В ИБ без профильного диплома: куда реально берут и что проверяют на входе

В ИБ без профильного диплома: куда реально берут и что проверяют на входе

Где диплом обязателен, где его заменяют навыки и почему домашний стенд из виртуалок иногда весит больше, чем строчка о вузе в резюме.

image

Есть ли смысл идти в информационную безопасность без высшего образования? С этим вопросом сталкиваются многие, кто думает сменить профессию. Ответ зависит от того, где вы хотите работать. В части индустрии без профильного диплома не обойтись. В коммерческих компаниях на него смотрят меньше, зато сразу проверяют, как вы понимаете сети и системы. Проверить свою базу можно уже сейчас: в октябре открыт бесплатный доступ к курсу «Инженер по ИБ», там есть тест уровня и задачи инженера.

Три сегмента и три набора правил

Безопасность можно грубо разделить на три крупных сегмента. Первый связан с безопасностью государства: силовые структуры, гостайна, контрразведка. Второй составляют государственные организации, которые работают строго по требованиям законодательства и регуляторов. Третий сегмент частный: малый, средний и крупный бизнес.

В первых двух правила формальные. Нужно профильное высшее образование по направлениям ИБ либо программы, согласованные с регуляторами. Если вы целитесь в госсектор, смотреть стоит на такие варианты.

В частном секторе логика другая. Кандидату нужно показать знания и хард-скиллы, то есть доказать, что он понимает, с чем работает. Здесь можно прийти без профильного образования, устроиться на младшую позицию и расти дальше.

Три направления работы в информационной безопасности: государственная безопасность, государственные организации и частный сектор с разными требованиями к образованию.

Что ждут от джуна в частной компании

Требования в вакансиях для начинающих инженеров по безопасности похожи. Нужно понимать, как работают компьютерные сети, знать Windows Server и Linux и базово обращаться со средствами защиты информации.

На собеседовании проверяют, понимаете ли вы механику. Типичный вопрос: что происходит, когда вы вводите адрес google в браузере? Как компьютер соединяется с сервером, через какие этапы проходит запрос? Если вы можете спокойно разложить это по шагам, это говорит о вашей базе больше, чем строчка в резюме.

Базовые навыки начинающего специалиста по информационной безопасности: компьютерные сети, Windows Server, Linux, средства защиты и понимание работы сетевых запросов.

Причина в том, как устроена сама работа. Инфраструктура компании состоит из коммутаторов, маршрутизаторов, межсетевых экранов, серверов и рабочих мест. Чтобы её защищать, нужно понимать, как эти устройства связаны и между какими из них трафик ходить не должен. Такое понимание инфраструктуры и составляет основу работы инженера по безопасности.

Историк, бухгалтер и 15 лет в хакинге

Среди специалистов, которые около 15 лет занимаются хакингом и работают в крупнейших компаниях, есть выпускники исторического факультета и бывшие бухгалтеры. Путь у них обычно извилистый. Начинали с администрирования. Потом им предлагали задачу посложнее, они сдавали сертификацию Cisco по сетям, и дальше всё закрутилось. Таких историй в индустрии полно.

Объяснение простое: безопасность устроена как творческая работа. Что во взломе, что в построении защиты задачи редко решаются по шаблону. Поэтому решают знания, навыки, желание и потенциал, то есть то, как быстро человек растёт за ограниченное время. Руководители команд, которые набирают людей, ищут тех, кто живёт темой. Прийти с 10 до 6, отработать и выключиться в этой профессии почти не получается: каждый проект приносит новые системы и новые задачи.

Когда диплом есть, а базы нет

Бывает и наоборот: диплом есть, а базы нет. Тогда он не помогает.

Сейчас в российских вузах учатся сотни тысяч айтишников, и у большинства к выпуску знания, скорее всего, частично устареют. Технологии меняются быстрее учебных планов.

В крупных компаниях замечают и другое: из стажёров в профессии остаётся примерно один из двадцати. Остальные пришли ради галочки, не задают вопросов и пропадают на первой сложности.

