Данные из 25вакансий · 12 августа 2026

По этой профессии сейчас мало активных вакансий, поэтому рыночные цифры на странице ориентировочны. Путь входа, навыки и типовые ошибки от объёма выборки не зависят.

Как стать DevSecOps-инженером: путь от нуля до первого оффера

Не «стань разработчиком за 3 месяца» — реальный путь входа на основе данных по 25 вакансий.

Мурадов ЮрийАвтор·Мурадов Юрий·Аналитик SkillStat
ИСПроверено·Илья Соколов·Технический редактор·технический редактор SkillStat по DevSecOps, AppSec и cloud security · 11+ лет в DevOps, AppSec, Kubernetes, CI/CD security, vulnerability management и cloud security
Junior-вакансий сейчас
1
4% от всех 25 вакансий
Сложность входа
Высокая
4% junior-вакансий
Senior / Junior+Intern
4x
На каждого junior+intern — 4 senior
Навыков / вакансия
13
медиана по вакансиям
Всего вакансий
25
активных в Москве

Можно ли стать DevSecOps-инженером с нуля

Да. По данным SkillStat, 4% вакансий DevSecOps-инженера — уровня junior или стажёр. Это 1 вакансия прямо сейчас.

«С нуля» для DevSecOps-инженера — формулировка, которая тут почти не работает. В эту роль не входят, в неё переходят: из эксплуатации, платформенной команды или разработки, уже имея за спиной работающую поставку. Посмотри на состав требований: CI/CD — в 80% вакансий, Kubernetes — в 76%, OWASP — в 52%. Медиана — 13 навыков, и это сумма двух профессий: надо понимать, как код доезжает до продуктива, и понимать, где по дороге появляется риск.

Рынок говорит об этом прямо: 1 вакансия уровня junior и стажёра из 25 — вход конкурентный. Путь не закрыт, он просто идёт не через отклик на вакансию DevSecOps. Сначала GitLab (60% вакансий) и контейнеры как инженер поставки, потом первые проверки в пайплайне и секреты, потом роль целиком. Обычно это происходит внутри одной компании и выглядит как расширение обязанностей, а не как смена работы.

Как стать DevSecOps-инженером: короткий план

Пять шагов от своего пайплайна до правила, которое останавливает релиз по делу.

01
Linux и контейнеры
Linux — в 52% вакансий, Docker — в 68%. Процессы, права, сеть, образы, слои, пользователь внутри контейнера. Без этого находка по образу — просто строка в отчёте.
02
Пайплайн
CI/CD — самый частый навык профессии (80% вакансий), GitLab CI — в 44%, Jenkins — в 28%. Собери свой: сборка, артефакты, окружения, правила выката.
03
Kubernetes и секреты
Kubernetes — в 76% вакансий, HashiCorp Vault — в 36%, Helm — в 20%. Права, политики, короткоживущие доступы вместо вечных переменных в репозитории.
04
Риск и OWASP
OWASP — в 52% вакансий. Проверки кода, зависимостей, образов и инфраструктуры дают находки — учись отделять применимое от фонового и объяснять разработчику, что чинить первым.
05
Правила и исключения
Правило, которое можно поддерживать: понятное разработчику, измеримое для безопасности, с владельцем исключения и сроком. Terraform (28% вакансий) и Ansible (36%) — туда же.

Что учить DevSecOps-инженеру первым

Не всё сразу. Вот очерёдность по частотности в вакансиях — от самого нужного к менее срочному.

Навык Все вакансии
CI/CD 80%
Kubernetes 76%
Docker 68%
GitLab 60%
Linux 52%
OWASP 52%
Python 48%
GitLab CI 44%
Ansible 36%
HashiCorp Vault 36%

«Все вакансии» — доля из 25 вакансий. Обновлено 12 августа 2026.

Полный список навыков с частотностью, связками и зарплатной премией — навыки DevSecOps-инженера →

Roadmap DevSecOps-инженера: от нуля до junior

Порядок опирается на частотность навыков по данным вакансий. Первые 4–5 этапов — минимум для первого оффера.

  1. 01
    Сети и операционные системы 52% вакансий

    TCP/IP, DNS, сетевые протоколы, администрирование Linux и Windows.

    Подробнее →
  2. 02
    Основы информационной безопасности

    Модели угроз, управление уязвимостями, базовые понятия ИБ, CVSS.

  3. 03
    SIEM и мониторинг событий 20% вакансий

    Централизованный сбор логов и событий: QRadar, Splunk, MaxPatrol SIEM.

    Подробнее →
  4. 04
    Анализ инцидентов

    Расследование событий ИБ, форензика, работа с индикаторами компрометации (IoC).

