По этой профессии сейчас мало активных вакансий, поэтому рыночные цифры на странице ориентировочны. Путь входа, навыки и типовые ошибки от объёма выборки не зависят.
Как стать SOC-аналитиком: путь от нуля до первого оффера
Не «стань разработчиком за 3 месяца» — реальный путь входа на основе данных по 33 вакансии.
Можно ли стать SOC-аналитиком с нуля
Да. По данным SkillStat, 6% вакансий SOC-аналитика — уровня junior или стажёр. Это 2 вакансии прямо сейчас.
«С нуля» для SOC-аналитика — это без опыта в безопасности, но с понятой цепочкой «источник → событие → алерт → инцидент». К первому отклику нужно читать журналы Windows и Linux, знать сети и Active Directory настолько, чтобы отличить обычный вход от странного, и уметь собрать вокруг срабатывания соседние события. Медиана требований — 5 навыков: список короче, чем у соседних ролей безопасности, и дежурная линия мониторинга правда остаётся самой понятной дверью в отрасль.
Трудность в другом. SIEM (81.8% вакансий SOC-аналитика) выдаёт срабатывание за секунду, а решение «шум или начало атаки» принимает человек — в середине смены, по чужой инфраструктуре, которую видит только через логи. Дома можно собрать стенд и разобрать десяток кейсов, но чувство нормы для конкретной компании приходит внутри неё. Плюс график: круглосуточная линия закрывается сменами, и это часть профессии, а не деталь в конце описания.
Как стать SOC-аналитиком: короткий план
Пять шагов от чтения журнала до разбора алерта, после которого понятно, что делать дальше.
Что учить SOC-аналитику первым
Не всё сразу. Вот очерёдность по частотности в вакансиях — от самого нужного к менее срочному.
| Навык | Все вакансии |
|---|---|
| SIEM | 81.8% |
| Windows | 66.7% |
| Linux | 57.6% |
| SOC | 33.3% |
| Python | 30.3% |
| информационная безопасность | 24.2% |
| Bash | 18.2% |
| PowerShell | 18.2% |
| nta | 12.1% |
| edr | 12.1% |
«Все вакансии» — доля из 33 вакансии. Обновлено 12 августа 2026.
Полный список навыков с частотностью, связками и зарплатной премией — навыки SOC-аналитика →
Roadmap SOC-аналитика: от нуля до junior
Порядок опирается на частотность навыков по данным вакансий. Первые 4–5 этапов — минимум для первого оффера.
- 01Сети и операционные системы 57.6% вакансий
TCP/IP, DNS, сетевые протоколы, администрирование Linux и Windows.
Подробнее → - 02Основы информационной безопасности
Модели угроз, управление уязвимостями, базовые понятия ИБ, CVSS.
- 03SIEM и мониторинг событий 81.8% вакансий
Централизованный сбор логов и событий: QRadar, Splunk, MaxPatrol SIEM.
Подробнее → - 04Анализ инцидентов
Расследование событий ИБ, форензика, работа с индикаторами компрометации (IoC).
- 05Скриптинг 30.3% вакансий
Python или Bash для автоматизации задач ИБ и написания детектирующей логики.
Подробнее → - 06Пентест и форензика middle+
Инструменты тестирования на проникновение: Kali Linux, Metasploit, Burp Suite.
- 07Compliance и регуляторика middle+
ISO 27001, GDPR, ФЗ-152, процессы лицензирования ФСТЭК/ФСБ.
Junior-вакансии SOC-аналитика: что реально требуют работодатели
Срез построен на 33 активных вакансии.
Какие проекты сделать для портфолио
Портфолио SOC-аналитика — не код и не отчёт о взломе. Это разборы: что сработало, какие события собрал вокруг, какие версии проверил, что решил и почему. Строится на своём стенде и открытых учебных наборах логов — чужой мониторинг для практики недоступен, и это нормально.
