Перейти к содержимому
Учи.Онлайн Выбрать школу
Статья

Специалист по кибербезопасности: чем занимается и как войти в профессию

Специалист по кибербезопасности оценивает, что произойдёт с компанией при утечке данных, отказе системы или чужом доступе. Он моделирует угрозы, настраивает защиту, следит за событиями и участвует в реагировании на инциденты. Внутри профессии есть разные роли — от инженерной настройки до контроля требований регуляторов. Для входа нужны основы сетей, операционных систем и работы приложений; обучение без практики на системах и сценариях атак даёт неполную подготовку.

Автор: Александра СыщенкоАвтор об IT и профессиональном обучении · О редакции
Содержание

Работу специалиста по кибербезопасности проще всего описать через вопрос, на который он отвечает работодателю: что случится с компанией, если система откажет, утечёт или окажется под чужим управлением, и сколько стоит этого не допустить. Ответ складывается из технических настроек, документов и регулярной сверки одного с другим. Одних программ защиты недостаточно: нужно понимать, какие данные важны, кто к ним обращается и что делать при инциденте.

Иллюстрация к статье «Специалист по кибербезопасности: чем занимается и как войти в профессию»

У профессии есть российская особенность: значительная часть работы задана не рынком, а законом. Оператор персональных данных, владелец государственной информационной системы и субъект критической информационной инфраструктуры обязаны выполнять требования нормативных актов и подтверждать это перед проверяющими.

Объект защиты — не «компьютеры вообще», а описанный периметр: системы, данные, каналы связи, учётные записи и права доступа. Угрозы описывают через сценарии — кто может быть нарушителем, через какую точку он воздействует на систему и к какому ущербу это приведёт. Такой разбор называется моделированием угроз и предшествует закупке средств защиты; иначе непонятно, что именно покупается. Дальше идут меры, организационные и технические, и проверка того, что каждая работает так, как записано.

Нормативная рамка, из которой растут задачи

Для коммерческой компании отправная точка — Федеральный закон № 152-ФЗ «О персональных данных»: он требует защищать данные, но не описывает технику. Её задаёт постановление Правительства РФ № 1119 от 01.11.2012, вводящее четыре уровня защищённости. Уровень определяется сочетанием трёх факторов — тип актуальных угроз, категория данных (специальные, биометрические, общедоступные, иные) и число субъектов с пороговым значением в сто тысяч человек. Первый уровень самый строгий, четвёртый — базовый, а от уровня зависит состав мер, который берут из приказа ФСТЭК России № 21.

Вторая рамка — Федеральный закон № 187-ФЗ о безопасности критической информационной инфраструктуры: организации из здравоохранения, транспорта, энергетики, связи, банковской сферы и ряда других отраслей обязаны категорировать свои объекты. Порядок описан в постановлении Правительства РФ № 127 от 08.02.2018: постоянно действующая комиссия субъекта КИИ оценивает объект по пяти группам показателей значимости — социальной, политической, экономической, экологической и по значимости для обороны и безопасности государства, — присваивает одну из трёх категорий и в течение десяти рабочих дней после утверждения акта направляет результаты во ФСТЭК. Объекты со значимой категорией защищают по приказу ФСТЭК № 239.

Третья рамка касается государственных систем и сейчас меняется: приказ ФСТЭК России № 117 от 11.04.2025 вступает в силу с 1 марта 2026 года и отменяет действовавший больше десяти лет приказ № 17, причём выданные до этой даты аттестаты соответствия остаются действительными. Для специалиста это конкретная работа: сопоставить внедрённые меры с новым перечнем и спланировать переход.

Что бывает, если защита не сработала

Федеральный закон № 420-ФЗ от 30.11.2024 ввёл с 30 мая 2025 года новую редакцию статьи 13.11 КоАП: по обзору изменений КонсультантПлюс, утечка данных от тысячи до десяти тысяч субъектов обходится юридическому лицу в 3–5 миллионов рублей, от ста тысяч субъектов — в 10–15 миллионов, утечка биометрии — в 15–20 миллионов. Повторная утечка влечёт оборотный штраф от одного до трёх процентов годовой выручки, и скидка за быструю оплату к этим составам не применяется.

Отдельно наказывается молчание: оператор обязан уведомить Роскомнадзор об инциденте в течение 24 часов, а в следующие 72 часа направить результаты внутреннего расследования (разбор сроков у RTM Group); неуведомление стоит от одного до трёх миллионов рублей. Отсюда задача, которую редко описывают в вакансиях: подготовить порядок действий на первые сутки после утечки и убедиться, что дежурная смена знает, кто и что отправляет регулятору.

