Siber Güvenlik Uzmanı CV Şablonları: Tehdit Avcılığından Risk Yönetimine, Yetkinliğinizi Stratejik Bir Anlatıya Dönüştüren Kapsamlı Rehber
Uzman incelemesi: Can Demir
Siber Güvenlik CV'sinde Fark Yaratan Detay: Neden Standart Şablonlar Yetmez?
Siber güvenlik, "bildiğin araçlar" listesiyle nemeyen, sürekli evrilen bir tehdit manzarasıyla mücadele eden bir disiplindir. Bundan ötürü birCv şablon Seçerken veya sıfırdan bir profil Cv oluşturUrken, genelgeçer yazılım mühendisliği veya sistem yöneticiliği şablonları kullanmak risklidir. İşe alım ekipleri (Blue Team. Red Team, GRC, SOC analisti fark etmeksizin) adayın sadece hangi SIEM aracını bildiğini değil. Sahada, bir olayı nasıl triyaj ettiğini, hangi riski nasıl nicelendirdiğini ve çözümünü iş birimiyle nasıl uzlaştırdığını arar.
Siber güvenlik uzmanlığının değişik alt dallarına (ofansif, defansif, yönetişim. Mimari) hitap edebilecek, teknik derinliği ve stratejik vizyonu dengeli bir şekilde yansıtan bir cv yapısının nasıl inşa edileceğini adım hamle ele alıyoruz. Amacımız, deneyimlerinizi bir "görev listesi"nden çıkarıp "etki ve yetkinlik kanıtı"na dönüştüren bir anlatı kurmaktır.
Hedef Kitleyi Tanımak: CV'nizi Kim Okuyor?
Aslına bakılırsa, bir siber güvenlik CV'si çoğunlukla üç farklı gözden geçir: İnsan Kaynakları (IK) / ATS (Aday Takip Sistemi). Teknik Yönetici / Takım Lideri ve CISO / Güvenlik Müdürü. Her birinin aradığı sinyaller farklılık gösterir.
ATS ve IK filtresi: anahtar kelime haritası
İlk engel ekseriyetle otomatiktir. Sistemler; "SIEM", "SOAR", "MITRE ATT&CK". "ISO 27001", "NIST CSF", "Penetrasyon Testi", "Zafiyet Yönetimi", "Olay Müdahalesi" gibi terimleri tarar. Bu aşamadaCv analizAçıkçası, süreçlerinizi simüle ederek, iş ilanındaki "zorunlu" ve "ayrıcalıklı" becerilerin birebir veya anlamlı eş anlamlılarıyla (söz gelimi "Log Analizi" yerine "SIEM Kural Yazımı ve Log Korelasyonu") metninize gömülmesi kritiktir. İşin özü bu. Ancak "anahtar kelime doldurma" (keyword stuffing) yapmayın; bu terimler deneyimlerinizin içine doğalce işlenmelidir.
Teknik yönetici gözü: "Nasıl yapıldı?" ve "Ne sonuç verdi?"
Bu kitle, "Splunk kurdum" cümlesinden ziyade "Üç değişik veri kaynağını (Windows Event Log. Firewall, Proxy) Splunk'a entegre ederek, günde 5000 uyarıyı 200 öncelikli insidene indiren bir korelasyon kural seti geliştirdim" anlatımını arar. Araç adının yanında; ölçek (log hacmi, kullanıcı sayısı). Gerçekte, zorluk (şifreli trafik analizi, legacy sistem entegrasyonu) ve ölçülebilir sonuç (MTTR azaltma oranı, false positive düşürme) olmalıdır.
Yönetim / CISO perspektifi: risk dili ve uyum
Yüksek seviyeli roller için CV, teknik detaydan çıkıp "İş Sürekliliği". Açıkçası, "Risk İnceleme Metodolojisi (FAIR, OCTAVE)", "Düzenleyici Uyum (KVKK, GDPR, PCI-DSS)", "Bütçe Yönetimi" ve "Ekip Liderliği" diline geçmelidir. "Firewall kuralı yazdım" yerine "Şirket politikası ve PCI-DSS 1.2.1 maddesi uyumluluğu sağlamak amacıyla. Sıfır güven (Zero Trust) mimarisi geçiş sürecinde mikro segmentasyon politikalarını tasarlayıp uyguladım" dili işe yarar.
Siber Güvenlik CV'sinin İskeleti: Zorunlu Bölümler ve Sıralama Stratejisi
Gerçekte, kronolojik sıralama siber güvenlikte bazen ters tepki verebilir. Mesela 5 yıl önce aldığınız "CEH" sertifikası, bugün "OSCP" veya "CRTO" varsa ikinci planda kalmalıdır. Sahada, işte modern bir siber güvenlik CV'si için önerilen hiyerarşik yapı:
1. Başlık ve iletişim: marka kimliğiniz
İsim, telefon, e-posta standarttır. Kritik eklemeler: LinkedIn profili (muhakkak özelleştirilmiş URL ile), GitHub / GitLab (açık kaynak araçlar, scriptler, CTF yazıları varsa), Kişisel Blog / Portfolio (teknik yazılar, konferans sunumları, CVE analizleri), TryHackMe / Hack The Box / Root-Me profilleri (özellikle junior/orta seviye için pratik yetkinlik kanıtıdır).
