следующая ступень

Threat Hunter

Проактивный поиск в инфраструктуре того, на что не сработала ни одна сигнализация: ты выдвигаешь гипотезу, проверяешь её по телеметрии за месяцы и превращаешь результат — в том числе пустой — в правило, которое дальше ловит это само. Не первая работа: сюда переходят из SOC через 2–4 года, и junior-вакансий здесь нет.

Что это за работа

Работа приходит не заявками, а гипотезами: ты берёшь одно предположение вида «если бы у нас закрепились через запланированную задачу, в данных это выглядело бы так», и на его проверку уходит от нескольких дней до 2–3 недель. Основное время — запросы: поиск по телеметрии за 30–90 дней сразу по нескольким тысячам хостов, 4000 совпадений на выходе, отсев легитимного, сорок оставшихся, каждое смотрится руками — и все сорок закрываются как обычная работа администраторов. Параллельно ты воспроизводишь технику в лаборатории, чтобы увидеть, какие события она вообще оставляет: иначе искать нечего. Результат гипотезы оформляется всегда, даже пустой: что проверяли, где смотрели, что теперь считаем нормой, чего в телеметрии не хватает, — и из этого пишутся правила детектирования, которые дальше живут в SOC и срабатывают уже без тебя. Раз в одну-две недели — разбор с первой и второй линией и с теми, кто настраивает источники событий. За квартал реальных находок может быть две, а может не быть ни одной, и это не повод для разговора о твоей эффективности.

Чья это работа

Тебе здесь будет хорошо, если

Работа, где никто не стоит над душой с секундомером: расписание ты во многом составляешь себе самостоятельно, и решение «копать ещё день в эту сторону» — твоё. Пустая гипотеза считается сделанной работой, потому что она сузила область незнания и показала, где данных нет вообще; это единственная карьера в списке, устроенная именно так, и людям с таким складом она снимает груз, который в SOC давит постоянно. Она хорошо ложится на тех, кому устройство инфраструктуры интереснее списка инцидентов: чтобы охотиться, надо сначала знать, что в этой конкретной сети нормально, а это знание собирается только руками и месяцами. Результат остаётся после тебя в материальной форме: то, что ты находишь один раз, дальше ловится автоматически, и первая линия видит это уже как обычный алерт. И в большинстве команд это работа без смен и без ночных дежурств — для синей стороны редкость.

Что здесь тяжело

Здесь неделями нет ощутимого результата, а отчитываться надо каждую неделю: если тебе нужен счётчик закрытых задач к вечеру, эта работа будет ощущаться как безделье, за которое тебе почему-то платят, — и это ощущение не проходит, к нему привыкают. Большая часть времени уходит не на расследование, а на вычитание: тысячи строк, из которых ты вручную выбрасываешь нормальную работу администраторов, резервного копирования и инвентаризации, и так по кругу неделю за неделей. Ты регулярно упираешься не в хитрость атакующего, а в отсутствие данных: нужное событие просто не собирают, и полгода твоей работы уходит на то, чтобы добиться его включения от людей, которым не до тебя. Твои находки часто оказываются не атакой, а тем, что администратор три года ходит на прод под общей учёткой, — и объяснять, почему это тоже важно, придётся тебе, без полномочий что-либо потребовать. Ценность работы трудно доказать: после квартала без находок вопрос «а зачем нам отдельный человек на это» задают вслух, и отвечать на него надо цифрами покрытия, а не рассказом. И это не первая работа: без года-двух внутри SOC ты будешь искать в данных, устройства которых не понимаешь, и систематически ошибаться в том, что считать нормой.

Вход с нуля

Нет, и это надо сказать прямо: junior-вакансий threat hunter в России практически не существует. В объявлениях роль почти всегда подписана как SOC L3 и просит 3–6 лет практики — потому что охота начинается там, где заканчиваются алерты, а чтобы понять, что алерта нет, надо сначала год-два прожить внутри тех, что есть. Первый шаг к этой работе с нуля — не курс по threat hunting, а первая линия SOC: аналитик мониторинга. Дальше путь обычно занимает 2–4 года и проходит через вторую линию. Единственное, что можно сделать заранее и что действительно засчитывается: собрать дома лабораторию с доменом, включить подробное журналирование, воспроизвести пару техник и посмотреть, какие события они после себя оставляют. Это ровно то, чем ты будешь заниматься потом, и одновременно лучший ответ на собеседовании на первую линию.

