Данные из 33вакансии · 12 августа 2026

По этой профессии сейчас мало активных вакансий, поэтому рыночные цифры на странице ориентировочны. Путь входа, навыки и типовые ошибки от объёма выборки не зависят.

Как стать SOC-аналитиком: путь от нуля до первого оффера

Не «стань разработчиком за 3 месяца» — реальный путь входа на основе данных по 33 вакансии.

Мурадов ЮрийАвтор·Мурадов Юрий·Аналитик SkillStat
АТПроверено·Алексей Тюрин·Технический редактор·Эксперт по информационной безопасности
Junior-вакансий сейчас
2
6% от всех 33 вакансии
Сложность входа
Высокая
6% junior-вакансий
Senior / Junior+Intern
4.5x
На каждого junior+intern — 4.5 senior
Навыков / вакансия
5
медиана по вакансиям
Всего вакансий
33
активных в Москве

Можно ли стать SOC-аналитиком с нуля

Да. По данным SkillStat, 6% вакансий SOC-аналитика — уровня junior или стажёр. Это 2 вакансии прямо сейчас.

«С нуля» для SOC-аналитика — это без опыта в безопасности, но с понятой цепочкой «источник → событие → алерт → инцидент». К первому отклику нужно читать журналы Windows и Linux, знать сети и Active Directory настолько, чтобы отличить обычный вход от странного, и уметь собрать вокруг срабатывания соседние события. Медиана требований — 5 навыков: список короче, чем у соседних ролей безопасности, и дежурная линия мониторинга правда остаётся самой понятной дверью в отрасль.

Трудность в другом. SIEM (81.8% вакансий SOC-аналитика) выдаёт срабатывание за секунду, а решение «шум или начало атаки» принимает человек — в середине смены, по чужой инфраструктуре, которую видит только через логи. Дома можно собрать стенд и разобрать десяток кейсов, но чувство нормы для конкретной компании приходит внутри неё. Плюс график: круглосуточная линия закрывается сменами, и это часть профессии, а не деталь в конце описания.

Как стать SOC-аналитиком: короткий план

Пять шагов от чтения журнала до разбора алерта, после которого понятно, что делать дальше.

01
Сети и ОС
TCP/IP, DNS (12.1%), HTTP (12.1%), Windows (66.7%), Linux (57.6%). Не знаешь, как выглядит нормальная работа, — не увидишь ненормальную.
02
Журналы и учётки
Журналы событий Windows, системные и auth-логи Linux, Active Directory: кто вошёл, откуда, с какими правами, что запустил и что поменял.
03
SIEM и запросы
SIEM — самый частый навык профессии (81.8% вакансий). Учи не продукт, а вопрос: какие соседние события подтвердят версию, а какие её снимут.
04
Разбор и решение
Ложное срабатывание, наблюдение или эскалация — третьего нет, и каждое решение надо обосновать. Собирай таймлайн фактов, а не пересказ.
05
Кейсы и отклики
Собери 3–5 разборов со своего стенда: подозрительный вход, аномалия в DNS, изменение прав. Дальше — отклики на дежурную линию мониторинга.

Что учить SOC-аналитику первым

Не всё сразу. Вот очерёдность по частотности в вакансиях — от самого нужного к менее срочному.

Навык Все вакансии
SIEM 81.8%
Windows 66.7%
Linux 57.6%
SOC 33.3%
Python 30.3%
информационная безопасность 24.2%
Bash 18.2%
PowerShell 18.2%
nta 12.1%
edr 12.1%

«Все вакансии» — доля из 33 вакансии. Обновлено 12 августа 2026.

Полный список навыков с частотностью, связками и зарплатной премией — навыки SOC-аналитика →

Roadmap SOC-аналитика: от нуля до junior

Порядок опирается на частотность навыков по данным вакансий. Первые 4–5 этапов — минимум для первого оффера.

  1. 01
    Сети и операционные системы 57.6% вакансий

    TCP/IP, DNS, сетевые протоколы, администрирование Linux и Windows.

    Подробнее →
  2. 02
    Основы информационной безопасности

    Модели угроз, управление уязвимостями, базовые понятия ИБ, CVSS.

  3. 03
    SIEM и мониторинг событий 81.8% вакансий

    Централизованный сбор логов и событий: QRadar, Splunk, MaxPatrol SIEM.

