一句話摘要:
資安職涯走到中階常見的天花板,很少是技術深度不夠,而是只有「I 型」的垂直專精,缺乏能橫向連結業務、溝通、治理的「一橫」;T 型人才矩陣,是這系列從 Day 01 到現在,一直在訓練你補上的那道橫槓。
多數資安人才的職涯發展路徑,是不斷加深某項技術的專精程度——滲透測試練得更精、SIEM 規則寫得更熟、雲端資安證照考得更多。這種「I 型」發展在職涯前期非常必要,能建立不可取代的技術信任。但走到資深工程師、主管、甚至 CISO 職級時,光有垂直深度會遇到明顯天花板——因為這些職位需要的是能把技術判斷轉換成商業決策、能協調跨部門利益、能在董事會前爭取資源的橫向能力,而這正是本系列反覆訓練的核心主題。
第一線 IT/SecOps 心聲: 「我技術能力在團隊裡數一數二,紅隊演練、逆向工程都難不倒我,但每次升遷評選,選上的都是那種『比較會講話』的人,我心裡其實不太服氣。」
決策層 / 業務單位迷思: 「這個工程師技術這麼強,怎麼帶團隊反而卡卡的?跟其他部門溝通老是出狀況?」
當組織只用「技術深度」評估人才,卻忽略橫向能力的培養機制,會導致最強的技術人才卡在資深工程師職級,而真正走上治理與管理職位的人,卻可能缺乏足夠的技術根基去做出正確判斷——兩種失衡,都會拖累組織的資安成熟度。
T 型人才模型的核心概念,是縱軸代表某個領域的技術深度,橫軸則代表跨領域的連結與溝通能力:
【T 型資安人才矩陣架構】
以下是我實務上用來評估團隊成員 T 型發展現況的能力矩陣範例,橫軸能力直接對應先前談過的核心主題:
| 能力構面 | I 型專精者常見樣貌 | T 型人才補齊後的樣貌 |
|---|---|---|
| 風險溝通 | 只會用 CVE/CVSS 描述問題 | 能用 FAIR/ALE 轉譯成財務語言 |
| 決策簡報 | 簡報充滿技術細節,聽眾常常放空 | 能用倒金字塔結構,5分鐘讓決策者做決定 |
| 跨部門協作 | 認為法務/公關是阻礙,傾向獨立作業 | 能主動協調三方,建立共同作戰語言 |
| 治理思維 | 只關注技術修補,不理解合規與商業脈絡 | 能分辨合規與實質防禦落差,提出治理建議 |
實務評估範例(去識別化內部晉升評選回饋紀錄):
【內部晉升評選委員會・回饋紀錄節錄】
- 候選人技術評估: 優異(滲透測試證照齊全,過去兩年主導完成 17 次高難度紅隊演練,技術報告品質業界頂尖)。
- 橫向能力評估: 待加強。
- 面試模擬簡報環節,候選人使用 20 分鐘詳述攻擊技術細節,未能在時限內清楚說明該漏洞對業務的實際財務衝擊。
- 詢問其過去與法務/公關協作經驗時,候選人坦言「通常盡量避免跟這些部門打交道,覺得他們不懂技術會拖慢速度」。
- 評選結論: 技術能力已達主管職門檻,惟橫向溝通與跨部門協作能力仍需加強,建議先安排參與跨部門專案歷練半年,並提供商業溝通模擬訓練後,再次評估。
這份評選回饋清楚點出了 T 型人才發展的關鍵斷點:候選人的技術深度毫無疑問,但缺乏把技術轉譯成商業語言的橫向能力,以及與跨部門協作的意願與技巧,而這正是升遷評選最終卡關的原因。
實戰行動清單:
技術深度決定你能不能被信任,橫向能力決定你能走多遠。這系列反覆訓練的轉譯、量化、溝通、協作能力,其實就是在幫每一位讀者,把自己從 I 型逐步鍛鍊成 T 型人才。工具會換、技術會過時,但「既懂技術、也懂人」這件事,永遠是資安職涯走得夠遠、夠久的核心資產。
回顧你目前的職涯發展,你覺得自己的 T 型能力矩陣,縱軸與橫軸哪一邊比較扎實?如果要補齊比較弱的那一邊,你會從哪個具體行動開始?
【明日 DAY 26 痛點預告】
多數資安人把時間花在跟廠商業務打交道,換來的往往只是產品簡報與報價單——真正能讓你在關鍵時刻少走三年彎路的人脈,可能一直被你忽略。明天聊聊中立互助技術社群,為什麼這才是你職涯裡最被低估的資產。