Переход из другой профессии

Настоящий вход сюда — из SOC: аналитик второй линии с двумя-тремя годами, которому надоело закрывать чужие срабатывания и который уже сам пишет правила, переходит на охоту часто без смены работодателя, внутри той же команды. Второй реальный вход — из инженерии детектирования: если ты уже пишешь правила и разбираешь, почему нужное не сработало, ты наполовину здесь. Из соседних ИТ-ролей переход бывает, но он не прямой. Аналитик данных приносит запросы, работу с большими выборками и привычку к тому, что почти вся выборка — шум. Системный администратор и сетевой инженер приносят знание нормы, без которого охота превращается в угадывание. И тем и другим не хватает одного и того же — года внутри SOC, где становится видно, как атака выглядит в телеметрии, а не в статье. Планировать этот переход как «через полгода» нечестно: реалистичный горизонт 2–4 года, из которых первый год почти наверняка сменный.

Аналитик данных / отчётность / SQL
Что уже засчитывается

Большие выборки, запросы, поиск аномалий и спокойное отношение к тому, что девяносто пять процентов найденного окажется шумом: содержательно охота устроена именно так — поиск по телеметрии за 30–90 дней, тысячи совпадений, ручное вычитание нормального. Умение объяснить, почему цифра поехала, здесь превращается в защиту гипотезы перед командой, а привычка автоматизировать повторяющееся — в переиспользуемые запросы, которые потом используют все.

Что добрать

Предметная область целиком: что события вообще означают — процессы, учётные записи, домен, сетевые соединения. Без этого норма определяется наугад, а именно определение нормы и есть работа. Знание техник атакующих на уровне «какой след это оставит». И честно про маршрут: напрямую из аналитики данных в охоту не берут — путь идёт через SOC, это 1–2 года.

Системный администратор Windows / Active Directory
Что уже засчитывается

Ты знаешь, как выглядит обычная жизнь домена, и это именно то, чего не хватает большинству охотников: базовая линия нормы собирается годами, а у тебя она уже есть. Ты читаешь журналы, когда что-то уже упало, и пишешь скрипты вместо повторения руками — оба навыка здесь ежедневные.

Что добрать

Как то же самое действие выглядит, когда его делает не администратор. SIEM и EDR как рабочее место, язык запросов по телеметрии, MITRE ATT&CK, воспроизведение техник в лаборатории. И год-два в SOC между: без него ты будешь искать в данных, устройства которых не понимаешь, — а это самая частая причина, по которой сильный сисадмин на охоте буксует.

Сетевой инженер
Что уже засчитывается

Схема сети и умение найти, где рвётся, плюс чтение дампов: сетевая половина охоты — туннели, запросы DNS, необычные исходящие соединения, каналы управления — понятна тебе изнутри, а не по описанию.

Что добрать

Хостовая телеметрия целиком: процессы, реестр, файловая система, EDR — и весь домен. SIEM как рабочее место и язык запросов. Плюс тот же промежуточный шаг через SOC: сетевого инженера напрямую в охоту практически не нанимают.

Ресёрчер, журналист, проверка контрагентов, HR-поискне из ИТ
Что уже засчитывается

Ты уже проводишь недели в поиске без гарантии результата и заканчиваешь неделю ничем — самое дефицитное свойство именно для этой работы, где квартал без находок нормален, и то, на чём чаще всего ломаются пришедшие из SOC. Проверка по открытым источникам и недоверие первой ссылке переносится прямо в работу с индикаторами и в проверку гипотезы.

Что добрать

Вся техника: операционные системы, сети, домен, телеметрия, SIEM, запросы. Это долгий вход — 2–3 года и почти наверняка через первую линию SOC. И честная оговорка: сильная сторона у тебя редкая, но на неё одну не нанимают, она работает только поверх техники.

DevOps / SRE / инженер эксплуатации
Что уже засчитывается

Ты дежуришь по продакшену и чинишь ночью, работаешь с логами и метриками, знаешь пайплайны и оркестрацию — телеметрия современной инфраструктуры для тебя не абстракция. Ты умеешь самостоятельно добыть данные, которых нет, а охота упирается именно в это чаще, чем во что-либо ещё.

Что добрать

Знание техник атакующих и того, как они выглядят в тех же логах, которые ты и так читаешь. Оборонительный инструментарий: SIEM, EDR, правила детектирования. Стоит знать: тебе может быть ближе не охота, а инженерия детектирования или облачная безопасность — по режиму работы они к твоему опыту ещё ближе.

