Latihan Penggodaman Beretika & Keselamatan Siber di Malaysia
Latihan penggodaman beretika dan keselamatan siber di Malaysia ialah bimbingan 1-ke-1 berstruktur ke arah pensijilan industri (CompTIA Security+ SY0-701, CEH v13 oleh EC-Council, OSCP / PEN-200 oleh Offensive Security, dan CISSP oleh (ISC)²) selari dengan skop undang-undang yang ditetapkan oleh Akta Keselamatan Siber 2024 (Act 854), Akta Jenayah Komputer 1997 (Act 563), BNM RMiT, dan NIST CSF 2.0. Amalan yang dibenarkan secara bertulis sahaja.
What is Latihan Penggodaman Beretika & Keselamatan Siber?

Latihan penggodaman beretika dan keselamatan siber di Malaysia merangkumi seluruh laluan kerjaya dewasa merentas empat tingkat pensijilan dan satu skop undang-undang yang dikawal selia. Tingkat 1 (asas, neutral vendor): CompTIA Security+ SY0-701 untuk asas blue-team, plus rangkaian (CompTIA Network+), Linux (kefasihan LPI / Kali Linux), serta skrip Python / Bash. Tingkat 2 (asas ofensif): CEH v13 oleh EC-Council (exam 312-50, 125 MCQ, 4 jam, diserahkan melalui Pearson VUE Malaysia di Authorized Training Centres seperti INFOSEC ATC, NetAssist, Iverson Associates, Trainocate). Tingkat 3 (praktikal langsung): OSCP / PEN-200 oleh Offensive Security (peperiksaan praktikal 24 jam yang menyerang mesin hidup serta laporan profesional), diiktiraf sebagai penanda aras industri praktikal. Tingkat 4 (arkitek kanan): CISSP oleh (ISC)², 8 domain, memerlukan 5 tahun pengalaman kerja berbayar terkumpul. Skop undang-undang tidak boleh dirunding: Akta Jenayah Komputer 1997 (Act 563) menjenayahkan capaian tanpa kebenaran (s.3, denda sehingga RM 150,000 dan penjara sehingga 10 tahun); Akta Keselamatan Siber 2024 (Act 854, dikuatkuasakan 26 Ogos 2024) mengisytiharkan 11 sektor NCII dan mewajibkan pelaporan insiden; PDPA 2010 + Pindaan 2024 (Akta A1716) mewajibkan pemberitahuan pelanggaran kepada JPDP. Lapisan khusus sektor terpakai: BNM Risk Management in Technology (RMiT) untuk fintech dan perbankan, Garis Panduan Securities Commission tentang Cyber Risk untuk pasaran modal, panduan KKM Medical Device Authority untuk peranti perubatan bersambung. NACSA (Agensi Keselamatan Siber Negara di bawah Jabatan Perdana Menteri) menyelaras agensi peneraju sektor NCII. CyberSecurity Malaysia (CSM) di bawah MOSTI mengendalikan MyCERT (Malaysia Computer Emergency Response Team, sejak 1997), talian bantuan insiden Cyber999, dan skim MyCC di bawah ISO/IEC 15408. Edustar memadankan jurulatih dengan laluan pensijilan yang betul (Security+ dahulu untuk penukar kerjaya IT, OSCP untuk impian pen-test langsung, CISSP untuk laluan arkitek kanan) di dalam Rules of Engagement bertulis yang memastikan setiap latihan makmal kekal sah.
- 01Akta Keselamatan Siber 2024 (Act 854, dikuatkuasakan 26 Ogos 2024) mengisytiharkan 11 sektor NCII dan melesenkan penyedia perkhidmatan keselamatan siber. Pemacu permintaan MY tunggal terbesar
- 02Akta Jenayah Komputer 1997 (Act 563). Capaian tanpa kebenaran adalah jenayah (s.3, denda sehingga RM 150,000 dan penjara sehingga 10 tahun); penggodaman beretika hanya sah dengan kebenaran bertulis
- 03CEH v13 oleh EC-Council: exam 312-50 (125 MCQ, 4 jam, Pearson VUE Malaysia); ATC termasuk INFOSEC ATC, NetAssist, Iverson Associates, Trainocate
- 04CompTIA Security+ SY0-701 (semakan terkini November 2023). Asas neutral vendor, syarat kemasukan SOC analyst paling lazim di MSSP MY
- 05OSCP / PEN-200 oleh Offensive Security. Peperiksaan praktikal 24 jam yang dianggap penanda aras industri praktikal untuk pengujian penembusan di MY
- 06CISSP oleh (ISC)². 8 domain, memerlukan 5 tahun pengalaman kerja berbayar terkumpul; menguasai jawatan CISO dan Head of Cyber di MY
- 07BNM Risk Management in Technology (RMiT) mentadbir semua institusi kewangan MY. Pengujian penembusan tahunan dan keupayaan SOC adalah wajib
- 08CyberSecurity Malaysia (CSM di bawah MOSTI) mengendalikan MyCERT (sejak 1997, CSIRT kebangsaan diiktiraf ITU), Cyber999, MyCC di bawah ISO/IEC 15408, dan CSM-ACE
- 09MDEC + MyDigital Blueprint (MOSTI 2021-2030) mensasarkan ~500,000 pekerja digital; APU mengendalikan BSc Cyber Security pertama terakredit MQA di MY (sejak 2010)
- 10Tuntutan HRD Corp mungkin untuk pelajar dewasa melalui SBL-Khas dengan majikan pembayar levi; kesedaran asas percuma melalui HRD Corp e-LATiH
- 11Rangka kerja rujukan diguna pakai di MY: NIST CSF 2.0 (Govern, Identify, Protect, Detect, Respond, Recover), ISO/IEC 27001:2022 (93 kawalan), MITRE ATT&CK, OWASP Top 10
Apa yang dirangkumi latihan penggodaman beretika & keselamatan siber dengan Edustar
Skop jujur, dinyatakan terus terang: bimbingan berstruktur sepanjang tahun merentas seluruh laluan kerjaya keselamatan siber MY, dipegang pada disiplin skop undang-undang yang ketat, tanpa menjanjikan lulus pensijilan, tanpa menjanjikan jawatan, dan tanpa kadar lulus rekaan.
