Lebenslauf für IT-Security Analysts: Beispiele und Anleitung

Ein Lebenslauf als Cybersecurity Analyst führt zum Vorstellungsgespräch, wenn schon der erste Blick die Werkzeuge zeigt, mit denen Sie wirklich gearbeitet haben (SIEM, EDR, Schwachstellenscanner, jeweils mit Namen), das Volumen, das Sie bewältigt haben (Alarme pro Schicht, Vorfälle, Systeme), Ihre Zertifikate (mindestens Security+, für SOC-Stellen CySA+ oder GCIH) und ein Ergebnis aus Erkennung oder Reaktion mit einer Zahl. Unten finden Sie ein vollständiges SOC-Muster, Profiltexte, Stichpunkte, Zertifikate und eine Version ohne Berufserfahrung.

Von cvplex Careers Team· Geprüft von József Dorcsinecz, Gründer· Aktualisiert am

Lebenslauf-Muster für Cybersecurity Analysts (SOC Tier 2, 4 Jahre)

Dieses Muster gehört einem Analysten, der im IT-Support angefangen hat, zwei Jahre im SOC eines Managed Security Service Providers gearbeitet hat und heute intern bei einem Klinikverbund tätig ist. Name und Arbeitgeber sind erfunden. Versionen für den Einstieg und den Quereinstieg folgen weiter unten; der Aufbau bleibt gleich, die Größenordnung ändert sich.

Deniz Arslan

Cybersecurity Analyst (SOC Tier 2)

Nürnberg · 0911 555 0192 · deniz.arslan@beispiel.de · linkedin.com/in/deniz-arslan-beispiel · github.com/darslan-detections-beispiel

Profil

Cybersecurity Analyst mit 4 Jahren Erfahrung in Security Operations, davon 2 Jahre Tier-1- und Tier-2-Arbeit bei einem Managed Security Service Provider für 60 Kundennetzwerke und 2 Jahre intern bei einem Klinikverbund mit 4 Krankenhäusern (KRITIS). Bewertet 80 bis 120 SIEM-Alarme pro Schicht in Splunk und Microsoft Sentinel, leitet die Reaktion auf kompromittierte Endgeräte und E-Mail-Konten und schreibt Erkennungsregeln nach MITRE ATT&CK. Mittlere Reaktionszeit bei Alarmen hoher Schwere von 4,2 Stunden auf 55 Minuten gesenkt. CompTIA Security+, CySA+, GIAC GCIH, Microsoft SC-200.

Berufserfahrung

Cybersecurity Analyst II · Regionaler Klinikverbund (4 Krankenhäuser, 11.000 Endgeräte, KRITIS), Nürnberg

07/2024 – heute

  • Überwachung und Bewertung von 80 bis 120 Alarmen pro Schicht in Microsoft Sentinel und CrowdStrike Falcon für 11.000 Endgeräte und 14.000 Nutzerinnen und Nutzer; im Schnitt 6 bestätigte Vorfälle pro Woche an das Incident-Response-Team übergeben.
  • Leitung der Reaktion auf über 40 bestätigte Sicherheitsvorfälle im Jahr 2025 (Business E-Mail Compromise, Schadsoftware auf klinischen Arbeitsplätzen, Credential Stuffing), 92 % innerhalb einer Stunde nach Erkennung eingedämmt; Zuarbeit für die Meldungen an das BSI.
  • Entwicklung von 35 KQL-Analyseregeln nach MITRE-ATT&CK-Techniken; Trefferquote echter Vorfälle bei den 20 häufigsten Alarmtypen von 31 % auf 58 % gesteigert und 1.400 Fehlalarme pro Monat beseitigt.
  • Monatliche Phishing-Simulation für 14.000 Beschäftigte in Proofpoint, abgestimmt mit Betriebsrat und Datenschutz; Klickrate innerhalb von 12 Monaten von 11,8 % auf 4,1 % gesenkt, mit gezielten Schulungen für die am stärksten betroffenen Bereiche.
  • Verantwortung für die wöchentlichen Schwachstellenberichte aus Tenable für 3 Teams klinischer Anwendungen: kritische Befunde, die länger als 30 Tage offen waren, in neun Monaten von 210 auf 38 gesenkt.

