можно начать с нуля

SOC Analyst

Первая линия защиты инфраструктуры: сменная работа в потоке однотипных срабатываний, где ты по готовому порядку действий отделяешь обычное от опасного и передаёшь дальше то, что этого стоит. Самый большой работодатель для новичков в отрасли и практически единственный вход, куда действительно берут без опыта в информационной безопасности — ценой ночных смен и рутины, о которых надо знать заранее.

Что это за работа

Смена длится 12 часов, чаще всего по графику 2/2, и начинается с приёма дежурства: предыдущая смена передаёт, что осталось незакрытым. Дальше идёт очередь — за смену через тебя проходит от 50 до 150 срабатываний, и примерно четыре из пяти окажутся ничем: легитимный вход администратора, обновление, сканер уязвимостей, который запустил твой же отдел. На критичное срабатывание есть 5 минут, чтобы взять его в работу, на остальные — 15, и счётчик идёт, даже когда ты разбираешь предыдущее. По каждому ты делаешь одно и то же: смотришь, кто пользователь, что за хост, что было до и что после, сверяешься с плейбуком и либо закрываешь как ложное, либо эскалируешь на вторую линию — коротким текстом, по которому L2 поймёт всё без тебя. В 03:40 поток не прекращается: ночью половина срабатываний — это резервное копирование и обслуживание, которые днём никто бы не заметил. Смена кончается по часам, а не по тому, что всё разобрано, — остаток ты передаёшь дальше и уходишь.

Чья это работа

Тебе здесь будет хорошо, если

Работа, в которой к концу смены точно видно, сколько сделано: сорок закрытых карточек — это сорок закрытых карточек, и спорить не о чем. Почти на всё есть готовый порядок действий, и он существует не потому, что тебе не доверяют, а потому что ночью в одиночку не изобретают. Здесь очень быстро становится видно, как устроена настоящая инфраструктура: за полгода ты посмотришь изнутри домен, почту, VPN, прокси, средства защиты хостов, а у интегратора — сразу десяток разных компаний; такого не даёт ни один курс. Сменный график для части людей плюс, а не минус: два дня работы, два дня свободных, и они действительно свободные, потому что работа не уносится домой и не догоняет в отпуске. И это единственная дверь в отрасли, куда берут человека без опыта в информационной безопасности: спрашивают сети и операционные системы, а не пять лет стажа.

Что здесь тяжело

Однообразие здесь не побочный эффект, а содержание работы: из двухсот срабатываний за смену примерно сто девяносто будут пустыми, проверить надо все двести, и через месяц ты будешь узнавать их по первой строке — а разбирать всё равно так же внимательно, потому что двухсотое и есть то самое. Смены ломают быт: 2/2 или ночь через ночь означают, что ты выпадаешь из будних вечеров, из чужих дней рождения и из нормального сна, а ночную Москву во многих компаниях закрывают сменой из другого часового пояса. У тебя почти нет власти над результатом: ты находишь проблему, пишешь рекомендацию — и через полгода видишь ту же лишнюю административную учётку у того же администратора, потому что чинить её никто не обязан, а ты никому не начальник. Тебя мерят секундомером — MTTA, MTTR, процент выполнения SLA, — и разбор будет не про то, насколько глубоко ты понимаешь событие, а про то, взято ли оно за пять минут. Идеал «разобрать всё до конца» здесь недостижим по устройству работы: люди, которые не могут закрыть смену с непонятым остатком, выгорают первыми, и медианный срок жизни на первой линии в отрасли считают полутора-двумя годами. И «интересное расследование» — это не твоя задача: ты его заводишь и передаёшь на вторую линию, а чем оно кончилось, узнаёшь не всегда.