2. Profesyonel özet (Executive summary): 3-4 cümlelik "Elevator pitch"
Bu kısım "Çalışmak istiyorum" değil "Şu değeri katarım" diliyle yazılmalıdır.
Örnek: "7 yıllık deneyimli Siber Güvenlik Mimarisi. Kurumsal ağlarda Zero Trust mimarisi geçişlerini, bulut güvenlik duruşu yönetimini (AWS/Azure/GCP) ve OT/IT converjans projelerini yönettim. Genelde, mITRE ATT&CK çerçevesine dayalı tehdit modellemesi ve purple teaming çalışmalarıyla kurumsal risk skorunu %40 azalttım. CISSP, CCSP, OSCP sertifikalı."
Dikkat edin: Yıl, alan (mimari/operasyonel/ofansif). Ana teknoloji/bulut, metodoloji (MITRE. Sahada, purple Team), ölçülebilir etki (%40 risk azalması) ve en üst seviye sertifikalar yer alıyor.
3. Temel yetkinlikler (Core competencies) matrisi: ATS için stratejik alan
Bu bölümü "Beceriler" listesi gibi değil, kategorize edilmiş bir matris gibi düşünün. Bu hem insan gözüne hitap eder hem ATS yoğunluğunu güçlendirir.
- Ofansif Güvenlik: Penetrasyon Testi (Web, Mobil, API. Mobil, Ağ, Kızıl Ötesi), Red Teaming. Adversary Emulation (C2 Frameworkleri: Cobalt Strike, Brute Ratel, Sliver), Exploit Geliştirme, CTF.
- Defansif Güvenlik / SOC: SIEM Mühendisliği (Splunk, Elastic, QRadar, Sentinel), SOAR Otomasyonu (Cortex XSOAR. Splunk SOAR, Tines), Threat Hunting (MITRE ATT&CK. Sigma Kuralları, YARA), Olay Müdahalesi (NIST 800-61), EDR/XDR Yönetimi (CrowdStrike, SentinelOne, Defender for Endpoint).
- Bulut Güvenliği: CSPM/CWPP (Wiz, Orca, Prisma Cloud). IaC Güvenliği (Terraform, CloudFormation, Checkov, tfsec), IAM Politika Tasarımı, Container/K8s Güvenliği (Falco, Kyverno, Trivy).
- Yönetişim, Risk ve Uyum (GRC): Risk İnceleme (FAIR, NIST 800-30), Çerçeveler (ISO 27001 Lead Implementer/Auditor. Genelde, nIST CSF, COBIT), Düzenleyici (KVKK, GDPR, PCI-DSS, DORA), Politika/Prosedür Yazımı, Üçüncü Taraf Risk Yönetimi (TPRM).
- Uygulama / Ürün Güvenliği: SDLC/DevSecOps Entegrasyonu (SAST/DAST/SCA/IAST araçları: SonarQube. Checkmarx, Snyk, Semgrep), Threat Modeling (STRIDE, PASTA), API Güvenliği, Güvenli Kod İncelemesi.
- Somut olarak, altyapı / Ağ / Endpoint: Zero Trust / SASE / SSE Mimarileri. NAC, Firewall (Palo Alto, Fortinet, Check Point), PKI/Yönetimi, Hardening (CIS Benchmarks, STIG).
- Programlama / Otomasyon / Scripting: Python (Kütüphaneler: Scapy. Requests, Cryptography, Pandas), Go (Araç geliştirme), PowerShell/Bash (Otomasyon), Regex, SQL.
- Sertifikalar (Gruplandırılmış): Yönetim (CISSP, CISM, CRISC). Ofansif (OSCP, OSWE, OSEP. CRTO, PNPT), Bulut (CCSP, AWS Security Specialty), Defansif (GCIH, GCFA, Blue Team Level 1), GRC (ISO 27001 LA).
İpucu: Bu listeyi hedeflediğiniz role göre sıralayın. SOC analisti için SIEM/EDR en üste, Penetrasyon Testçisi için Ofansif beceriler en üste gelsin.
4. İş deneyimi: sTAR/YARA metodu ile etki odaklı anlatım
Her pozisyon için: Firma, Rol, Tarih aralığı. Altına madde madde başarılar. "Sorumluluklar:" başlığı kullanmayın. Doğrudan "Başarılar / Etkiler:" başlığıyla başlayın. STAR (Situation, Task, Action, Result) veya YARA (Yapılan İş, Aksiyon, Sonuç, Etki) metodolojisini uygulayın.