Kerjaya dewasa
Laluan dewasa semua peringkat (tiada laluan peperiksaan sekolah)
4 tangga pensijilan
Security+ SY0-701 / CEH v13 / OSCP-PEN-200 / CISSP. Plus laluan risiko ISACA CRISC / CISM / CISA
11 sektor NCII
Selari Akta Keselamatan Siber 2024: Kerajaan, Perbankan & Kewangan, Pengangkutan, Pertahanan, ICM, Tenaga, Perubatan, Air, Penjagaan Kesihatan, Perdagangan, STI
Seluruh negara + dalam talian
Sesi 1-ke-1 dimentor, tuntutan HRD Corp mungkin melalui majikan pembayar levi
Apa yang dirangkumi latihan penggodaman beretika & keselamatan siber
Tiga modul dipetakan kepada laluan kerjaya industri MY. Asas (rangkaian + Linux + Python / Bash + asas kriptografi), Defensif (CompTIA Security+ + blue-team SIEM / SOC + tindak balas insiden NIST CSF 2.0), Ofensif (CEH v13 + OSCP / PEN-200 + makmal HTB / THM / PortSwigger di dalam Rules of Engagement bertulis).
Modul 1 — Asas (rangkaian + Linux + Python / Bash + asas kriptografi)
Lapisan prasyarat. Jurulatih menganggap latar belakang keselamatan sifar dan membina asas rangkaian + Linux + skrip + kriptografi yang setiap calon CEH / Security+ / OSCP perlu miliki sebelum kajian peperiksaan bermula.
Kedalaman rangkaian: model 7-lapisan OSI, stack TCP/IP, IPv4 / IPv6, subnetting dan CIDR, NAT dan PAT, asas penghalaan, protokol biasa (HTTP/S, DNS, DHCP, SMTP, SSH, FTP, SMB, RDP), analisis paket dengan Wireshark, imbasan port dengan nmap (TCP SYN / UDP / pengesanan versi / scripting engine), konsep firewall dan IDS / IPS, VPN (IPsec, OpenVPN, WireGuard). Tangga pensijilan disyorkan sebelum Security+: CompTIA Network+. Kefasihan Linux. Kali Linux + Parrot OS sebagai pengedaran pentest standard; hierarki sistem fail, kebenaran (chmod, chown, setuid / setgid), proses, systemd, pengurusan pakej (apt, dpkg), saluran arahan bash (grep, sed, awk, xargs, find), skrip shell (loop, syarat, fungsi), SSH dan pengurusan kunci. Skrip untuk keselamatan: Python 3 untuk automasi (requests, scapy, paramiko, BeautifulSoup), Bash untuk one-liner, PowerShell untuk operator Windows. Asas kriptografi: simetri (AES, ChaCha20) lawan asimetri (RSA, ECC, Diffie-Hellman, Ed25519), hashing (SHA-256, SHA-3, bcrypt, Argon2, deprecation MD5 / SHA-1), salam mula TLS 1.3, PKI dan rantai sijil, tandatangan digital, ranjau JWT, intuisi kriptanalisis asas. Dalaman sistem pengendalian: model proses Windows, asas Active Directory (domain, OU, GPO, Kerberos lawan NTLM), model proses dan memori Linux. Persekitaran makmal sandbox. VMware Workstation Player atau VirtualBox dengan rangkaian host-only terpencil; VM yang sengaja terdedah kepada kelemahan (Metasploitable 2 / 3, DVWA, OWASP Juice Shop) berjalan pada kelengkapan pelajar sendiri. **Peraturan ketat dari pelajaran 1: tiada trafik keluar dari segmen makmal.** Sesuai untuk penukar kerjaya IT, graduan baharu CS / IT, dan profesional IT yang berpindah daripada sysadmin / network admin ke keselamatan.
Modul 2 — Defensif (CompTIA Security+ SY0-701 + blue-team SIEM / SOC + tindak balas insiden NIST CSF 2.0)
Laluan blue-team dan defensif. Laluan pensijilan MY pertama paling lazim kerana Security+ ialah syarat asas SOC analyst di MSSP, dan kemahiran blue-team dipetakan terus kepada BNM RMiT, NIST CSF 2.0 dan amalan operasi CSM.
