Как войти в информационную безопасность в 2026 году
ИБ идёт против общего IT-рынка: спрос держится, деньги растут, но новичка без базы всё равно никто не ждёт. Разбираю, какое направление выбрать, что показать вместо опыта и как дойти до первой оплачиваемой работы.
Коротко. Не начинайте с мечты «стать хакером». Сначала выберите конкретную работу: SOC, защита инфраструктуры, AppSec, DevSecOps, аудит или поддержка защитного продукта. Потом соберите базу по Linux, сетям и вебу, поднимите лабораторию, разберите несколько инцидентов, упакуйте это в резюме и идите на собеседования раньше, чем почувствуете себя готовым. Домашняя практика должна провести вас через фильтр. Настоящий опыт всё равно получите уже на работе — вместе с зарплатой.
Что происходит с рынком ИБ в России
В 2026 году информационная безопасность выглядит живее общего IT-рынка. В первом полугодии компании опубликовали около 12–14 тысяч вакансий по ИБ. Общая медиана предложения дошла примерно до 115 тысяч рублей, а для кандидатов без опыта ориентир заметно ниже — около 68 тысяч. Красивые 200–300 тысяч находятся в AppSec, DevSecOps, архитектуре и пентесте, но платят их не за сертификат, а за опыт и ответственность.
Главная ловушка статистики: кадров не хватает наверху, а очередь стоит внизу. Компании ищут людей, которые уже умеют работать с инцидентами, инфраструктурой и регуляторикой. Поэтому слово «дефицит» не означает, что новичка схватят после двух месяцев курса. Оно означает, что у нормального специалиста есть куда расти.
| Что видно на рынке | Что это значит для новичка |
|---|---|
| ИБ держится лучше разработки | Направление перспективное, но автоматического оффера не существует. |
| Большая часть вакансий хочет 1–3 года | Откликайтесь, если закрываете базу, а не ждите объявления «возьмём любого». |
| Самые высокие вилки у AppSec и DevSecOps | Туда проще переходить из разработки, администрирования или DevOps. |
| Начальные деньги скромнее заголовков | Первая работа покупает вам коммерческий опыт; вторая уже продаёт его дороже. |
Выберите не «кибербезопасность», а конкретную дверь
SOC и мониторинг событий
Аналитик SOC первой линии смотрит алерты, логи, подозрительные цепочки событий и передаёт сложные случаи выше. Это один из самых понятных входов: нужен технический фундамент, внимательность и способность не теряться в регламенте. Минусы тоже настоящие — смены, ночные дежурства, много рутины и ложных срабатываний.
Инженер по защите инфраструктуры
Антивирусы, EDR, DLP, VPN, межсетевые экраны, учётные записи, политики, обновления и расследования. Хорошая дверь для системного администратора или техподдержки. Если вы не знаете, что такое DNS, маршрутизация, права Linux и домен Windows, защищать пока нечего — сначала учите систему.
AppSec и DevSecOps
Безопасность приложений и конвейеров разработки: модели угроз, SAST/DAST/SCA, секреты, контейнеры, Kubernetes, CI/CD. Деньги и рост здесь хорошие, но это редко первая должность в IT. Нормальный маршрут: разработчик, QA automation, системный инженер или DevOps → задачи безопасности → отдельная роль.
Пентест и анализ защищённости
Самая раскрученная дверь и поэтому самая тесная. Запустить сканер умеют тысячи новичков. Ценится человек, который понимает веб, сети, Active Directory, умеет вручную подтвердить уязвимость и написать отчёт, после которого инженеры действительно исправят проблему. CTF полезен, но один рейтинг не заменяет инженерную базу.
Комплаенс, аудит и управление рисками
Здесь меньше «ломаем сервер», больше требований, документов, моделей угроз, проверок и разговоров с бизнесом. Подойдёт людям из права, аудита, банков, качества и процессов. Но считать эту роль нетехнической ошибочно: без понимания инфраструктуры вы будете просто переписывать регламент.
Что учить и в каком порядке
- Linux и Windows. Процессы, службы, пользователи, права, файловая система, журналирование. Для корпоративной среды добавьте Active Directory и групповые политики.
- Сети. TCP/IP, DNS, HTTP/HTTPS, маршрутизация, NAT, VPN, прокси, порты и базовый разбор трафика в Wireshark.
- Веб. Куки, сессии, авторизация, API и основные классы уязвимостей OWASP. Не зубрите список — воспроизводите проблему в лаборатории.
- Логи и инциденты. Какие события оставляют ОС, веб-сервер, приложение и сетевое устройство; как собрать таймлайн и отделить атаку от шума.
- Инструменты роли. Для SOC — SIEM и правила корреляции; для инфраструктуры — EDR, DLP и firewall; для AppSec — сканеры кода и зависимостей; для пентеста — Burp Suite, nmap и ручная проверка.
- Автоматизация. Bash или Python на уровне собрать данные, распарсить лог, сходить в API и убрать повторяющуюся ручную работу.
Не учите десять российских и зарубежных продуктов по скриншотам. Возьмите повторяющиеся требования из 30 вакансий нужной роли. База переносится между компаниями, кнопки конкретного вендора доберёте на работе.
Три проекта вместо пустой строки «хочу развиваться»
Домашний SOC. Поднимите виртуальную машину, настройте сбор логов, сымитируйте неудачные входы, сканирование портов и подозрительный процесс. Сделайте правило, алерт и короткий отчёт: что произошло, по каким событиям нашли, что проверить дальше.
Разбор уязвимого приложения. Возьмите легальную учебную лабораторию, найдите несколько уязвимостей, подтвердите влияние и напишите нормальный отчёт с шагами воспроизведения и рекомендациями. Скриншот «сканер нашёл critical» — не отчёт.