- Şöyle ki, kapsamlı Penetrasyon Testleri: Yıllık 25+ web, mobil ve ağ penetrasyon testini (OWASP Top 10. MASVS, PTES metodolojisi) yönetti; kritik sıfır gün (0-day) ve mantık hataları da dahil 120+ zafiyet tespit etti. Geliştirme ekipleriyle düzeltme sürecini (remediation validation) koordineli bir şekilde kapattı.
- Somut olarak, red Team Operasyonları: MITRE ATT&CK TTP'lerine (Initial Access -> Exfiltration) dayalı 3 tam kapsamlı Red Team kampanyası planladı ve yürüttü; özel C2 profilleri (Malleable C2) ve "Living off the Land" (LOLBAS) teknikleriyle Blue Team tespit süresini (MTTD) 4 saatten 45 dakikaya çekti. Savunma boşluklarını raporladı.
- Özel Araç Geliştirme: İç süreçleri otomatikleştirmek için Go ve Python ile; aktif dizin numaralandırma (BloodHound/SharpHound entegrasyonlu). Gerçekte, şifre püskürtme (Kerberoasting/ASREPRoasting) ve zafiyet doğrulama (PoC otomasyonu) yapan modüler bir framework geliştirdi, ekip verimliliğini %30 artırdı.
- Sahada, raporlama & Müşteri Yönetimi: Teknik ve yönetici özet raporlarını (Executive Summary + Technical Findings + Remediation Roadmap) hazırlayarak, müşterilerin risk kabulünde (Risk Acceptance) ve bütçe ayrımında (ROI) karar almasını sağladı.
- Çoğu durumda, sIEM Mühendisliği & Kural Optimizasyonu: Splunk Enterprise Security platformunda 150+ korelasyon kuralını (Risk Based Alerting mimarisiyle) yeniden tasarladı; günde 10.000+ raw alert'i 50 risk notasyonuna indirerek, Tier-1 analist yükünü %60 azalttı ve "Alert Fatigue" sorununu çözdü.
- Threat Hunting Programı: MITRE ATT&CK matrisini referans alarak, hipotez odaklı (Hypothesis-driven) threat hunting döngüleri kurdu; "WMI Lateral Movement" ve "DCSync" davranışsal analitikleri (Sigma/SPL) yazarak, imza tabanlı antivirüslerin yakalayamadığı 2 APT grubu aktivitesini (APT28/APT41 IOC paylaşımlarıyla korelasyon) erken tespit etti.
- SOAR Otomasyonu (Playbook Geliştirme): Cortex XSOAR üzerinde; phishing e-posta analizi (URL sandboxing, attachment detonation), hesap kilitleme/parola sıfırlama. Genelde, ıOC zenginleştirme (VirusTotal, AbuseIPDB, MISP) ve bloklama (Firewall/EDR API) süreçlerini uçtan uca otomatikleştirdi; ortalama müdahale süresini (MTTR) 45 dakikadan 4 dakikaya indirdi.
- Aslına bakılırsa, olay Müdahalesi Liderliği: NIST 800-61 standardına uygun; fidye yazılımı (Ransomware) ve iş e-posta ele geçirme (BEC) dahil 15+ kritik insidende "Incident Commander" rolü oynadı; delil saklama (Chain of Custody). Yasal bildirim (KVKK 72 saat) ve kök neden analizi (RCA) süreçlerini yönetti.
- Zero Trust Mimarisi Geçişi: 5.000+ kullanıcılı kurumsal altyapıda; "Never Trust. Always Verify" prensibiyle, Identity-Aware Proxy (BeyondCorp/Zero Trust Network Access). Mikro Segmentasyon (Illumio/Cisco ACI) ve Sürekli Kimlik Doğrulama (FIDO2/WebAuthn) bileşenlerini entegre ederek, VPN bağımlılığını %90 azalttı ve yan yana hareket (lateral movement) yüzeyini daralttı.
- Bulut Güvenlik Duruşu Yönetimi (Multi-Cloud): AWS (Security Hub. GuardDuty, Config), Azure (Defender for Cloud, Sentinel) ve GCP (SCC) ortamlarında; IaC (Terraform) seviyesinde "Policy as Code" (OPA/Rego. Checkov) kontrolleri uygulayarak, prodüksiyona giden yanlış yapılandırmaları (Public S3. Net konuşmak gerekirse, over-permissive IAM, Security Group) CI/CD boru hattında bloke etti.
- Kubernetes Güvenliği: Çok kiracılı (Multi-tenant) K8s kümelerinde; Pod Security Standards (Restricted), Network Policies (Calico/Cilium). Admission Control (Kyverno/OPA Gatekeeper). Runtime Security (Falco) ve Image Signing (Cosign/Sigstore) ile "Shift Left" güvenlik kontrollerini hayata geçirdi.