  5. 05
    Скриптинг 48% вакансий

    Python или Bash для автоматизации задач ИБ и написания детектирующей логики.

    Подробнее →
  6. 06
    Пентест и форензика middle+

    Инструменты тестирования на проникновение: Kali Linux, Metasploit, Burp Suite.

  7. 07
    Compliance и регуляторика middle+

    ISO 27001, GDPR, ФЗ-152, процессы лицензирования ФСТЭК/ФСБ.

Junior-вакансии DevSecOps-инженера: что реально требуют работодатели

Срез построен на 25 активных вакансий.

Junior-вакансий
1
inc. стажировки
Доля junior
4%
от всего рынка
Senior / Junior+Intern
4x
соотношение
Навыков / вакансия
13
медиана
Распределение вакансий по грейдам
Junior — 5.9% (1)
Middle — 58.8% (10)
Senior — 23.5% (4)
Lead — 11.8% (2)
Что значат эти цифры. 1 вакансия уровня junior и стажёра из 25 — вход конкурентный. Причина структурная: DevSecOps-инженер зовут туда, где уже есть частые релизы, микросервисы и Kubernetes, и работа сводится к тому, чтобы встроить требования в чужой рабочий процесс. Новичку это не отдают не из вредности — у него нет опыта, на который можно опереться в споре с командой разработки. Поэтому вход почти всегда внутренний: инженер эксплуатации берёт на себя секреты и проверки образов, а через год это уже его роль.

Какие проекты сделать для портфолио

Портфолио DevSecOps-инженера — не отчёт о взломе и не пет-проект. Это цепочка поставки, которую видно целиком: репозиторий, пайплайн, проверки, реакция на находку. По каждому кейсу должно быть понятно, какой риск ушёл и во что это обошлось команде — в минутах сборки и в количестве шума.

Пайплайн с проверками на GitLab CI
Средняя · 1–2 недели
Стек: GitLab CI, CI/CD, Docker
GitHub: Файл пайплайна, что проверяется на каждом шаге, что останавливает сборку, а что только предупреждает
Ценность: CI/CD — в 80% вакансий DevSecOps-инженера, GitLab — в 60%
Секреты через HashiCorp Vault
Средняя · 1 неделя
Стек: HashiCorp Vault, CI/CD, Linux
GitHub: Было: ключ в переменной. Стало: короткоживущий доступ. Плюс разбор, что делать при утечке ключа
Ценность: HashiCorp Vault — в 36% вакансий: работа с секретами — самый частый первый кусок роли
Kubernetes: права и политики на своём кластере
Сложная · 2–3 недели
Стек: Kubernetes, Helm, Docker
GitHub: Разбор до и после: привилегированные контейнеры, права сервисных учёток, сетевые политики
Ценность: Kubernetes — в 76% вакансий, Helm — в 20%
Разбор находок и правило исключения
Средняя · 1 неделя
Стек: OWASP, информационная безопасность, Python
GitHub: Сотня находок сканера, приоритизация, что ушло в задачи, что закрыто исключением с владельцем и сроком
Ценность: Ровно то, за что платят: OWASP (52% вакансий) как язык риска, а не как список для заучивания
Инфраструктура кодом с проверкой до применения
Средняя · 1–2 недели
Стек: Terraform, Ansible, Linux
GitHub: Описание инфраструктуры, небезопасные настройки по умолчанию, проверка плана до применения
Ценность: Terraform — в 28% вакансий, Ansible — в 36%

Как оформить GitHub и резюме

Профиль GitHub
  • Репозиторий с рабочим пайплайном — главный артефакт: его открывают и читают первым
  • В README каждого кейса: какой риск был в поставке, что встроил, что стало ломаться, как разобрался с шумом
  • Правила — с объяснением: что останавливает релиз, что предупреждает, почему граница проведена именно здесь
  • Никаких настоящих ключей в истории репозитория. Утёкший секрет в собственном портфолио — приговор для этой роли
  • Манифесты Kubernetes и описания инфраструктуры — текстом, не скриншотом консоли
  • Скрипты на Python (48% вакансий) — отдельно: разбор находок, сверка версий, отчёты для команд
Резюме без коммерческого опыта
  • Раздел «Проекты» вместо «Опыт работы», пока опыта в безопасности нет: пайплайн описывается как рабочая задача
  • Опыт эксплуатации или разработки — главная валюта. Разверни: сколько сервисов, как выкатывали, что ломалось при релизах
  • Навыки — только рабочие: CI/CD, Kubernetes. «Знаком с Kubernetes» без кластера в портфолио читается как ноль
  • По каждому кейсу: какой риск ушёл, насколько выросла сборка, сколько находок оказалось применимыми
  • Не подавай себя контролёром. Здесь платят за то, что команда выпускает быстрее и безопаснее, а не за число запретов
Слабое резюме