    Подробнее →
  4. 04
    Анализ инцидентов

    Расследование событий ИБ, форензика, работа с индикаторами компрометации (IoC).

  5. 05
    Скриптинг 30.3% вакансий

    Python или Bash для автоматизации задач ИБ и написания детектирующей логики.

    Подробнее →
  6. 06
    Пентест и форензика middle+

    Инструменты тестирования на проникновение: Kali Linux, Metasploit, Burp Suite.

  7. 07
    Compliance и регуляторика middle+

    ISO 27001, GDPR, ФЗ-152, процессы лицензирования ФСТЭК/ФСБ.

Junior-вакансии SOC-аналитика: что реально требуют работодатели

Срез построен на 33 активных вакансии.

Junior-вакансий
2
inc. стажировки
Доля junior
6%
от всего рынка
Senior / Junior+Intern
4.5x
соотношение
Навыков / вакансия
5
медиана
Распределение вакансий по грейдам
Junior — 12.5% (2)
Middle — 31.2% (5)
Senior — 56.2% (9)
Что значат эти цифры. 2 вакансии уровня junior и стажёра из 33 — вход конкурентный. У мониторинга есть особенность, которой нет у остальных ролей безопасности: смены. Дежурная линия закрывается круглосуточно, люди с неё уходят в расследования и в детектирование, места освобождаются — поэтому первая линия остаётся самым массовым входом в отрасль. Плата за него — ночные смены и поток однотипных срабатываний в первый год.

Какие проекты сделать для портфолио

Портфолио SOC-аналитика — не код и не отчёт о взломе. Это разборы: что сработало, какие события собрал вокруг, какие версии проверил, что решил и почему. Строится на своём стенде и открытых учебных наборах логов — чужой мониторинг для практики недоступен, и это нормально.

Разбор подозрительного входа в домен
Средняя · 1 неделя
Стек: Active Directory, Windows, SIEM
GitHub: Таймлайн, события, проверенные версии, решение и обоснование
Ценность: Главный артефакт роли: Active Directory — в части вакансий, Windows — в 66.7%
Стенд со сбором событий и своими запросами
Средняя · 2 недели
Стек: SIEM, Linux, Windows
GitHub: Какие источники подключил, три запроса с объяснением, что каждый проверяет
Ценность: SIEM — в 81.8% вакансий SOC-аналитика: без него разговор не состоится
Разбор сетевой аномалии
Лёгкая–средняя · 3–5 дней
Стек: DNS, HTTP, TCP/IP
GitHub: Что показалось странным, чем подтверждал, чем оказалось на самом деле
Ценность: Показывает то, за что платят: отделить сигнал от шума на сетевых событиях
Скрипт разбора выгрузки событий
Лёгкая–средняя · 1 неделя
Стек: Python, SQL
GitHub: Скрипт и README: что считает, на каких данных проверен, какой вывод из него следует
Ценность: Python — в 30.3% вакансий, SQL — в 9.1%; работа с большим объёмом информации — отдельное требование в части

Как оформить GitHub и резюме

Профиль GitHub
  • Репозиторий с разборами: одна папка — один алерт, от срабатывания до решения
  • В README каждого разбора: источник, событие, таймлайн, проверенные версии, вывод, что предложил менять в правиле
  • Запросы к событиям — текстом, с комментарием, что каждый проверяет. Скриншот консоли ничего не доказывает
  • Логи только свои или из открытых учебных наборов. Выгрузка с работы в публичном репозитории — конец истории
  • Скрипты разбора на Python — отдельно: 30.3% вакансий SOC-аналитика требуют язык
Резюме без коммерческого опыта
  • Раздел «Разборы» вместо «Опыт работы»: каждый кейс описывается как задача смены
  • По каждому разбору: что сработало, какие соседние события поднял, что решил, почему не эскалировал
  • Навыки — только рабочие: SIEM, Windows. «Знаком с SIEM» без запроса в портфолио читается как ноль
  • Готовность к сменам пиши прямо и первой строкой. Для дежурной линии это половина решения о найме
  • Смежный опыт — валюта: поддержка, администрирование, сети. Ты уже видел, как выглядит норма
Слабое резюме

«Изучил основы информационной безопасности, знаком с SIEM и журналами Windows, прошёл курс по мониторингу»