- Tedarik Zinciri Güvenliği (SLSA/SBOM): Yazılım tedarik zinciri saldırılarına (SolarWinds, Log4Shell türü) karşı; SBOM (CycloneDX/SPDX) üretimi. Aslına bakılırsa, imza doğrulama (SLSA Level 3) ve bağımlılık taraması (Dependabot/ Renovate + OSV Scanner) süreçlerini DevSecOps pipeline'ına gömmüş oldu.
- Net konuşmak gerekirse, ıSO 27001:2022 Geçişi ve Sertifikasyon: Kurumsal ISMS'inin yeni standarta (Annex A kontrolleri tematik gruplandırma) uyumlu hale getirilmesini yönetti; 93 kontrolün uygulanabilirlik değerlendirmesini. Risk Değerlendirme yöntemolojisini (varlık tabanlı -> akış tabanlı) güncelleyerek, sertifikasyon denetimini (Stage 1 & 2) sıfır "major" bulgu ile geçirdi.
- KVKK / GDPR Uyumluluğu ve DPIA: Veri işleme envanterini (ROPA) otomatikleştirme projesini (OneTrust/TrustArc) liderlik etti; 50+ taze ürün/özellik için Veri Koruma Etki Değerlendirmesi (DPIA) gerçekleştirerek, yasal riskleri proaktif olarak azalttı.
- Üçüncü Taraf Risk Yönetimi (TPRM): 200+ tedarikçi için; güvenlik anketleri (SIG Lite / CAIQ). Dış denetim raporları (SOC 2 Type 2. ISO 27001) ve sürekli izleme (Security Scorecard/Bitsight) sürecini kurumsal GRC platformuna (RSA Archer / ServiceNow GRC) entegre etti. Kritik tedarikçi risk görünürlüğünü %100'e çıkardı.
- Güvenlik Farkındalık ve Kültür: "Human Firewall" programını tasarlayıp; phishing simülasyonları (GoPhish/KnowBe4). Rol bazlı eğitimler (Geliştiriciler için Secure Coding. Sahada, yöneticiler için Insider Threat) ve gamification (CTF, Rozet sistemi) ile personel tıklama oranını %25'ten %3'e düşürdü.
5. Projeler ve araştırmalar: "Portföy" kanıtı
Kısaca, siber güvenlikte "ne yaptığını" göstermek için proje bölümü işe yarar. Bu kısım iş deneyiminizden bağımsız (veya içindeki) somut çıktıları sergiler.
- Aslına bakılırsa, açık Kaynak Katkıları: "Popüler bir SIEM için (örn. Elastic Detection Rules) 15+ güncel kural (CVE-2024-XXXX exploit davranışı için) katkıda bulundum, merge edildi."
- Açıkçası, kendi Araçlarınız: "Python ile; Shodan/Censys API'lerini kullanarak, hedef organizasyonun dış yüzeyindeki (Attack Surface) açık veritabanları. Yönetim panelleri ve sızdırılmış kimlik bilgilerini tarayan, risk skorlaması yapan bir 'ASM Lite' aracı geliştirdim (GitHub: link)."
- Şöyle ki, cTF / Bug Bounty Başarıları: "2023-2024 sezonunda; HackTheBox University CTF 1. Ligi, Google VRP'de 'Authentication Bypass' için $5.000 ödül, Synack Red Team üyesi."
- Net konuşmak gerekirse, teknik Yazılar / Sunumlar: "Medium'da 'Kerberos Delegation Saldırıları: Constrained vs Unconstrained' başlıklı teknik analizi (15k+ okunma). BSides Istanbul 2024'te 'Cloud-Native Threat Hunting with Falco' sunumu."
Açıkçası, bu bölüm, özellikle deneyimi az olan adaylarda veya kariyer geçiş yapanlarda "potansiyeli" kanıtlamak için en güçlü alandır.
6. Eğitim ve sertifikalar: hiyerarşik ve güncel tutun
Sertifikaları "En Taze / En İlgili / En Güç" sıralamasıyla listeleyin. Süresi dolan (ve yenilenmeyen) sertifikaları (örn. Genelde, 5 yıl önce alınan, yenilenmeyen Security+) listenin altına veya "Arşiv" kısmına atın. Güncel olanları (CISSP, OSCP, CCSP, vb.) öne çıkarın. Eğitim bölümünde; lisans/yüksek lisans derecesi. İlgili dersler (Kriptografi, Ağ Güvenliği, Dijital Adli Bilişim) ve tez konusu (varsa) yer almalıdır.
Rol bazlı CV stratejileri: hangi şablon size uygun?
"Tek şablon herkese uygun" falan yoktur. Aşağıda alışılmış rollere göre vurgulanması gereken farklılaşma noktaları var.