SOC Analyst (Tier 1, ab 08/2023 Tier 2) · Managed Security Service Provider (24/7-SOC, 60 mittelständische Kunden), Nürnberg

06/2022 – 06/2024

  • Wechselschicht im 24/7-SOC (Früh-, Spät- und Nachtschicht), Bewertung von über 150 Alarmen pro Schicht in Splunk Enterprise Security und SentinelOne für Kunden aus Finanzwesen, Industrie und Gesundheitswesen.
  • Über 300 Kundeneskalationen pro Jahr als Tier 2 bearbeitet, darunter 18 Ransomware-Vorstufen, die vor der Verschlüsselung erkannt und isoliert wurden; schriftlicher Vorfallsbericht an die IT-Leitung des Kunden innerhalb von 24 Stunden.
  • Aufbau von 22 Korrelationssuchen in Splunk und 9 SOAR-Playbooks in Splunk SOAR zur automatischen Anreicherung (VirusTotal, AbuseIPDB, WHOIS); Bearbeitungszeit pro Alarm im Tier 1 von 11 auf 6 Minuten gesenkt.
  • Anpassung der Alarmschwellen für 12 Kunden, Fehlalarme in sechs Monaten um 38 % reduziert, ohne dass in den Nachbetrachtungen ein echter Vorfall übersehen wurde.

IT-Supporter (Service Desk) · Logistikunternehmen (900 Nutzerinnen und Nutzer, 3 Standorte), Fürth

08/2020 – 05/2022

  • 40 bis 50 Tickets pro Woche zu Active Directory, Microsoft 365, Windows 10 und Endgeräte-Imaging gelöst sowie Erstbearbeitung von über 60 gemeldeten Phishing-Mails pro Monat.
  • Einführung und Durchsetzung der Multi-Faktor-Authentifizierung für 900 Nutzerinnen und Nutzer in 4 Monaten, Prozess für das Security-Team dokumentiert.

Ausbildung

Fachinformatiker für Systemintegration (IHK-Abschluss), duale Ausbildung
Berufsschule, Nürnberg, 2020

Zertifikate

  • GIAC Certified Incident Handler (GCIH), 2025
  • Microsoft Certified: Security Operations Analyst Associate (SC-200), 2024
  • CompTIA Cybersecurity Analyst (CySA+), 2023
  • CompTIA Security+, 2021
  • Splunk Core Certified Power User, 2023

Kenntnisse

SIEM: Splunk Enterprise Security, Microsoft Sentinel (KQL)EDR: CrowdStrike Falcon, SentinelOne, Microsoft Defender for EndpointIncident Response und Triage (Lebenszyklus nach NIST SP 800-61)Detection Engineering, Zuordnung nach MITRE ATT&CKSOAR: Playbooks in Splunk SOARSchwachstellenmanagement: Tenable Nessus, QualysE-Mail-Sicherheit: Proofpoint, Phishing-Analyse, DMARCNetzwerkanalyse: Wireshark, Zeek-Logs, Palo-Alto-Firewall-LogsThreat Intelligence: VirusTotal, AbuseIPDB, MISPLog-Analyse: Windows-Ereignisprotokolle, Sysmon, Linux-Auth-LogsPython und PowerShell für Anreicherung und AutomatisierungFrameworks: BSI IT-Grundschutz, ISO/IEC 27001, NIST CSF, NIS2 und KRITIS-Vorgaben
Fiktives Beispiel. Namen, Arbeitgeber und Zahlen sind frei erfunden.Dieses Beispiel im Editor verwenden →
Jedes Werkzeug steht in der Schreibweise des Herstellers, und jeder Stichpunkt hat ein Volumen (Alarme, Endgeräte, Vorfälle) oder eine Veränderung (MTTR, Fehlalarme, Klickrate). Ein Lebenslauf, in dem nur „Sicherheitswerkzeuge überwacht“ ohne Namen und Zahlen steht, landet auf dem zweiten Stapel.

