Если убрать все детали, весь путь укладывается в семь шагов:
- Закрыть технический фундамент: Linux, сети, Git, один скриптовый язык (обычно Python или Bash);
- Освоить базовый DevOps: CI/CD, контейнеры, оркестрация, инфраструктура как код;
- Разобраться в основах ИБ: OWASP Top 10, моделирование угроз, классы уязвимостей;
- Научиться встраивать проверки безопасности в пайплайн: SAST, DAST, SCA, сканирование контейнеров и секретов;
- Собрать публичный проект — CI/CD-пайплайн с полным набором security-проверок на GitHub или GitLab;
- Получить профильный сертификат, если он усиливает ваше резюме под конкретную вакансию;
- Выйти на рынок: сначала внутренний переход в своей компании или джуниор-позиция, дальше — рост в middle.
Вот честный список того, без чего на собеседовании будет тяжело:
- Входной уровень. Не нулевой: за плечами должен быть опыт в разработке, DevOps или ИБ — хотя бы год-полтора коммерческой практики или сильный пет-проект;
- Базовые навыки. Уверенный Linux и командная строка, понимание работы сети (TCP/IP, DNS, HTTPS), Git, автоматизация на Python или Bash;
- Инструменты. Docker и Kubernetes, один из CI/CD-движков (GitLab CI, Jenkins, GitHub Actions), связка SAST + SCA + сканер контейнеров;
- Бюджет. От 0 ₽ (open-source стек и бесплатные площадки) до 150 000 ₽ за полноценный курс с проверкой домашних заданий;
- Средний более-менее реалистичный срок. 8–14 месяцев при 10–15 часах учёбы в неделю поверх основной работы;
- Личные качества. Усидчивость в чтении логов и отчётов сканеров, внимание к деталям, умение договариваться с разработчиками, а не воевать с ними.
Параллельно составляю карьерный трек. Уже и так понятно, что в DevSecOps с улицы не зайдешь. Вариантов захода три — из разрабов, из DevOps и из информационной безопасности.