CompTIA Security+ SY0-701 (semakan terkini November 2023). Lima domain: (1) Konsep Keselamatan Umum, (2) Ancaman, Kelemahan & Mitigasi, (3) Seni Bina Keselamatan, (4) Operasi Keselamatan, (5) Pengurusan Program Keselamatan & Pengawasan. Peperiksaan: 90 minit, sehingga 90 soalan (MCQ + berasaskan prestasi), markah lulus 750 / 900, diserahkan melalui Pearson VUE Malaysia. NIST Cybersecurity Framework 2.0 (diterbitkan Februari 2024). Enam fungsi: Govern (baharu dalam 2.0), Identify, Protect, Detect, Respond, Recover. Digunakan oleh CSM dan BNM sebagai rujukan biasa. ISO/IEC 27001:2022: 93 kawalan Annex A disusun semula kepada 4 tema (organisasi, manusia, fizikal, teknologi); kitaran audit dan Statement of Applicability. Operasi SIEM / SOC blue-team: Splunk, Elastic Security (ELK), Microsoft Sentinel, IBM QRadar, Wazuh; menulis peraturan korelasi, membina dashboard, aliran kerja triage amaran, penalaan false-positive, asas threat hunting. Disiplin logging: Windows Event Logs (4624, 4625, 4688, 4768), Linux auditd, Sysmon, telemetri EDR (CrowdStrike, SentinelOne, Microsoft Defender for Endpoint). MITRE ATT&CK Framework: taktik, teknik, sub-teknik; memetakan pengesanan kepada TTP; ATT&CK Navigator. Tindak balas insiden: kitaran hayat empat fasa NIST SP 800-61r2 (Persediaan, Pengesanan & Analisis, Pembendungan / Pembasmian / Pemulihan, Pasca-Insiden); chain-of-custody untuk forensik digital; pelaporan insiden MyCERT melalui Cyber999. Pengurusan kelemahan: pemarkahan CVE / CVSS, Nessus / OpenVAS / Qualys, kitaran hayat tampalan, katalog KEV (Known Exploited Vulnerabilities). Identiti dan capaian: IAM, MFA, SSO (SAML, OIDC), PAM, seni bina zero-trust (Forrester / NIST SP 800-207). Kemasukan keselamatan awan: model tanggungjawab berkongsi AWS / Azure / GCP, salah konfigurasi biasa (S3 bucket terbuka, kunci IAM terdedah), AWS Config / Security Hub, Azure Defender. Latihan kertas lepas: latihan performance-based question Security+ SY0-701 (PBQs), CompTIA CertMaster Practice, kesedaran kualiti dump (jurulatih Edustar mengajar asas peperiksaan, bukan brain-dump). Sesuai untuk calon SOC analyst, staf operasi IT yang berpindah ke keselamatan, kakitangan IT bank yang dikawal selia BNM di bawah mandat RMiT, dan pegawai pematuhan NCII.
Modul 3 — Ofensif (CEH v13 + OSCP / PEN-200 + makmal HTB / THM / PortSwigger di dalam Rules of Engagement bertulis)
Laluan ofensif dan red-team. Skop undang-undang di sini tidak boleh dirunding: setiap makmal dijalankan di dalam Rules of Engagement (RoE) bertulis atau terhadap platform yang sengaja terdedah kepada kelemahan (TryHackMe, HackTheBox, PortSwigger Web Security Academy, VM tempatan). Menyasarkan sistem pihak ketiga tanpa kebenaran bertulis adalah kesalahan jenayah di bawah Akta Jenayah Komputer 1997.
CEH (Certified Ethical Hacker) v13 oleh EC-Council: exam 312-50 (125 MCQ, 4 jam, lulus tipikal 70%), diserahkan melalui Pearson VUE Malaysia di Authorized Training Centres termasuk INFOSEC ATC, NetAssist Technologies, Iverson Associates dan Trainocate Malaysia. CEH Practical (peperiksaan kedua pilihan, 6 jam, 20 cabaran) untuk gelaran CEH Master. Modul sukatan CEH v13. Pengenalan kepada Ethical Hacking; Footprinting & Reconnaissance; Scanning Networks; Enumeration; Vulnerability Analysis; System Hacking; Malware Threats; Sniffing; Social Engineering; Denial-of-Service; Session Hijacking; Evading IDS / Firewalls / Honeypots; Hacking Web Servers; Hacking Web Applications; SQL Injection; Hacking Wireless Networks; Hacking Mobile Platforms; IoT and OT Hacking; Cloud Computing; Cryptography. OSCP / PEN-200 oleh Offensive Security. Penanda aras industri praktikal. Peperiksaan langsung 24 jam: menyerang berbilang mesin makmal (standalone + set Active Directory) plus penyerahan laporan profesional 24 jam. Kursus termasuk Kali Linux dan makmal Penetration Testing with Kali (PWK). Pentest Active Directory: enumerasi (BloodHound, PowerView), Kerberoasting, AS-REP roasting, NTLM relay, DCSync, golden / silver ticket, lateral movement. Pentest aplikasi web. Penuh OWASP Top 10 (keluaran 2021 + calon 2025): A01 Broken Access Control, A02 Cryptographic Failures, A03 Injection (SQL, NoSQL, OS command), A04 Insecure Design, A05 Security Misconfiguration, A06 Vulnerable & Outdated Components, A07 Identification & Authentication Failures, A08 Software & Data Integrity Failures, A09 Logging & Monitoring Failures, A10 SSRF. Alatan: Burp Suite (Community + Pro), OWASP ZAP, sqlmap, ffuf / gobuster, nuclei. Rangkaian dan infrastruktur: Metasploit Framework, penjanaan payload msfvenom, eksploitasi manual (asas buffer overflow pada Linux + Windows, ASLR / DEP / stack canary), peningkatan keistimewaan (LinPEAS, WinPEAS, GTFOBins, lolbas-project), reverse dan bind shell. Platform makmal: HackTheBox Academy (laluan modular selari OSCP dan CPTS), TryHackMe (mesra pemula, langganan bulanan), PortSwigger Web Security Academy (percuma, selari OWASP), VM VulnHub, tangga INE / eLearnSecurity. **Disiplin Rules of Engagement**: setiap penglibatan luar memerlukan Statement of Work (SoW) bertandatangan dan RoE yang menyenaraikan skop (IP / domain dalam skop), aset di luar skop, tempoh ujian, kaedah yang dibenarkan, kenalan kecemasan, klausa pengendalian data, dan format pelaporan. Jurulatih Edustar menolak sebarang kerja di luar rangka kerja ini. Laluan bug bounty: program HackerOne, Bugcrowd, Intigriti (alternatif sah kepada ujian tanpa kebenaran). Sesuai untuk calon OSCP, perunding pentest masa depan di MSSP MY, pemburu bug bounty, dan jurutera ofensif di operator NCII.
Siapa yang sesuai untuk latihan penggodaman beretika & keselamatan siber di Malaysia
Kami memadankan jurulatih, laluan pensijilan dan keamatan dengan tempat sebenar pelajar berada: penukar kerjaya dari IT, graduan baharu CS / IT, profesional IT yang bekerja berpindah ke atas, atau pegawai pematuhan NCII di bawah Akta Keselamatan Siber 2024.
