следующая ступень

DevSecOps Engineer

Ты встраиваешь проверки безопасности в конвейер, по которому компания выкатывает код — сканеры, секреты, зависимости, образы, политики — и отвечаешь за то, чтобы они находили настоящее и при этом не останавливали выкатку зря.

Что это за работа

Основная работа — инженерная: ты держишь проверки внутри конвейера, по которому компания выкатывает код. Утром смотришь, что за ночь наловили сканеры секретов и зависимостей по 150–200 репозиториям, и разбираешь исключения: три команды пришли с «наш билд не проходит гейт, разблокируй, релиз сегодня». Днём — свои задачи: подключить проверку образов в один из пайплайнов, переписать политику так, чтобы она не срабатывала на тестовых данных, обновить базовый образ, из-за которого у сорока сервисов висит одна и та же уязвимая библиотека. Раз в неделю-две — разговор с командой, которая гейт обошла, и объяснение, почему так нельзя, при том что подчиняться тебе они не обязаны. И фон, который не кончается: твоя проверка добавляет минуты к каждой сборке, и за эти минуты с тебя спросят.

Чья это работа

Тебе здесь будет хорошо, если

Подходит, если тебе нравится, когда результат — это работающая система, а не документ: ты что-то настраиваешь, и теперь оно срабатывает само, без тебя, на каждом коммите, у всех команд сразу. Здесь ценится рефлекс автоматизировать то, что второй раз делали руками, и терпимость к чужой инфраструктуре — ты почти всегда работаешь внутри конвейера, который построен не тобой, и переделать его под себя нельзя. Подходит тем, кому нормально, что лучший месяц — это месяц, в котором про тебя никто не вспомнил, потому что всё проходило. И тем, кто спокойно относится к роли ограничителя: твоя проверка регулярно мешает людям выкатиться вовремя, и это не сбой, а её назначение.

Что здесь тяжело

Ты становишься тем, кто тормозит релизы. Каждое ложное срабатывание гейта — это команда, которая не выкатилась, и претензия придёт тебе, а не тому, кто написал правило до тебя. Значительная часть недели уходит не на инженерию, а на разбор исключений: «мы знаем, починим потом», «это тестовый ключ», «у нас дедлайн» — и по каждому надо принять решение и оформить его так, чтобы через полгода было понятно, почему разрешили. Работа хроническая, а не проектная: библиотеку, которую ты обновляешь в сорока сервисах, через три месяца придётся обновлять снова, и так каждый квартал. Тебя будут дёргать вне рабочего времени — конвейер ломается тогда, когда его чинить некому, а стоит это дорого всем сразу. И почти вся твоя ценность невидима: когда всё работает, кажется, что проверки лишние, и разговор про сокращение твоей позиции начинается ровно в такой момент.

Вход с нуля

Нет. Это не первая работа, и вакансий «junior DevSecOps» на российском рынке единицы — а те, что есть, читаются как «нужен DevOps, который дополнительно умеет в безопасность»: Linux, сети, bash или Python, опыт сборки CI/CD-конвейера, Docker и Kubernetes. Всё перечисленное — самостоятельная профессия, которой учатся годами; безопасность здесь надстройка, а не вход. Честный первый шаг для человека с нуля — стать инженером эксплуатации (DevOps/SRE) или пойти в SOC-аналитики и прийти сюда через полтора-три года, уже понимая, как устроен продакшен. Если тебе обещают DevSecOps с нуля за полгода — тебе продают курс, а не карьеру.

Переход из другой профессии

Это в первую очередь карьера DevOps/SRE-инженера, который повернулся в безопасность: конвейер, Kubernetes, инфраструктура как код и дежурства у него уже есть, добавляется предметная область, и переход занимает месяцы, а не годы. Второй вход — из разработки, особенно у тех, кто сам собирал и выкатывал свой сервис: им не хватает эксплуатационной части, но код и понимание сборки уже есть. Третий — из AppSec: человек, который руками разбирает находки сканеров, естественно приходит к тому, чтобы встроить их в конвейер и перестать делать это вручную. Отдельно про деньги, потому что об этом обычно молчат: сильный DevOps при переходе в безопасность нередко теряет в доходе на входе — его берут на позицию младше собственного инженерного уровня. Это надо обсуждать на собеседовании, а не узнавать из оффера.

DevOps / SRE / инженер эксплуатации
Что уже засчитывается

Переносится почти всё главное: ты умеешь собрать и починить конвейер поставки и автоматизируешь повторяющееся — а именно из этого состоит работа. Дежурства по продакшену у тебя уже за плечами, значит, знаешь цену остановки и не будешь включать блокирующий гейт «просто чтобы было». Ты знаешь, где в компании живут секреты и как на самом деле выглядят чужие пайплайны, — это знание, которого нет ни у одного пришедшего со стороны ИБ.

Что добрать

Предметная область: что именно ищут SAST, SCA и сканер образов, чем их находки отличаются друг от друга и как отличить настоящую от шума — без этого ты включишь инструмент и утонешь в его выводе. Не хватает модели нарушителя: понимания, что именно даёт злоупотребление найденным, иначе приоритизация превращается в «чиним всё красное». И почти всегда не хватает навыка добиваться действия от команд, которые тебе не подчиняются, — в эксплуатации ты обычно чинишь своими руками, а здесь чинят другие.

Разработчик (бэкенд или веб)
Что уже засчитывается

Ты читаешь чужой код и видишь авторские допущения — значит, находки сканеров для тебя не магия, и ты отличишь настоящую проблему от совпадения по шаблону быстрее, чем инженер эксплуатации. Если ты сам(а) настраиваешь сборку и выкатку своего сервиса, у тебя уже есть начало конвейерного опыта и привычка автоматизировать рутину.