Вход с нуля

Да — и это одна из немногих карьер, где такой ответ не требует оговорок. Junior-вакансии на первую линию есть постоянно, больше всего у интеграторов и коммерческих SOC (это те, кто обслуживает мониторинг чужих компаний), потому что там круглосуточное покрытие и высокая текучка. Что реально спрашивают на входе: сети — TCP/IP, DNS, DHCP, VLAN, что делает прокси и NAT; Windows и Active Directory на уровне «что такое учётная запись, откуда берутся события входа, что такое групповая политика»; Linux на уровне уверенной командной строки и чтения журналов; и умение объяснить, как выглядит цепочка атаки от первого шага до последнего. Сертификаты почти нигде не обязательны — домашняя лаборатория с доменом и собранным в неё журналированием ценится выше. При 10–20 часах в неделю до состояния, в котором с тобой разговаривают на собеседовании, уходит примерно 6–9 месяцев; при 5–10 часах — около года. Главное препятствие на входе не знания, а график: если ты не можешь работать ночами, круг вакансий сужается в разы, и это надо честно проверить про себя до, а не после.

Переход из другой профессии

Боком сюда переходят чаще, чем приходят с нуля, и это самый короткий переход в отрасли. Ближе всего техподдержка и системное администрирование: у тебя уже есть поток заявок, тикет-система и понимание той самой инфраструктуры, события которой ты будешь читать. Из сетевых инженеров переход короче по знаниям, но дольше по привычке — сети ты знаешь лучше многих на второй линии, а работать по регламенту с секундомером и отдавать интересное дальше тебе не приходилось. Отдельная и сильно недооценённая группа — банковский антифрод, дежурные смены, служба режима, служба: у этих людей уже есть ровно то, на чём чаще всего ломаются технари, — выносливость к потоку однотипных событий, работа по инструкции и доклад по инциденту. Не переносится ни у кого одно и то же: SIEM как рабочее место, язык поисковых запросов по событиям, MITRE ATT&CK как общий словарь и умение написать эскалацию так, чтобы вторая линия не переспрашивала. И про деньги честно: сисадмину с несколькими годами опыта первая линия нередко предлагает меньше, чем он получает сейчас, просадка на 6–12 месяцев — обычный сценарий, и решать это надо до оффера, а не после.

Техподдержка, эникей, первая линия
Что уже засчитывается

Поток и сроки у тебя уже в мышцах: пятьдесят-шестьдесят обращений в день, тикет-система, приоритеты, передача смены — на первой линии SOC это ровно тот же режим, и именно на нём ломаются те, кто пришёл из тихой работы. Ты уже разговариваешь с человеком, у которого всё встало и он злится. И ты знаешь, где в компании что стоит — домен, почта, VPN, средства защиты, — а это и есть те источники, чьи события ты будешь читать.

Что добрать

SIEM и язык поисковых запросов по событиям. Чтение журналов не для «почему не работает», а для «кто и что сделал». Сети глубже уровня «перезагрузите роутер»: TCP/IP, DNS, прокси, NAT. MITRE ATT&CK как словарь и типовые цепочки атак. И сменный график, если в поддержке его не было, — это отдельное решение, а не деталь.

Системный администратор Windows / Active Directory
Что уже засчитывается

Ты знаешь домен изнутри — с той стороны, с которой его и атакуют: групповые политики, права, репликация, откуда вообще берутся события входа. Половина срабатываний в любом SOC про учётки, службы и политики, и ты понимаешь, что в них нормально, а первая линия без твоего опыта выясняет это годами. Ты разбираешь по журналам, почему упал сервис и не работает вход, и почти наверняка пишешь скрипты, чтобы не повторять руками — на второй линии это идёт в дело сразу.

Что добрать

Взгляд с другой стороны на то, что ты настраиваешь своими руками: как выглядит в журналах ровно то же действие, сделанное не тобой. SIEM и корреляция событий, EDR, MITRE ATT&CK. И главное — не техника, а режим: работа по регламенту с нормативом на реакцию, без права «я быстро посмотрю сам», плюс смены. Отдельно и вслух: на входе это, скорее всего, просадка в деньгах на 6–12 месяцев.

Сетевой инженер
Что уже засчитывается

Схема сети у тебя в голове, и ты находишь, где рвётся: VLAN, маршрутизация, NAT, VPN между офисами, дампы трафика. Сетевую половину срабатываний — сканирование, странные соединения, туннели, запросы DNS — ты понимаешь лучше среднего аналитика второй линии, и вопрос «а мог ли этот хост вообще туда дойти» закрываешь за минуту.