«Знаком с CI/CD и Kubernetes, прошёл курс по DevSecOps, изучил OWASP Top 10»

Сильное резюме

«Встроил проверки в пайплайн на GitLab CI для четырёх сервисов: зависимости, образы, поиск секретов в коммитах. Первая неделя дала поток находок — разобрал, применимых оказалось шесть, остальное перевёл в предупреждения. Ключ от базы вынес в HashiCorp Vault: вместо постоянной переменной короткоживущий доступ. Сборка выросла на полторы минуты, релизы не встали. Кейс: [ссылка]»

Самостоятельно, курсы или вуз — какой путь выбрать

Самостоятельно
Всё поднимается дома бесплатно: GitLab и свой пайплайн, Docker, кластер Kubernetes, HashiCorp Vault, Terraform
Дома нет команды, которая скажет «твоя проверка встала поперёк релиза». А это и есть суть роли
Если уже работаешь в эксплуатации или разработке: пайплайн и живая команда под рукой
Курсы с ментором
Готовая лаборатория и разбор твоих правил тем, кто внедрял такие же в живых командах
Дорого; часть программ учит включать сканеры и молчит про шум, исключения и разговор с разработкой
Если инженерной базы нет и непонятно, с какой стороны подступиться к поставке
Вуз / колледж
Специальности по информационной безопасности дают базу и вход в компании, где диплом — формальное требование
Четыре-пять лет, и практики по контейнерам и поставке там почти нет — придётся добирать самому
Если выбираешь первое образование; в саму роль всё равно придёшь через эксплуатацию или разработку
Ловушка DevSecOps: включить все проверки и считать это безопасностью. Сканер, который валит сборку на каждой находке, отключат через неделю — сначала ради срочного релиза, потом навсегда. Роль начинается там, где ты решаешь, что останавливает выпуск, что предупреждает, а что уходит в исключение с владельцем и сроком. Это переговоры, а не настройка.

Что спрашивают на собеседовании

Пайплайн и поставка
Типовые вопросы
  • ·Что проверяешь на каждом шаге сборки и почему именно там
  • ·Какая находка имеет право остановить релиз
  • ·Как устроены артефакты, окружения и правила выката
  • ·Сборка выросла вдвое из-за проверок — твои действия
Как показать проектом

Свой пайплайн из портфолио: покажи, где проходит граница блокировки

Секреты и доступы
Типовые вопросы
  • ·Ключ утёк в репозиторий — порядок действий
  • ·Чем короткоживущий доступ лучше постоянной переменной
  • ·Как устроен HashiCorp Vault и чего он не решает
  • ·Права сервисной учётки в пайплайне: как ограничить, не сломав выкат
Как показать проектом

Кейс с HashiCorp Vault: покажи, что было до и что стало

Контейнеры и Kubernetes
Типовые вопросы
  • ·Почему процесс в контейнере не должен работать привилегированным
  • ·Что смотришь в базовом образе перед тем, как взять его в сборку
  • ·Как устроены права в Kubernetes и где обычно дыра
  • ·Сетевые политики: зачем, если сервисы и так внутри кластера
Как показать проектом

Кластер из портфолио: покажи разбор прав до и после

Риск и находки
Типовые вопросы
  • ·Сканер дал двести находок — с чего начнёшь
  • ·Чем критичность отличается от применимости
  • ·Разработчик говорит «это ложное срабатывание» — как проверишь
  • ·Как оформишь исключение, чтобы оно не стало вечным
Как показать проектом

Разбор находок: покажи, что ушло в задачи, а что в исключение и почему

Инфраструктура кодом
Типовые вопросы
  • ·Что проверяешь в плане изменений до применения
  • ·Небезопасные настройки по умолчанию: приведи примеры
  • ·Чем Ansible отличается от Terraform в твоей картине мира
  • ·Кто-то поменял инфраструктуру руками — как узнаешь
Как показать проектом

Кейс с Terraform: покажи, какую настройку поймал до применения

Сколько времени нужно, чтобы стать DevSecOps-инженером

Минимум
6–10 мес
С опытом в эксплуатации или платформенной команде: пайплайн, контейнеры и Kubernetes знакомы, добавляется риск
Медиана
14–20 мес
С опытом в разработке или администрировании, но без поставки: сначала CI/CD, Docker и Kubernetes, потом безопасность
Реалистично
24–36 мес
С нуля, без инженерной базы. Это две профессии подряд, и короткого пути тут нет

Почему сроки длиннее, чем в соседних ролях. DevSecOps — не первая профессия. Junior-вакансий 1 из 25, и это не аномалия среза: роль стоит на чужом рабочем процессе, который надо сначала понять изнутри. Рабочий маршрут — эксплуатация или разработка, потом безопасность поставки.

