Данные из 134вакансии · 12 августа 2026

Как стать инженером по информационной безопасности: путь от нуля до первого оффера

Не «стань разработчиком за 3 месяца» — реальный путь входа на основе данных по 134 вакансии.

Мурадов ЮрийАвтор·Мурадов Юрий·Аналитик SkillStat
АТПроверено·Алексей Тюрин·Технический редактор·Эксперт по информационной безопасности
Junior-вакансий сейчас
8
6% от всех 134 вакансии
Сложность входа
Высокая
6% junior-вакансий
Senior / Junior+Intern
7.1x
На каждого junior+intern — 7.1 senior
Навыков / вакансия
9
медиана по вакансиям
Всего вакансий
134
активных в Москве

Можно ли стать инженером по информационной безопасности с нуля

Да. По данным SkillStat, 6% вакансий инженера по информационной безопасности — уровня junior или стажёр. Это 8 вакансий прямо сейчас.

«С нуля» для инженера по информационной безопасности — это без опыта в безопасности, но не без администрирования. К первому отклику нужно уверенно держать Linux и Windows, понимать сети и Active Directory, читать журналы событий и объяснять, почему у сервисной учётки не должно быть прав на всё. Медиана требований в вакансии — 9 навыков, и это не список утилит: спрашивают, что ты изменишь в живой инфраструктуре, ничего при этом не сломав.

Вход трудный из-за грейда, а не из-за сложности инструментов. SIEM настраивается по документации; решить, какие события собирать и какое правило будет полезным, а не шумным, по документации нельзя — для этого надо знать, как обычно ведёт себя эта инфраструктура. Поэтому ключи от продуктива отдают тому, кто её уже администрировал: junior и стажёров тут 8 из 134.

Как стать инженером по информационной безопасности: короткий план

Пять шагов от прав доступа на своём стенде до защиты чужой рабочей инфраструктуры.

01
Linux и Windows
Linux — в 59.7% вакансий инженера по информационной безопасности, Windows — в 39.6%. Пользователи, права, службы, процессы, журналы событий, типовые ошибки настройки. Защищать можно только то, что понимаешь.
02
Сети и доступ
TCP/IP (20.1%), DNS (12.7%), VPN (22.4%), Active Directory (19.4%). Кто, откуда и куда ходит с какими правами — половина работы.
03
События и SIEM
SIEM — в 37.3% вакансий. Начинай не с продукта, а с источников: какое событие нужно, чтобы через месяц восстановить, кто менял права и кто читал секрет.
04
Уязвимости
Отчёт сканера — не план работ. Учись отделять критичное от фонового: где применимо, что даст атакующему, кто владелец системы, когда исправят и чем проверить исправление.
05
Автоматизация и стенд
Python — в 42.5% вакансий, Bash — в 29.9%, PowerShell — в 17.9%. Сверка прав, разбор журналов, повторяемые проверки. Стенд с доменом и есть портфолио.

Что учить инженеру по информационной безопасности первым

Не всё сразу. Вот очерёдность по частотности в вакансиях — от самого нужного к менее срочному.

Навык Все вакансии
Linux 59.7%
Python 42.5%
информационная безопасность 41.8%
Windows 39.6%
SIEM 37.3%
Bash 29.9%
VPN 22.4%
TCP/IP 20.1%
Active Directory 19.4%
PowerShell 17.9%

«Все вакансии» — доля из 134 вакансии. Обновлено 12 августа 2026.

Полный список навыков с частотностью, связками и зарплатной премией — навыки инженера по информационной безопасности →

Roadmap инженера по информационной безопасности: от нуля до junior

Порядок опирается на частотность навыков по данным вакансий. Первые 4–5 этапов — минимум для первого оффера.

  1. 01
    Сети и операционные системы 59.7% вакансий

    TCP/IP, DNS, сетевые протоколы, администрирование Linux и Windows.

    Подробнее →
  2. 02
    Основы информационной безопасности

    Модели угроз, управление уязвимостями, базовые понятия ИБ, CVSS.

  3. 03
    SIEM и мониторинг событий 37.3% вакансий

    Централизованный сбор логов и событий: QRadar, Splunk, MaxPatrol SIEM.

    Подробнее →
  4. 04
    Анализ инцидентов

    Расследование событий ИБ, форензика, работа с индикаторами компрометации (IoC).

  5. 05
    Скриптинг 42.5% вакансий

    Python или Bash для автоматизации задач ИБ и написания детектирующей логики.

    Подробнее →
  6. 06
    Пентест и форензика middle+

    Инструменты тестирования на проникновение: Kali Linux, Metasploit, Burp Suite.