Сильное резюме

«Собрал стенд с доменом и сбором событий. Разобрал двенадцать учебных срабатываний, девять закрыл как ложные с обоснованием. Один кейс: вход администратора из другой подсети в 3:40 — поднял соседние события, нашёл параллельный запуск задачи обслуживания, версию атаки снял, предложил сузить правило по учётке задания. Таймлайны и запросы: [ссылка]»

Самостоятельно, курсы или вуз — какой путь выбрать

Самостоятельно
Сети, Windows, Linux и журналы поднимаются на своём стенде бесплатно; открытых учебных наборов логов хватает на десяток разборов
Дома нет главного — потока чужих событий и чувства нормы для живой компании
Если рядом есть администраторский или сетевой опыт: норму ты уже видел
Курсы с ментором
Разбор твоих решений по алертам тем, кто сам сидел в сменах: именно это ускоряет
Дорого; часть программ учит одному продукту и молчит про источники, шум и эскалацию
Если стенда нет и непонятно, на чём тренироваться
Вуз / колледж
Специальности по информационной безопасности дают сети, операционные системы, правовую часть и вход в компании с формальными требованиями
Четыре-пять лет; мониторингу как ремеслу там почти не учат
Если выбираешь первое образование или целишься в банк, телеком, госкомпанию
Ловушка мониторинга: учить техники атак вместо источников событий. Список приёмов атакующего читается за неделю и даёт ощущение готовности, но в смене задача другая — понять, почему это событие вообще попало в очередь и что происходило рядом. Аналитик, который знает сто техник и не знает, где в Windows пишется вход по учётной записи, закроет настоящий инцидент как шум.

Что спрашивают на собеседовании

Разбор алерта
Типовые вопросы
  • ·Сработало правило на вход администратора ночью — твои действия
  • ·Как отличишь ложное срабатывание от начала атаки
  • ·Что соберёшь вокруг события, прежде чем решать
  • ·Когда эскалируешь, а когда закрываешь сам
Как показать проектом

Разбор из портфолио: покажи таймлайн и обоснование решения

Журналы Windows и Linux
Типовые вопросы
  • ·Где в Windows смотреть вход по учётной записи и запуск процесса
  • ·Какие логи Linux нужны, чтобы восстановить действия пользователя
  • ·Как понять, что учётной записью пользуется не её владелец
  • ·Чего в журналах не будет, даже если атака была
Как показать проектом

Стенд со сбором событий: покажи, какие источники подключил и почему эти

SIEM и запросы
Типовые вопросы
  • ·Чем лог отличается от события, событие от алерта, алерт от инцидента
  • ·Собери все входы этой учётной записи за сутки с группировкой по хостам
  • ·Правило даёт сотню срабатываний в смену — что предложишь
  • ·Зачем обогащать событие данными о пользователе, хосте и критичности системы
Как показать проектом

Свои запросы из портфолио: расскажи, что каждый проверяет

Сети и DNS
Типовые вопросы
  • ·Хост стучится на незнакомое имя каждые пять минут — версии
  • ·Зачем аналитику DNS и HTTP
  • ·Как выглядит вынос данных в сетевых событиях
  • ·Чем поможет знание TCP/IP при разборе
Как показать проектом

Разбор сетевой аномалии из портфолио

Смены и процесс
Типовые вопросы
  • ·Что такое очередь и как разбираешь её при завале
  • ·Передача смены: что обязательно должно в ней быть
  • ·Ошибся и закрыл инцидент как шум — что дальше
  • ·Готов ли к ночным сменам и к какому графику
Как показать проектом

Любой разбор: покажи, что в нём поймёт сменщик без тебя

Сколько времени нужно, чтобы стать SOC-аналитиком

Минимум
5–8 мес
С опытом в поддержке, администрировании или сетях: норму работы систем уже видел, добавляются события и разбор
Медиана
9–14 мес
Самостоятельно, с нуля, по 2–3 часа в день, с разборами вместо конспектов
Реалистично
12–18 мес
При совмещении с работой и без базы в ИТ: сначала сети, Windows и Linux, потом события

Почему мониторинг быстрее соседних ролей безопасности. Требований меньше: медиана — 5 навыков против длинных списков у инженеров и пентестеров, а дежурная линия работает по готовому регламенту разбора и под присмотром старших. Это не «легко» — это значит, что учат внутри, а не до найма.

