Профессии в кибербезопасности

Кем можно стать — и что это за работа на самом деле

По каждой профессии здесь написано одно и то же: как выглядит рабочий день, кому в ней будет хорошо, что в ней тяжело, можно ли войти с нуля и что уже засчитывается тем, кто переходит из другой профессии.

С этого можно начать

Профессии, на которые берут человека без опыта в информационной безопасности. Спрашивают базу — сети, операционные системы, — а не годы стажа.

SOC Analyst

Первая линия защиты инфраструктуры: сменная работа в потоке однотипных срабатываний, где ты по готовому порядку действий отделяешь обычное от опасного и передаёшь дальше то, что этого стоит. Самый большой работодатель для новичков в отрасли и практически единственный вход, куда действительно берут без опыта в информационной безопасности — ценой ночных смен и рутины, о которых надо знать заранее.

вход с нуля

AppSec Engineer

Ты отвечаешь за то, чтобы приложения, которые пишут другие команды, нельзя было использовать не по назначению: разбираешь находки сканеров, читаешь чужой код, находишь места, где программа доверяет тому, кому не должна, и доводишь исправление до конца через людей, которые тебе не подчиняются.

вход с нуля

Infrastructure Pentester

Тебе дают чужую сеть, две-три недели и письменное разрешение. Ты по одной и той же методике проходишь её насквозь — от первой доступной машины до администратора домена — и сдаёшь документ, по которому чужие инженеры будут чинить. Этот документ и есть работа: на него уходит почти половина проекта.

вход с нуля

GRC Specialist

Ты отвечаешь не за настройку защиты, а за доказательство того, что она есть и работает: пишешь политики, модель угроз и план обработки рисков, собираешь свидетельства у владельцев систем, ведёшь реестр рисков и проводишь компанию через проверку регулятора или внешнюю оценку соответствия. Работа идёт в документах, встречах и в российском нормативном поле — 152-ФЗ, 187-ФЗ, приказы ФСТЭК, ГОСТ Р 57580 — без терминала, без лаборатории и почти без английского. Это единственный вход в отрасль, где опыт бухгалтера, юриста, аудитора, банковского специалиста, преподавателя или офицера засчитывается как профессиональный, а не как прошлая жизнь.

вход с нуля

Ни одна не откликается?

Десять вопросов о самой работе — не тест и не оценка — и три направления с объяснением, откуда каждое взялось.

Подобрать вместе →

Куда это ведёт дальше

Эти профессии вырастают из первых — почти никто не приходит в них сразу, и это нормально. На странице каждой написано, из какой работы в неё переходят и что для этого нужно: маршрут есть, он просто длиннее одного шага.

Red Team Operator

Это не «продвинутый пентест», а другая задача: проверяют не систему, а тех, кто её защищает. Операция идёт месяцами, цель одна, и оценивают тебя по тому, что защита увидела и чего не увидела, а не по длине списка находок. С нуля сюда не приходят: это следующая роль после нескольких лет пентеста.

следующая ступень

OSINT Analyst

OSINT — это навык, а не первая работа. Мы учим собирать картину компании и её инфраструктуры по открытым данным: домены и поддомены, DNS и WHOIS, публичные сервисы, утечки, следы сотрудников. С этого начинается разведка перед пентестом и работа threat intelligence. Отдельной вакансии «junior OSINT-аналитик» на российском рынке нет, и мы не станем делать вид, что есть: там, где такая должность существует, она живёт внутри службы безопасности — проверка кандидатов и контрагентов — и приходят туда из юристов, антифрода, расследований и журналистики, а не с курса.

следующая ступень

Bug Bounty Hunter

Это не должность, а способ оплаты: платят за принятый отчёт и только за него. Вакансии «junior bug bounty hunter» не существует — есть площадки, куда можно зарегистрироваться в любой день без опыта и без диплома, и подавляющее большинство пришедших не получает ничего. Как вторая деятельность рядом с работой в ИБ это работает и даёт единственное портфолио без NDA; как первый источник дохода — нет.

следующая ступень

Threat Hunter

Проактивный поиск в инфраструктуре того, на что не сработала ни одна сигнализация: ты выдвигаешь гипотезу, проверяешь её по телеметрии за месяцы и превращаешь результат — в том числе пустой — в правило, которое дальше ловит это само. Не первая работа: сюда переходят из SOC через 2–4 года, и junior-вакансий здесь нет.

следующая ступень

Cloud Security Engineer

Ты не ищешь чужие дыры — ты владеешь правилами, по которым чужие команды разворачивают ресурсы. Права доступа, сегментация, шифрование, секреты, журналы, безопасность Kubernetes и защитные ограничения, встроенные в пайплайн так, чтобы небезопасная конфигурация не доезжала до продакшена. Важная поправка к старому описанию: в России это не AWS, Azure и GCP. Это Yandex Cloud, VK Cloud, Cloud.ru, Selectel и собственный Kubernetes, плюс требования к защищённому сегменту. И это не первая работа: сюда переходят те, кто уже эксплуатировал инфраструктуру.

следующая ступень

AI Security Specialist

Ты разбираешься, что делает система с языковой моделью внутри, когда её просят о том, для чего она не предназначена — выдать чужие документы, выполнить чужую инструкцию, воспользоваться инструментом без разрешения, — и решаешь, с какими ограничениями её можно выпускать к людям.

следующая ступень

DevSecOps Engineer

Ты встраиваешь проверки безопасности в конвейер, по которому компания выкатывает код — сканеры, секреты, зависимости, образы, политики — и отвечаешь за то, чтобы они находили настоящее и при этом не останавливали выкатку зря.

следующая ступень

DFIR Specialist

Реагирование на уже случившееся: ты приезжаешь, когда защита не сработала, собираешь доказательства так, чтобы они выдержали проверку через год, восстанавливаешь по артефактам, что именно произошло, и отвечаешь на это документом. Работа дежурная и непредсказуемая, с выездами и ночными подъёмами; вход не с нуля, а обычно из SOC через 2–3 года.

следующая ступень

CISO / Security Leader

Это не отдельная профессия, а уровень: человек, который отвечает за безопасность целиком — за людей, бюджет, регуляторные обязательства и за то, какие риски компания принимает сознательно и под чью подпись. Работа идёт в календаре, в деньгах и в переговорах: ты почти ничего не делаешь руками и почти всё — через других людей, включая тех, кто тебе не подчиняется. Прийти сюда с нуля нельзя ни за какой срок — сюда приходят через 7–12 лет из рабочей роли, чаще всего через SOC, AppSec или GRC. Мы показываем эту должность как направление, куда ведёт путь, а не как старт, и прямо говорим, чего для неё в наших курсах нет.

следующая ступень