Кибербезопасность — это не одна роль и не один инструмент. Это целая экосистема направлений: от защиты корпоративной сети и приложений до расследований инцидентов, аудита процессов, безопасной разработки, защиты облака и промышленных систем. Ниже — максимально широкий, практичный “атлас” направлений и профессий, которые в них встречаются, с кратким описанием задач и навыков для каждой роли.
- 1) Управление безопасностью (GRC, управление рисками, соответствие)
- 1.1. Information Security Manager / Руководитель ИБ
- 1.2. GRC Analyst / Аналитик по ИБ и соответствию
- 1.3. Risk Analyst / Аналитик рисков
- 1.4. Security Compliance Specialist / Специалист по комплаенсу
- 2) Архитектура безопасности и дизайн (Security Architecture)
- 2.1. Security Architect / Архитектор ИБ
- 2.2. Cloud Security Architect / Архитектор безопасности облака
- 3) Сетевая безопасность (Network Security)
- 3.1. Network Security Engineer / Инженер сетевой безопасности
- 3.2. SOC Network Analyst (если в SOC есть специализация) / Аналитик SOC по сетям
- 4) Безопасность конечных устройств (Endpoint Security)
- 4.1. Endpoint Security Engineer / Инженер по защите рабочих станций
- 4.2. Endpoint Threat Hunter / Хантер по угрозам на endpoint
- 5) Идентификация и доступ (IAM) и Privileged Access
- 5.1. IAM Security Engineer / Инженер по IAM безопасности
- 5.2. PAM Engineer / Инженер по привилегированному доступу
- 6) AppSec: безопасная разработка и анализ приложений
- 6.1. Application Security Engineer / Инженер по безопасности приложений
- 6.2. Security Code Reviewer / Ревьюер безопасного кода
- 6.3. SAST/DAST Analyst / Аналитик инструментов SAST/DAST
- 7) Vulnerability Management (управление уязвимостями)
- 7.1. Vulnerability Manager / Менеджер по уязвимостям
- 7.2. Vulnerability Analyst / Аналитик уязвимостей
- 8) Red Team / Purple Team / Offensive Security
- 8.1. Penetration Tester / Пентестер (этический)
- 8.2. Red Team Operator / Оператор Red Team
- 8.3. Purple Team Engineer / Инженер Purple Team
- 9) SOC / Incident Response (операции безопасности и реагирование)
- 9.1. SOC Analyst / Аналитик SOC
- 9.2. Incident Responder / Инцидент-респондер
- 9.3. Threat Hunter (в SOC)
- 10) Форензика и цифровые расследования (Digital Forensics)
- 10.1. Digital Forensics Analyst / Форензик-аналитик
- 10.2. Malware Analyst / Аналитик вредоносного ПО
- 11) Облачная безопасность (Cloud Security)
- 11.1. Cloud Security Engineer
- 11.2. Kubernetes Security Engineer (если выделяют отдельно)
- 12) Безопасность инфраструктуры и виртуализации (Infrastructure Security)
- 12.1. Systems Security Engineer / Инженер безопасности систем
- 12.2. Security Engineer по инфраструктуре (скрипты/политики)
- 13) Безопасность DevOps и CI/CD (DevSecOps)
- 13.1. DevSecOps Engineer
- 13.2. Build/Release Security Specialist
- 14) Безопасность данных (Data Security)
- 14.1. Data Security Analyst / Аналитик безопасности данных
- 14.2. Privacy/Security (на стыке) / Специалист по приватности и безопасности
- 15) Безопасность API и интеграций
- 15.1. API Security Engineer
- 16) Безопасность IoT и OT (промышленная/технологическая среда)
- 16.1. OT Security Engineer / Инженер безопасности OT
- 16.2. IoT Security Specialist / Специалист по безопасности IoT
- 17) Обеспечение непрерывности и восстановление (BCP/DR в контексте ИБ)
- 17.1. Security Continuity / BC/DR Specialist
- 18) Образование, обучение и безопасность пользователей (Security Awareness)
- 18.1. Security Awareness Specialist / Специалист по обучению ИБ
- 18.2. Security Training/Red Team Exercises Facilitator
- 19) Инженерия мониторинга и детектов (Detection Engineering)
- 19.1. Detection Engineer / Инженер по детектам
- 19.2. SIEM Engineer / Инженер SIEM
- Как выбрать направление: практичный ориентир
- Быстрый “словарь” навыков, который пригодится почти везде
1) Управление безопасностью (GRC, управление рисками, соответствие)
1.1. Information Security Manager / Руководитель ИБ
Характеристика: управляет программой информационной безопасности: политиками, целями, бюджетом, приоритетами рисков.