Харденинг сервера или пайплайна. Ограничьте доступы, настройте обновления, firewall, аудит, секреты и сканирование образов. Покажите состояние до, изменения и способ проверить результат. Для перехода из DevOps это сильнее ещё одного сертификата.
Каждый проект должен иметь README: задача, схема, инструменты, ваши решения, найденные проблемы и выводы. Работодатель не обязан запускать пять виртуалок, чтобы понять, что вы сделали.
Как упаковать опыт, если коммерческого опыта нет
Резюме — не исповедь. Это документ под конкретную роль. В заголовке пишите «Аналитик SOC», а не «начинающий специалист по кибербезопасности, рассмотрю всё». В опыте показывайте лабораторию и проекты как законченные задачи: настроил сбор таких-то логов, написал правило, воспроизвёл атаку, разобрал цепочку, подготовил рекомендации.
Серая зона никуда не исчезает. Проект можно описать сильнее, чем он выглядел в вашей спальне, а смежные задачи на прошлой работе — вытащить на первый план. Но любую строку придётся защитить. Придумать правдоподобную историю и развалиться на вопросе «покажи таймлайн инцидента» хуже, чем честно показать небольшой, но собственный стенд.
Не ограничивайтесь вакансиями «без опыта». Если в объявлении нужен год, а вы понимаете большую часть стека, откликайтесь. Требования — портрет мечты, не уголовный кодекс. Подробно про упаковку — в гайдах по резюме и обходу ATS-фильтров.
Служба безопасности, анкеты и полиграф
В ИБ проверок может быть больше, чем в обычной разработке. Банки, крупные корпорации, государственные структуры и критическая инфраструктура смотрят биографию, долги, судимости, конфликты интересов и иногда зовут на полиграф. Где-то это формальность, где-то отдельный этап на несколько часов.
Я бы не делал из этого ни трагедию, ни религию. До первого интервью спросите рекрутера, какие этапы будут и какие документы нужны. Не хотите полиграф — не идите в компанию, где он обязателен. Хотите — отвечайте последовательно и не сочиняйте новую биографию в каждой анкете. Работодатель выбирает вас, но и вы выбираете, сколько личного готовы отдать за конкретную зарплату.
Как это выглядит изнутри, я обсуждал со специалистом ИБ в разговоре про полиграф, проверки и контроль. На личном сайте лежит не теория отрасли, а сама запись и позиция участника; здесь — маршрут новичка до оффера.
Где брать первую работу
- SOC первой линии у интегратора, банка, телекома или крупного бизнеса;
- техническая поддержка продукта информационной безопасности;
- системное администрирование с задачами доступа, антивируса, VPN и журналирования;
- стажировка, bug bounty и CTF как доказательство практики, но не вечная замена зарплате;
- смежная роль внутри компании с переходом в ИБ после первых реальных задач.
Первый опыт можно и нужно получать на работе. Не путайте это с выходом совсем без базы: минимальный стенд и понимание терминов нужны, чтобы вас пустили внутрь. Но дома вы не выучите чужой Active Directory, боевой SIEM, легаси, регламенты и политику доступа. Найдите место, где за этот контекст платят, а не ещё один курс, где платите вы.
План на 90 дней
- Недели 1–2: собрать 30 вакансий, выбрать одну роль, выписать повторяющуюся базу.
- Недели 3–5: Linux, сети, HTTP, логи; каждый день руками, не только видео.
- Недели 6–8: два проекта под выбранную роль и README, который можно показать.
- Недели 9–10: резюме, GitHub, ответы на базовые вопросы и пробные собеседования.
- Недели 11–13: 20–40 точных откликов в неделю, разбор каждого отказа и третий проект по реальным вопросам.
Если за три недели нет ни одного разговора — чините резюме и список вакансий. Если зовут, но валитесь на технике — у вас бесплатная программа обучения из вопросов. Если доходите до финалов — не уходите ещё на полгода учиться, чините подачу и продолжайте воронку. Где искать — в разборе площадок и каналов для работы в IT.
Частые вопросы
Можно ли войти в информационную безопасность без профильного образования?
Можно. Для первой технической роли важнее база по Linux, сетям и вебу, собственная лаборатория и умение разобрать инцидент. В отдельных организациях профильное образование требуется внутренними правилами, поэтому смотрите конкретные вакансии, а не мифическую профессию целиком.
Какое направление ИБ проще для старта?
Чаще всего реальный вход начинается с SOC первой линии, администрирования средств защиты, технической поддержки ИБ-продукта или смежной системной роли. Пентест выглядит красивее, но желающих там больше, а доказать навык без практики сложнее.
Что учить новичку в информационной безопасности?
Сначала Linux, сети, DNS, HTTP, основы Windows и Active Directory, затем логи, модели угроз, базовые уязвимости веба, SIEM и разбор инцидентов. Инструменты меняются, а эта база остаётся и позволяет понимать, что именно вы защищаете.
Нужен ли полиграф при трудоустройстве в ИБ?
Не везде. Полиграф и глубокая проверка чаще встречаются в банках, крупных корпорациях, государственных структурах и организациях с критичной инфраструктурой. До отклика выясните этапы отбора и решите, готовы ли вы в них участвовать.
Можно ли получить первый опыт ИБ уже на работе?
Да, и именно так он чаще всего становится настоящим. Домашняя лаборатория нужна, чтобы пройти входной фильтр, но боевые логи, регламенты, легаси и ответственность появляются только внутри компании. Не ждите дома уровня специалиста с тремя годами продакшна.