Penukar kerjaya IT (latar belakang IT sedia ada, berpindah ke siber)
Kohort dewasa paling lazim. Sysadmin, jurutera rangkaian, sokongan IT atau pembangun junior dengan 2-7 tahun pengalaman IT umum yang mahu beralih ke peranan keselamatan. Sudah selesa dengan baris arahan Linux, pentadbiran Windows, skrip asas dan TCP/IP. Fokus bimbingan ialah laluan pantas ke CompTIA Security+ SY0-701 (selalunya 8-12 minggu petang mingguan), kemudian laluan HackTheBox atau TryHackMe berstruktur sambil menyediakan CEH v13. Garis masa realistik ke jawatan SOC analyst atau junior pentester pertama: 6-12 bulan. Tuntutan HRD Corp SBL-Khas hampir selalu terpakai.
- Banyak pensijilan di pasaran: CompTIA, EC-Council, Offensive Security, (ISC)², ISACA, AWS, Azure. Tiada peta jalan khusus MY yang jelas tentang mana satu dahulu
- Pemasaran vendor mempromosikan CEH sebagai 'pensijilan itu' sementara iklan kerja MSSP MY meminta Security+ + OSCP. Mengelirukan untuk hala diri
- Bimbang kawasan kelabu undang-undang (menguji rangkaian rumah lawan rangkaian majikan lawan awan) akan menjadi masalah Akta Jenayah Komputer 1997
- Mahu mendapatkan peranan bank yang dikawal selia BNM atau operator NCII tetapi tidak tahu apa sebenarnya yang dituntut RMiT / NCII daripada kakitangan
Graduan baharu CS / IT (BSc Computer Science / Information Security / Cyber Security)
Graduan terbaharu dari IPTA awam (UM, USM, UKM, UPM, UTM, UTeM) atau MDEC Premier Digital Tech Institute (APU, MMU, Taylor's, Sunway) dengan asas akademik tetapi tiada pengalaman keselamatan siber pengeluaran. Fokus bimbingan ialah jambatan dari kerja kursus ke kesediaan industri: bilik HackTheBox / TryHackMe secara langsung, percubaan OSCP / PEN-200 dalam 12-18 bulan selepas tamat pengajian, membina portfolio GitHub awam writeup pentest (tanpa melanggar skop), dan persediaan temuduga untuk MSSP MY (LGMS, Securelytics, Firmus) dan pasukan dalaman bank yang dikawal selia BNM.
- Projek tahun akhir merangkumi teori tetapi peperiksaan OSCP adalah keamatan berbeza. Memerlukan masa makmal berstruktur + maklum balas mentor
- Temuduga SOC MSSP MY dan bank meminta soalan langsung (jalan nmap secara hidup, laluan serangan AD) yang masa makmal universiti tidak rangkumi
- Tiada jawapan jelas untuk 'pensijilan mana yang saya cuba dahulu sebagai graduan baharu'. Kebanyakan rakan sebaya mencuba CEH, tetapi OSCP lebih sukar dan lebih dihormati di peringkat pengambilan yang mereka mahu
- Mahu membina portfolio awam writeup HTB / THM tetapi bimbang melanggar mana-mana kod etika atau skop
Profesional IT yang bekerja berpindah ke atas (sysadmin / DevOps berpindah ke keselamatan kanan)
Profesional IT atau DevOps pertengahan kerjaya (5-12 tahun) yang peranannya semakin bersebelahan keselamatan (keselamatan awan, keselamatan kontena, IAM, zero trust). Selalunya sudah secara tidak rasmi melakukan kerja keselamatan tanpa jawatan keselamatan. Fokus bimbingan ialah persediaan CISSP berstruktur dalam 6-9 bulan (keperluan pengalaman 5 tahun dipenuhi), CCSP untuk kedalaman keselamatan awan, plus CEH pilihan untuk liputan kata kunci pengambilan dan ISACA CRISC untuk laluan risiko. Matlamat ialah mendapatkan peranan Security Architect atau Head of Security di bank yang dikawal selia BNM, operator NCII atau firma teknologi berstatus MSC.
- Iklan kerja untuk Security Architect / Head of Cyber mahukan CISSP, tetapi keperluan 5 tahun adalah samar dan tidak jelas bagaimana mendokumenkannya
- CBK CISSP adalah luas (8 domain) dan 100-150 soalan adaptif selama 3 jam lebih sukar untuk diulang kaji daripada peperiksaan vendor
- Memerlukan pelan bimbingan berstruktur 6-9 bulan yang sesuai dengan kerja sepenuh masa. Bukan bootcamp 5 hari
- Mempertimbangkan sama ada CISSP + CCSP, CISSP + CISM (ISACA), atau CISSP + CRISC ialah gabungan laluan kanan yang paling kuat untuk pasaran MY
Pegawai pematuhan NCII / kakitangan terkawal BNM-RMiT (selepas Akta Keselamatan Siber 2024)
Kakitangan di majikan NCII (Petronas, TNB, TM, MAHB, MAS, bank yang dikawal selia BNM, penyedia penjagaan kesihatan, entiti pasaran modal yang dikawal selia Securities Commission) yang bertanggungjawab menterjemahkan Akta Keselamatan Siber 2024, BNM RMiT atau Garis Panduan SC mengenai Cyber Risk ke dalam amalan operasi. Selalunya dinaikkan pangkat dari operasi IT atau risiko / audit, mungkin tiada latar belakang siber langsung tetapi memerlukan kedalaman perbendaharaan kata merentas NIST CSF 2.0, ISO/IEC 27001:2022, MITRE ATT&CK, dan aliran kerja tindak balas insiden. Fokus bimbingan ialah tadbir urus dan pelaporan: Security+ untuk perbendaharaan kata, CISA / CRISC (ISACA) untuk kedalaman audit / risiko, CEH pilihan untuk literasi perbendaharaan kata ofensif, plus jalan kerja berstruktur BNM RMiT dan Kod Amalan NACSA baharu.
