Инженер информационной безопасности — это не «прошёл курс хакера» и не строка CISSP в резюме без практики. AppSec, SOC, инфраструктурная безопасность — разные двери, разные артефакты, разные junior-слоты. Смешивать их в одном файле «Security Engineer / всё» на старте почти всегда проигрыш: рекрутер не понимает, какую первую смену вам дать.

В 2026-м в СНГ вход чаще через смежную роль (разработка, админка, SOC L1) плюс лабораторный след, который можно открыть. Ниже — как выбрать дверь, какой лабораторный след не выглядит как скрипт из гайда и почему сертификат сам по себе не вакансия.

Коротко:

  • Выберите одно направление на квартал: приложение, мониторинг/SOC, инфраструктура.
  • Доказательство — разбор, отчёт, пайплайн проверки, а не ник на CTF без пояснения.
  • CISSP, OSCP и облачные экзамены не заменяют работу и часто не рассчитаны на нулевой вход.
  • Вакансии «без опыта, но сразу red team и 5 лет» игнорируйте.
  • Ищите задачи (ревью, алерты, hardening, политики), не слово Hacker в заголовке.

Кому этот вход подходит — и кому нет

Подходит, если вам интересно ограничивать ущерб и проверять системы в явной рамке, а не «взламывать всё подряд». Сильный смежный старт: разработка для AppSec, поддержка и смены для SOC, админка для инфры. Слабый старт: только фильмы, Kali в резюме и план сдать CISSP до первой лаборатории.

Не подходит как быстрый заработок: нормальные компании не берут нулевого человека сразу в red team. Не подходит, если вы не готовы документировать находки и жить в плейбуках — тогда это хобби CTF, не работа. Не подходит публикация чужих дыр «для портфолио»: это риск, не плюс.

Юридические и аттестационные треки (комплаенс, госсектор) — отдельная пачка вакансий. Не смешивайте их с AppSec продукта, если не целитесь туда. Английский нужен хотя бы для чтения бюллетеней. Экзамены — после практики или под фильтр конкретной корпорации, не вместо отчёта.

Три двери, не одна профессия

AppSec / безопасность разработки. Ревью, угрозы на фичу, SAST/DAST как процесс, работа с разработкой, не «взломать банк с нуля». Ближе тем, кто уже писал код. Соседний путь: backend.

SOC / мониторинг / DFIR-lite. Очередь алертов, эскалация, плейбуки, понимание, что ложно, что нет. Ближе к дисциплине смен и тикетов, чем к эксплойтам. По духу пересекается с поддержкой и эксплуатацией.

Инфраструктура / cloud security / hardening. Сети, доступы, политики, секреты, базовая гигиена серверов и облака. Ближе к админам и DevOps: вход в DevOps. Не путать с SRE: там надёжность сервиса, здесь — угроза и контроль доступа. Сосед: SRE.

Pentest как первая должность без лаборатории и без смежного IT почти не существует в нормальных компаниях. Курсы «стань пентестером за месяц» продают экзамен, не слот.

Какой лабораторный след открывают

Рекрутер не будет проходить ваш CTF за вас. Ему нужен отчёт:

  • Что за система (учебная), какая модель угроз на одну страницу.
  • Что проверяли, чем, что нашли, как воспроизвести, как починить.
  • Что не проверяли — честно.
  • Без чужих прод-систем, без данных живых людей, без «я сканировал случайные IP».

Для AppSec: разбор учебного приложения, два-три класса дефектов, патч или рекомендация патча, как встроить проверку в CI на минимальном уровне. Для SOC: разбор пачки учебных логов, плейбук «что делаю при этом алерте», как отсечь шум. Для инфры: чеклист hardening одной машины/аккаунта облака учебного проекта, политика паролей/ключей, что будет при компрометации ключа.

Скрин «я в топе площадки» без отчёта — хобби. Отчёт без незаконных целей — портфолио.

