, wo die Passung real ist und wo nicht, bevor es etwas vorbereitet.
Oder hör auf, das von Hand zu machen
Ein Agent, der jede Anzeige ganz liest, dir sagt, wo du passt und wo nicht, und die Bewerbung aus einem Profil baut, in das er keine Erfahrung hineinerfinden kann. Kostenlos zum Start, ohne Karte.