Инженер информационной безопасности — это не «прошёл курс хакера» и не строка CISSP в резюме без практики. AppSec, SOC, инфраструктурная безопасность — разные двери, разные артефакты, разные junior-слоты. Смешивать их в одном файле «Security Engineer / всё» на старте почти всегда проигрыш: рекрутер не понимает, какую первую смену вам дать.
В 2026-м в СНГ вход чаще через смежную роль (разработка, админка, SOC L1) плюс лабораторный след, который можно открыть. Ниже — как выбрать дверь, какой лабораторный след не выглядит как скрипт из гайда и почему сертификат сам по себе не вакансия.
Коротко:
- Выберите одно направление на квартал: приложение, мониторинг/SOC, инфраструктура.
- Доказательство — разбор, отчёт, пайплайн проверки, а не ник на CTF без пояснения.
- CISSP, OSCP и облачные экзамены не заменяют работу и часто не рассчитаны на нулевой вход.
- Вакансии «без опыта, но сразу red team и 5 лет» игнорируйте.
- Ищите задачи (ревью, алерты, hardening, политики), не слово Hacker в заголовке.
Кому этот вход подходит — и кому нет
Подходит, если вам интересно ограничивать ущерб и проверять системы в явной рамке, а не «взламывать всё подряд». Сильный смежный старт: разработка для AppSec, поддержка и смены для SOC, админка для инфры. Слабый старт: только фильмы, Kali в резюме и план сдать CISSP до первой лаборатории.
Не подходит как быстрый заработок: нормальные компании не берут нулевого человека сразу в red team. Не подходит, если вы не готовы документировать находки и жить в плейбуках — тогда это хобби CTF, не работа. Не подходит публикация чужих дыр «для портфолио»: это риск, не плюс.
Юридические и аттестационные треки (комплаенс, госсектор) — отдельная пачка вакансий. Не смешивайте их с AppSec продукта, если не целитесь туда. Английский нужен хотя бы для чтения бюллетеней. Экзамены — после практики или под фильтр конкретной корпорации, не вместо отчёта.
Три двери, не одна профессия
AppSec / безопасность разработки. Ревью, угрозы на фичу, SAST/DAST как процесс, работа с разработкой, не «взломать банк с нуля». Ближе тем, кто уже писал код. Соседний путь: backend.
SOC / мониторинг / DFIR-lite. Очередь алертов, эскалация, плейбуки, понимание, что ложно, что нет. Ближе к дисциплине смен и тикетов, чем к эксплойтам. По духу пересекается с поддержкой и эксплуатацией.
Инфраструктура / cloud security / hardening. Сети, доступы, политики, секреты, базовая гигиена серверов и облака. Ближе к админам и DevOps: вход в DevOps. Не путать с SRE: там надёжность сервиса, здесь — угроза и контроль доступа. Сосед: SRE.
Pentest как первая должность без лаборатории и без смежного IT почти не существует в нормальных компаниях. Курсы «стань пентестером за месяц» продают экзамен, не слот.
Какой лабораторный след открывают
Рекрутер не будет проходить ваш CTF за вас. Ему нужен отчёт:
- Что за система (учебная), какая модель угроз на одну страницу.
- Что проверяли, чем, что нашли, как воспроизвести, как починить.
- Что не проверяли — честно.
- Без чужих прод-систем, без данных живых людей, без «я сканировал случайные IP».
Для AppSec: разбор учебного приложения, два-три класса дефектов, патч или рекомендация патча, как встроить проверку в CI на минимальном уровне. Для SOC: разбор пачки учебных логов, плейбук «что делаю при этом алерте», как отсечь шум. Для инфры: чеклист hardening одной машины/аккаунта облака учебного проекта, политика паролей/ключей, что будет при компрометации ключа.
Скрин «я в топе площадки» без отчёта — хобби. Отчёт без незаконных целей — портфолио.