Was eine SOC-Leitung in den ersten 30 Sekunden prüft

Auf Stellen als Security Analyst bewerben sich viele, darunter zahlreiche Quereinsteigerinnen und Quereinsteiger mit einem Zertifikat, aber ohne Praxis. SOC-Leitungen achten auf vier Dinge, um diejenigen, die den Job gemacht haben, von denen zu unterscheiden, die darüber gelesen haben.

  • Werkzeuge mit Namen und Nachweis. Nicht „SIEM“, sondern „Splunk Enterprise Security“ oder „Microsoft Sentinel (KQL)“; nicht „EDR“, sondern „CrowdStrike Falcon“. Dann ein Stichpunkt, der zeigt, dass Sie damit gearbeitet haben: bewertete Alarme, geschriebene Suchen, isolierte Hosts.
  • Vorfälle, die Sie als Geschichte erzählen können. Ein oder zwei echte Vorfälle (Phishing, das zu einer Postfachregel führte, Schadsoftware auf einem Arbeitsplatz, ein kompromittiertes Dienstkonto) mit dem, was Sie gefunden und getan haben, und wie lange es dauerte. Im Gespräch wird danach gefragt; der Lebenslauf sollte die Geschichte ankündigen.
  • Zertifikate, die zum Niveau passen. Security+ ist für viele Analystenstellen die Untergrenze. CySA+, GCIH, GCIA, SC-200 oder CCNA Cybersecurity (früher Cisco CyberOps Associate) zeigen Tiefe im SOC. CISSP im Lebenslauf für den Einstieg wirkt seltsam, solange Ihnen die dafür nötigen 5 Jahre fehlen.
  • Grundlagen. Netzwerk (TCP/IP, DNS, der Weg eines Pakets), Windows- und Linux-Logs, Active Directory und etwas Skripting. Das wird im Gespräch getestet, deshalb bekommt ein Lebenslauf, der diese Grundlagen zeigt (IT-Support, Systemadministration, Homelab, Netzwerkzertifikat, Ausbildung als Fachinformatiker/in), den Anruf.

“Zeigen Sie mir das SIEM, mit dem Sie gearbeitet haben, wie viele Alarme Sie an einem schlechten Tag abgearbeitet haben, und einen Vorfall, den Sie von Anfang bis Ende verantwortet haben. Wer zwölf Frameworks und keinen einzigen Vorfall aufzählt, hat meistens noch keine Schicht gemacht.”

Recruiter-Panel, Leitung Security Operations mit Personalverantwortung, USA (Name wird nach Prüfung veröffentlicht)

Profiltexte für den Lebenslauf als Cybersecurity Analyst

Drei bis vier Zeilen unter dem Kopf. Zuerst Niveau und Jahre, dann das Umfeld (SOC, intern, MSSP), dann die Werkzeuge, dann ein Ergebnis und Ihre Zertifikate.

SOC Analyst (Tier 1, 1 bis 2 Jahre)
SOC-Analystin mit 18 Monaten Erfahrung in der 24/7-Wechselschicht bei einem Managed Security Service Provider, Bewertung von über 100 Alarmen pro Schicht in Splunk und SentinelOne für 40 Kunden. 94 % korrekte Eskalationen in den monatlichen Qualitätsprüfungen; 8 Korrelationssuchen geschrieben, die für alle Kunden übernommen wurden. CompTIA Security+ und CySA+.
Erfahrener Cybersecurity Analyst (intern)
Cybersecurity Analyst mit 5 Jahren Erfahrung im Schutz eines Industrieunternehmens mit 6.000 Beschäftigten: Microsoft Sentinel, Defender for Endpoint und Tenable an 8 Werken. Reaktion auf über 60 Vorfälle geleitet, darunter zwei Ransomware-Versuche, die vor der Verschlüsselung gestoppt wurden, und kritische Schwachstellen mit über 30 Tagen Alter um 78 % reduziert. GCIH, SC-200, Security+.
Einstieg aus dem IT-Support
IT-Supporter mit 3 Jahren Erfahrung in der Betreuung von 1.200 Nutzerinnen und Nutzern in Active Directory und Microsoft 365, jetzt auf dem Weg in die Security Operations. Erstbearbeitung von über 400 gemeldeten Phishing-Mails, MFA für 1.200 Konten eingeführt und ein auf GitHub dokumentiertes SOC-Homelab (Wazuh, Security Onion, Sysmon) aufgebaut. CompTIA Security+ (2026), CySA+ im November 2026 geplant.
Einstieg nach dem Studium
Absolventin der IT-Sicherheit (B.Sc., 2026) mit 6-monatigem Praktikum im SOC, Bewertung von 30 bis 50 Alarmen am Tag in Microsoft Sentinel, und über 200 Stunden Blue-Team-Labs (LetsDefend, TryHackMe SOC Level 1, Blue Team Labs Online). Detection-Lab mit Splunk und Sysmon aufgebaut und 15 Erkennungsregeln nach ATT&CK geschrieben. CompTIA Security+ und ISC2 CC.