Что добрать

Эксплуатационная половина: Kubernetes, инфраструктура как код, реестры образов, устройство рантайма и опыт дежурства — у тебя может не быть ни одного из этих пунктов, а вакансия просит их первой строкой. Не хватает безопасности как предмета: чем классы инструментов различаются и что делать с их выводом. И масштаба: ты держишь свой сервис, а здесь надо держать проверки для сотни чужих.

Тестировщик
Что уже засчитывается

Если ты автоматизируешь тесты, у тебя уже есть рефлекс автоматизации и понимание того, как устроен запуск проверок на каждом изменении, — здесь это тот же механизм, только проверки другие. И у тебя есть привычка описывать поломку так, чтобы её воспроизвели без тебя: в разборе исключений это спасает, потому что половина споров с командами — это спор о том, что именно сломалось.

Что добрать

Инфраструктурная база целиком: Linux, контейнеры, оркестрация, инфраструктура как код — это самая длинная часть пути, и обойти её нельзя, вакансии начинаются именно с неё. Не хватает кода как рабочего инструмента (bash/Python) и понимания безопасности как предмета. Реалистичный маршрут для тебя длиннее, чем у DevOps: сначала инженерная роль, потом безопасность.

ИТ-менеджер проектов / внедренец
Что уже засчитывается

Переносится то, что инженеры обычно не умеют: ты добиваешься действия от людей, которые тебе не подчиняются, и умеешь объяснить сложное тем, кто не обязан это понимать. Внедрение процесса безопасной разработки — это на 60% согласование с командами и сроками, и здесь твой опыт стоит дорого.

Что добрать

Скажем честно: не хватает всей инженерной части, и это не месяцы, а годы. Конвейер, контейнеры, скрипты, устройство сборки — без них тебя возьмут не инженером DevSecOps, а владельцем процесса безопасной разработки, и это другая должность с другим потолком. Если техническая работа руками тебе не интересна, твой реалистичный вход в отрасль — GRC, а не эта карьера, и лучше узнать это сейчас.

Что здесь ценится

Как устроена эта работа

Как приходит работа
«очередь с нормативом»: непрерывный поток, на каждую единицу срок в минутах, смена кончается по часам, а не по завершённости«блок с одним финалом»: две-три недели на один объект, никто не дёргает, всё решается в конце. Между ними два самостоятельных режима: «внезапный» (обычная неделя, но звонок в 03:40 отменяет всё) и «календарный» (неделя из встреч и согласований, своя работа — в промежутках).
Через сколько видно результат
«результат каждые десять минут»: задача закрыта, счётчик сдвинулся, к вечеру видно, сколько сделано«недели без результата, и это норма»: три недели работы, ничего не найдено, работа при этом сделана правильно — просто нечего было находить, и отчитаться всё равно надо.
Сколько в работе одинакового
«одно и то же, много раз»: за смену 200 срабатываний, примерно 190 окажутся ложными, проверить надо все 200, потому что иначе теряют смысл остальные; через месяц вы узнаёте их по первой строке«каждый раз новое»: двух одинаковых задач подряд не бывает, и опыт помогает меньше, чем хотелось бы.
Регламент или своё решение
«по инструкции, и отступать нельзя»: есть документ, в нём написано, что делать в вашей ситуации, и по вашим действиям потом будет разбирательство — поэтому шаг в сторону хуже, чем неоптимальный шаг по инструкции«процедуры нет»: вы смотрите на незнакомую систему и сами решаете, с чего начать; если выбрали не то, потеряли два дня, и никто вам этого не скажет.
Через людей или напрямую
«напрямую с системой»: результат зависит от вас и от машины, договариваться почти не нужно«результат наступает, только если другие люди что-то сделают»: вы нашли проблему и вы правы, но чтобы её починили, нужно, чтобы четыре человека со своими сроками и премиями сделали лишнюю работу — и убедить их и есть ваша работа, а не то, что было до.
Сколько в работе текста
«текста почти нет»: пара строк в тикете, дальше следующая задача«половина работы — писать»: вы не ищете и не чините, а формулируете — так, чтобы понял человек, который не видел вашего экрана, и так, чтобы через год к этому тексту нельзя было придраться.
Ломать чужое или удерживать своё
«найти, где рвётся, и доказать»: вам дают чужую систему, вы ищете, где она не выдерживает, и предъявляете это владельцу так, чтобы он не мог возразить; ваш результат — список чужих проблем«сделать так, чтобы держалось»: система ваша, вы за неё отвечаете, и ваш лучший результат — то, что ничего не произошло и никто вашей работы не заметил.
Цена и скорость решения в моменте
«есть время подумать»: сутки на решение, можно перепроверить, ошибку можно откатить, никто не стоит над душой«решать сейчас, при неполных данных, и это дорого»: 03:20, данные утекают прямо сейчас, у вас 60% информации, можно отключить сегмент — тогда встанет производство и это заметят все — или оставить и наблюдать; решение ваше и на него пять минут.

Реальность рынка

Спрос на российском рынке есть, но он почти весь на уровне «от трёх лет»: типичная вакансия просит одновременно CI/CD, Docker и Kubernetes, Linux, bash или Python и практику интеграции SAST/SCA/DAST — то есть человека, который уже работал инженером эксплуатации (по текстам вакансий на hh.ru и getmatch, срез на август 2026). Пометка junior встречается, но по содержанию это «DevOps на входе, безопасность на вырост». Реалистичный первый год после перехода: тебя ставят на подключение проверок и на разбор исключений, а процесс безопасной разработки в целом ведёт кто-то старше — и это нормальная ступень, а не недоверие. По нашему каталогу скажем прямо: курса про CI/CD у нас сегодня нет, а инфраструктура как код закрыта одним модулем — эту часть придётся добирать снаружи.