  7. 07
    Compliance и регуляторика middle+

    ISO 27001, GDPR, ФЗ-152, процессы лицензирования ФСТЭК/ФСБ.

Junior-вакансии инженера по информационной безопасности: что реально требуют работодатели

Срез построен на 134 активных вакансии.

Junior-вакансий
8
inc. стажировки
Доля junior
6%
от всего рынка
Senior / Junior+Intern
7.1x
соотношение
Навыков / вакансия
9
медиана
Распределение вакансий по грейдам
Intern — 1.9% (2)
Junior — 5.8% (6)
Middle — 35% (36)
Senior — 55.3% (57)
Lead — 1.9% (2)
Что значат эти цифры. 8 вакансий уровня junior и стажёра из 134 — вход конкурентный. Причина не в моде на безопасность: инженеру по информационной безопасности отдают доступ к продуктивной инфраструктуре, и берут туда того, кто её уже держал. Поэтому основной вход — не отклик снаружи, а переход из системного администрирования, сетей или эксплуатации внутри своей же компании. Формально это смена роли, фактически те же системы, только теперь ты отвечаешь за доступы, события и уязвимости.

Какие проекты сделать для портфолио

Портфолио инженера по информационной безопасности — не код и не отчёт о взломе. Это стенд и кейсы: что защищал, какой риск нашёл, что изменил в настройке, чем доказал, что стало лучше. Всё строится на своей лаборатории — чужую инфраструктуру нельзя трогать даже ради портфолио.

Стенд с Active Directory и разбор прав
Средняя · 2 недели
Стек: Active Directory, Windows, PowerShell
GitHub: Схема домена, скрипт сверки прав, список избыточных доступов, что изменил и как проверил
Ценность: Active Directory — в 19.4% вакансий инженера по информационной безопасности, PowerShell — в 17.9%
Сбор событий и первое правило детектирования
Средняя · 1–2 недели
Стек: SIEM, Linux, Windows
GitHub: Какие источники подключил, какое правило написал, сколько шума оно дало и чем сузил
Ценность: SIEM — в 37.3% вакансий: главный рабочий инструмент роли
Усиление настроек Linux-хоста
Лёгкая–средняя · 1 неделя
Стек: Linux, Bash
GitHub: Было и стало: службы, права, доступ по ключам, журналы. Скрипт проверки и вывод до и после
Ценность: Linux — самый частый навык профессии (59.7% вакансий)
Сегмент сети с VPN и правилами доступа
Средняя · 1–2 недели
Стек: VPN, TCP/IP, Networking
GitHub: Схема сегментов, правила, что запретил и почему, проверка, что рабочее не сломалось
Ценность: VPN — в 22.4% вакансий, сети — в 14.9%, межсетевые экраны нового поколения — в части

Как оформить GitHub и резюме

Профиль GitHub
  • Репозиторий-лаборатория: одна папка — один стенд, с описанием, что защищал и от чего
  • В README каждого кейса: исходная настройка, найденный риск, изменение, доказательство результата
  • Скрипты сверки прав и разбора журналов — рабочий артефакт: 42.5% вакансий требуют Python, 17.9% — PowerShell
  • Правила детектирования — текстом, с описанием, что ловят и какой шум дают. Без этого правило нечитаемо
  • Никаких конфигураций, адресов и имён с работы: стенд свой, данные синтетические
  • Схемы домена и сети — картинкой в README: смотрящий не станет ставить редактор
Резюме без коммерческого опыта
  • Раздел «Проекты» вместо «Опыт работы», пока опыта в безопасности нет: стенд описывается как рабочая задача
  • Опыт администрирования — главная валюта. Разверни: какой парк, какие инциденты, что чинил, какие доступы вёл
  • Навыки — только рабочие: Linux, Python. «Знаком с SIEM» без правила в портфолио читается как ноль
  • По каждому кейсу: что было небезопасно, что изменил, как проверил и что при этом не сломалось у людей
  • Готовность работать рядом с инфраструктурой пиши прямо: доступ к продуктиву чаще дают из офиса или в гибриде
Слабое резюме

«Изучил основы информационной безопасности, знаком с SIEM и Linux, прошёл курс по сетям»

Сильное резюме

«Собрал стенд с Active Directory на четыре хоста. Скриптом на PowerShell сверил права: у трёх сервисных учёток нашлись админские права домена без причины — сузил до нужного минимума. Подключил журналы в SIEM и написал правило на добавление в группу администраторов: первая неделя дала поток ложных срабатываний от штатного обслуживания, отфильтровал по учётке задания. Кейс: [ссылка]»