- Akta Keselamatan Siber 2024 adalah baharu (dikuatkuasakan 26 Ogos 2024). Kod Amalan untuk setiap sektor NCII masih dikeluarkan; memerlukan orientasi semasa
- BNM RMiT mewajibkan pengujian penembusan tahunan dan pelaporan insiden dalam jangka masa yang ditetapkan. Memerlukan perbendaharaan kata untuk mengurus vendor pentest luar dan menjawab audit
- Pindaan PDPA Akta 2024 (Akta A1716) membawa pemberitahuan pelanggaran mandatori kepada JPDP. Memerlukan aliran kerja pengelasan + pelaporan pelanggaran
- Mahukan pelan Security+ + ISACA CRISC berstruktur 6 bulan yang sesuai dengan peranan tadbir urus sepenuh masa, bukan kurikulum red-team langsung
Dari panggilan pertama ke pelajaran keselamatan siber pertama
Cara bermula latihan penggodaman beretika & keselamatan siber dengan Edustar berfungsi: laluan pensijilan dipadankan dengan matlamat kerjaya, persekitaran makmal disediakan sebelum pelajaran 1, Rules of Engagement bertulis ditandatangani sebelum sebarang kerja langsung.
- 1
Penilaian keperluan percuma (Hari 0)
Kongsikan peranan semasa dan latar belakang IT anda (sysadmin, network admin, graduan baharu, pengurus IT, risiko / audit), pendedahan siber terdahulu (sebarang kerja TryHackMe / HackTheBox / OWASP, mana-mana pensijilan sudah dimiliki, sebarang amalan makmal rumah), destinasi kerjaya sasaran (SOC analyst MSSP MY, dalaman bank yang dikawal selia BNM, perunding pentest MSSP, pematuhan NCII, laluan CISO), komitmen jam mingguan realistik, dan bajet (luar poket lawan tuntutan HRD Corp melalui majikan). Kami memberi taklimat jujur tentang tangga pensijilan mana yang realistik dalam tetingkap yang tersedia, dan menolak untuk menjual lebih. Skop undang-undang Akta Jenayah Komputer 1997 + Akta Keselamatan Siber 2024 dijelaskan pada panggilan 1.
~20 min - 2
Diagnostik. Tugasan langsung pendek pada asas
Diagnostik sesuai tahap: bilik TryHackMe (laluan Pre-Security / Introduction to Cyber Security) untuk pemula mutlak; peperiksaan sampel Security+ SY0-701 (20 soalan, objektif + senario campuran) untuk pelajar asas IT; jalan kerja mesin HackTheBox berkadar mudah untuk graduan baharu CS / IT; sampel domain CBK CISSP untuk laluan arkitek kanan. Yang dinilai ialah kefasihan semasa, tabiat debug dan kemampuan membaca taklimat, dengan bendera akhir sebagai penanda kecil sahaja.
Sebelum pelajaran 1 - 3
Pemadanan jurulatih (spesialis pensijilan)
Kami memadankan jurulatih dengan laluan pensijilan yang betul: Security+ SY0-701 + NIST CSF 2.0 untuk asas blue-team; CEH v13 + OWASP Top 10 untuk asas ofensif; OSCP / PEN-200 + pentest Active Directory untuk red-team langsung; CBK CISSP untuk arkitek kanan; ISACA CRISC / CISM / CISA untuk laluan risiko. Jurulatih fasih BNM RMiT tersedia untuk fintech / perbankan. Padanan spesialis bermaksud tiada minggu terbuang pada sukatan yang salah.
1-3 hari - 4
Pelajaran pertama. Persekitaran makmal + taklimat skop undang-undang + tugasan Pelajaran 1
Jurulatih membantu menyediakan makmal sandbox: VMware Workstation Player atau VirtualBox dengan rangkaian host-only, VM Kali Linux + Parrot OS, Metasploitable 2 / 3, DVWA, OWASP Juice Shop, plus akaun di TryHackMe + HackTheBox. Langkah Pelajaran 1 yang kritikal: taklimat bertulis mengenai Akta Jenayah Komputer 1997 (s.3 capaian tanpa kebenaran, RM 150,000 / 10 tahun), Akta Keselamatan Siber 2024 (Act 854), dan PDPA 2010 + Pindaan 2024, dan templat Rules of Engagement bertandatangan yang kami gunakan untuk setiap skop luar. Pelajaran 1 berakhir dengan topik TryHackMe atau Security+ pertama selesai dan dilog dalam portfolio anda.
Pelajaran 1 - 5
Latihan mingguan. Kurikulum topik demi topik
Sesi mingguan 1.5-2 jam berstruktur sekitar modul kurikulum yang dipilih. Asas (rangkaian + Linux + Python / Bash + asas kriptografi) untuk jurang prasyarat, Defensif (Security+ SY0-701 + blue-team SIEM / SOC + tindak balas insiden NIST CSF 2.0) untuk laluan SOC analyst, Ofensif (CEH v13 + OSCP / PEN-200 + makmal HTB / THM / PortSwigger) untuk laluan pentest. Setiap minggu pelajar menghantar writeup atau nota makmal ke repo GitHub peribadi. Disiplin dokumentasi menjadi ingatan otot.
Berterusan. 8-16 minggu setiap modul - 6
Sprint makmal + latihan kertas lepas / pensijilan
Pertengahan modul: sprint makmal 3-4 minggu yang menghantar writeup portfolio (jalan kerja penuh mesin HackTheBox dibersihkan untuk perkongsian awam, log penyelesaian OWASP Juice Shop, naratif laluan serangan AD, atau pek peraturan pengesanan blue-team). Untuk pelajar laluan pensijilan, 4-6 minggu terakhir beralih kepada latihan format peperiksaan: soalan berasaskan prestasi Security+ SY0-701, bank MCQ CEH v13 312-50, mesin makmal OSCP / PEN-200 dengan tekanan masa, kuiz domain CBK CISSP.