Как оформить GitHub и резюме
- Репозиторий с разборами: одна папка — один алерт, от срабатывания до решения
- В README каждого разбора: источник, событие, таймлайн, проверенные версии, вывод, что предложил менять в правиле
- Запросы к событиям — текстом, с комментарием, что каждый проверяет. Скриншот консоли ничего не доказывает
- Логи только свои или из открытых учебных наборов. Выгрузка с работы в публичном репозитории — конец истории
- Скрипты разбора на Python — отдельно: 30.3% вакансий SOC-аналитика требуют язык
- Раздел «Разборы» вместо «Опыт работы»: каждый кейс описывается как задача смены
- По каждому разбору: что сработало, какие соседние события поднял, что решил, почему не эскалировал
- Навыки — только рабочие: SIEM, Windows. «Знаком с SIEM» без запроса в портфолио читается как ноль
- Готовность к сменам пиши прямо и первой строкой. Для дежурной линии это половина решения о найме
- Смежный опыт — валюта: поддержка, администрирование, сети. Ты уже видел, как выглядит норма
«Изучил основы информационной безопасности, знаком с SIEM и журналами Windows, прошёл курс по мониторингу»
«Собрал стенд с доменом и сбором событий. Разобрал двенадцать учебных срабатываний, девять закрыл как ложные с обоснованием. Один кейс: вход администратора из другой подсети в 3:40 — поднял соседние события, нашёл параллельный запуск задачи обслуживания, версию атаки снял, предложил сузить правило по учётке задания. Таймлайны и запросы: [ссылка]»
Самостоятельно, курсы или вуз — какой путь выбрать
Когда начинать искать первую работу
Готов, когда можешь взять незнакомое срабатывание, за полчаса собрать вокруг него события, назвать две версии происходящего и обосновать, какую выбрал. Ощущение «я разберу любой алерт» не придёт — его нет и у третьей линии.
- → hh.ru: фильтр junior и стажировка, плюс запросы «аналитик мониторинга», «первая линия», «дежурный аналитик» — вход туда шире
- → Поставщики мониторинга как услуги: у них смены круглосуточно, поток новичков и наставник в паре — самый массовый первый вход
- → Банки, телеком и госкомпании со своим центром мониторинга: берут на дежурную линию и учат внутри
- → Внутренний переход: поддержка, администрирование, сети. Норму работы систем ты уже знаешь, остаётся добавить события и разбор
- → «Опыт от 2 лет» на дежурной линии часто читается как «уже сидел в сменах». Разборы с таймлайном в портфолио бьют этот пункт
- → Смотри на источники, а не на бренд: SIEM (81.8% вакансий) у всех разный, а события Windows (66.7%) и Linux (57.6%) одинаковые
- → «Готовность к сменному графику» — не мелочь в конце описания, а главное требование дежурной линии. Реши это до отклика
- → SQL в требованиях (9.1% вакансий) — про выборку из журналов и таблиц, а не про базы данных как профессию
- → Совпало больше половины пунктов — откликайся. Медиана требований — 5 навыков, по меркам безопасности это короткий список
Что спрашивают на собеседовании
Разбор алерта
- ·Сработало правило на вход администратора ночью — твои действия
- ·Как отличишь ложное срабатывание от начала атаки
- ·Что соберёшь вокруг события, прежде чем решать
- ·Когда эскалируешь, а когда закрываешь сам
Разбор из портфолио: покажи таймлайн и обоснование решения
Журналы Windows и Linux
- ·Где в Windows смотреть вход по учётной записи и запуск процесса
- ·Какие логи Linux нужны, чтобы восстановить действия пользователя
- ·Как понять, что учётной записью пользуется не её владелец
- ·Чего в журналах не будет, даже если атака была
Стенд со сбором событий: покажи, какие источники подключил и почему эти
SIEM и запросы
- ·Чем лог отличается от события, событие от алерта, алерт от инцидента
- ·Собери все входы этой учётной записи за сутки с группировкой по хостам
- ·Правило даёт сотню срабатываний в смену — что предложишь
- ·Зачем обогащать событие данными о пользователе, хосте и критичности системы
Свои запросы из портфолио: расскажи, что каждый проверяет
Сети и DNS
- ·Хост стучится на незнакомое имя каждые пять минут — версии
- ·Зачем аналитику DNS и HTTP
- ·Как выглядит вынос данных в сетевых событиях
- ·Чем поможет знание TCP/IP при разборе
Разбор сетевой аномалии из портфолио
Смены и процесс
- ·Что такое очередь и как разбираешь её при завале
- ·Передача смены: что обязательно должно в ней быть
- ·Ошибся и закрыл инцидент как шум — что дальше
- ·Готов ли к ночным сменам и к какому графику
Любой разбор: покажи, что в нём поймёт сменщик без тебя
Сколько времени нужно, чтобы стать SOC-аналитиком
Почему мониторинг быстрее соседних ролей безопасности. Требований меньше: медиана — 5 навыков против длинных списков у инженеров и пентестеров, а дежурная линия работает по готовому регламенту разбора и под присмотром старших. Это не «легко» — это значит, что учат внутри, а не до найма.