Формат отчёта держите скучным и проверяемым: дата, стенд, что считали угрозой, шаги, результат, как чинить, что не покрыли. Две страницы лучше, чем сорок скринов Kali. Если находка не воспроизводится с нуля по вашему тексту, это ещё не артефакт. Для SOC вместо «взлома» достаточно плейбука: симптом, проверка, ложное/истинное, кого звать. Оба формата читаются быстрее сертификата в шапке.

Сертификаты: где уместны, где вредят

CISSP рассчитан на опыт. Ставить его целью «чтобы взяли junior» — типичная ошибка: вы готовитесь не к той двери. OSCP и похожие экзамены могут быть плюсом для pentest-трека после практики, не вместо неё. Облачные security-сертификаты имеют смысл, если облако уже в ваших задачах.

Правило: экзамен под конкретную вакансию или внутреннюю грейд-сетку. Не экзамен как профессия. В заголовке резюме — роль и направление, не аббревиатура института. Если фильтр HR всё же требует строку, сдавайте после отчёта, не вместо него. На рынке junior строка CISSP без практики чаще режет доверие, чем открывает слот. Сначала направление и отчёт, потом аббревиатура — если она вообще нужна этой вакансии.

Пример 1. 90 дней в AppSec из разработки

Исход: год backend или даже крепкий учебный API. Цель — junior AppSec / application security engineer.

  1. Месяц 1. Модель угроз на свой сервис: аутентификация, доступы между ролями, инъекции, секреты в репозитории. Починить то, что сами нашли. Короткий отчёт.
  2. Месяц 2. Одна проверка в CI: линтер секретов или простой SAST на учебном репо. Описание ложных срабатываний. Не обещайте «внедрил enterprise-платформу».
  3. Месяц 3. Резюме: Application Security / ревью и гигиена сервиса. Отклики на AppSec и «безопасная разработка», не на SOC 24/7 и не на red team. Тестовые: разбор чужого учебного кода, не взлом прод-стенда без рамки.

Если кода нет совсем, AppSec-дверь тяжелее. Тогда SOC L1 или инфровая гигиена из админки реалистичнее, чем курс пентеста.

Пример 2. Письмо на SOC L1 / junior security

Вакансия: специалист SOC, смена, разбор алертов, плейбуки, русский язык, без требования CISSP.

Откликаюсь на роль SOC с разбором алертов по плейбукам.

По вакансии в первый месяц нужно классифицировать срабатывания, не эскалировать шум и фиксировать шаги. Разобрал учебный набор логов веб-сервиса: 12 алертов, 4 ложных, 2 эскалации с таймлайном и рекомендацией, что добавить в правило. Плейбук на одну страницу в папке: [ссылка]. Коммерческого SOC нет; есть дисциплина смен в поддержке — очередь и эскалация уже знакомы.

CISSP нет — в вакансии не требуется. Готов пробную смену разбора по вашим учебным кейсам или созвон по плейбуку на этой неделе.

Смежный опыт переведён на тикеты и эскалацию, не «интересовался кибербезом с детства». Формула письма: без опыта, черновик cover-letter.

Как читать вакансии и не кормить фильтр «сертификат = оффер»

Каталог: вакансии Security Engineer. Смотрите направление в задачах. «Без опыта + CISSP + pentest + cloud architect» — не ваш слот. «L1, плейбуки, наставник» — похоже на вход.

Вилки собирайте фильтрами роли, грейда, формата в каталоге. Не ставьте цифру из рекламы «кибербез самые высокие зарплаты». На скрининге — диапазон из выборки: ожидания по зарплате.

Тестовое с атакой на чужой прод без письменной рамки — стоп. Проверка объявления: мошенники. Стажировки с реальными тикетами сильнее тёмных курсов: стажировка в IT.

Резюме и интервью

Заголовок: направление + роль (SOC analyst, AppSec engineer, infrastructure security) — не «хакер». Стек инструментов — из отчёта. Курсы вниз. Файл по общим правилам: как составить резюме, проекты как задачи: описание проектов. Прогон: проверка резюме.

