Ты не ищешь чужие дыры — ты владеешь правилами, по которым чужие команды разворачивают ресурсы. Права доступа, сегментация, шифрование, секреты, журналы, безопасность Kubernetes и защитные ограничения, встроенные в пайплайн так, чтобы небезопасная конфигурация не доезжала до продакшена. Важная поправка к старому описанию: в России это не AWS, Azure и GCP. Это Yandex Cloud, VK Cloud, Cloud.ru, Selectel и собственный Kubernetes, плюс требования к защищённому сегменту. И это не первая работа: сюда переходят те, кто уже эксплуатировал инфраструктуру.
Что это за работа
День состоит из трёх потоков, и ни один не про взлом. Первый — очередь ревью: 3–10 пулреквестов в Terraform и в манифесты Kubernetes за неделю, где ты ищешь базу, торчащую наружу, роль с полными правами, хранилище без ограничений и секрет, который кто-то положил в переменную окружения. Второй — находки сканера конфигураций: их сотни, часть неактуальна, и настоящая работа не в том, чтобы находку прочитать, а в том, чтобы найти владельца ресурса и добиться правки — «уберите права администратора у сервисной учётной записи» спокойно превращается в переписку на три месяца с командой, у которой свои релизы. Третий — заявки на доступ и исключения: кому-то надо открыть порт «на два дня», и ты либо согласовываешь с датой окончания, либо объясняешь, почему нет. Поверх этого лежит квартальный календарь: сбор доказательств к аудиту, выгрузки настроек и журналов, подтверждение, что сегмент с персональными данными выглядит так, как записано в документах, — на это уходит неделя-две из квартала. И пара раз в год бывает быстрое: ключ доступа утёк в публичный репозиторий, и решать надо сейчас — отзывать ли его, зная, что на нём работает живой сервис.
Чья это работа
Тебе здесь будет хорошо, если
Эта работа хорошо ложится на тех, кому подходит её форма. Результат материален и виден в тот же день: правило либо раскатилось на весь контур, либо нет. Система здесь своя — ты за неё отвечаешь, и лучший квартал тот, в котором ничего не случилось и никого не пришлось спасать; если тебе понятно, зачем ты там, когда тебя никто не благодарит, это твой полюс. Любую повторяющуюся ручную проверку можно один раз превратить в правило или в модуль и больше к ней не возвращаться — здесь это не «инициатива сверх задачи», а основной способ добиваться результата. И тебя не должно отталкивать, что половина успеха зависит не от твоей правоты, а от того, получится ли договориться с чужой командой: людям, которым такие переговоры интересны как задача, здесь просторно.
Что здесь тяжело
Тяжелее всего тут не техника. Первое: ты почти ничего не чинишь своими руками. Ты находишь, а исправляют другие — у них свои сроки и свои премии, — и одна очевидная правка может ехать кварталами; если тебе нужно закрыть задачу самостоятельно и увидеть её закрытой, эта роль будет выматывать сильнее любой переработки. Второе: именно ты говоришь «нет» перед релизом. Тебя будут воспринимать как тормоз, и постоянная роль ограничителя в чужом процессе изнашивает быстрее ночных смен; людей, пришедших сюда строить, чаще всего съедает именно это. Третье: находки не кончаются и повторяются годами — публичное хранилище, роль с полными правами, открытая наружу группа безопасности, ключ без ротации. Бэклог таких вещей в крупной компании физически не закрывается, и жить придётся с постоянным «висит и висит», не считая это личным провалом. Четвёртое, про что не пишут в вакансиях: раз в квартал ты на неделю-две превращаешься в человека, который собирает выгрузки и скриншоты для аудитора и восстанавливает, почему три года назад настроили именно так. Пятое, российское: учиться придётся по документации отечественных провайдеров, а не по общим западным материалам, и англоязычные курсы по AWS тебе пригодятся частично — контур другой. И шестое: во многих командах роль входит в дежурство, то есть телефон может зазвонить не по расписанию.
Вход с нуля
Нет, и это факт рынка, а не осторожность. Вакансия «junior cloud security» — редкость, и в неё берут людей, у которых уже есть эксплуатация: работодателю нужен тот, кто читает Terraform, понимает сеть, права и журналы и хотя бы раз что-то поднимал и ронял в продакшене. С нуля путь идёт через инфраструктуру: Linux и сети, затем первая работа администратором, инженером эксплуатации или SOC-аналитиком, и уже оттуда в облачную безопасность — обычно на третий-четвёртый год. Про наш каталог честно: у нас есть «Безопасность облаков» и «Container и Kubernetes Security», но первый сам в требованиях просит опыт работы с облаками, а курса по устройству облака, Docker и Kubernetes без атакующей подачи, курса по инфраструктуре как коду и курса по российским требованиям к защищённому сегменту у нас пока нет. То есть даже пройдя весь трек целиком, человек с нуля выйдет сильным кандидатом в инфраструктуру или в SOC, а не в облачную безопасность — и это правильный первый шаг, просто он называется иначе.