Berufsziel oder Profil? In jedem Fall ein Profil. Auch ohne bezahlte Erfahrung sagt das Beispiel für den Einstieg nach dem Studium, was Sie getan haben (Praktikum, Labs, geschriebene Erkennungsregeln), statt was Sie sich wünschen.

Stichpunkte zur Berufserfahrung als Cybersecurity Analyst: von schwach zu stark

Jeder Stichpunkt braucht Werkzeug, Volumen und Ergebnis. Sechs Zeilen, die in Hunderten Lebensläufen von Analystinnen und Analysten stehen, umgeschrieben mit den Details, die eine SOC-Leitung sehen will. Setzen Sie Ihre eigenen Zahlen ein.

SchwachStark
SIEM auf Sicherheitsereignisse überwacht.90 bis 130 Alarme pro Schicht in Splunk Enterprise Security für 7.000 Endgeräte bewertet, 85 % im Tier 1 abgeschlossen und echte Vorfälle mit vollständiger Zeitleiste und IOC-Liste eskaliert.
Auf Sicherheitsvorfälle reagiert.Eindämmung von 35 bestätigten Vorfällen im Jahr 2025 geleitet (BEC, Infostealer, offengelegte Zugangsdaten), Hosts innerhalb von 15 Minuten nach Bestätigung in CrowdStrike isoliert und zu jedem Vorfall den Abschlussbericht geschrieben.
Phishing-Mails analysiert.Über 250 gemeldete Phishing-Mails pro Monat analysiert, 40 schädliche Nachrichten mit Microsoft Purview aus 1.100 Postfächern entfernt und 60 Absender- und URL-Sperren in Proofpoint ergänzt.
Schwachstellenscans durchgeführt.Wöchentliche Tenable-Scans für 3.200 Server und Arbeitsplätze, Priorisierung nach Ausnutzbarkeit über CISA KEV und Warnmeldungen von CERT-Bund; kritische Befunde mit über 30 Tagen Alter von 180 auf 22 gesenkt.
Erkennungsregeln erstellt.28 KQL-Analyseregeln in Microsoft Sentinel nach MITRE ATT&CK geschrieben (Credential Access, Lateral Movement), die 6 bestätigte Vorfälle aufdeckten, welche die Standardregeln des Herstellers übersehen hatten.
Fehlalarme reduziert.14 besonders störende Alarmregeln innerhalb eines Quartals angepasst, tägliches Alarmvolumen um 41 % gesenkt (von 610 auf 360), ohne dass in den Prüfungen der folgenden sechs Monate ein echter Vorfall übersehen wurde.

Mit einem Beispiel starten, in wenigen Minuten fertig.

Zum Start ist keine Anmeldung nötig. Wählen Sie ein Beispiel, passen Sie es mit Vorschlägen an und behalten Sie die Vorschau beim Schreiben im Blick.

Meinen Lebenslauf als Cybersecurity Analyst erstellen

Kenntnisse im Lebenslauf als Cybersecurity Analyst (Werkzeuge, Frameworks, Grundlagen)

Gliedern Sie die Kenntnisse nach Kategorien und beschränken Sie sich auf 12 bis 16 Einträge. Das Recruiting durchsucht Bewerbermanagementsysteme nach Werkzeugnamen, schreiben Sie sie also wie der Hersteller. Nennen Sie nur, womit Sie gearbeitet haben.