Скорость решают три вещи: знаком ли ты с Windows и Linux до старта, собрал ли стенд с событиями и готов ли к сменному графику. Третий пункт отсекает больше кандидатов, чем первые два вместе.
Ошибки новичков
Учат техники атак вместо источников
Почему мешает: Список приёмов атакующего не подскажет, где в Windows (66.7% вакансий) пишется вход по учётной записи. В очереди нужен второй навык
Как исправить: Сначала журналы Windows и Linux (57.6%), потом классификация техник
Закрывают алерт по названию правила
Почему мешает: Название описывает гипотезу автора правила, а не то, что произошло на самом деле
Как исправить: Всегда поднимай соседние события: кто, откуда, с какими правами, что было до и после
Не пишут таймлайн
Почему мешает: Устный пересказ разбора не передаётся сменщику и не выдерживает проверки через неделю
Как исправить: Факты со временем, источником и решением — по каждому разбору, даже учебному
Молча закрывают одинаковый шум
Почему мешает: Аналитик, который сто раз за смену закрывает одно и то же ложное срабатывание, консервирует шум навсегда
Как исправить: Обратная связь автору правила — часть работы: что ловит, что шумит, чем сузить
Пропускают SQL и Python
Почему мешает: SQL — в 9.1% вакансий SOC-аналитика, Python — в 30.3%. Без них выгрузка событий разбирается глазами
Как исправить: Минимум: выборка, группировка, фильтр по времени и скрипт, который считает повторы
Недооценивают смены
Почему мешает: Ночные дежурства — не деталь графика, а половина профессии на первой линии. Уходят из мониторинга чаще из-за них, чем из-за сложности
Как исправить: Реши до отклика: сутки через трое и ночные — это твой режим или нет
Практикуются на чужих логах
Почему мешает: Выгрузка событий с работы в публичном репозитории закрывает не вакансию, а карьеру
Как исправить: Свой стенд и открытые учебные наборы: этого хватает на портфолио целиком
Ждут интересных инцидентов
Почему мешает: Первый год — поток однотипных срабатываний, и именно в нём растёт чувство нормы. Кто ждёт атаки, выгорает раньше, чем дождётся
Как исправить: Считай рутину тренажёром: по каждому ложному срабатыванию проговаривай себе, почему оно ложное
Как SkillStat считает данные
Источник: 33 вакансии в московском сегменте. Навыки и грейды извлекаются автоматически из текста каждой вакансии.
Грейды: определяются по требованиям вакансии — уровню опыта, упоминанию «junior», «intern», «стажёр». Это рыночная оценка объявления.
Сложность входа: рассчитывается по доле junior-вакансий и медиане навыков на junior-уровне. Это индикатор, а не гарантия.
Обновление: данные пересчитываются регулярно. Текущий срез — 12 августа 2026.