← Ко всем статьям

Как ходить на собесы и быть финансово успешным безопасником: советы от Нарциссо

Автор статьи: Нарциссо

← Ко всем статьям

Как ходить на собесы и быть финансово успешным безопасником: советы от Нарциссо

Автор статьи: Нарциссо
ВСЕМ САЛЮТ, КОЛЛЕГИ!
Меня зовут Нарциссо, и я вымышленный персонаж. Но опыт в ИБ у меня более чем реальный. О нём я обычно рассказываю в своём блоге «Спасите Нарциссо», но сегодня — в блоге ребят из CyberED.

Семизначный оклад, личная пентестерша и карт-бланш на покупку в департамент ИБ чего угодно, от СЗИ-шки до танцевального шеста, — вот что я обычно прошу на собеседовании. Как вы понимаете, до второго раунда дело доходит нечасто, но так было не всегда.

Не хватит пальцев на руках работника пилорамы, чтобы сосчитать, сколько раз я собеседовался сам и собесил людей на разные роли. Получал офферы, давал офферы, пролетал мимо вкусных должностей со свистом и нанимал клоунов, от которых потом ещё попробуй избавься.

В этой статье я расскажу всю правду о рынке найма, которую от вас скрывают HR-ы. А ещё поделюсь лайфхаками для джунов и матёрых руководителей, расскажу пару-тройку смешных историй и дам свои ценные рекомендации.

Погнали!
РЕТРОСПЕКТИВНО СМОТРИМ НА РЫНОК НАЙМА В ИБ

Старикам свойственно ностальгировать, вот и я часто вспоминаю, каким прекрасным найм в ИБ был раньше, в двухтысячные. Вакансий нет, ролей нет, найти что-то можно только по сарафанке или если с преподом в универе повезло.

Затем цифровизация и поспевающая за ней нормативка сделали своё дело, и рынок ИБ таки начал формироваться. По началу он был полудиким, и собес скорее походил на битву двух оленей-самцов, где старый пытался проверить на прочность более молодого коллегу.

Но эта святая классика сейчас встречается разве что в госухе или корпах, которые появились ещё при Союзе и не спешат вестись на лучшие практики — там в целом свой мир и представление о прекрасном.

Благодаря одному аналоговому вирусу в ИБ появились и гибридный график, кое-где фулл-удалёнка, безлактозное в опенспейсе и вот это вот всё, что можно предложить соискателю в качестве дополнительных благ.

В 22-м году стараниями российских вендоров и интеграторов этот рынок найма ещё и основательно так прогрелся. Замечательные вендора разных цветов на фоне бурного роста включили пылесос и набрали такие продуктовые команды, каких циска и не видывала. Тут я осознанно утрирую, чтобы передать масштаб.

А уже в прошлом году головокружение от успехов закономерно прошло, и из компаний вышли на мороз как толпы джунов, так и некоторое количество руководителей разной степени эффективности.

Если сегодня зайти на HH или какой-нибудь профильный чатик в Телеге, то можно увидеть, что большая часть вакансий рассчитана на специалистов middle и выше, а без опыта хотя бы в пару лет можно устроиться только единственным безопасником за 80 000 на руки.
Отсюда я делаю два вывода:

1. Старичкам стоит подержаться за текущее место, потому что скакать по компаниям, как предыдущие 3 года, может уже и не получиться.

2. Джунам из универа нужно сразу выходить мидлами. Как это сделать, я расскажу дальше по тексту.

Кстати, про скачки. Один мой товарищ за период с 2022 по сей день сменил 4 или 5 менеджерских позиций. Сейчас безработный: кому нужен талантливый руководитель за дорого — пишите, зарефералю резюмешку в личку.

Если же ты, дорогой читатель, сам являешься нанимателем — здоровья тебе, пей магний. Легко не будет ещё долго, придётся неизбежно брать полумидла на полноценную middle-позицию и давать ему дообучиться на родной инфраструктуре.
КАК ПОДГОТОВИТЬСЯ К НАЧАЛУ КАРЬЕРЫ БЕЗ СМС И РЕГИСТРАЦИИ

Юный падаван, ты попал в отрасль, где бесконечно будешь работать и пересекаться со знакомыми знакомых твоих знакомых. Комьюнити довольно узкое, все друг друга знают.

Поэтому нетворк — твой главный друг. Ходи на конфы и митапы, участвуй в разных универских активностях по интересам. Пить пиво — тоже группа по интересам, но я не только об этом. Всякие CTF-ы и прочая движуха должны стать твоими лучшими друзьями.

В качестве мотивации, юный читатель: я за свою жизнь ни разу не устраивался на работу через Хедхантер, меня там даже нет. Во-первых, потому что я анонимный блогер, а во-вторых, потому что все удачные переходы у меня происходили по рефералке от коллег.