Самостоятельно, курсы или вуз — какой путь выбрать

Самостоятельно
Linux, Windows, сети и Active Directory поднимаются на своём стенде бесплатно; права и журналы тоже
Про промышленные средства защиты дома узнаёшь только теорию: у них лицензии и масштаб, которого в лаборатории нет
Если уже администрируешь: материал под рукой, добавляется взгляд на риск
Курсы с ментором
Доступ к готовой лаборатории и разбор твоих решений тем, кто видел живые инциденты
Дорого; часть программ учит настраивать конкретный продукт вендора и молчит про то, зачем событие вообще собирают
Если инфраструктуры рядом нет и практиковаться не на чем
Вуз / колледж
Специальности по информационной безопасности дают сети, криптографию, правовую часть и вход в компании, где диплом — формальное требование
Четыре-пять лет; практика обычно отстаёт от того, что стоит в продуктиве
Если выбираешь первое образование или целишься в банк, госкомпанию, лицензируемую сферу
Ловушка профессии: учить средства защиты вместо систем, которые они защищают. Настроить SIEM по инструкции может любой; решить, какие события собирать и какое правило не утонет в шуме, — только тот, кто знает норму этой инфраструктуры. Отсюда порядок: сначала Linux, Windows, сети и Active Directory, потом продукт. Иначе получается специалист, который умеет нажимать в консоли и не умеет объяснить, зачем.
Курсы · подобрано по данным рынка

Курсы для инженера по информационной безопасности

Сопоставили программы с реальным стеком из 134 вакансии — оценка соответствия рассчитана автоматически, это не реклама.

Все курсы →
Соответствие = доля ключевых навыков вакансий, которые закрывает программа курса. На основе 134 вакансии, обновлено автоматически.

Что спрашивают на собеседовании

Доступы и Active Directory
Типовые вопросы
  • ·Что такое минимальные привилегии и где они ломаются на практике
  • ·Чем сервисная учётка опаснее пользовательской
  • ·Как проверишь, у кого в домене есть админские права
  • ·Как выдать временный доступ и не забыть его забрать
Как показать проектом

Стенд с Active Directory: покажи, какие избыточные права нашёл и чем сверял

Журналы и SIEM
Типовые вопросы
  • ·Чем лог отличается от события, а событие от алерта
  • ·Какие источники подключишь первыми и почему именно их
  • ·Правило даёт сто срабатываний в день — твои действия
  • ·Какие события нужны, чтобы через месяц восстановить, кто менял права
Как показать проектом

Своё правило детектирования: расскажи, что оно ловит и какой шум даёт

Уязвимости и исправления
Типовые вопросы
  • ·Сканер выдал двести находок — с чего начнёшь
  • ·Чем критичность отличается от применимости
  • ·Владелец системы отказывается обновляться — что делаешь
  • ·Как проверишь, что исправление сработало
Как показать проектом

Разбор отчёта сканера со своего стенда: покажи, как расставил приоритет

Сети и сегментация
Типовые вопросы
  • ·Зачем сегментировать сеть, если на периметре стоит межсетевой экран
  • ·Как устроен VPN и чего он не защищает
  • ·Куда смотреть, если подозреваешь, что хост ходит не туда
  • ·Чем DNS полезен при разборе инцидента
Как показать проектом

Схема сегментов из портфолио: объясни, почему запретил именно это

Linux и Windows
Типовые вопросы
  • ·Как понять, что на Linux-хосте появился лишний доступ
  • ·Где в Windows смотреть вход по учётной записи
  • ·Как ограничить службу, которой нужны повышенные права
  • ·Что проверишь на новом сервере до ввода в работу
Как показать проектом

Кейс с усилением настроек: покажи, что было и что стало

Сколько времени нужно, чтобы стать инженером по информационной безопасности

Минимум
6–10 мес
С опытом администрирования: Linux, Windows, сети и домен знакомы, добавляются доступы, события и уязвимости
Медиана
12–18 мес
Самостоятельно, с нуля, по 2–3 часа в день, со стендом вместо конспектов
Реалистично
18–24 мес
При совмещении с работой и без администраторской базы: сначала придётся закрыть Linux, Windows и сети

Почему «курс по ИБ за полгода» не равно «работа через полгода». Курс закрывает термины и продукт. Дальше идёт то, чего курс не даёт: чувство нормальной работы инфраструктуры. Без него любое правило шумит, а каждая находка сканера кажется критичной.