Учебный пример рабочей задачи

Пример вымышленный. В медицинскую клинику приходит запрос от службы качества: врачи хотят получать выгрузки из медицинской информационной системы на ноутбуки, чтобы готовить отчёты дома.

Специалист начинает не с запрета, а с классификации. Сведения о состоянии здоровья относятся к специальным категориям персональных данных, поэтому уровень защищённости по постановлению № 1119 окажется выше, чем для обычной клиентской базы. Затем выясняется, что часть ноутбуков личные, без централизованного управления.

Дальше — варианты: разрешить выгрузку только на служебные ноутбуки с шифрованием диска и журналированием подключений либо не выносить данные вовсе, а дать удалённый доступ к обезличенной витрине, где вместо фамилий стоят идентификаторы. Трудозатраты и остаточный риск каждого варианта специалист описывает в модели угроз.

Клиника выбирает второй вариант: отчёты служба качества получила за неделю, защищаемый периметр не вырос, а при проверке появился документ, объясняющий, почему выгрузку в исходном виде отклонили. Это и есть типичный итог работы — не «отсутствие атак», а обоснованное решение, которое можно предъявить.

Роли внутри профессии: они правда разные

В вакансиях это называют похоже, но повседневные задачи расходятся сильно.

  • Аналитик центра мониторинга (SOC) разбирает сработки систем сбора событий, отделяет ложные от настоящих и эскалирует подтверждённые инциденты. График сменный, главный навык — быстро понимать, что означает запись в журнале.
  • Инженер по безопасности внедряет и поддерживает средства защиты: правила фильтрации, обновления, разбор того, почему после установки агента перестал работать бухгалтерский сервис. Это ближе к системному администрированию.
  • Специалист по соответствию требованиям ведёт модели угроз, политики и акты категорирования, готовит организацию к проверкам ФСТЭК и Роскомнадзора: пишет и согласовывает он больше, чем настраивает.
  • Специалист по тестированию защищённости проверяет системы на уязвимости по заранее согласованным правилам и границам, а его продукт — отчёт с подтверждёнными находками. Без письменного разрешения владельца системы такая работа недопустима.

Курс с широким охватом даёт общую карту, но первую должность вы получите в одной из этих ролей. Например, курс «Специалист по кибербезопасности» от Skillbox строит программу вокруг администрирования Linux и Windows, сетей и систем сбора событий, а практику выносит в облачный стенд из виртуальных машин — это ближе к инженерным и мониторинговым задачам, чем к нормативным.

Знания, инструменты и рабочие привычки

Фундамент один для всех ролей: как устроены операционные системы и права в них, как работают сети и протоколы, где система пишет журналы. Поверх — администрирование Linux и Windows, скрипты на Python или bash, работа баз данных, криптографические основы. Из документов — умение читать нормативный акт целиком и переводить пункт приказа в настройку конкретной системы.

Договариваться придётся с теми, кому ваши меры мешают: разработчик не хочет тратить спринт на исправление уязвимости, бухгалтерия — менять пароль каждые девяносто дней, руководитель подразделения — платить за средство защиты из своего бюджета. Спор выигрывает не тот, кто ссылается на приказ, а тот, кто показывает сценарий ущерба и предлагает вариант подешевле. Привычка фиксировать решения письменно — не бюрократия, а защита самого специалиста: при разборе инцидента вопрос «кто разрешил» возникает всегда.

Сколько платят

Сопоставимые свежие цифры дало исследование SuperJob и Positive Technologies за сентябрь 2025 года по вакансиям и резюме Москвы и Петербурга; суммы — на руки, без премий. Медиана для специалиста по защите информации составила 230 тысяч рублей в Москве и 190 тысяч в Санкт-Петербурге, для специалиста по тестированию защищённости — 220 и 180 тысяч, для руководителя отдела защиты информации — 350 и 310 тысяч, для директора по кибербезопасности — 500 и 470 тысяч (публикация исследования).

Переносить эти медианы на первую работу нельзя: они описывают опытных специалистов двух столичных рынков. По сводке данных hh.ru за 2025 год в обзоре зарплат в ИБ на Anti-Malware.ru, кандидаты без опыта получали в среднем около 56,6 тысячи рублей, с опытом от года до трёх — около 90,5 тысячи, от трёх до шести лет — около 158,9 тысячи; там же приводятся примеры февраля 2026 года — около 60 тысяч у специалиста в Иркутске и 80–85 тысяч у главного специалиста в Перми.

