Есть ли смысл идти в информационную безопасность без высшего образования? С этим вопросом сталкиваются многие, кто думает сменить профессию. Ответ зависит от того, где вы хотите работать. В части индустрии без профильного диплома не обойтись. В коммерческих компаниях на него смотрят меньше, зато сразу проверяют, как вы понимаете сети и системы. Проверить свою базу можно уже сейчас: в октябре открыт бесплатный доступ к курсу «Инженер по ИБ», там есть тест уровня и задачи инженера.
Три сегмента и три набора правил
Безопасность можно грубо разделить на три крупных сегмента. Первый связан с безопасностью государства: силовые структуры, гостайна, контрразведка. Второй составляют государственные организации, которые работают строго по требованиям законодательства и регуляторов. Третий сегмент частный: малый, средний и крупный бизнес.
В первых двух правила формальные. Нужно профильное высшее образование по направлениям ИБ либо программы, согласованные с регуляторами. Если вы целитесь в госсектор, смотреть стоит на такие варианты.
В частном секторе логика другая. Кандидату нужно показать знания и хард-скиллы, то есть доказать, что он понимает, с чем работает. Здесь можно прийти без профильного образования, устроиться на младшую позицию и расти дальше.
Что ждут от джуна в частной компании
Требования в вакансиях для начинающих инженеров по безопасности похожи. Нужно понимать, как работают компьютерные сети, знать Windows Server и Linux и базово обращаться со средствами защиты информации.
На собеседовании проверяют, понимаете ли вы механику. Типичный вопрос: что происходит, когда вы вводите адрес google в браузере? Как компьютер соединяется с сервером, через какие этапы проходит запрос? Если вы можете спокойно разложить это по шагам, это говорит о вашей базе больше, чем строчка в резюме.
Причина в том, как устроена сама работа. Инфраструктура компании состоит из коммутаторов, маршрутизаторов, межсетевых экранов, серверов и рабочих мест. Чтобы её защищать, нужно понимать, как эти устройства связаны и между какими из них трафик ходить не должен. Такое понимание инфраструктуры и составляет основу работы инженера по безопасности.
Историк, бухгалтер и 15 лет в хакинге
Среди специалистов, которые около 15 лет занимаются хакингом и работают в крупнейших компаниях, есть выпускники исторического факультета и бывшие бухгалтеры. Путь у них обычно извилистый. Начинали с администрирования. Потом им предлагали задачу посложнее, они сдавали сертификацию Cisco по сетям, и дальше всё закрутилось. Таких историй в индустрии полно.
Объяснение простое: безопасность устроена как творческая работа. Что во взломе, что в построении защиты задачи редко решаются по шаблону. Поэтому решают знания, навыки, желание и потенциал, то есть то, как быстро человек растёт за ограниченное время. Руководители команд, которые набирают людей, ищут тех, кто живёт темой. Прийти с 10 до 6, отработать и выключиться в этой профессии почти не получается: каждый проект приносит новые системы и новые задачи.
Когда диплом есть, а базы нет
Бывает и наоборот: диплом есть, а базы нет. Тогда он не помогает.
Сейчас в российских вузах учатся сотни тысяч айтишников, и у большинства к выпуску знания, скорее всего, частично устареют. Технологии меняются быстрее учебных планов.
В крупных компаниях замечают и другое: из стажёров в профессии остаётся примерно один из двадцати. Остальные пришли ради галочки, не задают вопросов и пропадают на первой сложности.
Бывает, что человек учился много, а понял мало. Типичная история с собеседований: кандидат рассказывает, что решил 300 машин на HackTheBox. Цифра серьёзная. Его просят открыть одну из решённых задач и объяснить, что он сделал. Оказывается, что он смотрел готовые решения и повторял шаги, а объяснить, как это работает, не может. Цифра в резюме есть, понимания за ней нет.
Чем подтвердить уровень без диплома
Если формального документа нет, на собеседовании говорят навыки. Опор здесь четыре.
Первая опора: опыт сборки своей инфраструктуры. Начинающий инженер должен уметь сам поднимать стенды на домашнем компьютере: виртуальные машины с Windows и Linux, сетевое оборудование и связь между ними. Готовый облачный стенд с логином и методичкой на десять шагов такого опыта не даёт.
Вторая опора: умение искать проблему. Что-то не заработало, и вы читаете логи, гуглите, спрашиваете ИИ и проверяете гипотезы, пока не найдёте причину. Это называют траблшутингом, и именно так вырабатывается инженерный склад ума. На собеседовании такого кандидата видно сразу: вопрос за рамками заученного его не ломает.
Третья опора: понимание технологий без привязки к вендору. Хороший пример даёт импортозамещение. Кто понимает классический Linux, разберётся с Astra Linux, ALT Linux или РЕД ОС: прочитает документацию и сядет работать. Кто умеет настраивать оборудование Cisco, без особого труда освоит коммутатор российского производителя, потому что подход у них похожий.
Четвёртая опора: результаты, которые можно показать. Полезная привычка: писать короткий отчёт по каждой собранной лабораторной. Из таких отчётов складывается портфолио, с которым проще идти на техсобеседование.
Двери, о которых мало говорят
Принято думать, что вход в ИБ один: профильный вуз и стажировка после него. На деле во многих крупных компаниях стажировки открыты для всех. В том числе для тех, кто уже работает в другой сфере, и для людей за 40. Можно раз в неделю подключаться к задачам и показывать себя. С сильными навыками так попадают в пентест, а ещё в пресейл или общую инженерию, на позиции с нормальной зарплатой. Для тех, кто меняет профессию, это рабочий вариант.
Инженерный фундамент нужен даже тем, кто работает с документами. Служба ИБ говорит, что нужно сделать, а делает это IT. Поэтому даже руководители групп, которые отвечают за регуляторную часть в государственных организациях, идут учиться сетям и системам: без этого не получается расти и говорить с IT на одном языке.
Проверьте себя перед первым откликом
Прежде чем рассылать резюме на младшие позиции, пройдитесь по списку:
- можете по шагам объяснить, что происходит, когда вы открываете сайт в браузере;
- знаете, что такое IP-адрес и шлюз по умолчанию, и умеете проверить связь между машинами;
- уверенно работаете в командной строке Linux и понимаете, как там настраивается сеть;
- представляете, как устроена доменная сеть Windows и зачем нужно централизованное управление;
- хотя бы раз сами развернули стенд из нескольких виртуальных машин и довели его до рабочего состояния;
- понимаете, что делают межсетевой экран, система обнаружения вторжений и SIEM.
Хорошая проверка: бесплатные вводные курсы по атаке и защите. Многие, кто приходит туда без базы, спотыкаются уже на вводных темах. Если это про вас, начинайте с фундамента, специализация подождёт.
И про сроки. Первый год в профессии обычно мучительный: всё непонятно и сложно. Нормальные результаты, когда задачи начинают получаться легко и приносить удовольствие, появляются через три-пять лет.
С чего начать
Проверить базу можно бесплатно. Весь октябрь CyberED держит открытый доступ к материалам, он открывается сразу после регистрации. Внутри не только курс «Инженер по ИБ», но и доступ к программам по SOC и пентесту, а также воркшопы об ИИ-агентах и разборы актуальных угроз.