  • SIEM und Log-Plattformen: Splunk Enterprise Security, Microsoft Sentinel, IBM QRadar, Elastic Security, Google SecOps (Chronicle), Sumo Logic, Wazuh (Open Source)
  • Endpoint Detection and Response: CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint, Carbon Black, Palo Alto Cortex XDR
  • Schwachstellenmanagement: Tenable Nessus und Tenable Vulnerability Management (ehemals Tenable.io), Qualys, Rapid7 InsightVM, Priorisierung über CISA KEV und CERT-Bund-Warnmeldungen
  • Netzwerk und Perimeter: Palo Alto, Fortinet, Cisco ASA, Zscaler, Wireshark, Zeek, Suricata, Snort
  • E-Mail- und Identitätssicherheit: Proofpoint, Mimecast, Microsoft Defender for Office 365, Okta, Entra ID (Azure AD), MFA und Conditional Access
  • Automatisierung und Skripting: Python, PowerShell, Bash, KQL, SPL, reguläre Ausdrücke, Splunk SOAR, Palo Alto Cortex XSOAR, Tines
  • Threat Intelligence und Analyse: MITRE ATT&CK, VirusTotal, AbuseIPDB, MISP, Shodan, einfache Malware-Analyse in der Sandbox (Any.Run, Joe Sandbox)
  • Frameworks und Regulierung: BSI IT-Grundschutz, ISO/IEC 27001, NIST CSF 2.0, NIST SP 800-61, CIS Controls, NIS2 mit dem seit Dezember 2025 geltenden neuen BSIG (NIS2-Umsetzungsgesetz) und seinen Meldepflichten, KRITIS, DORA im Finanzsektor, TISAX in der Automobilbranche, PCI DSS
  • Grundlagen: TCP/IP und DNS, Windows-Ereignisprotokolle und Sysmon, Linux-Auth-Logs und Syslog, Active Directory, Cloud-Logging (AWS CloudTrail, Azure Activity Log, GCP-Audit-Logs)

Soziale Kompetenzen zählen im SOC, gehören aber nicht als Schlagwörter in die Liste. Zeigen Sie sie: „Vorfallsberichte für die CISO-Ebene geschrieben“, „4 neue Tier-1-Kolleginnen und -Kollegen eingearbeitet“. Klares Schreiben unter Zeitdruck ist die Fähigkeit, deren Fehlen SOC-Leitungen am häufigsten beklagen.

Zertifikate im Lebenslauf als Cybersecurity Analyst: Pflicht, nützlich und richtig angegeben

Für IT-Security Analysts gibt es in Deutschland keine staatliche Zulassung, deshalb prüfen Arbeitgeber Ihr Grundniveau über Zertifikate. Nennen Sie sie in einem eigenen Abschnitt mit Jahr, die neuesten zuerst, und ergänzen Sie laufende Zertifikate mit dem geplanten Prüfungstermin. Neben den internationalen Zertifikaten gibt es deutsche Nachweise, die vor allem bei Rollen mit Compliance-Anteil zählen: IT-Grundschutz-Praktiker nach dem Schulungskonzept des BSI, Kurse zum ISO-27001-Auditor und T.I.S.P. von TeleTrusT.