Что добрать

Хостовая сторона целиком: Windows и Active Directory, события входа, процессы, EDR — это половина работы, и её у тебя нет. SIEM как рабочее место. И привычка не докапываться до конца: на первой линии есть пятнадцать минут и плейбук, а не «пока не пойму».

Банковский операционист, антифрод, рискне из ИТ
Что уже засчитывается

Ты уже живёшь в потоке однотипных событий, из которых почти все пустые, и не уходишь: разбор подозрительных операций, ложные срабатывания правил, эскалация, сроки, отчётность. Это самая точная копия работы первой линии из всех неайтишных. Работа по регламенту в нештатной ситуации у тебя тоже есть, и ты знаешь банк изнутри — как устроены процессы и кто за что отвечает, а в информационной безопасности это дефицит.

Что добрать

Техническая база целиком: сети, Windows и Active Directory, Linux, командная строка, чтение журналов, SIEM. Это 6–12 месяцев занятий, и обойти их нельзя — вход на первую линию проверяют именно по ним. Зато то, на чём отсеиваются технари, у тебя уже закрыто.

Военная служба, МВД, служба безопасности предприятияне из ИТ
Что уже засчитывается

Дежурная смена, сутки через трое, работа по инструкции и доклад по инциденту — это и есть устройство SOC, и ты уже знаешь, чего стоят ночи. Там, где вчерашний студент на третий месяц обнаруживает, что смены ему не подходят, ты это знаешь заранее — и работодателю это важно. Язык протокола, эскалации и журнала происшествий тебе объяснять не нужно.

Что добрать

Всё техническое: сети и протоколы, Windows и домен, Linux, чтение журналов, SIEM. Реально 6–12 месяцев подготовки при 10–20 часах в неделю. И одна вещь, о которой стоит знать заранее: здесь нет вертикали — старший смены не командир, а тот, к кому идут с вопросом, и решение обосновывают данными, а не докладывают.

Аналитик данных / отчётность / SQL
Что уже засчитывается

Ты пишешь запросы, сводишь выгрузки и ищешь аномалии в цифрах — язык поиска по событиям это тот же навык, а SIEM с точки зрения работы это база с неудобной схемой и очень большими объёмами. Привычка к тому, что почти вся выборка окажется шумом, у тебя профессиональная. Ты умеешь объяснить бизнесу, почему цифра поехала, — на второй линии это половина отчётности, а скрипты для рутины идут в дело с первого месяца.

Что добрать

Понимание, откуда события вообще берутся: операционные системы, домен, сеть — без этого запрос получается красивый, а норма определяется наугад. MITRE ATT&CK и типовые цепочки атак. И режим: сменная работа с нормативом на реакцию вместо задачи на неделю.

Физическая безопасность, охрана, служба режимане из ИТ
Что уже засчитывается

Пост, дежурная смена, журнал происшествий, инструкция на каждый случай, доклад по инциденту — это буквально организация работы SOC, только источник событий другой. Ты уже держишь поток, в котором почти всё оказывается ничем, и знаешь, что расслабляться нельзя именно на двухсотом.

Что добрать

Вся техническая часть с нуля: как устроена сеть, что такое учётная запись и домен, командная строка, чтение журналов, SIEM. Это самый длинный из боковых входов — считай от 9 до 12 месяцев при 10–20 часах в неделю. Но он реальный: работодателю не придётся учить тебя смене и дисциплине, а этого он опасается больше всего.

Самоучка: CTF, HTB/THM, домашняя лаборатория, без работы в отрасли
Что уже засчитывается

Домашняя лаборатория с доменом, пройденные машины, райтапы, свой репозиторий со скриптами — это интерес с артефактом, и на собеседовании на первую линию он работает сильнее любого сертификата. Техники уже пройдены руками, а значит ты понимаешь, что именно ищет правило, которое перед тобой сработало.

Что добрать

Оборонительная сторона того же самого: как техника выглядит в журналах и телеметрии, а не в консоли атакующего. SIEM, EDR, плейбуки, разметка ложных срабатываний. И то, чего лаборатория не даёт вообще: чужая инфраструктура, где нельзя «просто посмотреть», норматив на реакцию и сто девяносто пустых срабатываний подряд — в CTF ни одна задача не бывает пустой, и это первое, обо что спотыкаются самоучки.