Навыки:
- риск-менеджмент (оценка, приоритизация)
- понимание стандартов (например, ISO/IEC 27001, NIST, CIS)
- управление политиками и процедурами
- метрики ИБ (KPI/KRI), отчётность
- базовое знание ИТ-ландшафта и архитектуры
- коммуникация с бизнесом и аудитом
1.2. GRC Analyst / Аналитик по ИБ и соответствию
Характеристика: помогает обеспечивать соответствие требованиям, собирает evidence, ведёт реестры рисков и контролей.
Навыки:
- документирование процессов, контрольные процедуры
- работа с аудитами и матрицами требований
- базовое понимание threat modeling и рисков
- анализ Gap/Gap assessment
- ведение реестров (контроли, риски, требования)
- аккуратность и системность в документах
1.3. Risk Analyst / Аналитик рисков
Характеристика: проводит оценку рисков для ИТ-активов и процессов, формирует отчёты и рекомендации.
Навыки:
- методы количественной/качественной оценки рисков
- понимание ценности активов и уязвимостей
- построение риск-реестров и сценариев
- знание базовых принципов ИБ
- умение объяснять риски бизнесу
- аккуратная работа с данными и допущениями
1.4. Security Compliance Specialist / Специалист по комплаенсу
Характеристика: обеспечивает выполнение требований регуляторов и контрактных обязательств.
Навыки:
- чтение и интерпретация требований (регуляторика/вендоры/договоры)
- управление доказательствами (evidence)
- контроль планов корректирующих действий
- знание типовых контрольных мер ИБ
- взаимодействие с аудиторами
2) Архитектура безопасности и дизайн (Security Architecture)
2.1. Security Architect / Архитектор ИБ
Характеристика: проектирует “защитную” архитектуру: сегментацию, модели угроз, принципы контроля доступа, безопасность сетей/систем.
Навыки:
- модели угроз (threat modeling)
- понимание сетей, IAM, криптографии на базовом уровне
- дизайн сегментации и доверенных зон
- опыт с безопасными архитектурными паттернами
- знание требований стандартов и практик
- умение делать trade-off между безопасностью и бизнесом
2.2. Cloud Security Architect / Архитектор безопасности облака
Характеристика: проектирует безопасное использование облачных сервисов (IAM, сеть, ключи, политики, logging).
Навыки:
- IAM в облаке (роли, политики, least privilege)
- network security (SG/NACL/маршруты)
- управление ключами и секретами (KMS/Secrets)
- логирование и мониторинг
- понимание shared responsibility model
- knowledge of cloud security best practices
3) Сетевая безопасность (Network Security)
3.1. Network Security Engineer / Инженер сетевой безопасности
Характеристика: проектирует и поддерживает защиту сетей: фаерволы, VPN, сегментацию, правила и контроль трафика.
Навыки:
- TCP/IP, маршрутизация, основы сетевой диагностики
- конфигурация и настройка firewall/VPN/proxy
- анализ сетевых потоков (NetFlow, PCAP на базовом уровне)
- понимание IDS/IPS и сигнатур (концептуально)
- hardening сетевых устройств
- понимание угроз уровня сети (spoofing, scanning и т.п.)
3.2. SOC Network Analyst (если в SOC есть специализация) / Аналитик SOC по сетям
Характеристика: расследует инциденты на основе сетевых событий и телеметрии.
Навыки:
- чтение сетевых логов и событий безопасности
- анализ аномального поведения трафика
- базовые навыки анализа PCAP (по задачам)
- знание типов атак на сеть
- умение связывать события (correlation)
4) Безопасность конечных устройств (Endpoint Security)
4.1. Endpoint Security Engineer / Инженер по защите рабочих станций
Характеристика: настраивает EDR/антивирус/политику обновлений, отвечает за hardening и управление агентами.