  • CompTIA Security+: die Basis. Viele Anzeigen für Analystenstellen nennen es als Pflicht oder Wunsch, vor allem bei international arbeitenden Unternehmen. In den USA erfüllt es zusätzlich die Vorgaben des Verteidigungsministeriums (DoD 8140), in Deutschland hat das keine formale Bedeutung. Wenn Sie sonst nichts haben, machen Sie dieses.
  • CompTIA CySA+: der SOC-spezifische nächste Schritt (Log-Analyse, Erkennung von Bedrohungen, Incident Response). Häufig in Anzeigen für Tier-1- und Tier-2-Analystinnen und -Analysten.
  • GIAC GCIH (Incident Handling), GCIA (Intrusion Analysis), GSEC (Grundlagen): teuer, meist vom Arbeitgeber bezahlt und bei SOC-Leitungen sehr angesehen.
  • Microsoft SC-200 (Security Operations Analyst): wertvoll, wo Sentinel und Defender im Einsatz sind, was in vielen deutschen Unternehmen mit Microsoft 365 der Fall ist. Splunk Core Certified User oder Power User leistet dasselbe in Splunk-Umgebungen.
  • ISC2 Certified in Cybersecurity (CC): das Einstiegszertifikat von ISC2; das Programm mit kostenloser Prüfung (One Million Certified in Cybersecurity) nimmt seit Mai 2026 keine neuen Anmeldungen mehr an, die Prüfung kostet regulär 199 US-Dollar, dazu kommt eine Jahresgebühr von 50 US-Dollar; ein sinnvoller erster Eintrag für Studierende. ISC2 SSCP liegt eine Stufe darüber.
  • CISSP: setzt 5 Jahre bezahlte Berufserfahrung voraus (4 mit passendem Studium). Schreiben Sie es im Lebenslauf für den Einstieg nicht als „in Vorbereitung“. Wer die Prüfung ohne die Erfahrung bestanden hat, ist „Associate of ISC2“, und das ist die richtige Bezeichnung.
  • Sicherheitsüberprüfung: Wenn Sie eine bestehende oder kürzlich abgeschlossene Sicherheitsüberprüfung nach dem SÜG (Ü1, Ü2 oder Ü3) haben, nennen Sie Stufe und Jahr in der Kopfzeile. Für Stellen bei Behörden, der Bundeswehr und in der Rüstungsindustrie ist das ein wichtiges Suchwort. Beantragen können Sie sie nicht selbst; das veranlasst der Arbeitgeber.
Zertifikate, erfahren
GIAC Certified Incident Handler (GCIH), 2025 · Microsoft SC-200, 2024 · CompTIA CySA+, 2023 · CompTIA Security+, 2021 (erneuert 2024)
Zertifikate, Einstieg
CompTIA Security+, Juni 2026 · ISC2 Certified in Cybersecurity (CC), März 2026 · CompTIA CySA+, Prüfung im November 2026 geplant
Kopfzeile mit Sicherheitsüberprüfung
Lena Wagner · IT-Security Analystin · Sicherheitsüberprüfung Ü2 (2024) · CompTIA Security+

Lebenslauf als Cybersecurity Analyst ohne Erfahrung (Einstieg, Studium, Quereinstieg)

„Ohne Erfahrung“ heißt in der IT-Sicherheit selten ohne passende Erfahrung. IT-Support, Systemadministration, Netzwerkbetrieb und Fernmelde- oder IT-Aufgaben bei der Bundeswehr enthalten alle Sicherheitsarbeit, wenn Sie sie herausarbeiten. Nicht verzichten können Sie auf praktische Nachweise: Eine SOC-Leitung muss sehen, dass Sie sich Logs und Alarme angesehen haben, und sei es im Lab.