Скорость решают три вещи: знаком ли ты с Windows и Linux до старта, собрал ли стенд с событиями и готов ли к сменному графику. Третий пункт отсекает больше кандидатов, чем первые два вместе.

Ошибки новичков

Учат техники атак вместо источников

Почему мешает: Список приёмов атакующего не подскажет, где в Windows (66.7% вакансий) пишется вход по учётной записи. В очереди нужен второй навык

Как исправить: Сначала журналы Windows и Linux (57.6%), потом классификация техник

Закрывают алерт по названию правила

Почему мешает: Название описывает гипотезу автора правила, а не то, что произошло на самом деле

Как исправить: Всегда поднимай соседние события: кто, откуда, с какими правами, что было до и после

Не пишут таймлайн

Почему мешает: Устный пересказ разбора не передаётся сменщику и не выдерживает проверки через неделю

Как исправить: Факты со временем, источником и решением — по каждому разбору, даже учебному

Молча закрывают одинаковый шум

Почему мешает: Аналитик, который сто раз за смену закрывает одно и то же ложное срабатывание, консервирует шум навсегда

Как исправить: Обратная связь автору правила — часть работы: что ловит, что шумит, чем сузить

Пропускают SQL и Python

Почему мешает: SQL — в 9.1% вакансий SOC-аналитика, Python — в 30.3%. Без них выгрузка событий разбирается глазами

Как исправить: Минимум: выборка, группировка, фильтр по времени и скрипт, который считает повторы

Недооценивают смены

Почему мешает: Ночные дежурства — не деталь графика, а половина профессии на первой линии. Уходят из мониторинга чаще из-за них, чем из-за сложности

Как исправить: Реши до отклика: сутки через трое и ночные — это твой режим или нет

Практикуются на чужих логах

Почему мешает: Выгрузка событий с работы в публичном репозитории закрывает не вакансию, а карьеру

Как исправить: Свой стенд и открытые учебные наборы: этого хватает на портфолио целиком

Ждут интересных инцидентов

Почему мешает: Первый год — поток однотипных срабатываний, и именно в нём растёт чувство нормы. Кто ждёт атаки, выгорает раньше, чем дождётся

Как исправить: Считай рутину тренажёром: по каждому ложному срабатыванию проговаривай себе, почему оно ложное

Как SkillStat считает данные

Источник: 33 вакансии в московском сегменте. Навыки и грейды извлекаются автоматически из текста каждой вакансии.

Грейды: определяются по требованиям вакансии — уровню опыта, упоминанию «junior», «intern», «стажёр». Это рыночная оценка объявления.

Сложность входа: рассчитывается по доле junior-вакансий и медиане навыков на junior-уровне. Это индикатор, а не гарантия.

Обновление: данные пересчитываются регулярно. Текущий срез — 12 августа 2026.

