Что нужно, чтобы стать DevSecOps-инженером

Training

Если убрать все детали, весь путь укладывается в семь шагов:

  1. Закрыть технический фундамент: Linux, сети, Git, один скриптовый язык (обычно Python или Bash);
  2. Освоить базовый DevOps: CI/CD, контейнеры, оркестрация, инфраструктура как код;
  3. Разобраться в основах ИБ: OWASP Top 10, моделирование угроз, классы уязвимостей;
  4. Научиться встраивать проверки безопасности в пайплайн: SAST, DAST, SCA, сканирование контейнеров и секретов;
  5. Собрать публичный проект — CI/CD-пайплайн с полным набором security-проверок на GitHub или GitLab;
  6. Получить профильный сертификат, если он усиливает ваше резюме под конкретную вакансию;
  7. Выйти на рынок: сначала внутренний переход в своей компании или джуниор-позиция, дальше — рост в middle.

Вот честный список того, без чего на собеседовании будет тяжело:

  1. Входной уровень. Не нулевой: за плечами должен быть опыт в разработке, DevOps или ИБ — хотя бы год-полтора коммерческой практики или сильный пет-проект;
  2. Базовые навыки. Уверенный Linux и командная строка, понимание работы сети (TCP/IP, DNS, HTTPS), Git, автоматизация на Python или Bash;
  3. Инструменты. Docker и Kubernetes, один из CI/CD-движков (GitLab CI, Jenkins, GitHub Actions), связка SAST + SCA + сканер контейнеров;
  4. Бюджет. От 0 ₽ (open-source стек и бесплатные площадки) до 150 000 ₽ за полноценный курс с проверкой домашних заданий;
  5. Средний более-менее реалистичный срок. 8–14 месяцев при 10–15 часах учёбы в неделю поверх основной работы;
  6. Личные качества. Усидчивость в чтении логов и отчётов сканеров, внимание к деталям, умение договариваться с разработчиками, а не воевать с ними.

Параллельно составляю карьерный трек. Уже и так понятно, что в DevSecOps с улицы не зайдешь. Вариантов захода три — из разрабов, из DevOps и из информационной безопасности.

Оцените статью