  1. 1Zertifikate und Ausbildung nach oben: Security+ (oder der Prüfungstermin), ISC2 CC, ein Netzwerkzertifikat (CompTIA Network+, CCNA), Ihr Studium, Ihre Ausbildung als Fachinformatiker/in oder Ihr Bootcamp. Passende Studienfächer nur dann, wenn Sie noch keine Zertifikate haben.
  2. 2Ein Abschnitt Projekte oder Homelab, beschrieben wie ein Job und mit Zahlen: „SOC-Lab auf Proxmox mit Wazuh als SIEM, Sysmon auf 3 Windows-VMs und Suricata aufgebaut; 20 Erkennungsregeln nach MITRE ATT&CK geschrieben und 6 simulierte Angriffe auf GitHub dokumentiert.“ Verlinken Sie das GitHub-Repository in der Kopfzeile.
  3. 3Plattformen und Stunden, ehrlich angegeben: TryHackMe SOC Level 1 abgeschlossen, 40 untersuchte Alarme bei LetsDefend, Blue Team Labs Online, HackTheBox Sherlocks, CyberDefenders-Aufgaben, eine Platzierung in einem CTF der Hochschule. SOC-Leitungen kennen diese Namen und den Aufwand dahinter.
  4. 4Ihr aktueller oder früherer Job, mit den Sicherheitsanteilen nach vorn: bearbeitete Phishing-Tickets, Einführung von MFA oder Patches, Prüfungen von AD-Konten, Änderungsanträge für Firewalls, Vorfallsberichte, alles mit Logs.
  5. 5Praktika und Ehrenamt: Ein 3-monatiges Praktikum im SOC ist mehr wert als jedes Zertifikat; führen Sie es mit Alarmzahlen unter Berufserfahrung. Ehrenamtliche Sicherheitsarbeit für einen Verein (MFA-Einführung, ein Phishing-Test) zählt ebenfalls.
Stichpunkt zum Homelab
Aufbau und Betrieb eines Detection-Labs (Splunk Free, Sysmon, Atomic Red Team auf 2 Windows-VMs, pfSense); 40 ATT&CK-Techniken ausgeführt, 18 Erkennungsregeln geschrieben und die Anleitungen auf GitHub veröffentlicht (über 300 Sterne).
IT-Support-Stichpunkt, für die Sicherheit umformuliert
Erste Anlaufstelle für 30 bis 50 gemeldete Phishing-Mails pro Monat: Header und URLs geprüft, gemeinsam mit dem Security-Team 9 bestätigte schädliche Nachrichten aus Postfächern entfernt und 25 kompromittierte Konten zurückgesetzt.
Stichpunkt aus dem Praktikum
Praktikant im SOC (Sommer 2026): 25 bis 40 Alarme am Tag in Microsoft Sentinel unter Anleitung eines Tier-2-Mentors bewertet, 12 Vorfallstickets geschrieben, die als echte Vorfälle eskaliert wurden, und 3 störende Regeln angepasst, wodurch das tägliche Alarmvolumen um 15 % sank.
Nennen Sie kein Werkzeug, zu dem Sie nur ein Video gesehen haben. Gespräche für das SOC enthalten eine praktische Aufgabe: „Hier ist ein Alarm, führen Sie mich durch Ihr Vorgehen.“ Labs zählen als Praxis, Tutorials nicht.

Aufbau, Länge und ATS-Schlüsselwörter im Lebenslauf als Cybersecurity Analyst

  • Länge: eine Seite bis etwa 5 Jahre Erfahrung. Zwei Seiten sind in Deutschland für Senior-Analystinnen und -Analysten, Incident Responder und alle mit vielen Projekten oder einer Sicherheitsüberprüfung üblich.
  • Reihenfolge mit Erfahrung: Kopf (mit Sicherheitsüberprüfung, falls vorhanden), Profil, Berufserfahrung, Kenntnisse nach Kategorien, Zertifikate, Ausbildung. Beim Einstieg: Kopf, Profil, Zertifikate, Projekte oder Lab, Berufserfahrung, Ausbildung.
  • Layout: eine Spalte, schlichte Überschriften, Standardschriften. Große Unternehmen und Behörden nutzen Bewerbermanagementsysteme, die nur Text lesen. Eine dunkle technische Vorlage wie cvplex cyber-security ist in Ordnung, solange sie einspaltig und textbasiert bleibt. Ein Bewerbungsfoto ist in Deutschland üblich, aber freiwillig; Geburtsdatum und Familienstand ebenso.
  • Übernehmen Sie die genauen Werkzeug- und Frameworknamen der Anzeige, wenn sie auf Sie zutreffen: SIEM, EDR, Incident Response, Threat Hunting, Schwachstellenmanagement, MITRE ATT&CK, BSI IT-Grundschutz, ISO 27001, NIS2, KRITIS, Splunk, Sentinel, CrowdStrike, KQL, Python. Das System vergleicht Zeichenfolgen, keine Synonyme.

Häufige Fragen

Wie schreibe ich einen Lebenslauf als Cybersecurity Analyst?

Beginnen Sie mit einem Profil aus 3 bis 4 Zeilen mit Niveau, Umfeld (SOC, intern, MSSP), wichtigsten Werkzeugen und Zertifikaten sowie einem Ergebnis mit Zahl. Geben Sie dann jeder Stelle 3 bis 5 Stichpunkte, die Werkzeug, Volumen (Alarme, Endgeräte, Vorfälle) und Ergebnis (MTTR, weniger Fehlalarme, geschlossene Schwachstellen) nennen. Gruppieren Sie die Kenntnisse nach Kategorien und nennen Sie Zertifikate mit Jahr. Eine Seite bis etwa 5 Jahre Erfahrung.