SOC analisti (L1/L2/L3) / olay müdahale mühendisi
- Somut olarak, odak: Hız, doğruluk, akış uyumu, araç hakimiyeti (SIEM/EDR/SOAR), dokümantasyon yeteneği.
- Vurgulanacak Metrikler: Günde işlenen alert sayısı. False Positive azaltma oranı, MTTR/MTTD iyileştirmesi, yazılan Sigma/Splunk/Elastic kural sayısı, yönetilen insidan sayısı ve şiddeti.
- Şablon İpucu: "Araçlar ve Teknolojiler" bölümünü çok net, versiyonlarıyla (Splunk 9.x, Defender for Endpoint) listeleyin. Net konuşmak gerekirse, "NIST 800-61 / PICERL" metodolojisi bilgisini özet kısmına ekleyin.
Penetrasyon testçisi / red team operatörü
- Odak: Metodoloji derinliği (PTES, OSSTMM, MITRE ATT&CK), raporlama kalitesi, özel araç/geliştirme yeteneği, "Clean OpSec" disiplini.
- Vurgulanacak Metrikler: Yıllık test sayısı ve kapsamı (Web, API, Mobil, Ağ, Kızıl Ötesi. Fiziksel, Sosyal Mühendislik), tespit edilen Critical/High zafiyet oranı, müşteri memnuniyeti/tekrar iş oranı, geliştirdiği özel C2/Loader/Exploit'ler.
- Şablon İpucu: "Metodoloji" alt başlığı oluşturun. "Black Box / Gray Box / White Box" deneyimini ayırın. "Raporlama Örneği" linki (temizlenmiş/anonimleştirilmiş) verin. Sertifikaları (OSCP, OSEP, CRTO) öne çıkarın.
Güvenlik mimarisi / bulut güvenlik mühendisi
- Odak: Stratejik vizyon, mimari desenler (Zero Trust. SASE, Defense in Depth), stakeholder yönetimi, "Enablement" (güvenliği engelleme değil, güvenli hız sağlama).
- Bir noktada, vurgulanacak Metrikler: Tasarlanan mimari kapsamı (kullanıcı, uygulama, veri merkezi. Bulut), risk azaltma oranı (FAIR modeli varsa), maliyet optimizasyonu (tool consolidation), uyumluluk standartlarına (PCI-DSS, FedRAMP) uyum sağlama.
- Şablon İpucu: "Mimari Karar Kayıtları (ADR - Architecture Decision Records)" deneyimini vurgulayın. TOGAF/SABSA çerçevesi bilgisini dahil edin. Bulut sertifikalarını (AWS/Azure/GCP Security Specialty) teknik becerilerle birleştirin.
Uygulama güvenliği (AppSec) / devSecOps mühendisi
- Odak: SDLC entegrasyonu, geliştirici deneyimi (DevEx), otomatikleştirme, kod güvenliği (SAST/DAST/SCA/IAST), threat modeling.
- Vurgulanacak Metrikler: CI/CD pipeline'ına gömülen tarama sayısı, geliştirici düzeltme süresi (SLA) iyileştirmesi. "Shift Left" kapsamında erken tespit edilen zafiyet oranı. Pratikte, güvenli kod incelemesi (Secure Code Review) sayısı, eğitilen geliştirici sayısı.
- Şablon İpucu: Kullanılan araçların (Semgrep, CodeQL, Snyk. Checkmarx, SonarQube, Trivy, Syft) sadece adını değil, nasıl yapılandırıldığını (custom rules, baseline management, noise reduction) anlatın. "Developer Champion Programı" kurduysanız mutlaka yazın.
GRC / bilgi güvenliği yöneticisi / CISO adayı
- Odak: Risk dili (İş dili), çerçeve hakimiyeti, düzenleyici uyum, bütçe/ekip yönetimi, raporlama (Board/ExCo seviyesine).
- Vurgulanacak Metrikler: Yönetilen bütçe büyüklüğü, ekip boyutu, sertifikasyon başarıları (ISO 27001. SOC 2), risk kayıt defteri (Risk Register) matüritesi, incident response planı test sıklığı (Tabletop exercises), phishing/farkındalık metrikleri.
- Şablon İpucu: Teknik jargonu minimize edin, "İş Etkisi" (Business Impact) dilini tercih edin. "Stratejik Planlama", "Politika Yönetimi", "Üçüncü Taraf Riski" başlıkları iş deneyiminde öne çıksın. Genelde, cISSP, CISM, CRISC, ISO 27001 Lead Implementer sertifikaları başlık yanında olmalı.
ATS ve insan gözü için formatlama ve teknik detaylar
İçerik kraldır ama format şövalyesidir. İkisi de uyumsuzsa CV çöpe gider.