Если же ты хикка или уже всё пробакланил, а на работу нужно выходить завтра, иначе мама не даст денег на новую игрушку, то ищи стажировку. Попасть туда проще, чем на нормальную работу, деньги какие-то платят.

Тачки всякие тоже не будет лишним потыкать: HTB, THM, российские аналоги, тот же Standoff — любимый мобильный шутер у молодёжи. Контента там бесплатного навалом, если есть мотивация — найдёшь. У CyberED вот есть былинный бесплатный курс для белых хакеров — в целом его полезно и любому безопаснику потыкать, для общего развития.

Если же ты не просто пробакланил счастливые студенческие годы, но и на лекциях преимущественно спал, то иди к дорогим вендорам в сейлы, пресейл, маркетинг или ещё куда-то в периферию. У меня так одна подружка устроилась работать в давние годы, посмотрела на то, что для приличия я назову проектированием архитектуры в соответствии с требованиями ИБ, и ушла в одну известную компанию SIEM-ами торговать. Сейчас отделом руководит, зарплата — моё почтение.
Попробовать силы в маркетинге можно прям в CyberED — мы ищем SMMщика, пишите сюда, если готовы от 15 часов в неделю посвящать ИБшным мемам.
СОВЕТЫ ДЛЯ ДЖУНОВ

В первую очередь нужно регулярно мыться и хорошо питаться! Это базовый минимум, ничто так не отталкивает работодателя, как слипшиеся патлы и плохой цвет лица.

На самом деле, реальность рынка ИБ и его специфика таковы, что джун нанимается, чтобы дообучаться, причём на рабочих задачах. Поэтому от джуна ждут не великих познаний и навыков, а готовности учиться, любознательности и тех самых горящих глаз. Желательно — вкупе с умением сначала спрашивать, а потом делать. Был у меня случай, когда такой джун с помощью одного хитрого правила для межсетевого экрана на некоторое время остановил кое-где что-то уровня банковского эквайринга. Темпы моего облысения тот случай ускорил раза этак в три.

Поскольку у джунов обычно не очень с опытом прохождения собесов, могу порекомендовать такую штуку, как мок-собесы. Вот тут, например, пример собеседования на мидла-пентестера, а вот тут симпатичный усач, кажется, у него ник Bo0obs или как-то так, собесится на синьёра-аппсека.
Теперь к конкретике — несколько советов из моей практики:

1. Не называй зарплатную вилку, которую ты увидел в вакансии кипрского криптостартапа. 200к джуну не платят нигде: называя эту цифру, ты выглядишь как городской сумасшедший, про которого потом в курилке расскажут смешную историю, а не наймут.

2. Не надо демонстрировать избыточное рвение. Если хочешь быть пентестером, приходить на собес с найденной на периметре компании уязвимостью — плохая история. Примерно как тянуть ветки под юбку на первом свидании.

Тут поясню. Я видел статьи от HR и пентестеров, что всё наоборот, и если прийти на собеседование с найденным у будущего работодателя критом, — то это плюс. Но я CISO, а не HR, и для меня это показатель, что у соискателя руки работают вперёд мозгов.

3. Модель OSI и прочая теория — это душная херня, но её надо повторить. Во-первых, потому что особо нечего больше спрашивать у джуна. Во-вторых, потому что эти знания демонстрируют твою обучаемость, что уже ценная информация.

4. Если ты активный CTF-ер, участник хакатонов и прочего — не надо указывать все 50 названий, выбери какие-то более-менее известные. Если собесить будет дед вроде меня, лучше использовать названия, в которых есть знакомые для меня слова. Ну типа там #банкнейм CTF.

5. Задавать встречные вопросы, если что-то не понял, — это нормально. Особенно если уточняющие вопросы звучат так, будто ты разбираешься, то вообще можно сойти за умного.

В конце ещё хочется сказать про резюме — оно должно быть примерно на одну страницу А4 в pdf. Во-первых, потому что больше лень читать, во-вторых, — потому что у джуна в резюме в принципе ценного может быть на одну страницу, со второй начинается перечисление тем курсовых за первый курс или какую воду вы туда сейчас наливаете.

