
Введение
Если вы читаете эту статью, скорее всего, у вас в голове уже был (или есть прямо сейчас) вопрос: «С чего начать?» или «Куда идти: в Red Team (команда, имитирующая атаки на организацию), в DevSecOps, в администрирование, ещё куда-то?». Вопрос настолько частый, что я решил не отвечать на него в очередной раз лично, а один раз собрать рабочий алгоритм и оформить его в статью (в конце вас ждёт бонус!).
Разберём метод на примере кибербезопасности, но он одинаково хорошо работает и для других направлений в IT — просто меняете название специальности, а логика остаётся той же.
1. Определитесь, кто вы
Что это и зачем: прежде чем изучать конкретные технологии, стоит понять, чем вы вообще хотите заниматься каждый день. Этот раздел про честный ответ самому себе, а не про выбор красивого названия должности.
Одна из самых частых ошибок новичка — учить всё сразу, непонятно зачем. Это, конечно, хорошо для саморазвития, но в приоритете стоит учить то, что вам нужно будет на вашей же должности, а какая у вас должность, вы и сами, возможно, ещё не знаете.
Так что первый шаг — честно ответить себе на вопрос: что именно вы хотите делать каждый день на работе, а не как красиво звучит направление. Дальше уже проще двигаться по шагам.
2. Какие вообще есть специалисты в ИБ
Что это и зачем: чтобы ответить на вопрос из первого раздела, нужно хотя бы примерно знать, какие роли вообще существуют.
В мире достаточно много специалистов по «безопасности», перечислять всех я не буду, поскольку у многих из них есть свои нюансы, приведу основные из «инженерной области».
Пентестер: в простонародье хакер, занимается поиском уязвимостей, имитирует атаки, готовит отчёты. Подойдёт, если вам интересен взлом в легальном формате и исследовательская работа.
DevSecOps-инженер: это DevOps с упором на безопасность, работает с CI/CD, автоматизацией, инфрой и реагирует на инциденты (во многих компаниях по-разному). Подойдёт тем, кому интересны автоматизация, инфраструктура и процессы разработки.
Аналитик SOC: следит за инцидентами в реальном времени, реагирует на угрозы, работает с SIEM. Чаще всего новичку рекомендуют идти туда, но если вы готовы к ночным сменам и сидеть, мониторить, расследовать инциденты, то ок.
Специалист по реверс-инжинирингу: берёт готовые программы/устройства и др., изучает их, чтобы понять их и найти скрытые функции, слабые места в логике/безопасности и т. д. Подойдёт для тех, кому нравится кропотливая исследовательская работа с низкоуровневыми технологиями.
AppSec-инженер: работает почти так же, как и DevSecOps, только вместо инфры работает с кодом. Подойдёт, если вы любите читать код и находить в нём уязвимости, исправлять их.
Антифрод-аналитик: выявляет, пресекает и предотвращает мошеннические операции/махинации/злоупотребления в онлайн-платежах, банках и др., финансовые темы, а также IT-сервисы.
Инженер по безопасности / специалист по информационной безопасности: объединил эти роли в одну, поскольку в таком формате компании обычно подразумевают некоего «универсального специалиста» под свои задачи, всё зависит от конкретной компании. Как правило, это настройка WAF или обычного файрвола, работа с документами, администрирование и так далее.
Архитектор информационной безопасности: проектирует архитектуру защиты на уровне всей организации, работает со стандартами и выстраивает процессы. Не для новичков, подойдёт, если уже есть опыт в нескольких направлениях ИБ и хочется работать на уровне стратегии.
Комплаенс / аудитор ИБ: +/- бумажная работа (по моему опыту, так), занимается проверкой на соответствие требованиям/стандартам/политикам и др., готовит документацию, также и отчёты. Подойдёт тем, кто силён в процессах и документах, а не только в технике.
Специалист по цифровой криминалистике (DFIR): цифровые Шерлоки, восстанавливают картину уже случившегося инцидента: откуда пришла атака и что было затронуто. Подойдёт тем, кому интересно работать в режиме детектива.
Список не претендует на полноту, но его хватит, чтобы начать ориентироваться. Дальше уже сами: почитайте про пару ролей подробнее и посмотрите, какая откликается больше остальных.
3. Какие есть компании
Что это и зачем: одна и та же должность в разных типах компаний — это часто вообще разные задачи и разный темп работы. Ниже — куда вообще можно попасть и почему это стоит учитывать заранее.
Тип компании |
Особенности |
На что стоит обращать внимание |
|---|---|---|
Частники (частные компании) |
Может быть всё что угодно :) Либо имеется команда безопасности, либо её вообще нет, задачи привязаны к конкретной инфре или продукту |
Темп работы разный: где-то очень быстрый, а где-то медленный, больше самостоятельности. |
Госуха (госструктуры) |
Больше регламентов, доки, формальных процессов |
Стабильность? (весьма сомнительно, но окей), ниже гибкость и темп внедрения новых решений. |
Интеграторы |
Выполняют проекты для разных заказчиков |
Разнообразие задач и клиентов, очень крутое развитие (и достаточно быстрое, будет, по моему мнению, именно в интеграторах), высокая нагрузка. |
Вендоры (производители решений) |
Разработка и продажа продуктов в своей области (ИБ) |
Может быть более узкая специализация на конкретном продукте, зато глубокая экспертиза в нём, тоже может быть высокая нагрузка. |
Аутсорс / аутстафф-компании |
Сотрудник формально числится в одной компании, но работает на проектах заказчиков (ну или фриланс) |
Хороший вариант для получения разнообразного опыта на старте. |
Тип компании я бы держал в голове наравне с направлением. Например, «DevSecOps в продуктовой компании» и «DevSecOps в интеграторе» на практике могут отличаться сильнее, чем две разные должности внутри одной компании.