Навыки:
- понимание OS (Windows/Linux) и процессов
- настройка EDR (агенты, политики, исключения)
- управление патчами и приложениями
- базовые техники атаки на endpoint (phishing → execution → persistence)
- работа с телеметрией EDR
- реакция на инциденты на уровне устройства
4.2. Endpoint Threat Hunter / Хантер по угрозам на endpoint
Характеристика: активно ищет скрытые/нестандартные проявления компрометации.
Навыки:
- понимание поведения вредоносного ПО и методов обхода
- анализ артефактов (process tree, autoruns, network connections)
- формирование гипотез и проверка через телеметрию
- написание/адаптация запросов (в рамках платформ)
- понимание MITRE ATT&CK (как модель поведения)
- документирование находок и улучшения детектов
5) Идентификация и доступ (IAM) и Privileged Access
5.1. IAM Security Engineer / Инженер по IAM безопасности
Характеристика: настраивает политики доступа, роли, MFA, жизненный цикл учетных записей, снижает риск утечек/компрометации.
Навыки:
- принципы least privilege, RBAC/ABAC
- MFA/SSO, управление сессиями
- аудит логов аутентификации и авторизации
- понимание типовых атак на учетные данные
- настройка SSO/IdP интеграций
- управление жизненным циклом пользователей и правами
5.2. PAM Engineer / Инженер по привилегированному доступу
Характеристика: защищает админ-доступы: “just-in-time”, контроль команд, сейфы, разграничение.
Навыки:
- концепции PAM: vault, сессии, ротация, approval flows
- журналирование привилегированных действий
- интеграции с AD/SSO/CMDB (в проектах)
- расследование злоупотреблений привилегиями
- знание best practices по учёткам администратора
- контроль параметров доступа и сессий
6) AppSec: безопасная разработка и анализ приложений
6.1. Application Security Engineer / Инженер по безопасности приложений
Характеристика: внедряет практики безопасной разработки, помогает командам снижать уязвимости на этапе кода.
Навыки:
- OWASP Top 10 (как базовый “чеклист” уязвимостей)
- безопасное проектирование и review архитектуры
- работа с SAST/DAST/SCA (понимание ограничений инструментов)
- минимум 1-2 языка программирования (по стеку)
- threat modeling для приложений
- умение писать безопасные рекомендации разработчикам
- понимание потоков данных (taint/data flow на базовом уровне)
6.2. Security Code Reviewer / Ревьюер безопасного кода
Характеристика: проводит code review с фокусом на уязвимости, исправляет паттерны, обучает разработчиков.
Навыки:
- знание типовых уязвимостей и опасных паттернов
- анализ кода и зависимостей
- умение читать трассировки/лог-артефакты приложения
- знание принципов аутентификации/авторизации в приложениях
- работа с секретами и безопасной конфигурацией
- навык объяснять риски простыми словами
6.3. SAST/DAST Analyst / Аналитик инструментов SAST/DAST
Характеристика: настраивает и валидирует результаты сканеров, снижает ложные срабатывания, управляет потоком исправлений.
Навыки:
- настройка правил/политик сканирования
- triage уязвимостей и их верификация
- анализ false positive/false negative
- понимание жизненного цикла уязвимостей (workflow remediation)
- базовые знания уязвимостей для коррекции
- умение интегрировать сканирование в CI/CD
7) Vulnerability Management (управление уязвимостями)
7.1. Vulnerability Manager / Менеджер по уязвимостям
Характеристика: организует процесс: сканирование → классификация → приоритизация → план исправлений → контроль статусов.
Навыки:
- построение процесса VМ и метрик
- оценка приоритета (CVSS и контекстные факторы)
- работа с ресурсом/сканерами и инвентаризациями
- согласование планов с IT/разработкой
- управление исключениями и компенсирующими мерами
- базовое понимание угроз и эксплуатируемости
7.2. Vulnerability Analyst / Аналитик уязвимостей
Характеристика: исследует подтвержденные находки, верифицирует риск и помогает исправлять.
