Имеет ли смысл переходить в информационную безопасность без высшего образования? Ответ зависит от целевого сегмента. В государственных структурах и организациях, связанных с гостайной, требуется профильный диплом. В частном бизнесе решающую роль играют реальные навыки.
Три сегмента — три подхода
Безопасность делится на три крупных направления. Первое охватывает государственные структуры, гостайну и контрразведку. Второе включает государственные организации, которые следуют требованиям законодательства и регуляторов. Третье — частный сектор от малых до крупных компаний.
В первых двух сегментах правила жёсткие: нужно профильное высшее образование по направлениям ИБ или программы, согласованные с регуляторами. Третий сегмент проще: здесь главное показать знания и практические навыки. Можно прийти без профильного образования на младшую позицию и развиваться дальше.
Что проверяют на собеседовании у начинающего инженера
Требования в вакансиях для джуниоров ожидаемо пересекаются: понимание компьютерных сетей, работа с Windows Server и Linux, базовое знание средств защиты информации.
На интервью просят разложить по полочкам, что происходит, когда вы вводите адрес сайта в браузер. Как компьютер соединяется с сервером, через какие этапы проходит запрос. Если вы спокойно описываете этот путь, это говорит о вашей базе больше, чем формальный диплом.
Причина проста: инфраструктура компании состоит из коммутаторов, маршрутизаторов, межсетевых экранов, серверов и рабочих станций. Защищать её может только тот, кто понимает, как эти узлы связаны и какой трафик между ними ходить не должен.
Примеры из практики
Среди специалистов, потративших 15 лет на хакинг и работающих в крупнейших компаниях, встречаются выпускники исторических факультетов и бывшие бухгалтеры. Их путь редко прямолинейный: начинают с администрирования, потом сдают сертификацию Cisco по сетям, и дальше всё развивается. В индустрии таких историй полно.
Объяснение логично: безопасность требует творческого подхода. Ни взломы, ни защита редко решаются по шаблону. Важны знания, навыки, желание и скорость роста. Руководители ищут людей, которые живут предметом. В этой профессии сложно сидеть с 10 до 6 и выключиться: каждый проект приносит новые системы и задачи.
Когда диплом ничего не гарантирует
Бывает и обратная ситуация: диплом есть, а базовое понимание отсутствует. Технологии меняются быстрее учебных планов, поэтому к моменту выпуска знания часто уже подвисают.
В крупных компаниях замечают и другое: из стажёров остаётся примерно один из двадцати. Остальные пришли ради галочки, не задают вопросов и пропадают на первой сложности.
Типичный пример с собеседований: кандидат говорит, что решил 300 машин на HackTheBox. Спросите его открыть одну из них и объяснить, что он сделал. Оказывается, что смотрел готовые решения и повторял шаги, а механику понимает плохо. Цифра в резюме есть, смысла за ней нет.
Четыре опоры вместо диплома
Личный стенд. Нужно уметь самостоятельно поднимать инфраструктуру дома: виртуальные машины с Windows и Linux, настраивать сеть между ними. Готовые облачные стенды с инструкциями на 10 шагов такого опыта не дают.
Умение искать причины проблем. Когда что-то не работает, вы смотрите логи, ищете информацию, выдвигаете гипотезы и проверяете их. Это траблшутинг, и именно так вырабатывается инженерный склад ума. На собеседовании такого кандидата видно сразу: вопросы вне шаблона его не ломают.
Понимание технологий без привязки к производителю. Кто разбирается в классическом Linux, освоит Astra Linux, ALT Linux или РЕД ОС прочитав документацию. Кто настраивал Cisco, без труда работает с отечественными коммутаторами: подход одинаковый.
Портфолио результатов. Полезно писать краткий отчёт по каждой собранной лабораторной работе. Из таких отчётов складывается портфолио, с которым легче идти на техническое собеседование.
Нестандартные входы в профессию
Многие думают, что вход в безопасность один: вуз и стажировка после него. На практике крупные компании открывают стажировки для всех, включая тех, кто уже работает в другой сфере, и для людей старше 40. Можно подключаться один раз в неделю к задачам и показывать свой уровень. Сильные кандидаты попадают в пентесты, пресейл или инженерию на позиции с нормальной зарплатой. Для смены профессии это рабочий вариант.
Инженерный фундамент нужен даже тем, кто работает с документами и регуляторикой. ИБ говорит, что нужно сделать, а реализует IT. Поэтому даже руководители групп по регуляторным вопросам учатся сетям и системам: без этого не растёшь и не говоришь с IT на одном языке.
Чек-лист перед первым откликом на вакансию
- Можете по шагам объяснить, что происходит, когда открываете сайт в браузере.
- Знаете, что такое IP-адрес и шлюз по умолчанию, и умеете проверить связь между машинами.
- Уверенно работаете в командной строке Linux и понимаете сетевую настройку там.
- Представляете, как устроена доменная сеть Windows и зачем нужно централизованное управление.
- Хотя бы один раз сами развернули стенд из нескольких виртуальных машин и довели его до рабочего состояния.
- Понимаете, что делают межсетевой экран, система обнаружения вторжений и SIEM.
Хорошая проверка — бесплатные вводные курсы по атаке и защите. Много людей без базы спотыкаются уже на вводных темах. Если это про вас, начинайте с фундамента.
Ещё о сроках: первый год обычно мучителен, всё непонятно и сложно. Когда задачи начинают получаться легко и приносить удовольствие, проходит три-пять лет.
Как начать учиться
Проверить свою базу можно бесплатно. Есть открытые вводные курсы по инженерии в информационной безопасности, а также материалы по работе в SOC и пентесту.