Бывает, что человек учился много, а понял мало. Типичная история с собеседований: кандидат рассказывает, что решил 300 машин на HackTheBox. Цифра серьёзная. Его просят открыть одну из решённых задач и объяснить, что он сделал. Оказывается, что он смотрел готовые решения и повторял шаги, а объяснить, как это работает, не может. Цифра в резюме есть, понимания за ней нет.

Чем подтвердить уровень без диплома

Если формального документа нет, на собеседовании говорят навыки. Опор здесь четыре.

Первая опора: опыт сборки своей инфраструктуры. Начинающий инженер должен уметь сам поднимать стенды на домашнем компьютере: виртуальные машины с Windows и Linux, сетевое оборудование и связь между ними. Готовый облачный стенд с логином и методичкой на десять шагов такого опыта не даёт.

Вторая опора: умение искать проблему. Что-то не заработало, и вы читаете логи, гуглите, спрашиваете ИИ и проверяете гипотезы, пока не найдёте причину. Это называют траблшутингом, и именно так вырабатывается инженерный склад ума. На собеседовании такого кандидата видно сразу: вопрос за рамками заученного его не ломает.

Третья опора: понимание технологий без привязки к вендору. Хороший пример даёт импортозамещение. Кто понимает классический Linux, разберётся с Astra Linux, ALT Linux или РЕД ОС: прочитает документацию и сядет работать. Кто умеет настраивать оборудование Cisco, без особого труда освоит коммутатор российского производителя, потому что подход у них похожий.

Четвёртая опора: результаты, которые можно показать. Полезная привычка: писать короткий отчёт по каждой собранной лабораторной. Из таких отчётов складывается портфолио, с которым проще идти на техсобеседование.

Четыре способа подтвердить уровень без профильного диплома: собственный стенд, траблшутинг, понимание технологий без привязки к вендору и портфолио.

Двери, о которых мало говорят

Принято думать, что вход в ИБ один: профильный вуз и стажировка после него. На деле во многих крупных компаниях стажировки открыты для всех. В том числе для тех, кто уже работает в другой сфере, и для людей за 40. Можно раз в неделю подключаться к задачам и показывать себя. С сильными навыками так попадают в пентест, а ещё в пресейл или общую инженерию, на позиции с нормальной зарплатой. Для тех, кто меняет профессию, это рабочий вариант.

Инженерный фундамент нужен даже тем, кто работает с документами. Служба ИБ говорит, что нужно сделать, а делает это IT. Поэтому даже руководители групп, которые отвечают за регуляторную часть в государственных организациях, идут учиться сетям и системам: без этого не получается расти и говорить с IT на одном языке.

Проверьте себя перед первым откликом

Прежде чем рассылать резюме на младшие позиции, пройдитесь по списку:

  • можете по шагам объяснить, что происходит, когда вы открываете сайт в браузере;
  • знаете, что такое IP-адрес и шлюз по умолчанию, и умеете проверить связь между машинами;
  • уверенно работаете в командной строке Linux и понимаете, как там настраивается сеть;
  • представляете, как устроена доменная сеть Windows и зачем нужно централизованное управление;
  • хотя бы раз сами развернули стенд из нескольких виртуальных машин и довели его до рабочего состояния;
  • понимаете, что делают межсетевой экран, система обнаружения вторжений и SIEM.

Хорошая проверка: бесплатные вводные курсы по атаке и защите. Многие, кто приходит туда без базы, спотыкаются уже на вводных темах. Если это про вас, начинайте с фундамента, специализация подождёт.

И про сроки. Первый год в профессии обычно мучительный: всё непонятно и сложно. Нормальные результаты, когда задачи начинают получаться легко и приносить удовольствие, появляются через три-пять лет.

С чего начать

Проверить базу можно бесплатно. Весь октябрь CyberED держит открытый доступ к материалам, он открывается сразу после регистрации. Внутри не только курс «Инженер по ИБ», но и доступ к программам по SOC и пентесту, а также воркшопы об ИИ-агентах и разборы актуальных угроз.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»