Скорость решают три вещи: есть ли администраторский опыт до старта, есть ли стенд, где можно ломать и чинить, и переходишь ли ты внутри своей компании. Внутренний переход обычно быстрее любого отклика снаружи.

Ошибки новичков

Учат средства защиты вместо инфраструктуры

Почему мешает: SIEM (37.3% вакансий) показывает события, но не объясняет, какие из них нормальны для этой компании

Как исправить: Сначала Linux (59.7%) и Windows (39.6%), потом продукт

Тащат весь отчёт сканера в задачи

Почему мешает: Двести находок с одинаковым приоритетом — это способ утопить команду и потерять доверие за неделю

Как исправить: Приоритизируй по применимости и ценности системы: что реально даст атакующему и кто владелец

Пишут правила детектирования наугад

Почему мешает: Правило без понимания нормы даёт поток ложных срабатываний, и через неделю дежурная смена его отключает

Как исправить: Сначала неделю смотри на источник, потом пиши правило и меряй, сколько шума оно даёт

Запрещают вместо того, чтобы настроить

Почему мешает: Запрет без альтернативы рождает обходные пути: общие учётки, пароли в переписке, отключённая защита

Как исправить: Давай рабочий путь: временный доступ, отдельная роль, согласованное исключение с владельцем и сроком

Пропускают автоматизацию

Почему мешает: Сверка прав руками не повторяется, а значит через месяц картина доступов снова неизвестна

Как исправить: Python (42.5% вакансий), Bash (29.9%) или PowerShell (17.9%) — любой один, но до рабочего скрипта

Игнорируют контейнеры и пайплайны

Почему мешает: Kubernetes — в 14.2% вакансий инженера по информационной безопасности, CI/CD — в 11.9%. Секрет в пайплайне утекает так же, как пароль в почте

Как исправить: Разбери секреты, права и образы на своём стенде с Docker (13.4% вакансий)

Считают безопасность бумажной работой

Почему мешает: Регламент без внедрённого контроля не мешает атакующему. За такую работу платят меньше и берут неохотно

Как исправить: Каждый кейс доводи до изменения в системе и до проверки, что оно живёт

Не разворачивают опыт администрирования

Почему мешает: Строка «системный администратор, 3 года» не несёт информации тому, кто ищет инженера безопасности

Как исправить: Опиши парк, инциденты, что чинил, какие доступы вёл, как выдавал права — это и есть база роли

Как SkillStat считает данные

Источник: 134 вакансии в московском сегменте. Навыки и грейды извлекаются автоматически из текста каждой вакансии.

Грейды: определяются по требованиям вакансии — уровню опыта, упоминанию «junior», «intern», «стажёр». Это рыночная оценка объявления.

Сложность входа: рассчитывается по доле junior-вакансий и медиане навыков на junior-уровне. Это индикатор, а не гарантия.

Обновление: данные пересчитываются регулярно. Текущий срез — 12 августа 2026.