Навыки:
- работа с CVE, CPE, версиями
- понимание влияния уязвимости на систему
- подтверждение воспроизводимости на тестовой среде
- корректная документация и рекомендации
- базовая эксплуатация PoC только в рамках правил (где это разрешено)
- умение оценивать “реальный” риск, а не только CVSS
8) Red Team / Purple Team / Offensive Security
8.1. Penetration Tester / Пентестер (этический)
Характеристика: имитирует атаки для проверки защищённости: от внешней разведки до попыток эксплуатации.
Навыки:
- веб/сети/AD (в зависимости от специализации)
- методологии тестирования и отчетности
- репликация реальных атак и контроль доказательств
- анализ уязвимостей и их подтверждение
- знание MITRE ATT&CK и техник
- умение работать с правилами (scope, out-of-scope) и безопасностью теста
8.2. Red Team Operator / Оператор Red Team
Характеристика: ведёт “реалистичную” атаку и оценивает обнаруживаемость.
Навыки:
- продвинутые техники пост-эксплуатации (концептуально по scope)
- управление цепочками атак (kill chain)
- evasion/stealth принципы (в рамках разрешений)
- работа в команде с SOC/сопровождающими
- аккуратная фиксация телеметрии и артефактов
8.3. Purple Team Engineer / Инженер Purple Team
Характеристика: связывает Red Team и SOC: улучшает детекты и процедуры на основе проведённых имитаций.
Навыки:
- понимание детектов SOC и правил SIEM/EDR
- перевод действий атак в логические сигналы и “use cases”
- настройка/предложение улучшений детектов
- совместная работа с аналитиками и инженерами мониторинга
- оценка эффективности детектов (coverage)
9) SOC / Incident Response (операции безопасности и реагирование)
9.1. SOC Analyst / Аналитик SOC
Характеристика: анализирует алерты, определяет подозрительность, проводит первичную triage и маршрутизацию инцидента.
Навыки:
- чтение событий SIEM/EDR/логов
- базовая аналитика причин и связей (correlation)
- понимание статусов инцидентов и процедур
- умение формировать гипотезы и проверять их
- документирование действий (evidence, timeline)
- знание типовых сценариев атак
9.2. Incident Responder / Инцидент-респондер
Характеристика: ведёт расследование: сбор доказательств, выявление вектора, масштаб и рекомендации по предотвращению повторов.
Навыки:
- форензика на уровне процессов/логов (а иногда устройств)
- построение таймлайна и карты компрометации
- анализ учетных записей, сессий, команд, артефактов
- понимание “what happened/how far/how to contain”
- коммуникация и управление кризисом
- подготовка постмортемов и мер по улучшению
9.3. Threat Hunter (в SOC)
Характеристика: ищет угрозы “до того как” их поймают алерты, повышает зрелость обнаружения.
Навыки:
- MITRE ATT&CK как модель поведения
- запросы/аналитика по логам и телеметрии
- формирование гипотез и проведение экспериментов
- понимание ложных срабатываний и контекста
- документирование playbooks и результаты
10) Форензика и цифровые расследования (Digital Forensics)
10.1. Digital Forensics Analyst / Форензик-аналитик
Характеристика: исследует устройства/носители/артефакты после инцидента или в рамках расследования.
Навыки:
- основы OS forensics (файлы, реестры, журналирование)
- сохранение целостности данных (chain of custody концептуально)
- анализ артефактов запуска и persistence
- работа с образами/логами (инструменты по процессам)
- грамотное документирование выводов
- понимание типовых индикаторов компрометации
10.2. Malware Analyst / Аналитик вредоносного ПО
Характеристика: изучает поведение malware: цели, методы, техники обхода, индикаторы.
Навыки:
- статический и динамический анализ (в лаборатории)
- чтение поведения/strings/API calls (на практике по языку/формату)
- понимание упаковщиков, obfuscation (концептуально)
- построение IOC/IOA и проверка гипотез
- работа с sandbox/песочницами
- отчётность и перевод выводов в меры защиты
11) Облачная безопасность (Cloud Security)
11.1. Cloud Security Engineer
Характеристика: защищает облачную инфраструктуру: конфигурации, IAM, сеть, ключи, логирование, соответствие политикам.