Pertengahan modul (makmal) + 4-6 minggu terakhir pra-peperiksaan (latihan) - 7
Persediaan hari peperiksaan + semakan kerjaya pasca-pensijilan
1-2 minggu terakhir pra-peperiksaan: peperiksaan tiruan bermasa di bawah keadaan rasmi (Security+ 90 min / 90 S, CEH 4 j / 125 S, OSCP 24 j langsung + 24 j laporan, CISSP adaptif 100-150 S). Senarai semak tempahan Pearson VUE Malaysia. Selepas pensijilan: semakan portfolio (repo GitHub peribadi + awam, writeup dibersihkan, kemas kini LinkedIn), persediaan temuduga untuk peranan MSSP MY / bank BNM / majikan NCII, dan pelan untuk pensijilan seterusnya dalam tangga (Security+ → CEH → OSCP, atau CISSP → CCSP / CISM).
1-2 minggu terakhir + semakan pasca-pensijilan
Things parents ask us first
Skop undang-undang tidak boleh dirunding. Akta Jenayah Komputer 1997 + Akta Keselamatan Siber 2024
Capaian tanpa kebenaran kepada mana-mana sistem komputer adalah kesalahan jenayah di bawah seksyen 3 Akta Jenayah Komputer 1997 (Computer Crimes Act, Act 563). Denda sehingga RM 150,000 dan / atau penjara sehingga 10 tahun. Akta Keselamatan Siber 2024 (Cyber Security Act 2024, Act 854, dikuatkuasakan 26 Ogos 2024) menambah keperluan pelesenan untuk penyedia perkhidmatan keselamatan siber dan pelaporan insiden mandatori merentas 11 sektor NCII. Penggodaman 'beretika' hanya sah di dalam Statement of Work (SoW) bertulis dan Rules of Engagement (RoE) bertandatangan, atau terhadap sistem yang anda miliki, atau terhadap platform makmal yang sengaja terdedah kepada kelemahan (HackTheBox, TryHackMe, PortSwigger Web Security Academy, VM tempatan). Jurulatih Edustar menolak untuk menunjukkan teknik terhadap mana-mana sistem pihak ketiga tanpa kertas kerja itu. Peraturan ini muncul pada hari pertama dan kekal untuk setiap pelajaran.
CEH lawan CompTIA Security+ lawan OSCP. Pensijilan mana dahulu?
Inilah soalan paling kerap ditanya oleh penukar kerjaya MY. Laluan biasa: **Security+ dahulu** jika anda memasuki pasaran SOC analyst MSSP MY: asas neutral vendor (SY0-701), diterima luas oleh bank yang dikawal selia BNM dan kontraktor kerajaan, format ujian pengetahuan (90 minit, 90 soalan). **CEH v13 kedua** jika anda mahukan kredensial asas ofensif yang terkenal untuk carian kata kunci HR: peperiksaan EC-Council 312-50 (125 MCQ, 4 jam melalui Pearson VUE MY di INFOSEC ATC / NetAssist / Iverson / Trainocate), lebih luas tetapi kurang praktikal daripada OSCP. **OSCP / PEN-200 ketiga** jika sasaran anda adalah laluan perunding pentest praktikal di MSSP MY (LGMS, Securelytics, Firmus, firma berafiliasi CSM). Peperiksaan langsung 24 jam, penanda aras industri untuk 'boleh pentest sebenar'. **CISSP kemudian** (5 tahun pengalaman diperlukan) untuk laluan arkitek kanan / CISO. Memilih Security+ → CEH → OSCP selama 18-30 bulan adalah rancangan jujur yang biasa; OSCP dahulu mungkin tetapi sukar tanpa asas Linux + rangkaian.
Pematuhan BNM RMiT adalah pemacu permintaan fintech / perbankan MY terbesar
Dokumen polisi Risk Management in Technology (RMiT) Bank Negara Malaysia (pertama dikeluarkan 18 Disember 2019 dan disegarkan) terpakai kepada setiap bank MY, syarikat insurans, pengendali takaful, DFI dan pemegang lesen bank digital. RMiT mewajibkan: akauntabiliti peringkat lembaga untuk risiko siber, fungsi pengurusan risiko siber bebas, pengujian penembusan tahunan sistem kritikal, penilaian kelemahan berterusan, keupayaan SOC dengan pemantauan 24x7, integrasi risikan ancaman, dan pelaporan insiden kepada BNM dalam jangka masa yang ditetapkan. Garis Panduan Securities Commission tentang Pengurusan Cyber Risk (Oktober 2016, disegarkan) meluaskan kewajipan setara kepada entiti pasaran modal termasuk pengendali pertukaran aset digital (DAX). Inilah sebabnya majikan yang dikawal selia BNM di daerah kewangan Kuala Lumpur membayar dengan kuat untuk pemegang Security+ / CEH / OSCP. Bimbingan ke arah pasaran ini ialah salah satu penglibatan kami yang paling lazim.
11 sektor NCII di bawah Akta Keselamatan Siber 2024 = isyarat permintaan yang diterbitkan
Akta Keselamatan Siber 2024 mengisytiharkan 11 sektor National Critical Information Infrastructure (NCII): (1) Kerajaan, (2) Perbankan & Kewangan, (3) Pengangkutan, (4) Pertahanan & Keselamatan Negara, (5) Maklumat, Komunikasi & Multimedia, (6) Tenaga, (7) Perubatan, (8) Air, Pembetungan & Pengurusan Sisa, (9) Perkhidmatan Penjagaan Kesihatan, (10) Perdagangan, Industri & Ekonomi, (11) Sains, Teknologi & Inovasi. Setiap sektor mempunyai agensi peneraju yang menyelaras dengan NACSA. Operator NCII utama termasuk Petronas (tenaga), Tenaga Nasional Berhad / TNB (tenaga), Telekom Malaysia / TM dan Maxis (komunikasi), MAHB (pengangkutan, Malaysia Airports), Malaysia Airlines / MAS (pengangkutan), dan bank yang dikawal selia BNM (perbankan & kewangan). Kesemua sebelas kini membawa pelaporan insiden mandatori dan keperluan MSSP berlesen. Ini adalah isyarat permintaan sebenar yang diterbitkan (bukan kiraan rekaan) dan ia membentuk pensijilan yang kini diminta oleh pasukan HR.