Формат отчёта держите скучным и проверяемым: дата, стенд, что считали угрозой, шаги, результат, как чинить, что не покрыли. Две страницы лучше, чем сорок скринов Kali. Если находка не воспроизводится с нуля по вашему тексту, это ещё не артефакт. Для SOC вместо «взлома» достаточно плейбука: симптом, проверка, ложное/истинное, кого звать. Оба формата читаются быстрее сертификата в шапке.
Сертификаты: где уместны, где вредят
CISSP рассчитан на опыт. Ставить его целью «чтобы взяли junior» — типичная ошибка: вы готовитесь не к той двери. OSCP и похожие экзамены могут быть плюсом для pentest-трека после практики, не вместо неё. Облачные security-сертификаты имеют смысл, если облако уже в ваших задачах.
Правило: экзамен под конкретную вакансию или внутреннюю грейд-сетку. Не экзамен как профессия. В заголовке резюме — роль и направление, не аббревиатура института. Если фильтр HR всё же требует строку, сдавайте после отчёта, не вместо него. На рынке junior строка CISSP без практики чаще режет доверие, чем открывает слот. Сначала направление и отчёт, потом аббревиатура — если она вообще нужна этой вакансии.
Пример 1. 90 дней в AppSec из разработки
Исход: год backend или даже крепкий учебный API. Цель — junior AppSec / application security engineer.
- Месяц 1. Модель угроз на свой сервис: аутентификация, доступы между ролями, инъекции, секреты в репозитории. Починить то, что сами нашли. Короткий отчёт.
- Месяц 2. Одна проверка в CI: линтер секретов или простой SAST на учебном репо. Описание ложных срабатываний. Не обещайте «внедрил enterprise-платформу».
- Месяц 3. Резюме: Application Security / ревью и гигиена сервиса. Отклики на AppSec и «безопасная разработка», не на SOC 24/7 и не на red team. Тестовые: разбор чужого учебного кода, не взлом прод-стенда без рамки.
Если кода нет совсем, AppSec-дверь тяжелее. Тогда SOC L1 или инфровая гигиена из админки реалистичнее, чем курс пентеста.
Пример 2. Письмо на SOC L1 / junior security
Вакансия: специалист SOC, смена, разбор алертов, плейбуки, русский язык, без требования CISSP.
Откликаюсь на роль SOC с разбором алертов по плейбукам.
По вакансии в первый месяц нужно классифицировать срабатывания, не эскалировать шум и фиксировать шаги. Разобрал учебный набор логов веб-сервиса: 12 алертов, 4 ложных, 2 эскалации с таймлайном и рекомендацией, что добавить в правило. Плейбук на одну страницу в папке: [ссылка]. Коммерческого SOC нет; есть дисциплина смен в поддержке — очередь и эскалация уже знакомы.
CISSP нет — в вакансии не требуется. Готов пробную смену разбора по вашим учебным кейсам или созвон по плейбуку на этой неделе.
Смежный опыт переведён на тикеты и эскалацию, не «интересовался кибербезом с детства». Формула письма: без опыта, черновик cover-letter.
Как читать вакансии и не кормить фильтр «сертификат = оффер»
Каталог: вакансии Security Engineer. Смотрите направление в задачах. «Без опыта + CISSP + pentest + cloud architect» — не ваш слот. «L1, плейбуки, наставник» — похоже на вход.
Вилки собирайте фильтрами роли, грейда, формата в каталоге. Не ставьте цифру из рекламы «кибербез самые высокие зарплаты». На скрининге — диапазон из выборки: ожидания по зарплате.
Тестовое с атакой на чужой прод без письменной рамки — стоп. Проверка объявления: мошенники. Стажировки с реальными тикетами сильнее тёмных курсов: стажировка в IT.
Резюме и интервью
Заголовок: направление + роль (SOC analyst, AppSec engineer, infrastructure security) — не «хакер». Стек инструментов — из отчёта. Курсы вниз. Файл по общим правилам: как составить резюме, проекты как задачи: описание проектов. Прогон: проверка резюме.