Welche Kenntnisse gehören in den Lebenslauf als Cybersecurity Analyst?

Das konkrete SIEM und EDR, mit dem Sie gearbeitet haben (Splunk, Sentinel, CrowdStrike, Defender), Schwachstellenscanner (Tenable, Qualys), Incident Response und Phishing-Analyse, Skripting (Python, PowerShell, KQL), MITRE ATT&CK, die Frameworks und Vorgaben, unter denen Sie gearbeitet haben (BSI IT-Grundschutz, ISO 27001, NIS2, KRITIS, PCI DSS), und Grundlagen wie TCP/IP, Windows- und Linux-Logs und Active Directory. Nennen Sie nur, worüber Sie im Gespräch sprechen können.

Wie schreibe ich einen Lebenslauf als Cybersecurity Analyst ohne Erfahrung?

Stellen Sie Zertifikate an den Anfang (mindestens Security+, dazu ISC2 CC, falls vorhanden), dann einen Abschnitt Projekte oder Homelab mit Zahlen (geschriebene Erkennungsregeln, simulierte Angriffe, abgeschlossene Labs bei TryHackMe oder LetsDefend), dann jeden IT-Job mit seinen Sicherheitsaufgaben nach vorn (Phishing-Tickets, MFA-Einführung, Kontenprüfungen). Verlinken Sie ein GitHub mit Ihren Lab-Notizen. Bleiben Sie bei einer Seite.

Welches Zertifikat ist für den Lebenslauf als Cybersecurity Analyst am wichtigsten?

CompTIA Security+ ist die Basis, die viele Anzeigen verlangen. Für SOC-Stellen bringen CySA+, GIAC GCIH oder Microsoft SC-200 am meisten. Für Rollen mit Compliance-Anteil kommen deutsche Nachweise wie der IT-Grundschutz-Praktiker hinzu. CISSP ist für Menschen mit 5 Jahren Erfahrung und gehört in einen Lebenslauf für den Einstieg höchstens als späteres Ziel.

Wie sieht ein gutes Profil für einen Cybersecurity Analyst aus?

Drei Zeilen: Niveau und Jahre, Umfeld und Werkzeuge, ein Ergebnis mit Zahl und die Zertifikate. Beispiel: „SOC Analyst mit 2 Jahren Erfahrung in der 24/7-Wechselschicht, Bewertung von über 100 Alarmen pro Schicht in Splunk und SentinelOne; 94 % korrekte Eskalationen; Security+ und CySA+.“ Schreiben Sie ein Profil und kein Berufsziel, auch beim Einstieg.

Was unterscheidet den Lebenslauf als SOC Analyst von dem als Informationssicherheitsanalyst?

Ein Lebenslauf für das SOC dreht sich um Erkennung und Reaktion: Alarme pro Schicht, bearbeitete Vorfälle, SIEM- und EDR-Werkzeuge, Schichtarbeit. Ein Lebenslauf in der Informationssicherheit ist oft breiter und umfasst Governance, Risiko und Compliance: Berechtigungsprüfungen, Lieferantenbewertungen, Nachweise für Audits, Arbeit an Richtlinien, ISMS nach ISO 27001 oder IT-Grundschutz. Lesen Sie die Anzeige und stellen Sie die Seite nach vorn, die sie betont.

Bereit für Ihren eigenen Lebenslauf?

Der Editor schlägt Ihnen ein Kurzprofil auf Basis Ihrer Erfahrung vor und gleicht es anschließend mit der Stellenanzeige ab.

So ist diese Seite entstanden: Ein erster Entwurf wurde mit KI-Unterstützung aus der Beispielbibliothek von cvplex erstellt und anschließend von cvplex Careers Team redigiert und auf Fakten geprüft. Die Beispiele sind fiktive Zusammenstellungen, die Zahlen dienen nur der Veranschaulichung. Fehler können Sie über die Seite zu unseren redaktionellen Richtlinien melden. Diese Sprachversion wurde mit KI-Unterstützung aus dem Englischen übersetzt.