Навыки SOC-аналитика: что требуют работодатели
На основе 33 вакансий — частотность навыков, разбивка по грейдам, связки технологий.
Коротко: какие навыки нужны SOC-аналитику в 2026 году
По данным 33 вакансий московского рынка, чаще всего требуют: SIEM (81.8%), Windows (66.7%), Linux (57.6%), SOC (33.3%), Python (30.3%).
Для L1: базовый стек — SIEM, Windows.
На уровне L2/L3 добавляются: Linux, SOC, Python, информационная безопасность.
Таблица ниже — реальные требования работодателей по вакансиям, а не учебная программа.
SOC-аналитик: мониторинг инцидентов и реагирование
SIEM — 81.8% вакансий, Linux — 57.6%, Python — 30.3%. SOC-аналитик — первая линия защиты: мониторинг событий безопасности, выявление атак, реагирование на инциденты и расследование вторжений.
| Уровень | Что делает | Ключевые инструменты |
|---|---|---|
| L1 Analyst | Мониторинг алертов, тriage, эскалация | SIEM, ticketing, runbooks |
| L2 Analyst | Расследование инцидентов, форензика | EDR, IDS/IPS, packet analysis, лог-анализ |
| L3 / Threat Hunter | Проактивный поиск угроз, MITRE ATT&CK | Threat intel, Yara, Python, Splunk/QRadar |
Какие навыки чаще всего требуют от SOC-аналитика
Частота упоминания в 33 активных вакансиях. Клик по заголовку колонки — сортировка.
Главный вывод: SIEM, Windows встречаются в ≥60% вакансий — это базовый стек. Остальное зависит от специализации: Linux, SOC, Python.
| # | Навык | Частота | Доля | Вакансий |
|---|---|---|---|---|
| 1 | SIEM | | 81.8% | 27 |
| 2 | Windows | | 66.7% | 22 |
| 3 | Linux | | 57.6% | 19 |
| 4 | SOC | | 33.3% | 11 |
| 5 | Python | | 30.3% | 10 |
| 6 | информационная безопасность | | 24.2% | 8 |
| 7 | Bash | | 18.2% | 6 |
| 8 | PowerShell | | 18.2% | 6 |
| 9 | nta | | 12.1% | 4 |
| 10 | edr | | 12.1% | 4 |
| 11 | HTTP | | 12.1% | 4 |
| 12 | DNS | | 12.1% | 4 |
| 13 | Chai | | 12.1% | 4 |
| 14 | Git | | 9.1% | 3 |
| 15 | ids | | 9.1% | 3 |
| 16 | SQL | | 9.1% | 3 |
| 17 | ngfw | | 9.1% | 3 |
Доля = процент вакансий SOC-аналитика, в которых упоминается навык. Одна вакансия может содержать несколько навыков. На основе 33 вакансий, 12 августа 2026.
Навыки по уровням: L1, L2, L3
Доля вакансий каждого грейда, в которых встречается навык. Фильтр — кнопки ниже. Ячейки с «≈» — оценка по выборке менее 20 вакансий.
Стек по категориям
Навыки сгруппированы по типу технологий. Цифры — частота в вакансиях.
Что учить SOC-аналитику первым
Порядок опирается на частотность навыков по данным вакансий и логику освоения специализации. Список — ориентир, не жёсткое правило.
- 1Сети и операционные системы (57.6%)TCP/IP, DNS, сетевые протоколы, администрирование Linux и Windows.
- 2Основы информационной безопасностиМодели угроз, управление уязвимостями, базовые понятия ИБ, CVSS.
- 3SIEM и мониторинг событий (81.8%)Централизованный сбор логов и событий: QRadar, Splunk, MaxPatrol SIEM.
- 4Анализ инцидентовРасследование событий ИБ, форензика, работа с индикаторами компрометации (IoC).
- 5Скриптинг (30.3%)Python или Bash для автоматизации задач ИБ и написания детектирующей логики.
- 6Пентест и форензикаИнструменты тестирования на проникновение: Kali Linux, Metasploit, Burp Suite.
- 7Compliance и регуляторикаISO 27001, GDPR, ФЗ-152, процессы лицензирования ФСТЭК/ФСБ.
Как мы считаем навыки — методология
Источник данных: 33 вакансии в московском сегменте. Навыки извлечены автоматически из текста каждой вакансии. Все значения рассчитываются на основе реальных данных — без ручной редакции.
Доля (share %): доля вакансий профессии, в которых упомянут навык. Одна вакансия может упоминать несколько навыков — суммарная доля может превышать 100%.
Данные по грейдам: грейд определяется по требованиям каждой вакансии (уровень опыта). Ячейки с «≈» — оценка: выборка менее 20 вакансий. Ячейки «—» — данных нет.
Связки навыков: пары, встречающиеся вместе в ≥10 вакансиях (порог надёжности данных).
Зарплатная премия: разница медианы вакансий с навыком к медиане профессии. Показывается при наличии ≥20 вакансий с зарплатой. «Оценка» — 20–29 вакансий.
Обновлено: 12 августа 2026 · 33 вакансии