Dosya formatı: PDF vs word
Her zaman PDF gönderin(Word istenmediği sürece). PDF, format bozulmasını önler. Ancak PDF'nizin "metin tabanlı" (text-based) olduğundan emin olun; tarayıcıdan çekilmiş görsel (image-based) PDF'ler ATS tarafından okunamaz. "Ctrl+A -> Ctrl+C" yapıp not defterine yapıştırdığınızda metin geliyorsa sorun yoktur.
Yazı tipi ve düzen
- Font: Modern, sans-serif, okunabilir: Inter, Roboto, Calibri, Arial, Helvetica. 10-11 pt gövde, 13-15 pt başlıklar.
- Kenar Boşlukları: 1.5 - 2 cm (daraltmayın, okunabilirlik düşer).
- Sütun Kullanımı: Tek sütun en güvenlisidir. İki sütunlu şablonlar (sol yan menü beceriler, sağ ana içerik) bazı ATS'leri kırar. Eğer iki sütun kullanacaksanız, okuma sırasının (sol-üst -> sağ-üst -> sol-alt -> sağ-alt) mantıklı olduğundan emin olun.
- Grafikler/İkonlar/Yıldızlar: "Yetenek seviyesi: " gibi görsel göstergeler ATS tarafından "yıldız karakteri" veya boşluk olarak okunur. Anlam ifade etmez. Somut olarak, yerine "İleri", "Uzman", "Temel" gibi metin etiketleri tercih edin.
Bölüm başlıkları: standartlaşma
ATS'ler standart başlıkları tanır: "İş Deneyimi" (Work Experience), "Eğitim" (Education), "Beceriler" (Skills), "Sertifikalar" (Certifications), "Projeler" (Projects). "Kariyer Maceram", "Yetenek Çantam", "Ne Yaptım?" gibi yaratıcı başlıklar ATS'de "Tanınmayan Bölüm" olarak atlanabilir. Yaratıcılığı madde içeriğine, başlıklara değil, yerleştirin.
Tarih formatı tutarlılığı
"Ocak 2022 - Günümüz", "01/2022 - Present", "2022-01 - 2024-12" karışık kullanmayın. Açıkçası, hepsini "AY YIL - AY YIL" (Örn: Mayıs 2022 - Aralık 2023) formatında standartlaştırın. "Günümüz" yerine "Devam Ediyor" veya ay/yıl yazın.
Siber Güvenlik CV'sinde Yapılan Ölümcül Hatalar (Ve Nasıl Çözülür)
Yıllardır CV inceleyen teknik liderlerden derlediğimiz en sık rastlanan hatalar ve düzeltmeleri:
1. "Araç listesi" tuzağı (Tool dropping)
Hata:"Splunk, Elastic, QRadar, CrowdStrike, SentinelOne. Palo Alto, Fortinet, Check Point, Burp Suite, Nmap, Metasploit, Cobalt Strike, BloodHound..." listesi halinde yazıp geçmek.
Çözüm:Araçları bir başarı cümlesinin *içine* gömün. Somut olarak, "Splunk ve Elastic SIEM platformlarında..." veya "Cobalt Strike ve Sliver C2 frameworkleriyle Red Team operasyonlarında...". Hangi araçta *ne* yaptığınız (kural yazma. Parser geliştirme, dashboard tasarımı, exploit modülü yazma) araç adından daha işe yarar.
2. Sertifika "Koleksiyonculuğu" (Cert hoarding)
Hata:30+ sertifika logosu veya adı listelemek. Pratikte, 그중 çoğu entry-level (Security+, Network+, CEHv10, CHFI, vb.) ve hedef role (örn. Senior Red Teamer) alakasız.
Çözüm:Hedef role *doğrudan* katkı sağlayan en üst 3-5 sertifikayı öne çıkarın (OSCP, OSEP, CRTO, CISSP, CCSP). Diğerlerini "Diğer Sertifikalar" altına ufak fontla toplayın veya silin. Süresi dolanları kesinlikle çıkarın.
3. "Gizlilik" Adına Çok Genel Anlatım (Over-sanitization)
Hata:"Hatırı sayılır bir bankada güvenlik işleri yaptım", "Çeşitli zafiyetler buldum", "SIEM kurdum". NDA/Gizlilik sözleşmesi sebebiyle detay vermemek.
Çözüm:Detayları *anonimleştirin*, *genelleyin* ama *nicelleyin*. Pratikte, "Türkiye'nin ilk 5 bankasından birinde (sektör: Bankacılık, büyüklük: 20k+ kullanıcı). PCI-DSS kapsamında..." Kurum adını yazmasanız bile sektör, büyüklük, teknoloji yığını, metodoloji ve *sonuç* paylaşılabilir ve paylaşılmalıdır. Bu "OpSec" değil, "İşsizlik" riskidir.
4. Soft skills'i "İletişim güçlü" ibaresiyle geçiştirmek
Hata:"Takım çalışmasına yatkınım, iletişimim güçlü, problem çözme becerim yüksek."