Скорость решают три вещи: есть ли доступ к живой поставке, собран ли свой кластер с пайплайном для практики и умеешь ли объяснять разработчику находку так, чтобы её починили, а не обошли.

Ошибки новичков

Включают все проверки сразу

Почему мешает: Сканер, который валит сборку на каждой находке, отключат на первом срочном релизе. Дальше поставка живёт вообще без проверок

Как исправить: Начинай с предупреждений, меряй шум, блокируй только применимое и критичное

Учат сканеры вместо поставки

Почему мешает: CI/CD — в 80% вакансий DevSecOps-инженера, Kubernetes — в 76%. Без понимания, как сервис доезжает до продуктива, любая проверка стоит поперёк

Как исправить: Сначала свой пайплайн и кластер, потом инструменты безопасности

Держат секреты в переменных пайплайна

Почему мешает: Переменная живёт вечно, доступна всем задачам и уезжает вместе с логом сборки

Как исправить: HashiCorp Vault — в 36% вакансий: короткоживущий доступ вместо постоянного ключа

Отдают разработчику выгрузку сканера

Почему мешает: Двести строк без приоритета читаются как спам и не чинятся. Дальше проверку начинают игнорировать целиком

Как исправить: Отдавай разобранное: что применимо, почему это риск, где чинить, что можно отложить

Оформляют исключение устно

Почему мешает: «Договорились, что пока так» через месяц не помнит никто, а риск остаётся навсегда

Как исправить: Исключение — с владельцем, причиной, сроком, компенсирующей мерой и датой пересмотра

Игнорируют базовые образы

Почему мешает: Docker — в 68% вакансий. Уязвимость в базовом образе тиражируется на все сервисы разом

Как исправить: Разбери свой образ: слои, пользователь, версии, что вообще нужно внутри

Считают Kubernetes безопасным по умолчанию

Почему мешает: Привилегированные контейнеры, широкие права сервисных учёток и открытая сеть внутри кластера — типовая картина, а не редкость

Как исправить: Пройди свой кластер целиком: права, политики, привилегии. Helm (20% вакансий) — туда же

Работают как контролёр

Почему мешает: Роль стоит на чужом рабочем процессе. Инженер, которого команда обходит, не защищает ничего

Как исправить: Считай успехом не число блокировок, а число исправленных причин при сохранённой скорости релизов

Как SkillStat считает данные

Источник: 25 вакансий в московском сегменте. Навыки и грейды извлекаются автоматически из текста каждой вакансии.

Грейды: определяются по требованиям вакансии — уровню опыта, упоминанию «junior», «intern», «стажёр». Это рыночная оценка объявления.

Сложность входа: рассчитывается по доле junior-вакансий и медиане навыков на junior-уровне. Это индикатор, а не гарантия.

Обновление: данные пересчитываются регулярно. Текущий срез — 12 августа 2026.

