Тебе дают чужую сеть, две-три недели и письменное разрешение. Ты по одной и той же методике проходишь её насквозь — от первой доступной машины до администратора домена — и сдаёшь документ, по которому чужие инженеры будут чинить. Этот документ и есть работа: на него уходит почти половина проекта.
Что это за работа
Проект длится две-три недели, и на нём ты работаешь в одиночку или вдвоём. Первые два-три дня — разведка: собрать живые узлы, сервисы и учётные записи, обычно несколько тысяч строк, из которых интересны десять. Дальше неделя по знакомому маршруту: слабые и повторно используемые пароли, забытые сетевые папки, неснятые заводские настройки, перехват аутентификации, права, выданные кем-то в 2019 году и не отозванные. Раз в день короткий созвон с заказчиком: подтвердить окно работ, предупредить, если что-то легло, согласовать всё, что выходит за границы скоупа. Последние три-пять дней — только текст: 10–20 находок описываются так, чтобы их воспроизвёл админ, который не видел твоего экрана, — шаги, доказательство, рекомендация, потом правки рецензента. Через месяц ретест: ты проверяешь, что из списка починили, и обычно это меньше половины.
Чья это работа
Тебе здесь будет хорошо, если
Работа устроена так: у неё есть начало, конец и один документ, по которому судят обо всём. Внутри двух недель тебя почти никто не трогает — ты самостоятельно решаешь, с чего начать утро, и над душой никто не стоит. Каждый проект — чужая инфраструктура, собранная не так, как предыдущая, и первые дни ты просто разбираешь чужой чертёж. Здесь нормально знать методику наизусть и получать удовольствие ровно от того, что она снова сработала, а не от того, что каждый раз приходится изобретать. И здесь виден результат: список того, где рвётся, с доказательствами, которым владельцу нечего возразить.
Что здесь тяжело
Это на 40–60% писательская работа, и это не оговорка: находки заканчиваются к середине проекта, а последние дни ты сидишь и формулируешь — по 10–20 однотипных описаний подряд, в чужом шаблоне, с правками рецензента, и так каждый проект. Методика повторяется: «интересная» находка случается примерно в одном проекте из пяти, остальные закрываются просроченными обновлениями и слабыми паролями, и это не плохой год, это профессия. Заказчик чинит меньше половины, на ретесте ты увидишь тот же список, и повлиять на это ты не можешь — ответственность за исправление не твоя. Работать можно только по договору, в согласованном окне и в согласованных границах: шаг за скоуп — это не удаль, а расторжение и статья 272 УК. Плюс командировки в чужие переговорки, NDA, из-за которого ты полгода никому не расскажешь, чем занимаешься, и регулярное ощущение, что тебя позвали не чтобы стало лучше, а чтобы у аудитора был документ.
Вход с нуля
Да, это реальная первая работа — одна из четырёх на платформе, куда действительно берут с нуля, и именно на неё мы ориентируем запуск. Но вход не быстрый и не через «взлом»: junior-позиции спрашивают сети и операционные системы раньше, чем инструменты. Реалистичная последовательность — основы, Linux, сети, затем Windows и Active Directory (внутренний пентест в России — это преимущественно домен, а не экзотика), и только потом связки атак и отчётность. По сроку это 9–14 месяцев при 15–20 часах в неделю, и это требует машины, на которой одновременно живут 3–4 виртуалки: на 8 ГБ и без прав администратора практики не будет, и обещать её нечестно. Первая должность чаще называется не «пентестер», а «младший специалист по анализу защищённости», и первые полгода на ней ты дописываешь чужие отчёты и делаешь повторные проверки.
Переход из другой профессии
Самый короткий путь сюда — из администрирования Windows и Active Directory и из сетевой инженерии: у тебя уже есть та самая карта, по которой идёт атакующий, и тебе не нужно объяснять, что такое делегирование, GPO или доверие между доменами — нужно узнать, как всё это ломается. Тестировщик приходит с готовой половиной навыка: воспроизводимое описание дефекта — это буквально то, из чего состоит отчёт. Самоучке с пройденными машинами и домашней лабой не хватает не техники, а рабочих рамок: скоупа, согласования, срока и умения сдать текст. Реалистичный срок латерального входа — 5–9 месяцев, и почти всегда с просадкой дохода на первый год: сильный сисадмин переходит на младшую ставку, и об этом лучше знать заранее.