Что здесь ценится

Как устроена эта работа

Как приходит работа
«очередь с нормативом»: непрерывный поток, на каждую единицу срок в минутах, смена кончается по часам, а не по завершённости«блок с одним финалом»: две-три недели на один объект, никто не дёргает, всё решается в конце. Между ними два самостоятельных режима: «внезапный» (обычная неделя, но звонок в 03:40 отменяет всё) и «календарный» (неделя из встреч и согласований, своя работа — в промежутках).
Через сколько видно результат
«результат каждые десять минут»: задача закрыта, счётчик сдвинулся, к вечеру видно, сколько сделано«недели без результата, и это норма»: три недели работы, ничего не найдено, работа при этом сделана правильно — просто нечего было находить, и отчитаться всё равно надо.
Сколько в работе одинакового
«одно и то же, много раз»: за смену 200 срабатываний, примерно 190 окажутся ложными, проверить надо все 200, потому что иначе теряют смысл остальные; через месяц вы узнаёте их по первой строке«каждый раз новое»: двух одинаковых задач подряд не бывает, и опыт помогает меньше, чем хотелось бы.
Регламент или своё решение
«по инструкции, и отступать нельзя»: есть документ, в нём написано, что делать в вашей ситуации, и по вашим действиям потом будет разбирательство — поэтому шаг в сторону хуже, чем неоптимальный шаг по инструкции«процедуры нет»: вы смотрите на незнакомую систему и сами решаете, с чего начать; если выбрали не то, потеряли два дня, и никто вам этого не скажет.
Через людей или напрямую
«напрямую с системой»: результат зависит от вас и от машины, договариваться почти не нужно«результат наступает, только если другие люди что-то сделают»: вы нашли проблему и вы правы, но чтобы её починили, нужно, чтобы четыре человека со своими сроками и премиями сделали лишнюю работу — и убедить их и есть ваша работа, а не то, что было до.
Сколько в работе текста
«текста почти нет»: пара строк в тикете, дальше следующая задача«половина работы — писать»: вы не ищете и не чините, а формулируете — так, чтобы понял человек, который не видел вашего экрана, и так, чтобы через год к этому тексту нельзя было придраться.
Ломать чужое или удерживать своё
«найти, где рвётся, и доказать»: вам дают чужую систему, вы ищете, где она не выдерживает, и предъявляете это владельцу так, чтобы он не мог возразить; ваш результат — список чужих проблем«сделать так, чтобы держалось»: система ваша, вы за неё отвечаете, и ваш лучший результат — то, что ничего не произошло и никто вашей работы не заметил.
Цена и скорость решения в моменте
«есть время подумать»: сутки на решение, можно перепроверить, ошибку можно откатить, никто не стоит над душой«решать сейчас, при неполных данных, и это дорого»: 03:20, данные утекают прямо сейчас, у вас 60% информации, можно отключить сегмент — тогда встанет производство и это заметят все — или оставить и наблюдать; решение ваше и на него пять минут.

Реальность рынка

Нанимают ли сюда джунов — да, и это единственная из тринадцати карьер, где утверждение не требует оговорок: круглосуточное покрытие одной линии требует восьми-десяти человек с учётом отпусков и больничных, а держатся на ней в среднем полтора-два года, поэтому набор идёт непрерывно. Но нанимают не «в кибербезопасность», а на смену: подавляющее большинство junior-вакансий сменные, с ночами, и работодатель проверяет это первым же вопросом. Первый год выглядит так: месяц-два ты разбираешь только то, что уже размечено, и учишь инфраструктуру заказчика — какие тут серверы, чьи скрипты ходят по ночам, что здесь считается нормой; потом тебя ставят в смену со старшим; примерно на четвёртом месяце ты впервые дежуришь ночью в одиночку и звонишь старшему, когда непонятно. Разрыв между Москвой и регионами по деньгам примерно двукратный (по агрегациям вакансий за 2025–2026, дату стоит перепроверять), при этом удалённая смена из восточного региона для московского SOC часто плюс, а не минус: тобой закрывают ночь. Через 6–12 месяцев большинство уходит с первой линии — на вторую или в соседнюю специальность. Первая линия не место, где живут; это место, откуда начинают.