Направления внутри области
Это не одна профессия, а несколько разных.
Наступательная сторона. Проверка защищённости: специалист ищет уязвимости в системах заказчика с его разрешения. Романтизированное направление, но вход туда обычно не первый.
Защитная сторона. Наблюдение за событиями, реагирование на инциденты, расследования. Тут больше начальных вакансий, чем принято думать.
Безопасная разработка. Проверка кода на уязвимости, встраивание проверок в процесс сборки. Хороший путь для тех, кто пришёл из разработки.
Соответствие требованиям. Документы, регламенты, аудиты. Меньше техники, больше нормативной части. Часто недооценивают, а спрос стабильный.
Инфраструктурная безопасность. Настройка защиты сетей, доступов, оборудования. Ближе к системному администрированию.
Что нужно знать на входе
Независимо от направления:
Сети. Глубже, чем разработчику: протоколы, маршрутизация, что можно увидеть в трафике.
Операционные системы. Linux обязательно, Windows желательно. Права, процессы, журналы.
Как устроены веб-приложения. Обращения к сервисам, аутентификация, сессии, базы данных.
Основные виды уязвимостей. Подстановка в запросы, выполнение чужого кода в браузере, проблемы с правами доступа, небезопасное хранение.
Скрипты. Python на уровне автоматизации рутины.
Порог входа выше среднего: нужно понимать, как работает то, что вы защищаете.
Реально ли войти новичком
В защитную сторону и соответствие требованиям — да, начальные позиции есть. Работа в центре наблюдения за событиями — распространённый вход в профессию, хотя работа сменная и поначалу однообразная.
В проверку защищённости — обычно нет. Туда приходят с опытом разработки или администрирования, потому что искать дыры в том, чего не понимаешь, невозможно.
В безопасную разработку — через разработку. Это лучший путь для того, кто уже пишет код.
Как набирать практику законно
Отдельно и жирно: проверять чужие системы без разрешения — преступление. Не «серая зона», а статья. Никакие благие намерения не помогают.
Законные способы:
Учебные площадки. Специальные полигоны с намеренно уязвимыми системами, где можно тренироваться сколько угодно.
Соревнования по защите информации. Регулярные состязания на поиск уязвимостей в специально подготовленных заданиях. Хорошо смотрятся в резюме.
Программы поиска уязвимостей. Компании официально разрешают искать дыры в своих системах и платят за находки. Строго в рамках правил программы.
Свои стенды. Поднимите уязвимую систему у себя и ломайте её сколько хотите.
Проверка своих проектов. Возьмите собственное приложение и попробуйте найти в нём дыры. Заодно научитесь их не делать.
Что показать в портфолио
Отчёты о найденном на учебных площадках, результаты соревнований, разборы уязвимостей с объяснением механики, свои инструменты для автоматизации проверок.
И отдельно ценно: участие в чужом проекте в роли того, кто проверяет безопасность. Разобрать код команды на уязвимости, объяснить найденное и помочь исправить — это ровно та работа, которой предстоит заниматься, и о ней есть что рассказать.
Хватит читать — пора делать
На CohortX можно найти команду под пет-проект и получить тот самый опыт, о котором спрашивают на собеседовании.
Похожие статьи
- Information security: where to startThe directions within the field, what you need at entry, whether beginners get in, and how to build practice legally.
- Mobile development: where to start and what to chooseHow it differs from web work, which platform to pick, whether to use cross-platform tools, and how to build a portfolio.
- Мобильная разработка: с чего начать и что выбратьЧем отличается от веба, что выбрать из платформ, стоит ли брать кроссплатформенные средства и как собрать портфолио.