Çözüm:Soft skill'i bir başarı içinde kanıtlayın. "Çapraz fonksiyonlu ekiplerle (Geliştirme, Altyapı, Yasal, Satış) haftalık senkronizasyon toplantıları düzenleyerek, güvenlik gereksinimlerini sprint planlamasına entegre ettim." Bu hem iletişim hem proje yönetimi hem teknik anlayışı kanıtlar.
5. Eski teknolojilere takılmak (Legacy baggage)
Hata:10 yıl önce kullandığınız "ISA Server". İşin aslı, "Symantec Endpoint Protection 12", "Windows Server 2008 R2 Hardening" becerilerini 2024 CV'inde öne çıkarmak.
Çözüm:Son 3-5 yılda kullanmadığınız, piyasada "End of Life" olan teknolojileri silin veya "Eski Deneyim" bölümüne tek satırlık "Legacy sistem migrasyonu (ISA Server -> Palo Alto)" notuyla indirin. Şöyle ki, odaklanın: Bulut, Konteyner, Otomasyon, Zero Trust, Modern SIEM/XDR.
CV'nizi Canlı Tutma: Sürekli Entegrasyon (CI) Prensibi
Bir siber güvenlik uzmanı olarak CV'niz bir "statik dosya" değil, sürekli güncellenen bir "canlı belge" olmalıdır. Gerçekte, her belirleyici başarıda, taze sertifikada, yeni projede, taze yazıda CV'nizi güncelleyin.
- Master CV Tutun: Tüm detayları. Gerçekte, metrikleri, proje linklerini içeren 5-6 sayfalık bir "Master CV" (Google Docs / Notion / Markdown dosyası) tutun.
- Role Özel Kırpma: Başvurduğunuz her rol için Master CV'den kopyalayıp, irelevan kısmı silin. İlgili anahtar kelimeleri (iş ilanından) enjekte edin, 2 sayfaya sığdırın.
- LinkedIn Senkronizasyonu: CV'nizdeki her güncellemeyi LinkedIn'e de yansıtın. Headline (başlık) kısmını "Senior Security Engineer | Cloud & AppSec | OSCP | Python/Go" formatında. Aranabilir anahtar kelimelerle güncelleyin.
- Versiyon Kontrolü: CV dosyanızı (LaTeX / Markdown / JSON Resume formatında) bir Git reposunda tutun. Çoğu durumda, değişiklik geçmişi (commit history) sizin için bir "kariyer logu" olur.
Kısaca, örnek senaryo: junior SOC analistinden senior threat hunter'a geçiş
Bu geçişte CV nasıl evrilmeli? Aşağıda "Önce" ve "Sonra" karşılaştırması üzerinden stratejik değişiklikleri görelim.
Bir noktada, önce (Junior SOC analisti cV'si - odak: görevler)
- SIEM (Splunk) üzerinden gelen alert'leri inceledim.
- Phishing e-postalarını analiz ettim ve kullanıcıları bilgilendirdim.
- Firewall loglarını kontrol edip şüpheli IP'leri blokladım.
- Olay müdahale prosedürlerini (Playbook) takip ettim.
- Sertifikalar: CompTIA Security+, (ISC)2 CC.
Sonra (Senior threat hunter cV'si - odak: yetenek, metodoloji, etki)
- Net konuşmak gerekirse, threat Hunting Programı Kurulumu: MITRE ATT&CK TTP'lerine (T1059. T1003, T1566) dayalı hipotez odaklı av döngüleri (hunt cycles) tasarladı; Sigma ve Splunk SPL kullanarak 15+ özel detection kuralı geliştirdi. İmzasız kötü amaçlı yazılım (fileless malware) ve kimlik bilgisi hırsızlığı (credential dumping) aktivitelerini tespit etti.
- Kısaca, detection Engineering (Mühendislik): "Detection as Code" yaklaşımıyla; GitLab CI/CD pipeline'ında Sigma kurallarının test edilmesini (unit/integration test with `sigma-cli` ve `attack-range`). Versiyonlanmasını ve Splunk/Elastic/Sentinel'e otomatik deploy edilmesini sağladı; false positive oranını %40 azalttı.
- Threat Intelligence Entegrasyonu: MISP ve OpenCTI platformlarıyla; IOC feed'lerini (AlienVault OTX, Abuse.ch. Kendi iç TI) SIEM'e otomatik çekme (STIX/TAXII) ve zenginleştirme (enrichment) süreçlerini kurdu; "First Seen" analitiğiyle yeni tehdit aktörlerini (APT29. FIN7) erken belirledi.
- Purple Teaming / İşbirliği: Red Team ile ortak "Tabletop" ve "Live Fire" egzersizleri planlayarak; tespit boşluklarını (detection gaps) MITRE ATT&CK Coverage haritası üzerinden görselleştirdi. Kapatma planını (remediation roadmap) takip etti.