Навыки:
- IAM и политики доступа (least privilege)
- безопасность сетей в облаке
- управление секретами и ключами
- secure configuration baselines
- аудит инфраструктурного состояния (IaC)
- понимание контейнеров/регистров (если в зоне ответственности)
- логирование и мониторинг
11.2. Kubernetes Security Engineer (если выделяют отдельно)
Характеристика: защищает кластер: RBAC, network policies, секреты, настройки контроллеров, supply chain.
Навыки:
- Kubernetes objects (RBAC, roles, bindings)
- безопасные практики для секретов (secrets management)
- сетевые политики и сегментация
- аудит образов, контроль зависимостей
- понимание угроз контейнерной среды (escape/abuse — концептуально)
- мониторинг и правила на уровне кластерных событий
12) Безопасность инфраструктуры и виртуализации (Infrastructure Security)
12.1. Systems Security Engineer / Инженер безопасности систем
Характеристика: hardening серверов, контроль конфигураций, управление доступами, сегментация.
Навыки:
- администрирование Linux/Windows на уровне безопасности
- принципы hardening: службы, порты, политики
- управление учетками и правами
- работа с конфигурационным управлением (в рамках процессов)
- аудит логов и событий аномалий
- понимание типовых уязвимостей систем
12.2. Security Engineer по инфраструктуре (скрипты/политики)
Характеристика: автоматизирует безопасность: проверки конфигураций, контроль baseline, IaC security.
Навыки:
- scripting (например, Python/Bash по необходимости)
- понимание IaC (Terraform/Ansible — если используется)
- конфигурационные проверки и policy-as-code
- интеграция в CI/CD и контроль изменений
- чтение архитектурных диаграмм и трассировка влияния
13) Безопасность DevOps и CI/CD (DevSecOps)
13.1. DevSecOps Engineer
Характеристика: внедряет безопасность в конвейер поставки: секреты, контроль зависимостей, SAST/SCA, политики.
Навыки:
- CI/CD пайплайны (концептуально и практично по инструментам)
- управление секретами и доступом к репозиториям
- SCA (Software Composition Analysis) и supply chain риски
- SAST/DAST в контексте разработческого процесса
- policy-as-code и gatekeeping (где нужно)
- понимание жизненного цикла изменений и remediation
13.2. Build/Release Security Specialist
Характеристика: защищает процессы сборки/релизов: целостность артефактов, доверенные источники, контроль зависимостей.
Навыки:
- проверка сигнатур/целостности артефактов (концептуально)
- управление версиями и зависимостями
- контроль доступа к системам сборки и артефактам
- журналы pipeline, tracing событий
- понимание угроз supply chain
14) Безопасность данных (Data Security)
14.1. Data Security Analyst / Аналитик безопасности данных
Характеристика: защищает чувствительные данные: классификация, контроль доступа, DLP, мониторинг утечек.
Навыки:
- классификация данных и политика хранения
- DLP и контроль каналов передачи
- IAM и доступ к данным
- понимание рисков утечек и “data exfiltration” сценариев
- анализ событий доступа и аномалий
- умение формировать требования к защите данных
14.2. Privacy/Security (на стыке) / Специалист по приватности и безопасности
Характеристика: помогает обеспечивать требования к персональным данным, минимизацию, контроль процессов доступа.
Навыки:
- базовое понимание privacy-подходов (как требования задают меры)
- управление доступом к данным и жизненным циклом
- документирование процессов обработки
- работа с оценками влияния (в рамках компании)
- связь с GRC и безопасностью ИТ
15) Безопасность API и интеграций
15.1. API Security Engineer
Характеристика: защищает API: авторизация, rate limiting, безопасность схем, проверка входных данных.
Навыки:
- принципы авторизации (scopes, claims, токены)
- OWASP API Security Top 10 (как базовая модель)
- тестирование API и поиск уязвимостей (IDOR, broken auth и т.п.)
- понимание протоколов (HTTP, OAuth2/OIDC — по необходимости)
- мониторинг и анализ логов API
- умение писать рекомендации разработчикам
16) Безопасность IoT и OT (промышленная/технологическая среда)
16.1. OT Security Engineer / Инженер безопасности OT
Характеристика: защищает промышленные системы с учётом требований доступности и специфики протоколов.