Системный администратор Windows / Active Directory
Что уже засчитывается
Ты знаешь домен изнутри — с той стороны, с которой его и ломают: раздаёшь права, чинишь репликацию, пишешь GPO, разбираешься, почему у кого-то не работает вход. Это ровно та карта, по которой идёт атакующий, и строить её заново тебе не нужно. Ты видишь реальные инфраструктуры с наслоениями за десять лет, а не лабораторные. И ты умеешь читать журналы, когда что-то уже упало — это же нужно, чтобы понимать, что о тебе узнает защита.
Что добрать
Три вещи. Первая — систематика атак: как устроено, ты знаешь, а названий и последовательностей нет — перехват аутентификации, злоупотребление правами, боковое перемещение, службы сертификатов. Вторая — рабочие рамки проекта: скоуп, согласование окна, ограничения, ретест. Третья и самая недооценённая — отчёт: ты двадцать лет чинишь, а здесь платят за описание чужой поломки, и это другой навык. Плюс просадка дохода на первый год.
Сетевой инженер
Что уже засчитывается
Схема сети у тебя в голове, ты читаешь дампы и находишь, где рвётся: сегментация, маршрутизация, VPN между площадками, что реально ходит и куда. Первый-второй день любого внутреннего проекта — это ровно твоя повседневная работа. Если ты автоматизируешь разбор конфигов или сбор данных скриптами, разведка у тебя пойдёт быстрее, чем у большинства новичков.
Что добрать
Windows и Active Directory: внутренний пентест в России — это в основном домен, а не третий уровень сетевой модели, и здесь у тебя провал. Дальше — сама методика после получения первой учётной записи и отчёт. Честная картина: на входе твоя сильная сторона — разведка и сетевой уровень, а во всём, что начинается после первого доступа, почти пусто.
Самоучка: CTF, HTB/THM, домашняя лаборатория, без работы в отрасли
Что уже засчитывается
У тебя есть сделанное, а не намерение: пройденные машины, поднятая дома лаборатория с доменом, свои скрипты. Технически ты часто сильнее выпускника профильной кафедры, и на техническом собеседовании это видно сразу. Если ты неделями сидишь над одной машиной и не бросаешь, пустые дни внутри проекта тебя не испугают.
Что добрать
Всё, что делает это работой: скоуп и письменное разрешение, срок, заказчик, которому нельзя положить продуктив, и отчёт для админа и аудитора, а не для такого же увлечённого человека. И отдельно — терпимость к скучному объекту: на учебных площадках интересно всегда, в проектах — примерно в одном из пяти, и это самая частая причина ухода людей с твоим стартом.
Тестировщик
Что уже засчитывается
Ты профессионально ищешь расхождение между тем, как задумано, и тем, как работает, и умеешь описать поломку так, что её воспроизведут без тебя. Половина отчёта пентестера — это буквально этот навык, и его как раз чаще всего не хватает тем, кто пришёл из администрирования. Привычка спорить о том, баг это или задумано, здесь тоже пригодится: находки защищают перед заказчиком.
Что добрать
Инфраструктурная база целиком: сети, Linux, Windows и домен — тебе привычно приложение, а здесь объект другого масштаба. И наступательная сторона: у тебя всегда была спецификация, от которой можно отклоняться, а тут спецификации нет — есть чужая сеть и вопрос «где она не выдержит».
Техподдержка, эникей, первая линия
Что уже засчитывается
Ты выдерживаешь поток однотипных обращений и не бросаешь, и ты знаешь, как организация устроена на самом деле: у кого какие права, что просят чаще всего и почему пароль в итоге оказывается на стикере. Это понимание живой, а не проектной инфраструктуры, и у пришедших «с курсов» его нет. Умение говорить с человеком, у которого всё сломалось, пригодится на защите находок.
Что добрать
Практически вся техническая база: сети, Linux, Windows-домен, методика, отчёт. Честный срок — 9–14 месяцев, и разумнее делать это в два шага внутри своей же компании: из поддержки в администрирование или в мониторинг, а уже оттуда в анализ защищённости. Прямой прыжок «первая линия → пентест» бывает, но он редкий, и планировать на него не стоит.