Частые вопросы

Можно ли стать SOC-аналитиком с нуля?
Да, и это самый реальный вход в безопасность без опыта: junior и стажёров среди вакансий SOC-аналитика — 2 из 33, а медиана требований — 5 навыков, короче, чем у соседних ролей. Нужны сети, Windows (66.7% вакансий), Linux (57.6%) и понимание журналов. Дальше учат внутри, на смене.
Что такое первая линия и чем она отличается от второй?
Первая линия разбирает поток срабатываний по готовому регламенту: проверяет базовые признаки, закрывает ложные, эскалирует всё похожее на инцидент. Вторая сама собирает контекст по нескольким источникам, пишет запросы, подтверждает или снимает подозрение и предлагает править правило. Третья ведёт сложные цепочки и настраивает логику детектирования. Новичка берут на первую.
Чем SOC-аналитик отличается от инженера по безопасности?
Аналитик смотрит на поток событий и решает, шум это или инцидент: очередь, таймлайн, версии, эскалация. Инженер строит то, из чего этот поток берётся: доступы, настройки, средства защиты, источники и правила. SIEM у обоих (81.8% вакансий SOC-аналитика), но аналитик в нём ищет, а инженер решает, что в нём будет видно.
Чем SOC-аналитик отличается от пентестера?
Стороной. Пентестер по разрешению ищет путь внутрь и доказывает риск отчётом. Аналитик сидит в мониторинге и по событиям решает, происходит ли что-то плохое прямо сейчас. Во время согласованной проверки аналитик, по сути, наблюдает работу пентестера в логах — и должен отличить её от настоящей атаки.
Нужен ли SIEM?
Да, это самый частый навык профессии: 81.8% вакансий (27 из 33). Но учить надо не продукт: у каждого работодателя он свой и показывается на месте. Учить надо путь события от источника до решения и умение сформулировать, какие соседние факты подтвердят или снимут версию.
Придётся ли работать по ночам?
На дежурной линии — почти всегда: мониторинг закрывается круглосуточно, отсюда сменные графики вроде суток через трое. Дневные позиции появляются на второй линии, в расследованиях и в детектировании — туда и уходят с первой через год-два. Если ночи исключены совсем, честнее выбрать другую роль в безопасности.
Нужно ли уметь программировать?
Разрабатывать — нет, скриптовать — полезно. Python — в 30.3% вакансий SOC-аналитика, Bash — в 18.2%, PowerShell — в 18.2%. Задачи прикладные: разобрать выгрузку событий, посчитать повторы, собрать таблицу из логов. Уровня «пишу скрипт на сто строк» хватает надолго.
Нужен ли SQL?
Пригодится: 9.1% вакансий (3 из 33). Речь не про базы данных как профессию, а про выборку из журналов и таблиц: фильтр по времени, группировка, соединение. Рядом стоит требование работы с большим объёмом информации — это про то же самое.
Нужны ли Windows и Linux?
Обязательно, и оба: Windows — в 66.7% вакансий, Linux — в 57.6%, Active Directory — в части. Аналитик читает журналы, а журналы пишут операционные системы. Нужно знать, где смотреть вход, запуск процесса, изменение прав — и понимать, чего в логах не будет вообще.
Что будет после первой линии?
Три обычных маршрута: расследования и разбор инцидентов, детектирование — то есть написание и настройка правил, и охота на угрозы. Все три уходят со сменного графика на дневной. Часть аналитиков переходит в инженеры безопасности: SIEM (81.8% вакансий) там тоже рабочий инструмент, только с другой стороны.
Можно ли перейти из поддержки или администрирования?
Это короткий и частый путь. В поддержке и администрировании ты уже видел норму: как обычно логинятся люди, какие задания ходят по расписанию, что ломается штатно. Именно этого не хватает выпускникам курсов, и именно за это первую линию берут охотнее. Добавить нужно события, разбор и готовность к сменам.
Какое образование нужно?
Профильный диплом помогает в банках, телекоме и госкомпаниях, где требования формальные. В остальном смотрят на понимание журналов и на разборы. Информационная безопасность как требование стоит в 24.2% вакансий SOC-аналитика — почти всегда это про практику разбора, а не про диплом.
Какие проекты сделать для портфолио?
3–5 разборов со своего стенда и открытых учебных логов: подозрительный вход в домен, сетевая аномалия, изменение прав. По каждому — таймлайн, проверенные версии, решение и обоснование. Опирайся на ключевые навыки профессии: SIEM, Windows, Linux. Скриншот консоли разбором не считается.
Сколько времени нужно, чтобы стать SOC-аналитиком?
Медиана — 9–14 месяцев при самостоятельном обучении по 2–3 часа в день. С опытом в поддержке, администрировании или сетях — 5–8 месяцев: норму систем ты уже видел. Это быстрее большинства ролей в безопасности, потому что дежурная линия учит на месте и работает по регламенту.
Когда начинать откликаться?
Когда есть три разбора с таймлайном и по каждому можешь объяснить, почему решил именно так. Junior-позиций 2 вакансии — параллельно смотри поставщиков мониторинга как услуги: у них смены круглосуточно и новичков берут потоком. И заранее реши вопрос с графиком.
Что спрашивают на собеседовании?
Разбор алерта на ситуации, журналы Windows и Linux, SIEM и запросы, сети с DNS (12.1% вакансий) и HTTP (12.1%), готовность к сменам. Самая частая задача: сработало правило на вход администратора ночью — расскажи по шагам. Подробнее — в разделе «Собеседование» на этой странице.
Сколько зарабатывает начинающий SOC-аналитик?
Ориентир для junior — 83 250–120 250 ₽ при медиане по профессии 185 000 ₽. Разбивка по грейдам и динамика — на странице зарплат SOC-аналитика.
Где посмотреть навыки SOC-аналитика?
На странице навыков SOC-аналитика — частотность по 33 вакансии, разбивка по грейдам и связки инструментов.