Навыки:
- понимание принципов OT/SCADA и типовых архитектур (на уровне задач)
- модель угроз для OT-сценариев
- сегментация, правила сетевого контроля без нарушения работы
- управление доступом и учётными записями в промышленной сети
- мониторинг событий (в пределах, совместимых с производством)
- план реагирования и безопасное внедрение мер
16.2. IoT Security Specialist / Специалист по безопасности IoT
Характеристика: анализирует и защищает устройства и экосистемы: обновления, доступ, протоколы, безопасность прошивок (в рамках возможностей).
Навыки:
- базовые знания firmware/protocols
- threat modeling для устройств
- управление обновлениями и безопасной конфигурацией
- анализ сети устройства (шаблоны поведения)
- понимание рисков слабых паролей/прошивок
- работа с моделью жизненного цикла устройства
17) Обеспечение непрерывности и восстановление (BCP/DR в контексте ИБ)
17.1. Security Continuity / BC/DR Specialist
Характеристика: помогает обеспечить восстановление после инцидентов: бэкапы, тесты восстановления, контроль доступов к резервным копиям.
Навыки:
- стратегии бэкапирования и восстановления (RTO/RPO — в прикладном смысле)
- безопасная изоляция резервных копий (anti-ransomware подходы — концептуально)
- контроль доступа и восстановление прав
- регулярные тесты восстановления
- связь процедур реагирования и восстановления
- аудит журналов и подтверждение целостности бэкапов
18) Образование, обучение и безопасность пользователей (Security Awareness)
18.1. Security Awareness Specialist / Специалист по обучению ИБ
Характеристика: повышает устойчивость людей: тренинги, кампании, измерение эффективности программ.
Навыки:
- разработка учебных программ и сценариев
- понимание типовых векторов атак на людей (фишинг и т.п. — как методология)
- работа с метриками обучения (конверсии, результаты тестов)
- создание материалов и коммуникация
- организация практических упражнений
18.2. Security Training/Red Team Exercises Facilitator
Характеристика: проводит киберучения, симуляции атак и проверяет готовность команд.
Навыки:
- сценарии учений и планирование
- управление коммуникациями и таймингом
- извлечение уроков (lessons learned)
- документирование результатов и предложение улучшений
19) Инженерия мониторинга и детектов (Detection Engineering)
19.1. Detection Engineer / Инженер по детектам
Характеристика: разрабатывает и улучшает правила корреляции/детектирования в SIEM/EDR: снижает шум, повышает точность.
Навыки:
- работа с правилами/корреляцией (SIEM-концепции)
- понимание телеметрии и источников событий
- знание MITRE ATT&CK
- tuning детектов (контекст, исключения, корреляция)
- оценка качества (precision/coverage концептуально)
- совместная работа с SOC и Threat Hunting
19.2. SIEM Engineer / Инженер SIEM
Характеристика: строит архитектуру сбора логов, нормализацию, доступы, роли, интеграции.
Навыки:
- сбор логов и источники (агенты, syslog, API)
- нормализация формата событий
- управление индексами/хранением и производительностью (в рамках задач)
- правила доступа к данным
- интеграции с EDR/IDS/Cloud — по проектам
- аналитические дашборды и качество данных
Как выбрать направление: практичный ориентир
Если вы хотите быстрее понять, куда “приземляться”, обычно помогают вопросы: вам интереснее ломать и тестировать (Pentest/Red), разбирать инциденты (SOC/IR/Forensics), защищать инфраструктуру и доступы (IAM/Endpoint/Network/Cloud), встраивать безопасность в разработку (AppSec/DevSecOps/Vuln Mgmt), или строить процесс и контроль (GRC/Compliance/Continuity).
Быстрый “словарь” навыков, который пригодится почти везде
Даже если направления разные, часто повторяются навыки: базовое понимание сетей/систем, чтение логов, системное мышление, документирование, знание моделей угроз (например, ATT&CK), умение оценивать риск и приоритизировать.