Tuntutan HRD Corp berfungsi untuk pensijilan keselamatan siber. Failkan melalui SBL-Khas
Seorang dewasa yang bekerja dengan syarikat berdaftar HRD Corp lazimnya boleh menuntut kebanyakan persediaan pensijilan keselamatan siber menerusi skim SBL-Khas (Skim Bantuan Latihan Khas). Firma yang membayar levi di bawah Akta PSMB 2001 umumnya yang berjualan tahunan melebihi RM 2.5 juta atau menggaji lebih daripada 10 orang. Senarai yang layak agak luas: CompTIA Security+, CEH v13, OSCP / PEN-200, persediaan CISSP, dan laluan keselamatan awan (AWS Security Specialty, Azure AZ-500, GCP Professional Cloud Security Engineer). Untuk memudahkan kertas kerja, kami serahkan pecahan latihan bertulis merangkumi jam modul, hasil pembelajaran, profil jurulatih dan sijil penyelesaian, supaya pasukan HR atau L&D anda boleh memfailkannya dengan kemas. Sebelum membayar persediaan pensijilan, berbaloi juga menghabiskan kursus kesedaran siber asas percuma HRD Corp e-LATiH.
CISSP. Laluan arkitek kanan (bukan pensijilan kemasukan)
CISSP (Certified Information Systems Security Professional) oleh (ISC)² ialah kredensial peringkat kanan standard dan menguasai jawatan CISO, Head of Cyber dan Security Architect di MY. Lapan domain Common Body of Knowledge (CBK): Security & Risk Management, Asset Security, Security Architecture & Engineering, Communication & Network Security, Identity & Access Management, Security Assessment & Testing, Security Operations, Software Development Security. **Memerlukan 5 tahun pengalaman kerja berbayar terkumpul** (pengecualian 1 tahun untuk ijazah yang diiktiraf atau pensijilan lain yang diluluskan). Peperiksaan: adaptif 100-150 soalan, sehingga 3 jam. Pengesahan diperlukan daripada pemegang (ISC)² lain selepas lulus. Tidak realistik sebagai pensijilan pertama; rancangkannya untuk tanda 5-7 tahun kerjaya siber. Setara ISACA Malaysia (CISM (pengurus), CISA (audit) dan CRISC (risiko)) juga biasa di peringkat kanan, terutamanya di firma audit Big4 dan bank yang dikawal selia BNM.
Jurulatih keselamatan siber Edustar 1-ke-1 lawan bootcamp 3-6 bulan lawan belajar sendiri (TryHackMe + HackTheBox) lawan ijazah MDEC PDTI (cth. APU BSc Cyber Security)
Empat cara masuk ke kerjaya keselamatan siber MY, disandingkan. Kebanyakan pelajar serius mencampur beberapa, dan yang mendahului bergantung pada titik mula anda, iaitu IT sifar, latar IT, graduan baharu atau pertengahan kerjaya, serta bajet.
Jurulatih keselamatan siber Edustar 1-ke-1
Format
Sesi mingguan 1-ke-1 dimentor (1.5-2 jam), sepanjang tahun, laluan pensijilan disesuaikan (Security+ SY0-701, CEH v13, OSCP, CISSP). Pair-debugging dalam makmal berkongsi.
Sesuai untuk
Penukar kerjaya IT, graduan baharu CS / IT yang berpindah ke siber, profesional IT yang bekerja (sysadmin / network) yang naik, pegawai pematuhan NCII dan kakitangan bank yang dikawal selia BNM di bawah mandat RMiT.
Kos tipikal (MYR)
RM 150-300 / jam bergantung pada laluan pensijilan dan kekananan jurulatih (Security+ pertengahan, OSCP dan CISSP atasan); tuntutan HRD Corp mungkin melalui majikan pembayar levi.
Pensijilan disasarkan
Disesuaikan dengan sasaran coachee: Security+ SY0-701 dahulu, kemudian CEH v13, kemudian OSCP / PEN-200, CISSP kemudian. ISACA CRISC / CISM / CISA untuk pelajar laluan risiko di bawah BNM RMiT.
Disiplin skop undang-undang (Akta Jenayah Komputer 1997 + Akta Keselamatan Siber 2024)
Taklimat hari 1 mengenai Computer Crimes Act 1997 (s.3 capaian tanpa kebenaran, RM 150k / 10 tahun) dan NCII / pelesenan Akta Keselamatan Siber 2024. Setiap makmal di dalam RoE bertulis atau terhadap platform yang sengaja terdedah.
Masa-ke-jawatan-siber-pertama (realistik, jujur)
6-18 bulan bergantung pada asas permulaan dan jam mingguan; Security+ + portfolio writeup HTB / THM + 1 projek makmal pentest ialah pakej layak temuduga pertama yang tipikal.
Bootcamp keselamatan siber 3-6 bulan (sepenuh masa, dewasa)
Format
Imersif sepenuh masa 3-6 bulan (Isnin-Jumaat 9-5), kohort berstruktur, dipimpin tenaga pengajar, projek capstone.
Sesuai untuk
Penukar kerjaya dewasa (25-40) yang mahukan jawatan siber pertama dalam 6-12 bulan dan boleh komited sepenuh masa.
Kos tipikal (MYR)
RM 12,000-30,000 jumlah (3-6 bulan); tuntutan HRD Corp SBL-Khas mungkin.
Pensijilan disasarkan
Biasanya Security+ + CEH + projek pentest pengenalan; sesetengah termasuk percubaan OSCP semasa program.