- Otomasyon (Python/Go): Günlük rutin analizi (IOC lookup, WHOIS, VT. Shodan) yapan, analistin elinden "copy-paste" işini alan bir CLI aracı (Python/Click) geliştirdi. Ekip ortalama triyaj süresini 15 dk'dan 3 dk'ya indirdi.
- Sertifikalar & Eğitim: GCIH (GIAC Certified Incident Handler), GCFA (Forensic Analyst), eJPT/eCPPT -> OSCP (çalışma 중). "Practical Threat Hunting" (SANS FOR508) eğitimi alındı.
- Şöyle ki, topluluk Katkısı: "Sigma Community Rules" reposuna 3 kural katkısı (merged). Kişisel blogda "MITRE ATT&CK T1003.001 LSASS Memory Dump Detection Techniques" teknik yazısı.
Ayrım açık: "Alert baktım" -> "Detection kuralı yazıp, metodoloji koydum, otomatize ettim, ekip eğittim, topluluğa katkı sağladım". Bu geçiş,Cv oluşturGenelde, sürecinde "ne yaptım"dan "ne kazandırdım"a zihniyet değişimini gerektirir.
Son kontrol listesi: gönderme öncesi "Penetrasyon testi"
CV'nizi göndermek ya da "Kaydet" butonuna basmadan önce. Kendi CV'niz üzerinde bir "kendi kendine cv analiz" (kendiniz yapın veya güvenilir bir meslektaşı/mentor yapacak) simülasyonu yapın:
- Bir noktada, aTS Testi: CV'yi bir metin editörüne (Notepad++) kopyalayın. Karakterler bozuldu mu? Sütunlar karıştı mı? Anahtar kelimeler (SIEM, Python, ISO 27001, OSCP) metin içinde var mı?
- Bir noktada, 6 Saniye Testi: CV'yi 6 saniye tarayın (bir işe alım uzmanı gibi). En üstte: Kimsiniz? Ne yapıyorsunuz? Çoğu durumda, en güçlü 3 kanıtınız (Sertifika, Proje, Metrik) ne? Bunlar 6 saniyede mi görülüyor?
- Net konuşmak gerekirse, teknik Derinlik Testi: Her madde işareti için problem: "Nasıl?", "Ne kadar?", "Sonuç ne?", "Zorluk neydi?". Cevap vermiyorsa maddeyi yeniden yazın veya silin.
- İlgililik Testi: Hedef rol "Cloud Security Engineer" ama CV'nizin %80'i "On-prem Firewall Management" ise; ya rolü değiştirin ya da CV'yi bulut projeleriniz. Sertifikalarınız (CCSP, AWS Sec), IaC/Pipeline deneyimleriniz öne çıkacak şekilde yeniden yazın.
- Dil ve İmla: Türkçe karakterler (ğ, ü, ş, ı, ö, ç) yerinde mu? Çoğu durumda, ingilizce terimler (SIEM, SOC, CISO) doğru yazılmış mı? Tutarsızlık var mı (kimi zaman "SIEM", bazen "Siem")?
- Link Kontrolü: GitHub, LinkedIn, Blog, Portfolio linkleri çalışıyor mu? GitHub reposunda en az bir "README.md" ve son commit 6 ay içinde mi?
- Dosya Adı: `Ad_Soyun_Rol_CV.pdf` formatında mı? (Örn: `Ahmet_Yilmaz_Senior_SOC_Analyst_CV.pdf`). `cv_final_v2_duzeltilmis.pdf` değil.
Son Söz: CV'niz Sizin İçin Konuşur
Siber güvenlik alanında bir Cv şablon Seçmek veya bir profil Cv oluşturMak, sadece geçmişinizin özeti değil, geleceğinizin teklifçesidir. Yazdığınız her satır, "Bu aday benim ekibimde bu problemi nasıl çözer?" sorusuna cevap olmalıdır. Araç listelerinden kurtulun, metodolojinizi, etkilerinizi ve sürekli öğrenme disiplinizinizi (sertifikalar, CTF, açık kaynak, yazılar) sergileyin.
Pratikte, en güçlü siber güvenlik CV'si, okuyucunun (IK olsun. Teknik Lider olsun, CISO olsun) zihninde "Bu kişi gelirse, mevcut güvenlik duruşumuzu nasıl ilerletir?" hayalini uyandıran olandır. Bu rehberdeki stratejileri, kendi deneyimlerinizin benzersiz kimyasınıyla birleştirin. Kariyerinizdeki bir sonraki "Critical" seviyeli fırsat, bu belgenin ne kadar nitelikli "exploit" ettiğinize bağlıdır. Başarılar dilerim.
ATS uyumlu CV'ni dakikalar içinde hazırla.
Ücretsiz Başla