4. Пример: вы определились — это DevSecOps
Что это и зачем: это конкретный алгоритм, который за один вечер даёт реальную картину рынка вместо абстрактных «роадмапов». Разберём на примере DevSecOps, но подставить можно, в принципе, любую другую роль.
Итак, вам интересна роль DevSecOps. Делаем всё по пунктам.
4.1. Соберите вакансии
Идёте на hh.ru, LinkedIn или другие IT-джоб-борды, какие вам удобны, и ищете по запросу «вакансии DevSecOps». Открываете подряд штук 50 и просто копипастите текст каждой в один общий .txt-файл. Без оформления, без красоты. На этом этапе важен объём.
4.2. Попросите ИИ разложить всё по таблицам
Дальше кидаете получившийся файл в ИИ, например, в чат Claude, и просите: «Разбери текст на таблицы, отсортированные по частоте: от того, что встречается чаще всего, к тому, что реже». Обязательно уточните, чтобы он указывал обязанности и требования. Зарплаты и грейд, вероятно, указывать не стоит, так как их всё равно редко пишут в вакансиях. Пример того, как должно получиться, можно посмотреть в этом репозитории на GitHub.
4.3. Как этим пользоваться
Всё просто. То, что чаще всего встречается в требованиях, учите в первую очередь. Что попадается редко, можно отложить или вообще пропустить, если не горит. Если всё равно сложно определиться, с чего начать, гляньте на таблицу обязанностей. Часто именно она расставляет всё по местам: когда видишь не абстрактный список технологий, а конкретные ежедневные задачи, сразу понятнее, готовы вы этим заниматься или нет.
По сути, вы получаете конкретный срез именно вашего рынка на сегодняшний день с реальными цифрами по вакансиям, которые открыты прямо сейчас.
5. Советы по трудоустройству
Что это и зачем: одной методики выбора профессии мало, рынок труда сейчас непростой, и стоит понимать, как повысить свои шансы дополнительно.
Не полагайтесь только на IT-джоб-борды вроде hh.ru: значительную часть откликов там рассматривает не человек, а ATS-система (Applicant Tracking System, система автоматической обработки резюме), и подтверждающих это исследований уже немало (да и в принципе не скрывается, сами можете посмотреть, как это работает, зарегистрировавшись как работодатель туда). Откуда тогда стоит искать вакансии? Там, где есть реальная связь с человеком: чаты в Телеграме, офлайн- и онлайн-мероприятия (CyberCamp, CTF, хакатоны и подобное), тематические сообщества, каналы с вакансиями, где чаще всего доступны личные контакты HR-специалиста. В общем, не ограничивайтесь только откликами. Знакомьтесь с людьми, которые уже работают в интересующем вас направлении, заводите полезные, а иногда и дружеские связи.
Частые проблемы и вопросы
Что это и зачем: короткие ответы на вопросы, которые обычно возникают уже после того, как вы выбрали направление и собрали требования рынка.
— Сертификации и портфолио под выбранную роль: желательно (да, я бы даже сказал, в приоритете, если уж хотите выделяться среди кандидатов) собирать портфолио :) Для пентестера — CTF/OSCP, для DevSecOps — pet-проект с готовым CI/CD-пайплайном. А homelabинг — это вообще золото, как по мне, т. к. если вы имеете возможность создать себе сценарий / лабу (да или свой проект создать и поднять), то научитесь исправлять ошибки (траблшутить).
— Как проверять качество разбора от ИИ: чем больше вакансий будет в анализе (не 15–25, а 50 минимум), тем качественнее будут данные и результат. И стоит запомнить: в вакансиях часто не всё могут написать в обязанностях/требованиях, поэтому я бы ещё смотрел видео по типу «mock-интервью/собесы» или «типичный день [профессия]».
Заключение
Мы разобрали метод, который ведёт от «не знаю, куда идти» до конкретного плана. Сначала честно определиться, какую роль вы хотите занимать. Потом изучить, какие вообще есть специалисты и компании в направлении. А дальше собрать реальные требования рынка под конкретную роль и превратить их в приоритетный список того, что учить.
Метод одинаково хорошо работает для любого направления в IT, просто подставляйте своё название роли вместо DevSecOps. А чтобы не полагаться только на отклики в вакансиях, не забывайте про сообщества и живое общение. По моим наблюдениям, это помогает быстрее.
Не стесняйтесь задавать вопросы и писать комментарии.
© 2026 ООО «МТ ФИНАНС»