Переход из другой профессии
Это классический боковой вход, и он короткий. Ближе всех DevOps и инженер эксплуатации: пайплайн, инфраструктура как код, Kubernetes, дежурства и журналы у него уже есть, а защитные ограничения встраиваются ровно туда, где он живёт каждый день. Следом сетевой инженер: подсети, маршруты и правила фильтрации в облаке те же по смыслу, меняются названия и способ описания. Отдельно стоит администратор Windows и Active Directory — вход, который такие люди сами у себя не видят: облако держится на управлении доступом, и человек, который годами раздавал права, разбирался с группами и наследованием, приходит с самой нужной половиной знаний. Разработчик тоже переходит, но ему длиннее: код он читает, а эксплуатацию придётся добирать целиком. Про деньги стоит сказать вслух до, а не после: из сильного DevOps переход часто идёт без роста дохода на первом шаге, иногда с просадкой — платят за прикладной опыт в безопасности, которого на входе ещё нет, и восстанавливается это обычно в течение года.
DevOps / SRE / инженер эксплуатации
Что уже засчитывается
Самый короткий переход из всех. Пайплайн, Terraform, Kubernetes, дежурства по продакшену, журналы — ты уже умеешь собрать и починить конвейер поставки, а защитные ограничения встраиваются именно в него; человеку со стороны это место сначала просто непонятно. Повторяющуюся ручную проверку ты автоматизируешь рефлекторно, и здесь это не бонус, а основной инструмент влияния. Читать чужую конфигурацию и спорить о ней в пулреквесте ты тоже уже умеешь.
Что добрать
Взгляд с другой стороны: модель угроз, права доступа по принципу минимально необходимого, управление секретами и ключами, сегментация как требование, а не как удобство. Плюс регуляторная часть — что такое защищённый сегмент, какие настройки в нём обязательны и что показывают аудитору. И новая социальная роль: раньше раскатка была твоей работой, а теперь именно ты просишь чужую команду переделать уже работающее.
Сетевой инженер
Что уже засчитывается
Ты читаешь схему и находишь, где рвётся, — в облаке это остаётся главным навыком: подсети, маршруты, правила фильтрации, точки выхода наружу называются иначе, но означают то же самое. Тебе уже привычно, что за сеть отвечаешь ты и что лучший месяц — тот, в котором ничего не произошло; это ровно тот полюс, на котором стоит вся роль. Разбор «почему не ходит трафик» здесь превращается в разбор «почему этот ресурс виден снаружи», и это одна и та же процедура.
Что добрать
Всё, что выше сети: управление доступом и учётными записями, объектные хранилища, Kubernetes, инфраструктура как код — в облаке сеть описывается кодом и создаётся автоматически, а не настраивается руками в консоли. И привычка работать через чужие пулреквесты и заявки вместо собственного доступа к оборудованию.
Системный администратор Windows / Active Directory
Что уже засчитывается
Свой главный актив ты, скорее всего, недооцениваешь. Облако держится на управлении доступом, а ты годами раздаёшь права, разбираешься с группами, наследованием и учётными записями сервисов и восстанавливаешь то, что сломалось. Права в облаке — это тот же вопрос «кто и что может», только описанный политиками; корпоративный каталог в облачном исполнении — прямое продолжение того, что ты администрируешь. Плюс ты умеешь читать журналы, когда что-то уже упало, а именно так тут выясняют, кто и когда создал лишний доступ.
Что добрать
Linux и контейнеры, инфраструктура как код, сети в облачном исполнении и работа через пайплайн, а не через консоль. И главное отличие в темпе: в облаке ресурсы создаются и удаляются автоматически, поэтому «настроил один раз» не работает — настраивается правило, которое применится к тому, чего ещё не существует.
Разработчик (бэкенд или веб)
Что уже засчитывается
Ты читаешь чужой код и видишь, где автор понадеялся на пользователя, — здесь то же самое делается с описанием инфраструктуры, манифестами Kubernetes и конфигурацией пайплайна, а это тоже код и тоже чужие допущения. Ты умеешь обсуждать правку в пулреквесте по существу, а не через тикет, и это ровно тот канал, по которому эта роль вообще работает.
Что добрать
Эксплуатация целиком: сети, права доступа, журналы, устройство самого облака и Kubernetes не со стороны того, кто в них деплоит, а со стороны того, кто их держит. Переход заметно длиннее, чем из DevOps, и первый год ощущается как возвращение в положение новичка при уже взрослой зарплате — это стоит учесть заранее.