Что здесь ценится
Вы знаете домен изнутри — с той стороны, с которой его и ломают
Вы уже читаете схему сети и находите, где рвётся
Вы уже пробовали ломать по-настоящему, а не в теории
Вы умеете описать поломку так, что её воспроизведут без вас
Вы пишете так, что к тексту потом не придерутся
Вы автоматизируете то, что второй раз делали руками
Вы уже проводили недели в поиске без гарантии результата
Как устроена эта работа
Как приходит работа
«очередь с нормативом»: непрерывный поток, на каждую единицу срок в минутах, смена кончается по часам, а не по завершённости«блок с одним финалом»: две-три недели на один объект, никто не дёргает, всё решается в конце. Между ними два самостоятельных режима: «внезапный» (обычная неделя, но звонок в 03:40 отменяет всё) и «календарный» (неделя из встреч и согласований, своя работа — в промежутках).
Через сколько видно результат
«результат каждые десять минут»: задача закрыта, счётчик сдвинулся, к вечеру видно, сколько сделано«недели без результата, и это норма»: три недели работы, ничего не найдено, работа при этом сделана правильно — просто нечего было находить, и отчитаться всё равно надо.
Сколько в работе одинакового
«одно и то же, много раз»: за смену 200 срабатываний, примерно 190 окажутся ложными, проверить надо все 200, потому что иначе теряют смысл остальные; через месяц вы узнаёте их по первой строке«каждый раз новое»: двух одинаковых задач подряд не бывает, и опыт помогает меньше, чем хотелось бы.
Регламент или своё решение
«по инструкции, и отступать нельзя»: есть документ, в нём написано, что делать в вашей ситуации, и по вашим действиям потом будет разбирательство — поэтому шаг в сторону хуже, чем неоптимальный шаг по инструкции«процедуры нет»: вы смотрите на незнакомую систему и сами решаете, с чего начать; если выбрали не то, потеряли два дня, и никто вам этого не скажет.
Через людей или напрямую
«напрямую с системой»: результат зависит от вас и от машины, договариваться почти не нужно«результат наступает, только если другие люди что-то сделают»: вы нашли проблему и вы правы, но чтобы её починили, нужно, чтобы четыре человека со своими сроками и премиями сделали лишнюю работу — и убедить их и есть ваша работа, а не то, что было до.
Сколько в работе текста
«текста почти нет»: пара строк в тикете, дальше следующая задача«половина работы — писать»: вы не ищете и не чините, а формулируете — так, чтобы понял человек, который не видел вашего экрана, и так, чтобы через год к этому тексту нельзя было придраться.
Ломать чужое или удерживать своё
«найти, где рвётся, и доказать»: вам дают чужую систему, вы ищете, где она не выдерживает, и предъявляете это владельцу так, чтобы он не мог возразить; ваш результат — список чужих проблем«сделать так, чтобы держалось»: система ваша, вы за неё отвечаете, и ваш лучший результат — то, что ничего не произошло и никто вашей работы не заметил.
Цена и скорость решения в моменте
«есть время подумать»: сутки на решение, можно перепроверить, ошибку можно откатить, никто не стоит над душой«решать сейчас, при неполных данных, и это дорого»: 03:20, данные утекают прямо сейчас, у вас 60% информации, можно отключить сегмент — тогда встанет производство и это заметят все — или оставить и наблюдать; решение ваше и на него пять минут.
Реальность рынка
Junior-вакансий по этому направлению в России немного, и почти все они в Москве и Санкт-Петербурге — у интеграторов и компаний, которые продают пентест как услугу; это и есть основной работодатель, а не служба безопасности завода. Открытые вакансии со словом «пентестер» в 2026 году в большинстве просят 1–3 года опыта, то есть настоящий вход — это стажировка, младшая позиция в отделе анализа защищённости или переход из соседней ИТ-роли внутри своей же компании. Первый год выглядит так: ты вторым номером в чужих проектах делаешь рутинную часть — разведку, сканирование, оформление находок, ретесты — и учишься у того, кто ведёт проект. Английский на чтение обязателен: русскоязычных материалов по свежим техникам почти нет, и без чтения документации потолок наступает примерно через полгода. Данные по рынку — на август 2026, перепроверяй.