Самоучка: CTF, HTB/THM, домашняя лаборатория, без работы в отрасли
Что уже засчитывается

Ты видишь техники со стороны атакующего руками и с артефактом, а значит понимаешь, что именно должно оставить след. Домашняя лаборатория — это ровно тот стенд, на котором охотник воспроизводит технику, чтобы увидеть порождаемые ею события; ты уже умеешь его собрать.

Что добрать

Масштаб и норма: в лаборатории всё, что ты видишь, — твоё, а в реальной сети четыре тысячи совпадений и все нормальные. Работа с SIEM на настоящих объёмах, знание источников событий и их пробелов. И работа в отрасли: на охоту не берут без опыта в SOC, никакое количество пройденных машин это не заменяет.

Что здесь ценится

Как устроена эта работа

Как приходит работа
«очередь с нормативом»: непрерывный поток, на каждую единицу срок в минутах, смена кончается по часам, а не по завершённости«блок с одним финалом»: две-три недели на один объект, никто не дёргает, всё решается в конце. Между ними два самостоятельных режима: «внезапный» (обычная неделя, но звонок в 03:40 отменяет всё) и «календарный» (неделя из встреч и согласований, своя работа — в промежутках).
Через сколько видно результат
«результат каждые десять минут»: задача закрыта, счётчик сдвинулся, к вечеру видно, сколько сделано«недели без результата, и это норма»: три недели работы, ничего не найдено, работа при этом сделана правильно — просто нечего было находить, и отчитаться всё равно надо.
Сколько в работе одинакового
«одно и то же, много раз»: за смену 200 срабатываний, примерно 190 окажутся ложными, проверить надо все 200, потому что иначе теряют смысл остальные; через месяц вы узнаёте их по первой строке«каждый раз новое»: двух одинаковых задач подряд не бывает, и опыт помогает меньше, чем хотелось бы.
Регламент или своё решение
«по инструкции, и отступать нельзя»: есть документ, в нём написано, что делать в вашей ситуации, и по вашим действиям потом будет разбирательство — поэтому шаг в сторону хуже, чем неоптимальный шаг по инструкции«процедуры нет»: вы смотрите на незнакомую систему и сами решаете, с чего начать; если выбрали не то, потеряли два дня, и никто вам этого не скажет.
Через людей или напрямую
«напрямую с системой»: результат зависит от вас и от машины, договариваться почти не нужно«результат наступает, только если другие люди что-то сделают»: вы нашли проблему и вы правы, но чтобы её починили, нужно, чтобы четыре человека со своими сроками и премиями сделали лишнюю работу — и убедить их и есть ваша работа, а не то, что было до.
Сколько в работе текста
«текста почти нет»: пара строк в тикете, дальше следующая задача«половина работы — писать»: вы не ищете и не чините, а формулируете — так, чтобы понял человек, который не видел вашего экрана, и так, чтобы через год к этому тексту нельзя было придраться.
Ломать чужое или удерживать своё
«найти, где рвётся, и доказать»: вам дают чужую систему, вы ищете, где она не выдерживает, и предъявляете это владельцу так, чтобы он не мог возразить; ваш результат — список чужих проблем«сделать так, чтобы держалось»: система ваша, вы за неё отвечаете, и ваш лучший результат — то, что ничего не произошло и никто вашей работы не заметил.
Цена и скорость решения в моменте
«есть время подумать»: сутки на решение, можно перепроверить, ошибку можно откатить, никто не стоит над душой«решать сейчас, при неполных данных, и это дорого»: 03:20, данные утекают прямо сейчас, у вас 60% информации, можно отключить сегмент — тогда встанет производство и это заметят все — или оставить и наблюдать; решение ваше и на него пять минут.

Реальность рынка

Вакансии существуют, и в крупных банках, телекоме и у сервис-провайдеров это отдельная штатная позиция, а не совмещение, — но их десятки на страну, а не сотни, и ни одна не junior. Требования в объявлениях устойчивы и однообразны: практика с SIEM, EDR и источниками событий, уверенные Windows и Linux, сети, понимание техник атакующих, скриптинг; типичный запрос — 3–6 лет. Первый год в роли выглядит не как охота, а как наведение порядка: ты выясняешь, какие источники событий у тебя вообще есть, где они врут и что не собирается совсем, и большая часть твоих первых «находок» — это дыры в собственном мониторинге, а не чужие действия. Английский обязателен на чтение: описания техник, чужие правила и исследования выходят по-английски и не переводятся. Держать эту работу можно долго — выгорают тут не от потока, а от невидимости результата, и это другой вид усталости, чем в SOC.