Частые вопросы

Можно ли стать инженером по информационной безопасности с нуля?
Можно, но дорога длиннее, чем кажется: junior и стажёров среди вакансий инженера по информационной безопасности — 8 из 134. Тут защищают работающую инфраструктуру, и берут того, кто уже понимает Linux (59.7% вакансий), Windows (39.6%) и сети. Практичный маршрут: сначала администрирование или сети, потом безопасность.
Чем инженер по безопасности отличается от пентестера?
Тем, что остаётся после работы. Пентестер приходит на согласованный срок и уходит с отчётом о находках. Инженер живёт с системой: настраивает доступы, собирает события, закрывает уязвимости, разбирает инциденты и отвечает за то, чтобы защита не мешала людям работать. Первый доказывает риск, второй его убирает.
SOC-аналитик и инженер по безопасности — в чём разница?
Аналитик разбирает поток срабатываний в смене и решает, шум это или инцидент. Инженер строит то, из чего этот поток берётся: подключает источники, пишет правила, настраивает доступы и средства защиты. SIEM встречается у обоих (37.3% вакансий инженера по информационной безопасности), но аналитик в нём ищет, а инженер решает, что в нём вообще будет видно.
Нужен ли SIEM?
Да: 37.3% вакансий (50 из 134). Учить нужно не продукт, а мышление: какие источники подключить, какое событие нужно для расследования, какое правило будет ловить атаку, а не штатное обслуживание. Конкретный продукт у каждого работодателя свой, и его показывают на месте.
Нужен ли Linux?
Да, это самый частый навык профессии: 59.7% вакансий (80 из 134). Нужен рабочий уровень: пользователи и права, службы, процессы, сеть, журналы, доступ по ключам, что удалить с сервера до ввода в работу. Windows при этом не альтернатива, а вторая половина: он в 39.6% вакансий.
Нужно ли уметь программировать?
Разрабатывать продукты — нет, писать скрипты — да. Python — в 42.5% вакансий инженера по информационной безопасности, Bash — в 29.9%, PowerShell — в 17.9%. Задачи типовые: сверить права по всем хостам, разобрать выгрузку журналов, собрать отчёт, повторить проверку через месяц. Хватает одного языка на рабочем уровне.
Нужен ли Active Directory?
Для корпоративной инфраструктуры — да: 19.4% вакансий, а PowerShell рядом в 17.9%. Домен — это место, где живут все учётные записи и права, и половина расследований начинается именно там. Домашний стенд из двух виртуалок закрывает базу: пользователи, группы, политики, сервисные учётки.
Нужны ли Kubernetes и CI/CD?
Как контекст — да, как ядро роли — нет. Kubernetes — в 14.2% вакансий инженера по информационной безопасности, CI/CD — в 11.9%, Docker — в 13.4%. Это нужно там, где безопасность работает рядом с разработкой: секреты в пайплайнах, права в кластере, образы. Начинать всё равно с Linux, Windows и сетей.
Можно ли перейти из системного администрирования?
Это самый короткий путь в профессию. Ты уже знаешь парк, права, журналы и то, как всё ломается в пятницу вечером — не хватает только взгляда на риск: где доступ избыточен, какое событие надо собрать, какая уязвимость применима. Переход внутри своей компании проще отклика снаружи: систему ты знаешь, а доверие уже есть.
Какое образование нужно?
Профильный диплом по информационной безопасности помогает в банках, госкомпаниях и там, где требования формальные. В остальном смотрят на инженерную базу и стенд. Информационная безопасность как требование стоит в 41.8% вакансий инженера по информационной безопасности — и почти всегда это про практику, а не про диплом.
Нужны ли сертификаты?
Вендорские сертификаты полезны при работе с конкретным средством защиты и у интеграторов, где их требует заказчик. Заменить опыт администрирования они не могут: на собеседовании спросят, как ты сузишь шумящее правило, а не какой курс прошёл. Если выбираешь между сертификатом и стендом — бери стенд.
Какие проекты сделать для портфолио?
Стенд с доменом и разбором прав, сбор событий с первым правилом детектирования, усиление настроек Linux-хоста с проверкой до и после, сегмент сети с VPN (22.4% вакансий). Опирайся на ключевые навыки профессии: Linux, Python, информационная безопасность. По каждому кейсу нужен ответ на вопрос «чем доказано, что стало безопаснее».
Сколько времени нужно, чтобы стать инженером по информационной безопасности?
Медиана — 12–18 месяцев при самостоятельном обучении по 2–3 часа в день. С администраторским опытом — 6–10 месяцев: системы и сети уже знакомы, добавляются доступы, события и уязвимости. Медиана требований в вакансии — 9 навыков, и большая их часть про инфраструктуру, а не про безопасность.
Когда начинать откликаться?
Когда собран стенд, на нём есть два доведённых кейса и по каждому можешь объяснить, что изменил и чем доказал результат. Junior-позиций 8 вакансий — параллельно смотри вакансии администратора средств защиты и внутренние переходы: формулировка другая, работа та же.
Можно ли работать удалённо?
Реже, чем в разработке, и причина в самой роли: доступ к продуктивной инфраструктуре, средствам защиты и закрытым контурам компании охотнее дают из офиса или в гибриде. Полная удалёнка встречается у интеграторов и в продуктовых командах. Разбивка форматов по вакансиям инженера по информационной безопасности — на странице профессии.
Что спрашивают на собеседовании?
Доступы и Active Directory, журналы и SIEM (37.3% вакансий), приоритизацию уязвимостей, сети и сегментацию, Linux и Windows на рабочем уровне. Самый частый разбор ситуации: правило даёт сто срабатываний в день, что делаешь. Подробнее — в разделе «Собеседование» на этой странице.
Сколько зарабатывает начинающий Инженер по безопасности?
Ориентир для junior — 76 500–110 500 ₽ при медиане по профессии 170 000 ₽. Разбивка по грейдам и динамика — на странице зарплат инженера по информационной безопасности.
Где посмотреть навыки инженера по информационной безопасности?
На странице навыков инженера по информационной безопасности — частотность по 134 вакансии, разбивка по грейдам и связки инструментов.