На интервью готовьте один разбор: что увидели, как проверяли, как не сломали прод, кого звали. Не готовьте кино про голливудский взлом. Подготовка: interview-prep. Английский часто нужен для чтения бюллетеней и правил — как минимум чтение, не обязательно ораторство.
Что никогда не класть в портфолио безопасности
Граница здесь жёстче, чем в пет-проекте магазина. Один плохой артефакт закрывает найм и может создать юридический риск.
- Сканы чужих сетей и «я нашёл дыру у компании N» без программы раскрытия.
- Дампы с персональными данными, даже «для примера».
- Эксплойт-пошаговки, которые выглядят как инструкция к чужому проду без рамки.
- Скрин курса с оценкой 100/100 вместо отчёта по своей учебной системе.
- Заголовок «этичный хакер / CISSP / OSCP» при пустом направлении роли.
Рабочая замена: свой или явно учебный стенд, дата проверки, шаги воспроизведения, влияние, рекомендация патча, что вы не проверяли. Для SOC — плейбук и разбор алертов с пометкой ложных. Это скучнее. Это нанимают.
До/после summary:
Было: Security Engineer. Интересуюсь кибербезопасностью, CTF, CISSP в планах, Kali Linux, Burp, AWS Security.
Стало: SOC / разбор алертов по плейбукам. Учебный разбор 12 срабатываний веб-сервиса: 4 ложных, 2 эскалации, таймлайн. Папка: [ссылка]. CISSP нет, в целевых вакансиях не требуется.
Неделя откликов: только одно направление. 10 вакансий из каталога Security Engineer с совпадающими задачами. Не смешивайте red team и L1 в одном письме. Если просят сразу атаковать прод клиента — отказ и проверка объявления. Нормальное тестовое: разбор логов, ревью учебного кода, hardening чеклист.
Частые вопросы
Нужно ли юридическое образование или ФСТЭК-мифы на входе?
Для большинства продуктовых и аутсорс-слотов — нет как билет. Комплаенс и аттестация — отдельный трек с другими вакансиями. Не путайте с AppSec/SOC, если не целитесь туда. Если слот явно про документы и проверки, читайте задачи, а не общий заголовок «информационная безопасность».
CTF обязателен?
Нет. Полезен как практика, если вы пишете, чему научились, применительно к системам. Рейтинг без отчёта слабо конвертируется в оффер. Лучше один разбор учебной дыры с патчем, чем таблица мест без пояснения, что вы проверяли.
Можно ли войти с нуля, только курсы?
Редко. Реалистичнее смежная роль плюс лаборатория или L1 с наставником. Курс без артефакта — нет. Если смежной роли нет, начните с учебной системы и отчёта, не с оплаты экзамена «чтобы взяли».
Берут ли удалённо junior SOC?
Иногда, если смена и каналы эскалации уже налажены. Часто хотят пересечение по часовому поясу. «Удалёнка без созвонов» для SOC обычно противоречит роли.
Стоит ли сразу OSCP?
После практики и если целитесь в pentest. Вместо первой лаборатории и вместо SOC-входа — нет. Экзамен не работа.
Чем не навредить портфолио?
Не публикуйте чужие секреты, не сканируйте чужое без разрешения, не прикладывайте дампы с персональными данными. Учебный стенд и анонимизация — норма. «Я нашёл дыру у компании X» без программы багбаунти — риск, не плюс.
Что сделать сейчас
Выберите одну дверь. За две недели соберите один отчёт по учебному контуру: угроза, проверка, находка, ремонт или плейбук. Не записывайтесь на CISSP «для галочки».
Не сканируйте чужое «для портфолио». Учебный стенд и анонимизация закрывают тот же разговор на собеседовании без риска. Если уже сидите в поддержке или разработке — возьмите один процесс из своей смены и опишите его как плейбук или модель угроз, это быстрее курса с нуля.
Соберите резюме под это направление и откликайтесь на совпадающие задачи. Слоты: каталог Security Engineer. Если после отчёта вам ближе чинить сервисы, чем разбирать алерты, вернитесь в разработку или DevOps сознательно — это не поражение, это точная роль.