Частые вопросы

Можно ли стать DevSecOps-инженером с нуля?
Практически нет, и это видно по данным: junior и стажёров среди вакансий DevSecOps-инженера — 1 из 25. Роль требует уже понятой поставки: CI/CD (80% вакансий), Kubernetes (76%), контейнеры, инфраструктура. Реальный маршрут — сначала эксплуатация, платформенная команда или разработка, потом безопасность поставки внутри своей же компании.
Что делать, если junior-вакансий нет?
Не искать их, а строить путь через соседнюю роль. Junior-позиций тут 1 вакансия из 25, зато инженеры поставки нужны везде. Устраивайся туда, где есть GitLab (60% вакансий) и Kubernetes, забирай себе секреты, проверки образов и права в кластере — через год у тебя опыт, который тут спрашивают.
Чем DevSecOps-инженер отличается от DevOps-инженера?
Вопросом, на который отвечает. DevOps отвечает за то, чтобы код доезжал до продуктива быстро и предсказуемо. DevSecOps — за то, чтобы по дороге не проезжал риск: секреты, зависимости, образы, права, изменения инфраструктуры. Стек общий (CI/CD — 80% вакансий, Kubernetes — 76%), разное — что считается провалом.
Чем эта роль отличается от инженера по безопасности?
Местом работы в компании. Инженер по безопасности защищает инфраструктуру: доступы, средства защиты, события, уязвимости на хостах. DevSecOps живёт в цепочке поставки: репозиторий, сборка, артефакты, образы, релиз. Отсюда и разный стек — здесь на первом месте CI/CD (80% вакансий) и GitLab (60%), а не журналы Windows.
Нужен ли Kubernetes?
Да, это второй по частоте навык профессии: 76% вакансий (19 из 25). Нужен рабочий уровень: права, сервисные учётки, сетевые политики, привилегии контейнера, секреты. Рядом Helm (20% вакансий) и Docker (68%). Кластер поднимается на своей машине — этого хватает для портфолио.
Нужен ли Python?
Да: 48% вакансий (12 из 25). Не для разработки продукта, а для склейки: разобрать выгрузку находок, сверить версии зависимостей, собрать отчёт для команды, дописать шаг пайплайна. Bash — в 36% вакансий, и в этой роли он нужен постоянно.
Нужен ли HashiCorp Vault?
Полезен и часто становится первым куском роли: 36% вакансий. Суть не в продукте, а в идее — секрет не должен лежать вечной переменной в пайплайне, доступной всем задачам и уезжающей в лог сборки. Вместо этого короткоживущий доступ, ротация и понятный порядок действий при утечке ключа.
Нужно ли уметь разрабатывать?
Писать продукт — нет, читать и понимать — да. Java — в части вакансий DevSecOps-инженера как контекст платформ, микросервисы — в части. Главное не язык: нужно понимать, как команда работает с ветками, ревью и релизами. Иначе твоё правило встанет поперёк процесса, и его обойдут.
Нужен ли OWASP?
Да: 52% вакансий (13 из 25). Нужен как язык, на котором описан риск: авторизация, проверка ввода, API, небезопасные настройки, уязвимые зависимости. Без него находки сканера остаются непонятными строками, и приоритизировать их нечем. Заучивать список не надо — надо понимать применимость.
Можно ли перейти из DevOps?
Это основной путь. Поставку ты уже знаешь: пайплайн, артефакты, кластер, инфраструктуру кодом (Terraform — 28% вакансий, Ansible — 36%). Добавить нужно взгляд на риск и, что важнее, переговоры: какая находка блокирует релиз, а какая уходит в исключение с владельцем и сроком.
Какое образование нужно?
Диплом тут почти не спрашивают, зато спрашивают поставку. Информационная безопасность как требование стоит в части вакансий DevSecOps-инженера, но проверяют её через пайплайн: что встроил, как разобрался с шумом, что сделал с утёкшим ключом. Профильное образование помогает разве что в компаниях с формальными требованиями.
Какие проекты сделать для портфолио?
Свой пайплайн с проверками на GitLab CI (44% вакансий), вынос секретов в HashiCorp Vault, разбор прав и политик на своём кластере Kubernetes, приоритизация находок с оформленным исключением. Опирайся на ключевые навыки профессии: CI/CD, Kubernetes, Docker. По каждому кейсу нужен ответ: какой риск ушёл и во что это обошлось команде.
Сколько времени нужно, чтобы стать DevSecOps-инженером?
С опытом в эксплуатации или платформенной команде — 6–10 месяцев: поставка знакома, добавляется риск. С опытом в разработке или администрировании без поставки — 14–20 месяцев. С нуля — 24–36 месяцев, потому что это две профессии подряд. Медиана требований в вакансии — 13 навыков, и это не случайность.
Когда начинать откликаться?
Когда за спиной есть работающая поставка, а в портфолио — пайплайн с проверками, разбор находок и кейс с секретами. Junior-вакансий 1 вакансия, поэтому ждать «подходящую по грейду» бессмысленно: читай описания уровня middle и сверяйся с требованиями по пунктам.
Что спрашивают на собеседовании?
Пайплайн и границу блокировки, секреты и утечку ключа, права в Kubernetes (76% вакансий), приоритизацию находок, инфраструктуру кодом. Самый частый разбор ситуации: сканер дал двести находок, с чего начнёшь. И почти всегда — как ты будешь договариваться с разработкой. Подробнее в разделе «Собеседование» на этой странице.
Сколько зарабатывает DevSecOps-инженер?
Медиана по профессии — 285 000 ₽. Junior-грейда тут почти нет (1 вакансия из 25), поэтому ориентироваться стоит на middle-описания. Разбивка по грейдам и динамика — на странице зарплат DevSecOps-инженера.
Где посмотреть навыки DevSecOps-инженера?
На странице навыков DevSecOps-инженера — частотность по 25 вакансий, разбивка по грейдам и связки инструментов.