Ах да, чуть не забыл! Ещё внимательно смотрите, куда откликаетесь, особенно если это вакансии из всяких странных чатов. Иначе станете почётным разработчиком югославского вируса или ещё какой дряни.
и зарабатывай на знаниях прямо во время обучения
Получи востребованную профессию в ИБ
Оплачиваемые стажировки 
для лучших студентов
Поможем выбрать подходящую специальность
Поддержка наставников во время и после обучения
Теория и практика от топовых экспертов из Kaspersky Lab, Positive Technologies, Bi. Zone и других лидеров отрасли
СОВЕТЫ ДЛЯ БЫВАЛЫХ

Начать этот раздел мне хочется с пространного рассуждения о найме руководителей в ИБ. Не раз, и даже не два я сталкивался с ситуацией, когда мне начинают задавать максимально кринжовые вопросы, будто я собешусь на третью линию SOC-а лупить в алерты или ещё что-то руками делать.

Возможно, я открою тайну, но если у человека в должности есть слово «руководитель», то его рабочие инструменты — это таблички в экселе, текстовые документы и презентации. Если же он всё ещё рвётся сам что-то крутить — это не менеджер, это лид. Ну либо в компании всё не очень с процессами. Так вижу.
Касательно советов для всех, кто не джуны

Какого-то чеклиста мне не придумалось, всякую базу про красивое резюме и прочее вы и в других статьях почитаете. Поэтому назову несколько своих, как молодёжь говорит, редфаков.
Первый — это понты. Когда вместо описания достижений и результатов соискатель начинает яростно над… кхм, любоваться собой на моих грустных глазах, это сразу нет.

Поясню на примере. Когда соискатель рассказывает, что вместе с командой поднял такие-то метрики, выстроил что-то по соответствию с каким-то стандартом или нормативкой — это хорошо. Когда он рассказывает, что спас компанию от краха и вообще под его руководством департамент ИБ начал приносить компании доход — это уже понты.

Второй — это когда взрослый, лет пять как работающий дядя или леди, не может сформулировать, что он делал на работе, насыпает общих слов про свою координирующую роль в осуществлении руководства и прочую муру, будто взятую из нормативки или какой-то должностной инструкции.

И третий, совсем уж вкусовщина. Часто на собесе я прошу кандидата рассказать дико угарную историю про его какой-нибудь факап. Делаю я это для того, чтобы получить новую порцию фактуры для историй в свой не мемный паблик, но дико напрягаюсь, если у человека такой истории нет. Какой кибербез без эпичных фейлов?

В остальном, если вы растёте как технарь — качайте новые домены знаний по своему профилю. Карту доменов можете найти в интернете или спросить нейросеть, по ролям прикольный фреймворк я видел тут. Только он жёстко перегруженный.

Если же как менеджер — то качать надо умение говорить с бизнесом и выстраивать коммуникации со смежными отделами. Тут можно порекомендовать миллион курсов, но я таких курсов не проходил и считаю, что этот опыт лучше получать из практики, методом проб и ошибок.

Как человек, рождённый в СССР, стране советов, я мог бы дать вам ещё много рекомендаций, но думаю, что этого будет достаточно. Перейдём к итогам.

А нет, ещё я обещал лайфхак! Если вы миддл и выше, то, скорее всего, у вас на работе есть всякие вкусные ништяки. Я сейчас про премки, а не про печенье бесплатное. Так вот, если вы уходите за месяц до получения квартального бонуса или какой другой приятности, можно спросить на собесе, не готовы ли вам это компенсировать приветственным бонусом. Ведь наглость — второе счастье!

Теперь точно к итогам.
ЗАКЛЮЧЕНИЕ

Один мой знакомый после долгих лет в ИБ плюнул на всё, уволился и ушёл в ресторанный бизнес. Теперь у него свой бар и счастливое лицо, а я после написания статьи пойду докладывать об очередном успешно законченном инциденте.
НО НА САМОМ ДЕЛЕ ВСЁ НЕ ТАК ПЛОХО

Рынок ИБ ждёт прекрасное будущее — ведь разработки и автоматизации станет ещё больше. Теперь каждый олух сам себе программист, а значит, дырявость сервисов и потребность в их защите только возрастёт.
Дефицит кадров будет ещё не один год, а, может, и не одно десятилетие. Это значит, что ни один джун, читающий эту статью, без работы не останется. Правда, с уровнем достатка могут быть нюансы.

Цениться же будет всё то же, что и раньше. Узкая экспертиза или, наоборот, умение делать всё на среднем уровне. Управленческие навыки, умение строить процессы и затем нещадно их оптимизировать.

Если бы я был сегодня джуном, то, наверное, подался бы в сторону AI Security. Что-то мне подсказывает, что всякие MLSecOps и прочие ИИ-пентестеры будут в ближайшие годы особенно востребованы.

Главное — не обламываться от неудач. Ведь на 9 весёлых безопасников, по статистике, 10 вакансий в региональной госухе.
Показываем резюме Нарциссо
Подпишись на рассылку CyberED, чтобы скачать резюме автора статьи — вдохновляющее и абсолютно точно невыдуманное.