На интервью готовьте один разбор: что увидели, как проверяли, как не сломали прод, кого звали. Не готовьте кино про голливудский взлом. Подготовка: interview-prep. Английский часто нужен для чтения бюллетеней и правил — как минимум чтение, не обязательно ораторство.

Что никогда не класть в портфолио безопасности

Граница здесь жёстче, чем в пет-проекте магазина. Один плохой артефакт закрывает найм и может создать юридический риск.

  • Сканы чужих сетей и «я нашёл дыру у компании N» без программы раскрытия.
  • Дампы с персональными данными, даже «для примера».
  • Эксплойт-пошаговки, которые выглядят как инструкция к чужому проду без рамки.
  • Скрин курса с оценкой 100/100 вместо отчёта по своей учебной системе.
  • Заголовок «этичный хакер / CISSP / OSCP» при пустом направлении роли.

Рабочая замена: свой или явно учебный стенд, дата проверки, шаги воспроизведения, влияние, рекомендация патча, что вы не проверяли. Для SOC — плейбук и разбор алертов с пометкой ложных. Это скучнее. Это нанимают.

До/после summary:

Было: Security Engineer. Интересуюсь кибербезопасностью, CTF, CISSP в планах, Kali Linux, Burp, AWS Security.

Стало: SOC / разбор алертов по плейбукам. Учебный разбор 12 срабатываний веб-сервиса: 4 ложных, 2 эскалации, таймлайн. Папка: [ссылка]. CISSP нет, в целевых вакансиях не требуется.

Неделя откликов: только одно направление. 10 вакансий из каталога Security Engineer с совпадающими задачами. Не смешивайте red team и L1 в одном письме. Если просят сразу атаковать прод клиента — отказ и проверка объявления. Нормальное тестовое: разбор логов, ревью учебного кода, hardening чеклист.

Частые вопросы

Нужно ли юридическое образование или ФСТЭК-мифы на входе?

Для большинства продуктовых и аутсорс-слотов — нет как билет. Комплаенс и аттестация — отдельный трек с другими вакансиями. Не путайте с AppSec/SOC, если не целитесь туда. Если слот явно про документы и проверки, читайте задачи, а не общий заголовок «информационная безопасность».

CTF обязателен?

Нет. Полезен как практика, если вы пишете, чему научились, применительно к системам. Рейтинг без отчёта слабо конвертируется в оффер. Лучше один разбор учебной дыры с патчем, чем таблица мест без пояснения, что вы проверяли.

Можно ли войти с нуля, только курсы?

Редко. Реалистичнее смежная роль плюс лаборатория или L1 с наставником. Курс без артефакта — нет. Если смежной роли нет, начните с учебной системы и отчёта, не с оплаты экзамена «чтобы взяли».

Берут ли удалённо junior SOC?

Иногда, если смена и каналы эскалации уже налажены. Часто хотят пересечение по часовому поясу. «Удалёнка без созвонов» для SOC обычно противоречит роли.

Стоит ли сразу OSCP?

После практики и если целитесь в pentest. Вместо первой лаборатории и вместо SOC-входа — нет. Экзамен не работа.

Чем не навредить портфолио?

Не публикуйте чужие секреты, не сканируйте чужое без разрешения, не прикладывайте дампы с персональными данными. Учебный стенд и анонимизация — норма. «Я нашёл дыру у компании X» без программы багбаунти — риск, не плюс.

Что сделать сейчас

Выберите одну дверь. За две недели соберите один отчёт по учебному контуру: угроза, проверка, находка, ремонт или плейбук. Не записывайтесь на CISSP «для галочки».

Не сканируйте чужое «для портфолио». Учебный стенд и анонимизация закрывают тот же разговор на собеседовании без риска. Если уже сидите в поддержке или разработке — возьмите один процесс из своей смены и опишите его как плейбук или модель угроз, это быстрее курса с нуля.

Соберите резюме под это направление и откликайтесь на совпадающие задачи. Слоты: каталог Security Engineer. Если после отчёта вам ближе чинить сервисы, чем разбирать алерты, вернитесь в разработку или DevOps сознательно — это не поражение, это точная роль.