Disiplin skop undang-undang (Akta Jenayah Komputer 1997 + Akta Keselamatan Siber 2024)
Biasanya dirangkumi dalam modul perundangan-dan-etika awal kohort.
Masa-ke-jawatan-siber-pertama (realistik, jujur)
Program 3-6 bulan + 1-3 bulan carian kerja; hasil graduan bootcamp banyak bergantung pada pengalaman IT terdahulu.
Belajar sendiri (TryHackMe + HackTheBox + PortSwigger + makmal OffSec PEN-200)
Format
Mengikut langkah sendiri. Tiada mentor langsung; sokongan komuniti Discord. Latihan makmal tulen.
Sesuai untuk
Pelajar yang sangat berdaya gerak sendiri dengan disiplin pembacaan English yang kuat dan asas IT sedia ada.
Kos tipikal (MYR)
RM 0 hingga ~RM 2,500 / tahun (TryHackMe Premium ~USD 14/bln, HackTheBox VIP+ ~USD 20/bln, makmal + bundle peperiksaan OffSec PEN-200 USD 1,649-2,499); plus yuran peperiksaan jika dicuba.
Pensijilan disasarkan
Apa sahaja yang dipilih pelajar; tiada isyarat pasaran MY. Bergantung pada hala diri.
Disiplin skop undang-undang (Akta Jenayah Komputer 1997 + Akta Keselamatan Siber 2024)
Mudah terlepas tanpa pengawasan. Sebab biasa penguji pemula melintas garis undang-undang secara tidak sengaja.
Masa-ke-jawatan-siber-pertama (realistik, jujur)
12-36 bulan. Variasi besar; ramai tidak pernah tamat.
Ijazah MDEC PDTI (cth. APU BSc Cyber Security, MMU, Taylor's, Sunway)
Format
Ijazah sarjana muda 3 tahun terakredit MQA sepenuh masa di MDEC Premier Digital Tech Institute.
Sesuai untuk
Lepasan sekolah (selepas STPM / A-Level / Foundation) yang mahukan asas akademik penuh plus saluran latihan industri.
Kos tipikal (MYR)
RM 60,000-120,000 jumlah yuran (3 tahun) di universiti swasta MDEC PDTI; pinjaman PTPTN tersedia; biasiswa separa melalui MDEC, Yayasan, atau institusi.
Pensijilan disasarkan
Ijazah sarjana muda (BSc Cyber Security / Computer Forensics / Information Security); pensijilan industri biasanya dikejar pada tahun akhir atau selepas tamat pengajian.
Disiplin skop undang-undang (Akta Jenayah Komputer 1997 + Akta Keselamatan Siber 2024)
Subjek wajib dalam sukatan terakredit MQA.
Masa-ke-jawatan-siber-pertama (realistik, jujur)
3 tahun untuk tamat pengajian + latihan industri; jawatan pertama tipikal dalam 0-6 bulan selepas tamat pengajian jika latihan industri didapatkan semasa belajar.
Di mana penggodaman beretika terletak dalam laluan keselamatan siber MY
SPM ICT/SK → Diploma Keselamatan Siber → BSc CyberSec → pentester junior CEH/OSCP → jurutera keselamatan senior.
- 01
SPM Sains Komputer 4571 / ICT
Mata pelajaran Sains Komputer KSSM meliputi rangkaian asas, logik pengaturcaraan, pemikiran komputasi. Cangkuk kemasukan untuk minat keselamatan siber.
- 02
Diploma Keselamatan Siber / IT Pra-U
Diploma 3 tahun di APU, Asia Pacific University, Politeknik METrO. Asas CompTIA Security+. Atau A-Level Computer Science / STPM ICT.
- 03
BSc Keselamatan Siber / Sains Komputer
Sains Komputer UM, Cyber Security UTM, Forensic Computing APU, Cybersecurity Taylor's. Kurikulum diakreditasi CyberSecurity Malaysia (CSM) diutamakan.
- 04
Junior Pentester / SOC Analyst (CEH / Security+)
Pensijilan EC-Council CEH, CompTIA Security+, eJPT. Peranan kemasukan RM3,500–6,000/bulan di CyberSecurity Malaysia, Maybank GTSO, SOC Petronas, BAE Systems MY.
- 05
Senior Security Engineer / Red Team (OSCP / OSCE)
Pensijilan Offensive Security OSCP, OSCE, OSEP, OSWE. RM10,000–25,000/bulan di pasukan merah MNC, tindak balas insiden MyCERT, profesional bug bounty persendirian.
Soalan Lazim
Soalan biasa daripada penukar kerjaya Malaysia, graduan baharu dan profesional yang bekerja mengenai latihan penggodaman beretika dan keselamatan siber.
Mulakan latihan Penggodaman Beretika & Keselamatan Siber dengan Edustar
Penilaian keperluan percuma + jurulatih spesialis pensijilan dipadankan dalam 1-3 hari. Spesialis Security+ SY0-701, CEH v13, OSCP / PEN-200 dan CISSP, seluruh negara secara bersemuka atau dalam talian, selari dengan Akta Keselamatan Siber 2024 dan BNM RMiT.
- Penilaian keperluan percuma + taklimat laluan pensijilan yang jujur
- Jurulatih dipadankan mengikut pensijilan (Security+ SY0-701, CEH v13, OSCP / PEN-200, CISSP, ISACA CRISC / CISM / CISA)
- Rules of Engagement bertulis pada setiap makmal. Pematuhan Akta Jenayah Komputer 1997 + Akta Keselamatan Siber 2024 dari hari 1
- Kefasihan BNM RMiT, NIST CSF 2.0 dan ISO/IEC 27001:2022 terbina dalam
- Portfolio GitHub peribadi + writeup HackTheBox / TryHackMe dibersihkan untuk kesediaan temuduga
- Sokongan tuntutan HRD Corp SBL-Khas untuk pelajar dewasa yang layak
- Rumah atau dalam talian. Seluruh negara
Edustar — Malaysian private tuition, KPM-aligned tutors.