Что здесь ценится
Вы умеете собрать и починить конвейер поставки
Вы автоматизируете то, что второй раз делали руками
Вы уже читаете схему сети и находите, где рвётся
Вы умеете добиться действия от людей, которые вам не подчиняются
Вы читаете чужой код и видите, где автор понадеялся на пользователя
Вы умеете читать журналы, когда что-то уже упало
Вы привыкли, что утверждение без подтверждения не считается
Как устроена эта работа
Как приходит работа
«очередь с нормативом»: непрерывный поток, на каждую единицу срок в минутах, смена кончается по часам, а не по завершённости«блок с одним финалом»: две-три недели на один объект, никто не дёргает, всё решается в конце. Между ними два самостоятельных режима: «внезапный» (обычная неделя, но звонок в 03:40 отменяет всё) и «календарный» (неделя из встреч и согласований, своя работа — в промежутках).
Через сколько видно результат
«результат каждые десять минут»: задача закрыта, счётчик сдвинулся, к вечеру видно, сколько сделано«недели без результата, и это норма»: три недели работы, ничего не найдено, работа при этом сделана правильно — просто нечего было находить, и отчитаться всё равно надо.
Сколько в работе одинакового
«одно и то же, много раз»: за смену 200 срабатываний, примерно 190 окажутся ложными, проверить надо все 200, потому что иначе теряют смысл остальные; через месяц вы узнаёте их по первой строке«каждый раз новое»: двух одинаковых задач подряд не бывает, и опыт помогает меньше, чем хотелось бы.
Регламент или своё решение
«по инструкции, и отступать нельзя»: есть документ, в нём написано, что делать в вашей ситуации, и по вашим действиям потом будет разбирательство — поэтому шаг в сторону хуже, чем неоптимальный шаг по инструкции«процедуры нет»: вы смотрите на незнакомую систему и сами решаете, с чего начать; если выбрали не то, потеряли два дня, и никто вам этого не скажет.
Через людей или напрямую
«напрямую с системой»: результат зависит от вас и от машины, договариваться почти не нужно«результат наступает, только если другие люди что-то сделают»: вы нашли проблему и вы правы, но чтобы её починили, нужно, чтобы четыре человека со своими сроками и премиями сделали лишнюю работу — и убедить их и есть ваша работа, а не то, что было до.
Сколько в работе текста
«текста почти нет»: пара строк в тикете, дальше следующая задача«половина работы — писать»: вы не ищете и не чините, а формулируете — так, чтобы понял человек, который не видел вашего экрана, и так, чтобы через год к этому тексту нельзя было придраться.
Ломать чужое или удерживать своё
«найти, где рвётся, и доказать»: вам дают чужую систему, вы ищете, где она не выдерживает, и предъявляете это владельцу так, чтобы он не мог возразить; ваш результат — список чужих проблем«сделать так, чтобы держалось»: система ваша, вы за неё отвечаете, и ваш лучший результат — то, что ничего не произошло и никто вашей работы не заметил.
Цена и скорость решения в моменте
«есть время подумать»: сутки на решение, можно перепроверить, ошибку можно откатить, никто не стоит над душой«решать сейчас, при неполных данных, и это дорого»: 03:20, данные утекают прямо сейчас, у вас 60% информации, можно отключить сегмент — тогда встанет производство и это заметят все — или оставить и наблюдать; решение ваше и на него пять минут.
Реальность рынка
Август 2026. Спрос в России концентрированный, а не разлитый по рынку: облачную безопасность нанимают сами провайдеры и крупные холдинги — Яндекс, МТС, Сбер, VK, Selectel, Cloud.ru — плюс банки и ритейл с собственным Kubernetes. Названия вакансий обычно звучат как «инженер по информационной безопасности (Cloud)» или «security engineer в облачной платформе», а не «cloud security engineer», и искать надо по этим словам. Практически везде в требованиях стоит существующий опыт эксплуатации; вход без него в просмотренных вакансиях не описан. Вторая особенность рынка: заметная часть работы здесь — не сканирование конфигураций и не Kubernetes, а соответствие требованиям к защищённому сегменту, потому что российские провайдеры продают аттестованные контуры и именно за это платит заказчик. Третья: западный опыт переносится неполно — контур строится на отечественных платформах и собственном железе, документация провайдерская, и часть привычных инструментов из англоязычных курсов в этом контуре просто не применяется. Первый год выглядит как разбор чужой инфраструктуры, которую строили без тебя, много переписки с владельцами ресурсов и медленное превращение разовых проверок в правила, которые работают сами.