متخصصان امنیت سایبری برای پیشرفت شغلی به مسیر مشخصی نیاز دارند. مدل SFIA با تعریف سطوح مهارتی و دستهبندی مهارتهای IT و امنیت، راهی برای سازماندهی بهتر این حوزه ارائه میدهد.
| سطح | عنوان سطح | ویژگیها |
| سطح ۱ | پیروی (Follow) | کارهای ساده و تحت نظارت مستقیم |
| سطح ۲ | کمکرسانی (Assist) | انجام کارهای مشخص با حداقل نظارت |
| سطح ۳ | اجرا (Apply) | مسئولیت اجرای وظایف در سطح فنی |
| سطح ۴ | توانمندسازی (Enable) | برنامهریزی، اجرا و مدیریت وظایف تخصصی |
| سطح ۵ | اطمیناندهی (Ensure & Advise) | رهبری، مشاوره و تضمین کیفیت |
| سطح ۶ | راهبری (Initiate & Influence) | تصمیمگیری استراتژیک و مدیریت کلان |
| سطح ۷ | استراتژی و برنامهریزی (Set Strategy & Inspire) | تصمیمگیریهای کلان و تعیین استراتژی سازمان |
| دسته مهارتی | تمرکز اصلی |
| استراتژی و معماری (Strategy & Architecture) | مدیریت فناوری، راهبری، امنیت و سیاستگذاری |
| توسعه و پیادهسازی (Change & Transformation) | مهندسی نرمافزار، توسعه سیستمها و یکپارچهسازی |
| تحویل و عملیات (Delivery & Operations) | مدیریت خدمات، پشتیبانی فناوری اطلاعات و امنیت |
| امنیت و اطمینانبخشی (Security & Assurance) | مدیریت ریسک، امنیت سایبری و تضمین کیفیت |
| دادهها و تحلیلها (Data & Analytics) | مدیریت داده، هوش مصنوعی و تحلیل اطلاعات |
| روابط و تعاملات (Relationships & Engagements) | مدیریت ارتباطات، پشتیبانی مشتری و توسعه تیمی |
| مهارت | شرح وظایف |
| مدیریت امنیت اطلاعات (Information Security Management - SCTY) | تعریف و پیادهسازی سیاستهای امنیتی |
| ارزیابی آسیبپذیری (Vulnerability Assessment - VUAS) | تحلیل نقاط ضعف سیستمها و شبکهها |
| پاسخ به حوادث امنیتی (Incident Management - INMG) | شناسایی، مدیریت و کاهش اثرات حملات سایبری |
| تست نفوذ و ارزیابی امنیت (Penetration Testing - PENT) | اجرای تستهای نفوذ برای بررسی سطح امنیتی |
| مدیریت ریسک امنیتی (Risk Management - BURM) | شناسایی و کاهش ریسکهای امنیتی سازمانی |
| تحلیل جرمیابی دیجیتال (Digital Forensics - FORS) | بررسی جرایم سایبری و جمعآوری شواهد دیجیتال |
| مدل | تمرکز اصلی | مناسب برای | ویژگی متمایز |
|---|---|---|---|
| SFIA | مدیریت مهارتهای IT و امنیت سایبری | شرکتها، متخصصان فناوری اطلاعات | ترکیب مهارتهای IT و امنیت |
| NICE | نقشها و مشاغل امنیت سایبری | متخصصان امنیت، تیمهای SOC | تمرکز بر مسیرهای شغلی امنیتی |
| MITRE ATT&CK | تحلیل حملات و تاکتیکهای مهاجمان | تیمهای امنیتی (Red Team, Blue Team) | مبتنی بر تکنیکهای حمله |
| NIST CSF | مدیریت ریسک و امنیت سازمانی | سازمانهای دولتی و خصوصی | چارچوب استاندارد مدیریت ریسک |
| ECSF | استاندارد مهارتهای امنیتی در اروپا | متخصصان امنیت سایبری در اتحادیه اروپا | انطباق با قوانین GDPR و NIS |