Расхождение источников объяснимо: страница профессии на career.hh.ru показывает медиану около 74 тысяч рублей, но это медиана сумм из опубликованных вакансий, а не фактических выплат. Сравнивая цифры самостоятельно, фильтруйте вакансии по региону и уровню, смотрите медиану вместо среднего и проверяйте, указана сумма до вычета налога или на руки.

Образование: где онлайн-курс помогает, а где закон требует диплома

Здесь проходит граница, о которой в обзорных статьях почти не пишут. Сам специалист лицензию не получает, но лицензируется деятельность организации по технической защите конфиденциальной информации, и лицензионные требования описывают персонал. По постановлению Правительства РФ № 79 от 03.02.2012, у соискателя лицензии должно быть не менее двух инженерно-технических работников, а руководителю требуется либо высшее образование в области информационной безопасности со стажем от трёх лет, либо иное высшее образование со стажем от пяти лет и профессиональная переподготовка объёмом не менее 360 аудиторных часов по специальности в области информационной безопасности. Курс без лицензии на образовательную деятельность и без диплома о профессиональной переподготовке в этот счёт не идёт.

Похожая логика в профстандарте «Специалист по защите информации в автоматизированных системах» (приказ Минтруда России № 525н от 14.09.2022): для инженера и специалиста по защите информации предусмотрено высшее образование, для главных специалистов и руководителей — специалитет или магистратура плюс стаж.

Вывод не в том, что учиться онлайн бессмысленно: коммерческая компания вправе нанять вас без профильного диплома, и многие так и делают — особенно в мониторинг, безопасную разработку и продуктовую безопасность. Но если вы метите в организацию с лицензией ФСТЭК, в аттестацию объектов или в работу со значимыми объектами КИИ, планируйте профильное высшее образование или переподготовку установленного объёма: онлайн-курс здесь помогает прийти к диплому подготовленным, а не заменяет его.

С чего начинать и что пробовать самостоятельно

База, которую стоит подтянуть до курса: командная строка Linux, настройка виртуальных машин, основы сетей, минимальные навыки скриптования. Осваивается это на домашнем стенде из двух-трёх машин, который потом пригодится и для учебных заданий.

Выбирая программу, смотрите на характер практики: есть ли изолированная лабораторная среда, разбирают ли требования регуляторов, учат ли писать документы, а не только настраивать средства защиты. Акценты различаются — курс «Специалист по информационной безопасности» от Нетологии включает отдельный блок по требованиям ФСТЭК и сопроводительной документации, а специализацию предлагает выбрать между DevSecOps и тестированием защищённости.

Как показать первые результаты

Портфолио здесь — документы и разборы, а не скриншоты интерфейсов. Работают три формата: модель угроз для вымышленной небольшой организации; разбор учебного инцидента, где видно, какие события в журналах привели к выводу; описание собранного стенда с правилами корреляции, которые вы написали сами.

Учебные проекты внутри программы тоже годятся, если вы способны защитить каждое решение вслух. Например, курс «Специалист по информационной безопасности» от Skillbox строит итоговые работы вокруг кластера виртуальных машин, имитирующего инфраструктуру компании.

Что может не подойти

Ответственность здесь отложенная: вы согласовали доступ, инцидент случится через полгода, и разбираться будут с вашим согласованием. Много времени уходит на текст — политики, регламенты, акты, ответы аудиторам. Мониторинг идёт круглосуточно, поэтому вход через SOC часто означает сменный график с ночами. И безопасность почти всегда замедляет чужие процессы — вам придётся регулярно быть тем, кто говорит «так нельзя» и объясняет почему.

Первые шаги в профессии

Маршрутов несколько, и ни один не обязателен. Через системное администрирование: год-два поддержки инфраструктуры дают базу, после которой переход в безопасность закономерен. Через SOC первой линии, где порог входа ниже, а обучение идёт на потоке реальных событий. Через соответствие требованиям — сюда приходят юристы и аудиторы, которым проще разобраться в приказах, чем в протоколах. Через разработку: программист со знанием безопасной разработки нужен там, где уязвимости ищут в собственном коде.

Школу стоит сверять с тем же набором критериев. Рейтинг онлайн-школ по информационной безопасности на Учи.Онлайн оценивает программы этого направления по насыщенности практикой, поддержке наставников, прозрачности условий и документам об образовании — последний пункт особенно важен, если вы рассчитываете на диплом о переподготовке.

Прежде чем выбирать программу, честно ответьте себе, что вам ближе — разбор журналов, настройка систем или работа с документами. От этого зависит и первая роль, и то, какая часть обучения станет главной.